Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzione Doc. 10272950 · 03/07/2026 Vai al provvedimento ufficiale ↗

Università di Pisa

Ordinanza ingiunzione

Importo sanzione €15K

Sintesi del provvedimento

Il Garante accerta la comunicazione illecita di dati personali di studenti tramite portale di iscrizione agli esami senza idoneo fondamento giuridico e con misure di sicurezza inadeguate. Inflitti 15.000 euro di sanzione amministrativa pecuniaria per violazione degli articoli 5, 6, 25 e 32 del GDPR e dell'articolo 2-ter del Codice Privacy.

La massima
La comunicazione di dati personali per finalità organizzative, anche se congruente con principi normativi come la pubblicità degli esami, richiede una base giuridica specifica e misure tecniche di sicurezza proporzionate.

Approfondimento

Soggetti coinvolti

Università di Pisa titolare del trattamento
studenti interessati interessati ai cui dati personali è stata effettuata la comunicazione illegittima
Interessati coinvolti

137 studenti interessati dalla comunicazione illecita

Riferimenti normativi

Articoli
art. 5, par. 1, lett. a) GDPRart. 6, parr. 1 lett. c) ed e), 2 e 3 GDPRart. 25 GDPRart. 32 GDPRart. 58, par. 2 lett. i) GDPRart. 83, par. 2 GDPRart. 83, par. 3 GDPRart. 83, par. 5 GDPRart. 2-ter, commi 1 e 3 Codice Privacyart. 166, comma 2 Codice Privacyart. 166, comma 7 Codice Privacyart. 166, comma 8 Codice Privacy

Lettura del caso

Temi affrontati — Comunicazione illecita dati personali, mancanza di base giuridica, misure di sicurezza inadeguate

Conseguenze — L'Università di Pisa è obbligata a pagare 15.000 euro entro 30 giorni dalla notifica, con facoltà di definizione della controversia mediante pagamento di 7.500 euro entro il medesimo termine. Ordinanza pubblicata sul sito del Garante. Annotazione nel registro interno dell'Autorità.

Fattori di ponderazione
Aggravanti
  • numerosità degli interessati, comunicazione di dati personali senza base giuridica, misure di sicurezza inadeguate. Gravità della violazione: media. Fattori
Attenuanti
  • adozione di misure tecniche di sicurezza da parte dell'Università, assenza di precedenti violazioni pertinenti, grado di cooperazione con l'autorità di controllo, natura colposa della violazione, assenza di categorie particolari di dati
Punto di attenzione

I sistemi di gestione dei dati universitari devono garantire base giuridica per ogni comunicazione, anche interna, e implementare controlli di accesso e misure di sicurezza adeguate al rischio.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Università di Pisa: sanzione Garante Privacy da €15K · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →