The European House - Ambrosetti S.p.A.
Ordinanza ingiunzione
Sintesi del provvedimento
The European House - Ambrosetti S.p.A. ha notificato una violazione dei dati personali conseguente ad accesso non autorizzato che ha riguardato i dati anagrafici, di contatto e le credenziali di autenticazione di 61.670 interessati. L'Autorità ha accertato violazioni dei principi generali del trattamento e dell'obbligo di adottare misure tecniche e organizzative adeguate, nonché la mancata comunicazione della violazione agli interessati quando la stessa era suscettibile di presentare un rischio elevato per i loro diritti e libertà. La Società non aveva implementato adeguate misure di sicurezza per il trattamento delle credenziali, che erano conservate in gran parte in chiaro, per oltre due anni.
Approfondimento
Soggetti coinvolti
61.670 interessati
Riferimenti normativi
Lettura del caso
Temi affrontati — Violazione della sicurezza dei dati personali; mancato adeguamento delle misure tecniche e organizzative ai principi di integrità e riservatezza dei dati; omessa comunicazione della violazione ai dati personali agli interessati
Conseguenze — Il Garante ordina a The European House - Ambrosetti S.p.A. di pagare la somma di 85.000,00 euro a titolo di sanzione amministrativa pecuniaria entro 30 giorni dalla notifica del presente provvedimento, pena l'adozione dei conseguenti atti esecutivi. Il trasgressore può altresì definire la controversia mediante pagamento di un importo pari alla metà della sanzione entro il termine previsto per la proposizione del ricorso. Il Garante dispone inoltre la pubblicazione dell'ordinanza ingiunzione e del presente provvedimento sul sito internet del Garante, nonché l'annotazione delle violazioni e delle misure adottate nel registro interno dell'Autorità.
Misure adottate dalla Società dopo la scoperta della violazione comunque non idonee a mitigare i rischi (art. 83, par. 2, lett. c) GDPR); condotta negligente della Società e mancata conformità a pluralità di disposizioni in materia di protezione dei dati (art. 83, par. 2, lett. d) GDPR); assenza di precedenti violazioni pertinenti (art. 83, par. 2, lett. e) GDPR); cooperazione con l'Autorità di controllo (art. 83, par. 2, lett. f) GDPR); carattere colposo della violazione; numero considerevole di interessati coinvolti pari a 61.670; natura dei dati personali coinvolti (dati anagrafici, dati di contatto e credenziali di autenticazione); modalità di conoscenza della violazione da parte dell'Autorità (notifica preliminare della Società); condizioni economiche del contravventore determinate sulla base del bilancio ordinario d'esercizio 2024
La mancata comunicazione della violazione agli interessati nonostante il rischio elevato; la conservazione in chiaro di credenziali di autenticazione per oltre due anni; l'implementazione tardiva e graduale delle misure di sicurezza solo dal 2018 in poi; l'insufficienza delle misure adottate post-violazione nel contesto del livello di gravità medio accertato; l'estensione della violazione a un numero considerevole di interessati tramite un'esfiltrazione dovuta ad accesso non autorizzato
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.