Società per Azioni Esercizi Aeroportuali S.E.A.
Dichiarazione di illiceità del trattamento con prescrizioni correttive
Sintesi del provvedimento
Il Garante dichiara illecito il trattamento dei dati biometrici dei passeggeri effettuato mediante il sistema FaceBoarding presso l'aeroporto di Milano Linate per violazione di molteplici disposizioni GDPR, inclusi i principi di liceità, trasparenza e minimizzazione dei dati. La violazione riguarda la conservazione centralizzata dei template biometrici, l'assenza di idonea base giuridica per i passeggeri che non hanno aderito al sistema, e l'informativa inesatta fornita agli interessati. SEA ha cessato il trattamento il 16 settembre 2025 e cancellato i dati personali coinvolti.
La conservazione centralizzata di template biometrici senza chiave segreta nota esclusivamente al passeggero viola la liceità, la minimizzazione e la sicurezza dei dati personali nel riconoscimento facciale aeroportuale.
Approfondimento
Soggetti coinvolti
33.10.00
Riferimenti normativi
Lettura del caso
Temi affrontati — Illiceità del riconoscimento facciale centralizzato in aeroporto
Conseguenze — Il Garante dichiara illecito il trattamento. SEA ha già cessato il trattamento il 16 settembre 2025 e cancellato i dati personali dei passeggeri. Il Garante annota le violazioni nel registro interno. Il provvedimento viene pubblicato sul sito del Garante. Non sono adottate ulteriori misure correttive in quanto i presupposti non ricorrono allo stato degli atti.
Un sistema di riconoscimento facciale centralizzato senza controllo dell'interessato sulla chiave di decriptazione viola i principi di protezione fin dalla progettazione e minimizzazione dei dati, anche per brevi periodi.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.