Provvedimenti Garante PrivacyMonitoraggio indipendente
Prescrizione Doc. 10238246 · 12/03/2026 Vai al provvedimento ufficiale ↗

Società per Azioni Esercizi Aeroportuali S.E.A.

Dichiarazione di illiceità del trattamento con prescrizioni correttive

Dettaglio Non specificato

Sintesi del provvedimento

Il Garante dichiara illecito il trattamento dei dati biometrici dei passeggeri effettuato mediante il sistema FaceBoarding presso l'aeroporto di Milano Linate per violazione di molteplici disposizioni GDPR, inclusi i principi di liceità, trasparenza e minimizzazione dei dati. La violazione riguarda la conservazione centralizzata dei template biometrici, l'assenza di idonea base giuridica per i passeggeri che non hanno aderito al sistema, e l'informativa inesatta fornita agli interessati. SEA ha cessato il trattamento il 16 settembre 2025 e cancellato i dati personali coinvolti.

La massima
La conservazione centralizzata di template biometrici senza chiave segreta nota esclusivamente al passeggero viola la liceità, la minimizzazione e la sicurezza dei dati personali nel riconoscimento facciale aeroportuale.

Approfondimento

Soggetti coinvolti

Società per Azioni Esercizi Aeroportuali S.E.A. titolare del trattamento
EDPB (Comitato europeo per la protezione dei dati) organo di indirizzo europeo che ha emesso Opinion 11/2024 di riferimento
passeggeri aeroportuali interessati al trattamento dei dati biometrici
Interessati coinvolti

33.10.00

Riferimenti normativi

Articoli
art. 5 paragrafo 1 lettere a), e), f) GDPRart. 6 GDPRart. 13 GDPRart. 25 GDPRart. 32 GDPRart. 57 paragrafo 1 lettera a) GDPRart. 58 paragrafo 2 GDPRart. 64 paragrafo 3 GDPRart. 78 GDPRart. 154-bis comma 3 Codice Privacyart. 166 comma 5 Codice Privacyart. 11 Regolamento Garante n. 1/2019art. 17 Regolamento Garante n. 1/2019art. 37 Regolamento Garante n. 1/2019art. 152 Codice Privacyart. 10 d.lgs. 1° settembre 2011 n. 150
Precedenti citati
Accertamento ispettivo del 5 e 6 giugno 2023 presso aeroporto di Milano Linate (sistema di riconoscimento facciale precedente diverso da FaceBoarding)

Lettura del caso

Temi affrontati — Illiceità del riconoscimento facciale centralizzato in aeroporto

Conseguenze — Il Garante dichiara illecito il trattamento. SEA ha già cessato il trattamento il 16 settembre 2025 e cancellato i dati personali dei passeggeri. Il Garante annota le violazioni nel registro interno. Il provvedimento viene pubblicato sul sito del Garante. Non sono adottate ulteriori misure correttive in quanto i presupposti non ricorrono allo stato degli atti.

Punto di attenzione

Un sistema di riconoscimento facciale centralizzato senza controllo dell'interessato sulla chiave di decriptazione viola i principi di protezione fin dalla progettazione e minimizzazione dei dati, anche per brevi periodi.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Società per Azioni Esercizi Aeroportuali S.E.A.: prescrizione Garante Privacy

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →