Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzioni

Tutte le sanzioni del Garante Privacy

142 sanzioni — €70,5M di multe complessive

Sanzione Doc. 10277005
23/07/2026

TIM S.p.A.

Il Garante accerta violazioni degli artt. 5, 6, 7, 12, 15-22, 24, 25, 28, 32 GDPR e art. 130 Codice Privacy da parte di TIM per il trattamento illecito di dati personali legato a comunicazioni promozionali non autorizzate e acquisizione di numerazioni telefoniche senza verifica della titolarità attraverso call center abusivi. Sono imposte misure correttive relative alle procedure di ricontatto, controllo dei partner e gestione dei diritti degli interessati. AI

€9,5M Leggi l'approfondimento
Sanzione Doc. 10275035
14/07/2026

Lusha Systems Inc.

Il Garante sanziona Lusha Systems Inc. per illecito trattamento dei dati personali di circa XX interessati italiani, acquisiti senza adeguata base giuridica tramite raccolta da fonti pubbliche e archiviate in database commerciale B2B. La Società ha violato i principi di liceità, trasparenza e minimizzazione dei dati, nonché l'obbligo di informativa, oltre a realizzare un monitoraggio strutturale del comportamento lavorativo degli interessati. AI

€2M Leggi l'approfondimento
Sanzione Doc. 10280790
03/07/2026

Comune di Villaputzu

Il Garante sanziona il Comune di Villaputzu per aver pubblicato in Albo Pretorio online e in Amministrazione Trasparente una determina contenente il numero di matricola di una dipendente comunale, in assenza di idonea base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Sebbene l'Ente abbia agito in buona fede e adottato misure correttive, è stata irrogata una sanzione di euro 2.000 valutata al ribasso in considerazione del basso livello di gravità della violazione. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10280770
03/07/2026

Comune di San Genesio ed Uniti

Il Garante ha accertato l'illiceità del trattamento di dati personali relativi all'appartenenza sindacale e dati del rappresentante sindacale, effettuato dal Comune in assenza di base giuridica, in violazione degli artt. 5, 6 e 9 GDPR. La comunicazione a un ente destinatario di una procedura di mobilità è stata ritenuta priva di idonea base legale, nonostante il convincimento errato del Comune che il destinatario fosse già informato. È stata comminata una sanzione di 2.000 euro, considerando il carattere episodico della violazione, la natura colposa della condotta e le limitate risorse dell'ente. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10272963
03/07/2026

Azienda sanitaria universitaria Giuliano Isontina

Il Garante ha sanzionato ASUGI per accessi illegittimi al dossier sanitario elettronico da parte di operatori sanitari, che hanno consultato cartelle cliniche di pazienti senza giustificazione clinica, in violazione dei principi di liceità e riservatezza. La violazione ha riguardato il caso di un paziente i cui dati sono stati utilizzati da un'ex coniuge in una causa di divorzio e l'accesso ai dati di altri tre pazienti. Il Garante ha ritenuto la violazione di gravità media in considerazione delle misure implementate e della collaborazione aziendale. AI

€10K Leggi l'approfondimento
Sanzione Doc. 10272950
03/07/2026

Università di Pisa

Il Garante accerta la comunicazione illecita di dati personali di studenti tramite portale di iscrizione agli esami senza idoneo fondamento giuridico e con misure di sicurezza inadeguate. Inflitti 15.000 euro di sanzione amministrativa pecuniaria per violazione degli articoli 5, 6, 25 e 32 del GDPR e dell'articolo 2-ter del Codice Privacy. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10273039
03/07/2026

Società Editoriale Il Fatto S.p.A.

Il Garante dichiara illecito il trattamento di dati personali e dati sensibili (ricovero ospedaliero) effettuato da testata giornalistica in articolo su incidente funiviario. La pubblicazione ha violato il principio di essenzialità dell'informazione in quanto ha diffuso dati sensibili dell'interessata, presentata in modo fuorviante, senza adeguato bilanciamento tra diritto di cronaca e tutela dei diritti fondamentali. Irrogata sanzione di 23.750 euro e ordinata pubblicazione del provvedimento sul sito dell'Autorità. AI

€23,8K Leggi l'approfondimento
Sanzione Doc. 10273976
03/07/2026

Cerved Group S.p.A.

Il Garante ha accertato il trattamento illecito dei dati personali da parte di Cerved Group S.p.A. per violazione dell'articolo 5, paragrafo 1, lettera a) (principio di trasparenza) e degli articoli 12 e 15 del GDPR (diritti degli interessati). La Società ha utilizzato score di valutazione dell'affidabilità dei clienti nel software CGS-X senza assicurare adeguata trasparenza e violando il diritto di accesso agli atti. Il provvedimento ingiunge alla Società di conformarsi alle prescrizioni entro 6 mesi e di pagare la sanzione di € 400.000,00 entro 30 giorni. È prevista la pubblicazione dell'ordinanza sul sito del Garante. AI

€400K Leggi l'approfondimento
Sanzione Doc. 10273926
03/07/2026

Hera Comm S.p.A.

Il Garante ha accertato l'illiceità del trattamento dei dati personali effettuato da Hera Comm S.p.A. mediante il software CGS-X per la verifica dell'affidabilità creditizia dei potenziali clienti. Le violazioni riguardano: mancanza di trasparenza (artt. 12, 13, 14), violazione dei principi di liceità, correttezza e lealtà (art. 5 par. 1 lett. a)), violazione del principio di integrità e riservatezza (art. 5 par. 1 lett. b)), violazione del principio di limitazione della conservazione (art. 5 par. 1 lett. e)), violazione del diritto di accesso (art. 15) e inosservanza degli obblighi del responsabile del trattamento (art. 28). La Società è ingiunta di conformarsi alle prescrizioni entro sei mesi e di pagare la sanzione entro trenta giorni dalla notifica. AI

€5,8M Leggi l'approfondimento
Sanzione Doc. 10273659
03/07/2026

Experian Italia S.p.A.

Il Garante dichiara illecito il trattamento effettuato da Experian Italia S.p.A. dei dati personali ai fini del calcolo dello Score ESX utilizzato nel servizio CGS-X per la valutazione dell'affidabilità dei clienti nel settore energetico. Violazioni accertate: art. 5, par. 1, lettere a) e c) (principi di liceità, correttezza e trasparenza; limitazione della finalità), artt. 12, 15 e 25 del GDPR (diritto di informazione, accesso ai dati, privacy by design). La Società è ingiunta di conformarsi alle prescrizioni entro 6 mesi e condannata al pagamento di € 120.000,00 entro 30 giorni. È disposta la pubblicazione dell'ordinanza sul sito del Garante. AI

€120K Leggi l'approfondimento
Sanzione Doc. 10273954
03/07/2026

EstEnergy S.p.A.

EstEnergy S.p.A. ha effettuato illecito trattamento di dati personali per valutazione affidabilità creditizia clienti attraverso il sistema CGS-X, senza corretta informazione agli interessati e violando i diritti di accesso. Violazioni accertate: artt. 5(1)(a,b,d,e), 12, 13, 14, 15 e 28 GDPR. La società ha negato forniture energetiche sulla base di score creditizi senza trasparenza e senza consentire l'accesso ai dati presso Cerved Group e Experian Italia. Prescritto il ripristino della conformità entro sei mesi dalla notifica e pagamento della sanzione entro 30 giorni. AI

€1,4M Leggi l'approfondimento
Sanzione Doc. 10269571
03/07/2026

Character Technologies

Il Garante sanziona Character Technologies per violazioni multiple del GDPR relative al servizio di intelligenza artificiale generativa Character.AI. Le violazioni riguardano: mancata designazione tempestiva di rappresentante UE (art. 27), carenze informative nella privacy policy (artt. 12, 13, 14), mancata valutazione d'impatto adeguata (art. 35), insufficienti misure di sicurezza e privacy by design/default (artt. 24, 25), criticità nella tutela dei minori e verifica dell'età. Irrogata sanzione di 158.000 euro con prescrizioni di adeguamento entro 120 giorni. AI

€158K Leggi l'approfondimento
Sanzione Doc. 10281706
18/06/2026

Acquirente Unico S.p.A.

Il Garante accerta violazioni degli artt. 12, 16 e 28 GDPR da parte di Acquirente Unico S.p.A. nella gestione del Sistema informativo integrato, con particolare riferimento all'inadeguata risposta alle istanze di rettifica dati personali e alla presenza di circa 11.711 clienti ultracentenari con 25.713 forniture attive. Irrogata sanzione di 90.000 euro con prescrizioni di conformità entro 9 mesi. AI

€90K Leggi l'approfondimento
Sanzione Doc. 10280177
18/06/2026

Docplanner Italy S.r.l.

Il Garante ha sanzionato Docplanner Italy per violazione degli articoli 5 e 32 del GDPR in seguito a un attacco ransomware che ha interessato i server della divisione GIPO. Sebbene l'analisi forense abbia evidenziato solo tentativi di esfiltrazione senza conferma di sottrazione effettiva di dati sensibili relativi a pazienti, la Società non aveva implementato adeguate misure tecniche e organizzative di sicurezza, in particolare l'autenticazione multi-fattore per l'accesso VPN. AI

€10K Leggi l'approfondimento
Sanzione Doc. 10272529
18/06/2026

Piaggio & C. S.p.A.

Il Garante sanziona Piaggio & C. S.p.A. per violazione dei diritti degli interessati in relazione al trattamento della posta elettronica aziendale dei dipendenti licenziati, accesso ai dati e mancato riscontro alle istanze di esercizio dei diritti. La Società è ingiunta al pagamento di euro 460.000,00 e al divieto di accesso al contenuto dei dati raccolti sui sistemi aziendali. AI

€460K Leggi l'approfondimento
Sanzione Doc. 10269624
18/06/2026

Altroconsumo Edizioni s.r.l.

Il Garante sanziona Altroconsumo Edizioni per invio di comunicazioni commerciali indesiderate senza idonea base giuridica, mancata osservanza del diritto di opposizione e mancata cooperazione con l'Autorità. Sanzione di 280.000 euro composta da 180.000 euro per le violazioni substantive e 100.000 euro per il mancato riscontro alle richieste di informazioni. AI

€280K Leggi l'approfondimento
Sanzione Doc. 10268633
18/06/2026

Cosmint S.p.A.

Il Garante sanziona Cosmint S.p.A. con 6.600 euro per violazione dei principi di correttezza e trasparenza del trattamento dei dati personali e della liceità del trattamento stesso. La società ha aperto e svuotato l'armadietto personale di un dipendente somministrato in sua assenza dopo la cessazione del rapporto di lavoro, distruggendo il contenuto. Inoltre, la società ha violato l'obbligo di rispondere alle richieste di informazioni dell'Autorità di controllo. AI

€6,6K Leggi l'approfondimento
Sanzione Doc. 10268710
18/06/2026

Fluyda Srl Società Benefit in liquidazione

Il Garante ha sanzionato Fluyda Srl per violazione degli articoli 157 e 166 del Codice Privacy, avendo omesso di rispondere alla richiesta di informazioni del Garante e alle richieste di cancellazione dell'account da parte dell'interessata. È stata irrogata una sanzione amministrativa di 1.000 euro e ingiunto al titolare di soddisfare i diritti dell'interessata entro 30 giorni. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10268672
18/06/2026

Edizioni Grandangolo di Giuseppe Castaldo

Il Garante ha irrogato una sanzione di 2.075 euro a una testata giornalistica online per violazioni del GDPR riguardanti: omessa notifica di una violazione di dati personali derivante da attacchi informatici, mancata adozione di misure di sicurezza adeguate, assenza di informativa privacy sul sito e mancata trasparenza negli obblighi di protezione dati. La sanzione tiene conto di fattori attenuanti quali l'esercizio del diritto di cronaca, l'adozione di misure correttive successive alla contestazione e le limitate condizioni economiche del titolare. AI

€2,1K Leggi l'approfondimento
Sanzione Doc. 10267254
18/06/2026

Comune di Vasto

Il Garante sanziona il Comune di Vasto per violazioni del GDPR relative a un sistema di videosorveglianza per il rilevamento delle infrazioni stradali. Le violazioni riguardano la mancanza di informative adeguate agli interessati, la mancata esecuzione tempestiva della valutazione d'impatto e l'insufficiente minimizzazione dei dati raccolti. Il Comune è condannato al pagamento di 5.000 euro e all'adozione di misure correttive entro 30 giorni. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10268727
18/06/2026

Azienda Sanitaria Provinciale di Enna

Il Garante ha sanzionato l'Azienda Sanitaria Provinciale di Enna per aver pubblicato e diffuso online dati personali e giudiziari di un interessato in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Nonostante la richiesta di cancellazione, i dati sono rimasti visibili in altre sezioni del sito per mesi. La sanzione di 20.000 euro è stata comminata anche per la mancata pronta rimozione completa dei dati, con obbligo di pagamento entro 30 giorni. AI

€20K Leggi l'approfondimento
Sanzione Doc. 10272516
11/06/2026

One Network S.r.l.

One Network S.r.l., operante come agente di vendita Kena Mobile, ha attivato sei utenze telefoniche a nome di un cliente senza il suo consenso, violando i principi di liceità e le disposizioni informative del GDPR. Il Garante ha accertato il trattamento illecito dei dati personali e imposto il divieto di ulteriore trattamento, applicando una sanzione pecuniaria di euro 28.000. AI

€28K Leggi l'approfondimento
Sanzione Doc. 10266034
11/06/2026

Città Metropolitana di Sassari

Il Garante sanziona la Città Metropolitana di Sassari per violazione dei principi di integrità, riservatezza e responsabilizzazione nella configurazione del protocollo informatico, che ha consentito l'accesso non autorizzato a dati personali delicati afferenti a segnalazioni disciplinari. La violazione ha riguardato tutti i dati transitati sul sistema e si è protratta fino alla riconfigurazione del sistema durante l'istruttoria. AI

€12K Leggi l'approfondimento
Sanzione Doc. 10269684
11/06/2026

Titolare di uno studio professionale in Cassano Irpino (AV)

Il Garante sanziona il titolare di uno studio per l'installazione di un sistema di videosorveglianza che riprendeva spazi pubblici senza informativa, in violazione dei principi di liceità, minimizzazione e trasparenza. Le telecamere acquisivano anche segnale audio in assenza di adeguata base giuridica e informazione agli interessati. Il titolare ha successivamente rimosso le riprese di aree pubbliche, disattivato la funzionalità audio e installato cartelli informativi. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10266250
11/06/2026

Green Partner S.r.l.s.

Il Garante sanziona Green Partner S.r.l.s. per aver effettuato, mediante sub-responsabile Vanille Service S.r.l.s., una comunicazione commerciale promozionale (telefonata e email) a un numero iscritto al Registro Pubblico delle Opposizioni a seguito di errore nella digitazione del numero telefonico. Vengono contestate violazioni dei diritti degli interessati in materia di telemarketing e inadeguato riscontro alle istanze di esercizio dei diritti. AI

€15,3K Leggi l'approfondimento
Sanzione Doc. 10266338
11/06/2026

ASL Lecce

Il Garante dichiara l'illiceità del trattamento di dati personali effettuato dalla ASL Lecce presso l'U.O.C. di Urologia del Presidio Ospedaliero 'Vito Fazzi' di Lecce. Sono state accertate violazioni relative a: mancanza di documentazione formale sulle procedure di protezione dei dati sensibili dei pazienti; mancanza di nomina formale degli autorizzati al trattamento; assenza di istruzioni documentate al personale; misure di sicurezza fisica inadequate (cartelle cliniche in carrello non sempre chiuso, locale infermeria non chiuso a chiave); mancata comunicazione di una violazione dei dati (affiancamento di personale non autorizzato); nessuna partecipazione dei 44 dipendenti del reparto ai corsi di formazione sulla privacy. L'Azienda è condannata al pagamento di una sanzione amministrativa pecuniaria di € 4.500 e alla pubblicazione del provvedimento sul sito del Garante. AI

€4,5K Leggi l'approfondimento
Sanzione Doc. 10266168
11/06/2026

Istituto Professionale Statale Pietro d'Abano Servizi per l'Enogastronomia e l'Ospitalità Alberghiera (IPSEOA)

Il Garante ha sanzionato l'Istituto Professionale Statale Pietro d'Abano per la diffusione illecita di dati personali di uno studente minore effettuata attraverso il registro elettronico Classeviva. Un docente ha pubblicato una nota contenente valutazioni e informazioni riguardanti il figlio del riclamante nell'agenda di classe, rendendola visibile a tutti gli studenti della classe e alle relative famiglie, per errore materiale nel mancato corretto utilizzo della funzione di personalizzazione della visibilità. La violazione è stata rimossa dopo alcuni giorni. La sanzione di € 1.000,00 tiene conto della gravità bassa della violazione, della natura limitata del dato diffuso, dell'esiguità del numero di destinatari, della rapida rimozione del contenuto e della piena collaborazione dell'istituto. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10270836
28/05/2026

Spinbridge S.p.A.

Il Garante dichiara l'illiceità del trattamento effettuato da Spinbridge S.p.A. per violazione dell'art. 28, par. 3, lettere a), h) ed e) del GDPR in relazione all'acquisizione di un numero telefonico del debitore tramite fornitore esterno senza informare adeguatamente il titolare del trattamento (Europa Factor S.p.A.) e iroga una sanzione amministrativa pecuniaria di € 30.000,00. AI

€30K Leggi l'approfondimento
Sanzione Doc. 10270283
28/05/2026

Europa Factor S.p.A.

Il Garante ha accertato che Europa Factor S.p.A., titolare del trattamento, ha violato gli articoli 5, par. 1, lettere a) e d) e par. 2, e 24 del Regolamento (UE) 2016/679 in relazione al trattamento di dati personali di un debitore nell'ambito di attività di recupero crediti. In particolare, è stata rilevata l'acquisizione illegittima di un numero telefonico del debitore non comunicato dallo stesso e non trasmesso dal titolare al responsabile del trattamento (Spinbridge S.p.A.), nonché l'inosservanza delle istruzioni fornite al responsabile. Il Garante ha inoltre rilevato l'insufficienza delle misure di controllo e verifica adottate nei confronti del responsabile del trattamento. A fronte di diverse circostanze attenuanti, tra cui il carattere colposo della violazione, l'adozione di misure correttive durante il procedimento, la collaborazione dell'interessato e l'assenza di precedenti violazioni pertinenti, è stata irrogata una sanzione di euro 50.000,00. AI

€50K Leggi l'approfondimento
Sanzione Doc. 10265423
28/05/2026

Ristorante Carlo Menta s.r.l.

Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di euro 1.400,00 nei confronti di Ristorante Carlo Menta s.r.l. per la violazione dei principi di trasparenza nella gestione di un impianto di videosorveglianza. La società non aveva installato idonei cartelli informativi volti a rendere edotti gli interessati della presenza del sistema di videosorveglianza, costituendo violazione degli articoli 5, paragrafo 1, lettera a) e 13 del Regolamento (UE) 2016/679. Il Garante ingiunge inoltre l'adeguamento della cartellonistica con l'integrazione del contenuto informativo minimo e il corretto posizionamento delle informative in prossimità delle aree interne ed esterne oggetto di sorveglianza. AI

€1,4K Leggi l'approfondimento
Sanzione Doc. 10265450
28/05/2026

Rosetta Trastevere s.r.l.s.

Il Garante dichiara illecito il trattamento di dati personali effettuato mediante impianto di videosorveglianza presso il laboratorio artigianale La Fornarina a Roma, per violazione del principio di trasparenza di cui agli artt. 5, par. 1, lett. a) e 13 del Regolamento (UE) 2016/679, a causa della mancanza di idonei cartelli informativi sulla presenza del sistema di videosorveglianza. Irrogata sanzione di euro 700,00 e ingiunto l'adeguamento della cartellonistica con informazioni complete sul titolare del trattamento e diritti degli interessati. AI

€700 Leggi l'approfondimento
Sanzione Doc. 10259701
28/05/2026

AgID – Agenzia per l'Italia digitale

Il Garante accerta violazioni dell'art. 5 parr. 1 lett. a) e b), e 2, e degli artt. 12, 14 e 25 del GDPR per omesso assolvimento degli obblighi informativi nei confronti dei professionisti relativamente al trasferimento dei domicili digitali dall'INI-PEC all'INAD. Le informazioni adeguate sono state introdotte solo nell'estate del 2025, a due anni dall'avvio dei trattamenti. Iroga sanzione di euro 55.000. AI

€55K Leggi l'approfondimento
Sanzione Doc. 10262499
28/05/2026

Action Fit s.r.l.

Il Garante accerta che Action Fit s.r.l. ha inviato all'interessato almeno 6 comunicazioni di carattere commerciale via e-mail in assenza di consenso valido e nonostante l'espressa opposizione manifestata sia durante la stipula del contratto che successivamente. La Società ha altresì omesso di fornire riscontro alle istanze dell'interessato relative al diritto di opposizione e non ha risposto alla richiesta di informazioni del Garante. Comminate sanzioni pecuniarie per violazioni degli artt. 6, par. 1, lett. a), 12, 21, par. 2 del Regolamento e artt. 130, 157 del Codice Privacy. AI

€3,9K Leggi l'approfondimento
Sanzione Doc. 10262455
28/05/2026

Croce Rossa Italiana – Comitato regionale Toscana - Presidio Anna Torrigiani

Il Garante ha accertato la violazione dei principi di minimizzazione, integrità e riservatezza dei dati personali da parte della Croce Rossa Italiana – Comitato regionale Toscana - Presidio Anna Torrigiani per aver apposto un foglio con informazioni sulla condizione di HIV/HCV di una paziente sul vassoio del pasto, in violazione degli artt. 5 (par. 1, lett. c e f), 9 del Regolamento (UE) 2016/679 e dell'art. 75 del Codice Privacy. È stata inoltre accertata la violazione dell'art. 157 del Codice per il mancato riscontro alla richiesta di informazioni. Il Garante ha irrogato una sanzione complessiva di euro 700,00 e disposto la pubblicazione dell'ordinanza-ingiunzione sul sito internet dell'Autorità. AI

€700 Leggi l'approfondimento
Sanzione Doc. 10262614
28/05/2026

Regione Autonoma della Sardegna

Il Garante dichiara l'illiceità del trattamento effettuato dalla Regione Autonoma della Sardegna per violazione degli artt. 5, par. 1, lett. a), e 6 del Regolamento (UE) 2016/679 nonché 2-ter del Codice Privacy. La violazione consiste nella trasmissione non autorizzata di dati relativi al rendimento lavorativo di una dipendente (scheda di valutazione della performance) all'Amministrazione presso cui la stessa aveva da poco preso servizio, mediante trasmissione a un indirizzo PEC istituzionale anziché a quello personale preventivamente indicato. Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di € 3.000,00, ritenuta effettiva, proporzionata e dissuasiva, e dispone la pubblicazione dell'ordinanza sul sito web del Garante. AI

€3K Leggi l'approfondimento
Sanzione Doc. 10262588
28/05/2026

Comune di Sciacca

Il Comune di Sciacca ha pubblicato sul proprio sito web istituzionale una determina dirigenziale riguardante le dimissioni volontarie di un dipendente, contenente i dati personali dello stesso, in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. AI

€6K Leggi l'approfondimento
Sanzione Doc. 10259916
28/05/2026

Azienda Tutela della Salute per la Liguria

Il Garante ha sanzionato l'Azienda Tutela della Salute per la Liguria per il trattamento illegittimo di dati personali relativi alla geolocalizzazione di veicoli aziendali utilizzati da dipendenti. Il sistema di localizzazione satellitare ha comportato un monitoraggio sostanzialmente continuo dei dipendenti conducenti, con violazioni della proporzionalità del trattamento, mancanza di adeguate valutazioni di impatto, insufficiente informativa agli interessati, e utilizzo dei dati a fini disciplinari. Il Garante ha irrogato una sanzione di euro 6.000,00, considerando il trattamento come violazione di gravità media. AI

€6K Leggi l'approfondimento
Sanzione Doc. 10259523
14/05/2026

Comune di Mirabella Imbaccari

Il Garante ha sanzionato il Comune di Mirabella Imbaccari per aver pubblicato online, senza idonea base normativa e in violazione del principio di minimizzazione, delibere di giunta contenenti dati personali in chiaro del ricorrente, nonché per la mancata nomina del Responsabile della protezione dei dati con omessa comunicazione dei contatti all'Autorità. AI

€1,8K Leggi l'approfondimento
Sanzione Doc. 10263796
14/05/2026

Wind Tre S.p.A.

Il Garante sanziona Wind Tre S.p.A. per violazioni del GDPR derivanti da due data breach occorsi presso punti vendita nel febbraio 2025, in cui ignoti attaccanti hanno ottenuto accesso non autorizzato mediante tecniche di social engineering. Le criticità accertate riguardano l'inadeguata gestione e conservazione dei certificati digitali, l'assenza di password manager e di controlli appropriati sulle API. Il secondo evento ha coinvolto 365.048 clienti. La sanzione di Euro 1.715.600,00 tiene conto delle misure correttive tempestivamente adottate dalla Società come elemento attenuante. AI

€1,7M Leggi l'approfondimento
Sanzione Doc. 10263918
14/05/2026

Ditta individuale Francesco Gagliardi

Il Garante accerta violazioni della normativa sulla protezione dei dati personali nella condotta della ditta Francesco Gagliardi, che ha effettuato attività di marketing tramite invio di comunicazioni promozionali a oltre 2.500 destinatari sulla base di dati personali acquisiti dalla piattaforma Apollo, senza adeguata base giuridica né informazione preventiva agli interessati. AI

€1,5K Leggi l'approfondimento
Sanzione Doc. 10269222
14/05/2026

Riserva di caccia di Danta di Cadore

Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante fototrappole installate dalla Riserva di caccia di Danta di Cadore per la violazione degli articoli 5, paragrafo 1, lettera a) e 13 del GDPR, in quanto le immagini sono state rilevate senza idonea informativa e cartellonistica. Il sistema di videosorveglianza, sebbene destinato al monitoraggio della fauna selvatica e utilizzato in un'area impervia di 805 ettari con solo due/tre dispositivi, ha accidentalmente ripreso una persona fisica le cui immagini sono state successivamente utilizzate in un procedimento giudiziario. Il Garante ha irrogato una sanzione amministrativa pecuniaria di € 1.000,00, tenendo conto della natura colposa della violazione, della platea circoscritta di interessati, dell'assenza di precedenti specifici e della piena collaborazione del titolare. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10268800
14/05/2026

Lidl Italia S.r.l.

Il Garante accerta che Lidl Italia S.r.l. ha violato i diritti di accesso e di limitazione del trattamento dati di un cliente. Il reclamante ha presentato tre richieste tempestive e dettagliate (27, 28 e 29 giugno 2025) per accedere alle immagini di videosorveglianza e limitarne il trattamento, fornendo informazioni precise (punto vendita, data, orario e descrizione dei fatti). La Società ha condizionato l'esercizio del diritto alla compilazione di una modulistica aggiuntiva e ha cancellato le immagini senza autorizzazione, ignorando anche la richiesta esplicita di limitazione del trattamento. Il Garante rileva violazioni degli obblighi di trasparenza, tempestività e corretta gestione delle istanze di esercizio dei diritti, nonché la cancellazione illegittima dei dati. AI

€43K Leggi l'approfondimento
Sanzione Doc. 10263774
14/05/2026

Vortika s.r.l.

Il Garante accerta violazioni degli artt. 5, par. 1 lett. a), 13, 14 e 37 del GDPR commesse da Vortika s.r.l. nella gestione della Clinica Dottor D. La società ha fornito informative incomplete ai pazienti, prive degli elementi richiesti dall'art. 13, non ha designato il responsabile della protezione dei dati e non ha correttamente specificato le basi giuridiche e le finalità dei trattamenti. Il Garante iroga una sanzione di € 30.000,00 e ingiunge l'adozione di misure correttive entro 90 giorni. AI

€30K Leggi l'approfondimento
Sanzione Doc. 10262367
14/05/2026

FeGi M&A Services s.r.l.

Il Garante dichiara illecito il trattamento di dati personali effettuato dalla FeGi M&A Services s.r.l. mediante acquisizione da piattaforma Lusha di circa 700 numeri telefonici e 400 indirizzi e-mail per finalità di marketing e telemarketing, in assenza di idonea base giuridica, valido consenso e informativa agli interessati. Impone il divieto di trattamento dei dati acquisiti in violazione e la loro cancellazione, nonché il pagamento di una sanzione amministrativa di € 1.000,00. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10262507
14/05/2026

Energia Sostenibile S.r.l.

Il Garante dichiara illecito il trattamento effettuato da Energia Sostenibile S.r.l. nel contesto di attività di telemarketing e teleselling caratterizzate da contatti non autorizzati verso utenze iscritte al Registro Pubblico delle Opposizioni, mancata informativa agli interessati, utilizzo di numerazioni non registrate presso il Registro degli Operatori di Comunicazione, e inidoneo riscontro alle richieste di esercizio dei diritti. Impone l'adozione di misure adeguate per garantire la liceità della filiera del trattamento, la selezione di responsabili del trattamento con garanzie sufficienti e competenze adeguate, e una vigilanza effettiva sugli incaricati. Iroga una sanzione amministrativa pecuniaria di euro 100.000,00 e applica la sanzione accessoria della pubblicazione del provvedimento sul sito del Garante. AI

€100K Leggi l'approfondimento
Sanzione Doc. 10259296
14/05/2026

Emirates

Emirates ha violato il GDPR nel raccogliere dati sanitari di passeggeri a mobilità ridotta mediante il modulo MEDIF senza fornire adeguata informativa e senza sufficienti basi giuridiche trasparenti. La compagnia aerea ha richiesto la compilazione del modulo in assenza di informazioni chiare sul trattamento dei dati e senza rispettare i principi di liceità, trasparenza e correttezza, nonché le corrette tempistiche di conservazione dei dati. AI

€180K Leggi l'approfondimento
Sanzione Doc. 10259162
14/05/2026

Comune di Ventasso

Il Garante dichiara l'illiceità del trattamento effettuato dal Comune di Ventasso per violazione degli artt. 5, 6 e 9 del Regolamento (UE) 2016/679 nonché dell'art. 2-ter e 2-septies, comma 8 del d.lgs. 196/2003. La violazione consiste nella pubblicazione online dell'elenco dei candidati ammessi a una procedura concorsuale riservata ai disabili, nella quale erano indicati giorno, ora e luogo della convocazione, rivelando indirettamente dati relativi alla salute di 12 interessati. La pubblicazione è avvenuta dal XX al XX sulla pagina web del Comune e successivamente è rimasta accessibile tramite link diretto fino alla segnalazione del Garante nel XX. Il Garante ritiene la violazione di gravità media, considerando le difficoltà organizzative del Comune derivanti dalla fusione con l'Unione Montana, la collaborazione prestata, l'assenza di precedenti pertinenti violazioni e le iniziative intraprese per conformarsi alla normativa. Irriga una sanzione di € 8.000,00. AI

€8K Leggi l'approfondimento
Sanzione Doc. 10262105
14/05/2026

Ventive S.r.l.

Il Garante dichiara illecito e iroga sanzione amministrativa di € 4.000,00 a Ventive S.r.l. per aver effettuato trattamenti di dati personali per finalità di marketing mediante acquisizione di circa 300 contatti dalla piattaforma Lusha in assenza di idonea base giuridica e di adeguata informazione agli interessati, violando i principi di liceità, correttezza e trasparenza. AI

€4K Leggi l'approfondimento
Sanzione Doc. 10262049
14/05/2026

A.O.R.N. Azienda ospedaliera dei colli

Il Garante dichiara l'illiceità del trattamento di dati personali effettuato mediante il dossier sanitario ASAP_sio gestito dall'Azienda per violazioni relative a: mancanza di consenso specifico per la consultazione di dati pregressi; visibilità eccessiva dei dati ai professionisti sanitari attraverso la funzione ricerca paziente; accesso ai dossier di pazienti non in cura presso l'operatore; insufficienti misure di sicurezza e transparency. Irrogata sanzione di € 15.000,00. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10251858
29/04/2026

Dott.ssa Immacolata Guzzo

La dott.ssa Guzzo ha violato i principi di liceità, correttezza e trasparenza, nonché il divieto di trattamento di dati sensibili, pubblicando su un sito congressuale un poster contente la fotografia di un minore defunto con informazioni relative alla sua salute, senza il consenso esplicito della madre per tale utilizzo. Sebbene i dati siano stati pseudonimizzati e la dottoressa abbia agito in buona fede, ritendo di aver anonimizzato adeguatamente i dati, la condotta ha costituito violazione degli artt. 5, par. 1, lett. a), b) e c) e 9 del GDPR nonché dell'art. 2-septies, comma 8, del Codice Privacy. La dottoressa ha prontamente richiesto la rimozione dei contenuti, fatto valutato favorevolmente nella quantificazione della sanzione. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10257334
29/04/2026

Tirrenia Hospital S.r.l.

Il Garante ha accertato la violazione dell'art. 92, comma 1, del Codice Privacy da parte di Tirrenia Hospital S.r.l. per mancanza di idonei accorgimenti volti ad assicurare la comprensibilità dei dati relativi alla salute contenuti nella cartella clinica. In particolare, la struttura ospedaliera ha fornito trascrizioni di documenti clinici (diario clinico, schede infermieristiche, diario infermieristico) senza l'identificazione completa del personale sanitario autore delle annotazioni, nonostante il richiedente avesse specificatamente richiesto tale informazione. Sebbene la titolare abbia successivamente sanato parzialmente la carenza integrando le trascrizioni con i nominativi dei medici, la violazione iniziale è stata accertata. La sanzione è stata quantificata in euro 1.000,00, considerando il livello di gravità lieve, la natura isolata del caso, l'assenza di dolo, le misure correttive adottate, la collaborazione della struttura e il fatto che la violazione è stata scoperta a seguito di reclamo. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10263964
29/04/2026

Lepida S.c.p.A.

Il Garante dichiara l'illiceità dei trattamenti di dati personali effettuati da Lepida S.c.p.A. relativamente alla gestione dell'identità digitale LepidaID per violazione degli artt. 5 par. 1 lett. c), e), f), art. 13 par. 1 lett. a), e artt. 25 e 32 del GDPR. Sono stati accertati: carenze nei principi di integrità e riservatezza; lacune nell'informativa agli interessati; insufficienti misure tecniche e organizzative di sicurezza; accesso eccessivamente ampio agli operatori; problematica gestione dei dati biometrici. Archiviata parzialmente la contestazione relativa al tracciamento delle transazioni. Ordinato il pagamento di € 100.000,00 con pubblicazione dell'ordinanza ingiunzione. AI

€100K Leggi l'approfondimento
Sanzione Doc. 10255198
29/04/2026

Nuova Corrente S.r.l.

Il Garante accerta il trattamento illecito effettuato da Nuova Corrente S.r.l., riconducibile a violazioni dei principi di base del trattamento, delle condizioni relative al consenso, dei diritti degli interessati e degli obblighi di accountability. La Società ha acquisito dati personali attraverso una catena di intermediari a partire dal portale offertegratis.com senza acquisire un valido consenso, ha utilizzato tali dati per finalità di telemarketing e ha fornito riscontro all'istanza di accesso ai dati soltanto in seguito alla richiesta dell'Autorità. Il Garante condanna la Società al pagamento di una sanzione amministrativa pecuniaria di euro 15.000,00 e dispone la pubblicazione del provvedimento sul sito del Garante. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10255164
29/04/2026

Pianeta s.r.l.

Il Garante accerta violazioni delle disposizioni GDPR da parte di Pianeta s.r.l. in relazione al trattamento illecito di dati personali della riclamante nel contesto del rapporto di lavoro e dell'utilizzo della Carta Insieme Conad. La società ha violato i principi generali di liceità e trasparenza del trattamento e non ha fornito adeguata informativa. Inoltre, non ha riscontro alla richiesta di esercizio dei diritti dell'interessata del 15 febbraio 2023. Il Garante ordina il divieto di ulteriori operazioni di trattamento connesse all'utilizzo della carta e applica una sanzione amministrativa pecuniaria di € 34.000 per gravità media delle violazioni, con pagamento entro 30 giorni. AI

€34K Leggi l'approfondimento
Sanzione Doc. 10251650
29/04/2026

Istituto Comprensivo Statale Montelibretti

Il Garante accerta la violazione del Regolamento UE 2016/679 (articoli 5, 6, 9) e del Codice Privacy per la pubblicazione sul sito istituzionale di una circolare recante le iniziali del nome e cognome di un minore, il riferimento a documentazione medica e alla classe di appartenenza, in assenza di idonee misure di anonimizzazione. Quantunque l'Istituto abbia agito in buona fede e rimosso tempestivamente il documento, la diffusione di categorie particolari di dati di un soggetto minorenne costituisce violazione grave. Viene inflitta sanzione di € 4.000,00 considerando le circostanze attenuanti (piccole dimensioni dell'ente, periodo limitato di diffusione, assenza di precedenti, impegni assunti per il rafforzamento delle misure organizzative interne). AI

€4K Leggi l'approfondimento
Sanzione Doc. 10251777
29/04/2026

Azienda Sanitaria Locale di Matera

L'Azienda Sanitaria Locale di Matera è stata vittima di un attacco informatico ad opera del gruppo Rhysida, che ha comportato l'esfiltrazione di dati personali di 95.362 interessati. La violazione ha interessato dati anagrafici, di contatto, relativi a condanne penali e reati, documenti di identificazione, ubicazione, origine razziale o etnica e dati sulla salute. Il Garante accerta violazione degli articoli 5 par. 1 lett. f) (integrità e riservatezza) e 32 (sicurezza del trattamento) del Regolamento per l'inadeguatezza delle misure tecniche e organizzative nel rilevare tempestivamente le violazioni e garantire la sicurezza dei sistemi. Irrogata sanzione amministrativa pecuniaria di € 8.600,00 con pubblicazione sul sito web del Garante. AI

€8,6K Leggi l'approfondimento
Sanzione Doc. 10256748
29/04/2026

Consiglio Nazionale dei Periti Industriali e dei Periti Industriali Laureati

Il Garante accerta che il CNPI ha effettuato un trattamento di dati personali non conforme al principio di liceità mediante l'attivazione di un sistema di inoltro automatico dei messaggi di posta elettronica dall'indirizzo personale di un ex Consigliere alla casella collettiva dell'Ente. Tale condotta ha violato gli artt. 5, 6, 12, 13 e 14 del GDPR. Per le violazioni accertate il Garante applica una sanzione amministrativa pecuniaria di € 3.000,00 AI

€3K Leggi l'approfondimento
Sanzione Doc. 10254256
29/04/2026

Ministero della Giustizia

Il Garante dichiara illecito il trattamento dei dati personali effettuato dal Ministero della Giustizia attraverso la diffusione, presso la bacheca della Casa Circondariale Cosenza "Sergio Cosmai" e alle organizzazioni sindacali, di un ordine di servizio contenente informazioni sulla salute di un dipendente (riferimenti alle "condizioni fisiche", alle "esigenze di salute" e all'"alternanza della postura"), in violazione degli articoli 5, paragrafo 1, lettera a), 6 e 9 del GDPR e dell'articolo 2-ter del Codice Privacy. Il trattamento è avvenuto in assenza di una idonea base giuridica e senza rispetto dei principi di liceità, correttezza e trasparenza. Il Garante iroga una sanzione amministrativa pecuniaria di € 12.000,00. AI

€12K Leggi l'approfondimento
Sanzione Doc. 10250180
17/04/2026

Azienda USL Modena

L'Azienda USL Modena è stata sanzionata per violazione degli artt. 5, par. 1, lett. f) e 32 del Regolamento GDPR a seguito di attacco ransomware che ha comportato l'esfiltrazione di dati personali, inclusi dati sanitari. Le carenze riscontrate riguardano l'assenza di misure adeguate di rilevazione tempestiva dell'incidente, l'assenza di autenticazione a più fattori per l'accesso VPN e l'insufficienza del sistema SIEM. La sanzione è stata determinata a €10.000 considerando sia la gravità della violazione che i fattori attenuanti quali la tempestiva notifica e la collaborazione fornita. AI

€10K Leggi l'approfondimento
Sanzione Doc. 10254875
17/04/2026

Azienda USL di Modena

Il Garante accerta violazioni dell'art. 5 par. 1 lett. d) GDPR per mancato rispetto del principio di esattezza dei dati (scheda anagrafica fittizia con dati corretti della ricorrente) e dell'art. 12 in relazione all'art. 15 GDPR per tardiva risposta alle istanze di accesso. Irrogata sanzione di 3.500 euro complessivi e disposta la pubblicazione del provvedimento sul sito. AI

€3,5K Leggi l'approfondimento
Sanzione Doc. 10241537
17/04/2026

Poste Italiane S.p.a.; Postepay S.p.a.

Il Garante accerta l'illiceità del trattamento dei dati personali degli utenti delle app Bancoposta e PostePay su Android, condotto tramite ThreatMetrix per monitorare software dannosi. Le violazioni riguardano assenza di valida base giuridica, mancanza di DPIA, insufficiente informativa e conservazione dati oltre i termini proporzionati. Sono ordinate l'interruzione dei trattamenti entro 10 giorni e l'individuazione di specifiche tempistiche di conservazione entro 30 giorni. AI

€12,5M Leggi l'approfondimento
Sanzione Doc. 10257291
17/04/2026

Istituto Ancelle della Compagnia della Regina dei Gigli

Il Garante sanziona l'Istituto scolastico per aver pubblicato immagini di minori su sito web e social media senza idoneo presupposto di liceità, violando artt. 5, 6 e 7 GDPR. L'Istituto ha rimosso i contenuti e implementato procedure correttive. La sanzione è ridotta considerando la natura scolastica dell'ente, l'assenza di precedenti violazioni e la cooperazione con l'Autorità. AI

€4K Leggi l'approfondimento
Sanzione Doc. 10257257
17/04/2026

Comune di Mazara del Vallo

Il Garante accerta la violazione della disciplina sulla base giuridica del trattamento per la pubblicazione online dell'elenco beneficiari della Carta Dedicata a Te contenente codici fiscali e dati personali. Il Comune è condannato al pagamento di una sanzione di 6.000 euro, mitigata dalla buona fede, dalla tempestiva rimozione dei dati e dall'assenza di danni comprovati agli interessati. AI

€6K Leggi l'approfondimento
Sanzione Doc. 10250607
17/04/2026

Io e te s.r.l.s.

Il Garante ha accertato l'illiceità del trattamento dati effettuato tramite videosorveglianza in assenza di informativa agli interessati e senza autorizzazione dell'Ispettorato del Lavoro. È stata irrogata una sanzione di 2.000 euro considerando la breve durata (3 mesi), l'assenza di precedenti violazioni e la pronta rimozione dell'impianto. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10250265
17/04/2026

Framos Italia s.r.l. in liquidazione

Il Garante ha accertato violazioni degli artt. 5, 6, 12, 13, 17 e 29 GDPR da parte di Framos Italia s.r.l. in liquidazione per mancata risposta a istanza di cancellazione dati di ex dipendente e trattamenti non conformi. È stata irrogata sanzione di 5.000 euro con prescrizioni di adeguamento entro 60 giorni. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10252460
17/04/2026

The European House - Ambrosetti S.p.A.

The European House - Ambrosetti S.p.A. ha notificato una violazione dei dati personali conseguente ad accesso non autorizzato che ha riguardato i dati anagrafici, di contatto e le credenziali di autenticazione di 61.670 interessati. L'Autorità ha accertato violazioni dei principi generali del trattamento e dell'obbligo di adottare misure tecniche e organizzative adeguate, nonché la mancata comunicazione della violazione agli interessati quando la stessa era suscettibile di presentare un rischio elevato per i loro diritti e libertà. La Società non aveva implementato adeguate misure di sicurezza per il trattamento delle credenziali, che erano conservate in gran parte in chiaro, per oltre due anni. AI

€85K Leggi l'approfondimento
Sanzione Doc. 10251130
17/04/2026

Associazione Movimento Cinque Stelle Sicilia

Il Garante dichiara illecito il trattamento effettuato dall'Associazione Movimento Cinque Stelle Sicilia per violazione degli articoli 12, 13, 5 e 24 del Regolamento (UE) 2016/679, dovuta all'assenza di una privacy policy nel sito internet, all'inidoneità dei canali comunicativi per esercitare i diritti degli interessati e all'inadeguatezza delle misure tecniche e organizzative. Pur apprezzando le misure correttive adottate dal titolare, compresa la rimozione dell'articolo lamentato e l'elaborazione di un'informativa privacy, il Garante commina una sanzione di € 5.000,00 e ingiunge l'adozione di misure adeguate per facilitare l'esercizio dei diritti previsti dalla normativa sulla protezione dei dati personali. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10252167
17/04/2026

Carlo Maria Antonio Parisi

Il Garante dichiara illecito il trattamento dei dati personali effettuato da Carlo Maria Antonio Parisi in qualità di titolare del sito "giornalistitalia.it" per le violazioni relative all'assenza di una privacy policy adeguata durante un periodo di tempo prolungato, al mancato riscontro tempestivo all'istanza di esercizio dei diritti dell'interessato (deindicizzazione e cancellazione) presentata il 17 aprile 2023, e all'omessa adozione di misure tecniche e organizzative adeguate. Pur rilevando l'avvenuta rimozione dell'articolo lamentato e l'adozione di misure correttive successive all'intervento dell'Autorità, il Garante commina una sanzione amministrativa di € 2.500,00 considerando la gravità della condotta, la non commercialità della testata, l'assenza di precedenti procedimenti e la capacità economica del titolare. Viene inoltre disposta la pubblicazione del provvedimento sul sito del Garante e l'ingiuzione di adottare misure tecniche e organizzative adeguate per facilitare l'esercizio dei diritti degli interessati. AI

€2,5K Leggi l'approfondimento
Sanzione Doc. 10254325
17/04/2026

Titolare del trattamento identificato presso XX (XX)

Il Garante ha sanzionato il titolare di un esercizio commerciale per violazione degli artt. 5, par. 1, lett. a) (principio di trasparenza) e 13 del Regolamento (GDPR) in relazione alla mancanza di idonei cartelli informativi presso un impianto di videosorveglianza costituito da 25 telecamere. Sebbene le immagini fossero visualizzate su maxi-schermo visibile agli avventori all'interno dell'esercizio, tale modalità non soddisfa i requisiti di informativa preventiva e idonea cartellonistica previsti dalla normativa sulla protezione dei dati. Il Garante ha ordinato il pagamento di € 3.000,00 e la conformazione del trattamento entro 30 giorni mediante installazione di idonea cartellonistica informativi. AI

€3K Leggi l'approfondimento
Sanzione Doc. 10251701
17/04/2026

Pak Store - impresa individuale con sede in Cuneo

Il Garante dichiara illecito il trattamento di dati personali effettuato mediante impianto di videosorveglianza presso un esercizio commerciale, per violazione del principio di trasparenza (assenza di cartelli informativi) e del principio di liceità (mancanza di autorizzazione dell'Ispettorato del Lavoro). Iroga sanzione di euro 2.000,00 e ingiunge conformazione del trattamento entro trenta giorni mediante apposita cartellonistica e limitazione del trattamento sino all'ottenimento dell'autorizzazione prevista dall'art. 4, comma 1, della legge n. 300/1970. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10251748
17/04/2026

Comune di Campo Calabro

Il Garante dichiara l'illiceità del trattamento effettuato dal Comune di Campo Calabro per violazione degli artt. 5, par. 1, lett. a) e c) e 6 del Regolamento nonché dell'art. 2-ter del Codice. Il Comune ha pubblicato sull'Albo pretorio online una Determinazione contenente dati personali identificativi di undici lavoratori (posizione, nominativo e punteggio) relativi alla selezione per differenziale stipendiale, senza applicare il principio di minimizzazione dei dati. Il Garante ordina il pagamento di una sanzione amministrativa pecuniaria di € 6.000,00 e dispone la pubblicazione dell'ordinanza sul sito web del Garante. Il Comune ha tempestivamente oscurato i dati personali e ha assunto iniziative organizzative di conformità e formazione. AI

€6K Leggi l'approfondimento
Sanzione Doc. 10256825
17/04/2026

Comune di Cogoleto

Il Garante accerta l'illiceità del trattamento effettuato dal Comune di Cogoleto mediante bodycam indossate da agenti di Polizia Locale, per violazione dei principi di liceità, correttezza e trasparenza, nonché per l'assenza di idoneo presupposto di liceità e omissione della valutazione di impatto sulla protezione dei dati. Pur considerando la condotta colposa, le modeste dimensioni dell'ente e la spontanea interruzione del trattamento, applica una sanzione amministrativa pecuniaria di euro 4.000. AI

€4K Leggi l'approfondimento
Sanzione Doc. 10252188
17/04/2026

Aesir S.r.l.

Il Garante ha sanzionato Aesir S.r.l. per aver inviato comunicazioni promozionali via email senza consenso e per mancato riscontro alla richiesta di accesso ai dati. La Società ha utilizzato LinkedIn Sales Navigator senza acquisire consenso valido. Il Garante ha irrogato sanzione di Euro 1.000,00 e pubblicazione del provvedimento. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10256863
17/04/2026

Ditta individuale Sicra Press (Lucia Gullotta)

Il Garante sanziona la ditta individuale Sicra Press per violazione degli artt. 12 parr. 2 e 3, 5 par. 2, 24 e 25 del Regolamento e dell'art. 157 del Codice, a causa del mancato riscontro alla richiesta di informazioni dell'Autorità, della mancata risposta alle istanze di esercizio dei diritti dell'interessato entro il termine di trenta giorni e della mancanza di misure tecniche e organizzative adeguate. Il Garante dichiara illecito il trattamento effettuato mediante il sito di informazione on-line Sicra Press, prende atto della rimozione dell'articolo lamentato e ingiunge l'adozione di misure adeguate per facilitare l'esercizio dei diritti e per il corretto presidio dei canali di comunicazione. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10244114
26/03/2026

Azienda Speciale Messina Social City

Il Garante accerta la violazione della normativa sulla protezione dei dati personali per la pubblicazione su Facebook di circa 24 foto di minori assistiti da servizi di educativa domiciliare, senza adeguate basi giuridiche e misure di protezione. L'Azienda è condannata al pagamento di una sanzione di 10.000 euro e all'immediata rimozione dei contenuti ancora visibili, nonché all'adozione di misure correttive conformi alla normativa. AI

€10K Leggi l'approfondimento
Sanzione Doc. 10238270
26/03/2026

Eni S.p.A.

Il Garante accerta la violazione degli artt. 5 par. 1 lett. a) e 6 par. 1 GDPR per la pubblicazione integrale di un atto di citazione contenente dati personali identificativi di 12 interessati (nomi, luogo e data di nascita, codice fiscale, indirizzi) sul sito web della Società in relazione a una causa di climate litigation. Eni è sanzionata con €96.000 per il trattamento illecito e ingiunto il pagamento entro 30 giorni. AI

€96K Leggi l'approfondimento
Sanzione Doc. 10234984
26/03/2026

Intesa Sanpaolo S.p.A.

Il Garante accerta la violazione degli articoli 5, 24, 32, 33 e 34 del GDPR per gli accessi abusivi effettuati da un dipendente alle informazioni bancarie di oltre 3.500 clienti tra il 21 febbraio 2022 e il 24 aprile 2024. La Banca ha omesso di comunicare tempestivamente e completamente il data breach all'Autorità e agli interessati, comprometendo la capacità di intervento e la possibilità di adoperate misure di mitigazione del rischio. Il provvedimento impone la pubblicazione dell'ordinanza e il rafforzamento dei presidi di sicurezza già avviati dalla Banca. AI

€31,8M Leggi l'approfondimento
Sanzione Doc. 10246294
26/03/2026

Euro Bangla Minimarket

Il Garante ha accertato l'installazione di un impianto di videosorveglianza presso un esercizio commerciale privo dell'autorizzazione dell'Ispettorato del Lavoro, in violazione dell'art. 4 della legge 300/1970 e del principio di liceità del trattamento. È stata irrogata una sanzione di 1.000 euro e imposto il divieto di attivazione del sistema durante gli orari di apertura fino al rilascio dell'autorizzazione competente. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10246082
26/03/2026

Copacabana s.r.l.

Il Garante sanziona Copacabana s.r.l. per aver installato un impianto di videosorveglianza senza informativa agli interessati e senza autorizzazione dell'Ispettorato del lavoro. È imposto il pagamento di 2.000 euro, l'adeguamento al Regolamento entro 30 giorni e il divieto di attivazione dell'impianto durante gli orari di apertura sino al rilascio dell'autorizzazione. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10246060
26/03/2026

SMA Frutta

Il Garante ha irrogato una sanzione pecuniaria di 2.000 euro a un esercizio commerciale per aver installato un impianto di videosorveglianza senza fornire l'informativa agli interessati (art. 13 GDPR) e senza l'autorizzazione dell'Ispettorato del Lavoro richiesta dall'art. 4 della legge n. 300/1970. È stata inoltre imposta la limitazione del trattamento con divieto di attivazione durante l'orario di apertura fino al rilascio dell'autorizzazione. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10246008
26/03/2026

Esselunga S.p.A.

Il Garante ha sanzionato Esselunga per violazione degli artt. 12 e 15 GDPR in relazione alla gestione non corretta di una richiesta di accesso ai dati personali di un dipendente. La Società non ha fornito riscontro scritto all'istanza ricevuta via PEC in data 8 settembre 2024, limitandosi a un contatto telefonico, e ha dato seguito alla richiesta solo dopo l'apertura dell'istruttoria da parte dell'Ufficio. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10246037
26/03/2026

Comune di Cassino

Il Garante ha sanzionato il Comune di Cassino per la diffusione online di dati personali identificativi e reddituali di un soggetto, mantenuti sul sito istituzionale per oltre un anno e mezzo senza base giuridica idonea e in violazione del principio di minimizzazione. Sebbene l'ente abbia successivamente rimosso i dati e collaborato nel procedimento, la violazione è stata ritenuta di gravità media e colposa, derivante dalla convinzione errata di dover pubblicare i documenti per obbligo di trasparenza. AI

€2,5K Leggi l'approfondimento
Sanzione Doc. 10243835
26/03/2026

Ordine degli Avvocati di Piacenza

Il Garante ha accertato la violazione dei principi di liceità, correttezza e trasparenza e dell'assenza di base giuridica da parte dell'Ordine degli Avvocati di Piacenza per aver mantenuto pubblicato online oltre il termine di efficacia un provvedimento disciplinare di sospensione a carico di un avvocato. L'Ordine ha mantenuto il nominativo dell'avvocato nell'elenco dei sospesi dal sito web istituzionale, rendendo le informazioni indicizzabili dai motori di ricerca fino a settembre 2024, violando i diritti dell'interessato. AI

€3K Leggi l'approfondimento
Sanzione Doc. 10242571
26/03/2026

Comune di XX

Il Garante ha accertato la trasmissione illegittima del certificato telematico di malattia di una segretaria comunale alla Prefettura e al segretario generale sostituto in assenza di idonea base giuridica. Pur riconoscendo il carattere isolato dell'errore materiale e le misure correttive adottate dall'ente, ha irrogato una sanzione di 3.000 euro per violazione dei principi di liceità, correttezza e minimizzazione dei dati. AI

€3K Leggi l'approfondimento
Sanzione Doc. 10243180
26/03/2026

Comune di XX

Il Garante accerta la violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati per la pubblicazione nell'Albo Pretorio online di delibere e determinazioni contenenti dati personali delicati relativi alla salute, stato di gravidanza, maternità e congedo parentale di una dipendente comunale. Sebbene il Comune abbia adottato misure correttive tempestivamente e la violazione presenti carattere colposo, viene inflitta una sanzione di 5.000 euro quale sanzione effettiva, proporzionata e dissuasiva. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10241477
26/03/2026

Dott. XX (medico di medicina generale)

Il Garante ha accertato la violazione degli obblighi informativi di cui all'art. 13 GDPR da parte di un medico di medicina generale per carenze nell'informativa rilasciata ai pazienti. La violazione riguarda l'omissione di informazioni dettagliate sui destinatari dei dati, il periodo di conservazione e i diritti degli interessati. È stata irrogata una sanzione amministrativa pecuniaria di 2.000 euro con pubblicazione del provvedimento sul sito del Garante. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10233345
12/03/2026

Bakeca s.r.l.

Il Garante ha accertato violazioni degli artt. 5, 24, 25 e 32 GDPR da parte di Bakeca per carenza di misure tecniche e organizzative idonee a impedire la pubblicazione di annunci contenenti dati personali di terzi senza consenso, in particolare per le categorie sensibili. È stata irrogata una sanzione di 5.000 euro e imposte prescrizioni sulla verifica dell'effettivo titolare dei numeri telefonici in sede di pubblicazione. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10233328
12/03/2026

ITAS Mutua

Il Garante accerta violazioni degli artt. 5, 12, 13, 15 e 88 GDPR e art. 114 Codice Privacy per conservazione prolungata di dati di posta elettronica e navigazione Internet di dipendenti, nonché riscontro incompleto a istanza di accesso. Ordina conformità entro 90 giorni e irrogazione di sanzione di 50.000 euro. AI

€50K Leggi l'approfondimento
Sanzione Doc. 10247862
12/03/2026

Domiziana Giorgianni

Il Garante sanziona Domiziana Giorgianni, titolare del sito di informazione online, per violazione degli obblighi di trasparenza (assenza di privacy policy) e mancato riscontro tempestivo alle istanze di esercizio dei diritti dell'interessato. Pur accogliendo l'avvenuta rimozione degli articoli lamentati, il Garante applica una sanzione di 2.000 euro e ingiunge l'adozione di misure tecniche e organizzative adeguate per facilitare l'esercizio dei diritti previsti dal GDPR. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10248572
12/03/2026

Artemide S.r.l.s.

Il Garante sanziona la testata MeridioNews.it per il mancato riscontro alle richieste di esercizio dei diritti dell'interessato e alle note dell'Autorità, nonché per violazione degli obblighi di collaborazione. La Società ha provveduto alla deindicizzazione degli articoli contestati su istanza del reclamante. AI

€10K Leggi l'approfondimento
Sanzione Doc. 10233396
12/03/2026

Enel Energia S.p.A.

Il Garante accerta violazioni del GDPR nel trattamento dei dati personali effettuato da Enel Energia per finalità di telemarketing e teleselling. La società ha consentito accessi abusivi alle proprie banche dati da parte di procacciatori non autorizzati, ha effettuato contatti indesiderati senza consenso valido, e ha affidato il trattamento a responsabili senza garantire sufficienti garanzie e competenze. Irrogata sanzione di 563.052 euro e prescrizioni correttive. AI

€563,1K Leggi l'approfondimento
Sanzione Doc. 10242600
12/03/2026

La7 S.p.A.

La7 S.p.A. è stata sanzionata per aver diffuso durante il TGLa7 del 19 giugno 2025 numeri di telefono, nominativi e dettagli di comunicazioni telefoniche in immagini di repertorio non attinenti al servizio giornalistico sul caso Paragon, violando i principi di essenzialità e minimizzazione dei dati. Il Garante ha riconosciuto fattori attenuanti nella pronta rimozione del contenuto e nell'adozione di misure correttive interne, ma ha confermato l'elemento soggettivo della colpa in un errore tecnico evitabile con ordinaria diligenza. AI

€40K Leggi l'approfondimento
Sanzione Doc. 10240388
12/03/2026

Almas Salon

Il Garante sanziona una barberia per assenza di cartelli informativi presso impianti di videosorveglianza attivi, violando i principi di trasparenza e il diritto all'informativa previsti dal GDPR. È ordinato il pagamento di 800 euro e l'adozione entro 30 giorni di idonea cartellonistica informativa. AI

€800 Leggi l'approfondimento
Sanzione Doc. 10240343
12/03/2026

Liceo Scientifico Morgagni

Il Garante accerta il trattamento illecito di dati personali e categorie particolari (dati sulla disabilità) di una studentessa, distribuiti su carta riciclata durante un'assemblea scolastica. Nonostante il carattere colposo della violazione e le misure di mitigazione adottate dall'Istituto, viene comminata una sanzione pecuniaria di 2.000 euro con pubblicazione del provvedimento. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10240688
12/03/2026

INPS - Istituto nazionale previdenza sociale

Il Garante dichiara illeciti i trattamenti dati effettuati dall'INPS nella procedura DSU precompilata dell'ISEE, che hanno consentito la visualizzazione non autorizzata dei dati anagrafici (codice fiscale, cognome, nome, data di nascita) di 47.464 interessati appartenenti a comunità conviventi (strutture di riposo, comunità religiose, contesti di cura e assistenza). La violazione è derivata da malfunzionamento tecnico nella precompilazione dei nuclei familiari basata su convivenze anagrafiche acquisite dall'ANPR. Il Garante applica una sanzione di 40.000 euro per le violazioni di liceità, base giuridica, minimizzazione dei dati e accountability, e dirige un ammonimento per aver consentito l'accesso ai servizi online da parte di minori. È disposta la pubblicazione del provvedimento. AI

€40K Leggi l'approfondimento
Sanzione Doc. 10240451
12/03/2026

Hanako s.r.l.

Il Garante sanziona Hanako s.r.l. per aver installato e gestito un impianto di videosorveglianza in assenza di informativa agli interessati e senza il previo accordo sindacale o autorizzazione dell'Ispettorato del lavoro richiesti dalla legge n. 300/1970. Ingiunge il pagamento di 2.000 euro e l'adozione entro 30 giorni di misure di conformità: cartellonistica informativa adeguata e misure di sicurezza tecniche per limitare l'accesso alle immagini. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10240362
12/03/2026

Comune di Sutri

Il Garante ha accertato l'illiceità della pubblicazione online di determinazioni e delibere contenenti dati personali di un dipendente, inclusi riferimenti a dati sulla salute, per violazione dei principi di minimizzazione e trasparenza. Il Comune ha pubblicato i documenti nella sezione Amministrazione trasparente ritenendo di adempiere obblighi di pubblicità legale, ma senza verificare la necessità dei dati personali esposti. È stata comminata una sanzione di euro 2.000. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10232549
26/02/2026

Ciemme S.r.l.s.

Il Garante sanziona Ciemme S.r.l.s. per violazione degli artt. 157 e 166 comma 2 del Codice Privacy, consistente nel mancato riscontro alla richiesta di informazioni dell'Autorità. La Società è ingiunta di pagare euro 1.000,00 e di soddisfare le richieste di esercizio dei diritti dell'interessata. È disposta la pubblicazione del provvedimento sul sito del Garante. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10234589
26/02/2026

Flamel S.r.l.

Il Garante accerta violazioni degli artt. 4 e 28 GDPR da parte di Flamel, responsabile del trattamento che non ha identificato correttamente i ruoli soggettivi e non ha stipulato contratto con il titolare S.M. Trattamento Acqua. Flamel ha effettuato attività di telemarketing su numeri iscritti al Registro Pubblico delle Opposizioni e acquisito dati tramite form pubblici senza traccia di consenso idoneo, ignorando istanze di esercizio dei diritti. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10232961
26/02/2026

Conservatorio XX di XX

Il Garante ha accertato l'illiceità del trattamento attuato dal Conservatorio mediante diffusione a oltre cento dipendenti di una comunicazione e-mail contenente informazioni relative alla destituzione e all'interdizione dai pubblici uffici della ricorrente. La comunicazione è stata trasmessa in assenza di idonea base giuridica, violando i principi di liceità, correttezza e trasparenza. È stata irrogata una sanzione amministrativa pecuniaria di euro 5.000,00. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10235715
26/02/2026

Ministero delle Imprese e del Made in Italy

Il Garante sanziona il MIMIT per aver pubblicato online, tramite Formez PA, la graduatoria di un concorso pubblico contenente dati personali eccedenti e non necessari, inclusi codici fiscali e informazioni idonee a rivelare dati sensibili di 133 partecipanti, per circa un anno. Il trattamento ha violato i principi di necessarietà e liceità, nonché il diritto di accesso ai dati. La sanzione ammonta a 15.000 euro, con obbligo di pubblicazione sul sito del Garante. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10233224
26/02/2026

Depac Società Cooperativa Sociale a r.l.

Il Garante ha sanzionato Depac per il trattamento illecito di dati biometrici (impronte digitali) di sei dipendenti presso il Comune di XX, effettuato senza base legittima, informativa agli interessati, valutazione di impatto e registro delle attività. La società ha installato due dispositivi di rilevamento biometrico dal settembre 2024 per il controllo degli orari, violando i principi di trasparenza, minimizzazione e le norme su dati biometrici. Il Garante ordina la cancellazione immediata dei dati entro 60 giorni. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10233242
26/02/2026

Istituto Tecnico Statale L. Einaudi di Correggio (RE)

Il Garante accerta la violazione degli artt. 5 e 6 GDPR e art. 2-ter Codice Privacy per la pubblicazione sul sito web degli orari e turni di sorveglianza dei docenti con nominativi e la condivisione delle assenze tramite il modulo Bacheca del registro elettronico Spaggiari Classe Viva senza idonea base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. Irrogata sanzione pecuniaria di 2.000 euro. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10234960
26/02/2026

Ministero dell'Economia e delle Finanze

Il Garante ha sanzionato il Ministero dell'Economia e delle Finanze per la pubblicazione online dei nominativi di circa 300 candidati ammessi alle prove scritte di una procedura concorsuale, violando i principi di liceità e base legale del trattamento dati. Sebbene il Ministero abbia tempestivamente rimosso i dati e cooperato con l'Autorità, la violazione è stata accertata con sanzione di 12.000 euro. AI

€12K Leggi l'approfondimento
Sanzione Doc. 10232777
26/02/2026

Dante Labs S.r.l.

Dante Labs S.r.l. è stata sanzionata per il mancato riscontro alla richiesta di informazioni del Garante ai sensi dell'art. 157 del Codice Privacy. La Società, nonostante una procedura di composizione negoziata della crisi, non ha risposto alle richieste ufficiali dell'Autorità, rendendo necessario l'intervento della Guardia di Finanza. È stata applicata una sanzione di euro 600 con pubblicazione del provvedimento sul sito del Garante. AI

€600 Leggi l'approfondimento
Sanzione Doc. 10232840
26/02/2026

Radio Immagine Uno S.r.l.

Il Garante sanziona Radio Immagine Uno S.r.l. per violazione degli artt. 12 e 157 del Codice Privacy e art. 31 GDPR, a causa della mancata risposta a richiesta di diritto all'oblio e mancato riscontro alle comunicazioni dell'Autorità. La Società ha rimosso i dati personali dall'articolo e richiesto la deindicizzazione, adottando misure correttive. È stata irrogata sanzione di 10.000 euro e ingiunto l'adozione di misure organizzative idonee a facilitare l'esercizio dei diritti degli interessati. AI

€10K Leggi l'approfondimento
Sanzione Doc. 10233201
26/02/2026

Groupharma s.r.l.s.

Groupharma s.r.l.s. è stata sanzionata per violazione degli artt. 5, 12, 15 e 17 GDPR per mancato riscontro tempestivo alla richiesta di accesso ai dati personali e mancata cancellazione dei dati della ricorrente dal sito aziendale entro termini ragionevoli. Il Garante ha ordinato il pagamento di 3.000 euro, considerando la cooperazione successiva della società e l'assenza di danni concreti come fattori attenuanti. AI

€3K Leggi l'approfondimento
Sanzione Doc. 10234928
26/02/2026

Dedalus Italia S.p.A.

Il Garante sanziona Dedalus Italia S.p.A. con 32.000 euro per violazione dell'art. 32 GDPR derivante da un'anomalia software nel sistema WHR-Time che ha esposto dati personali (richieste di assenza e permessi) del personale sanitario della Regione Emilia Romagna ai colleghi. L'anomalia, causata da un errore umano durante un aggiornamento, è stata risolta in circa 5 ore dalla segnalazione. La violazione ha riguardato anche categorie particolari di dati relativi a permessi ex legge 104/1992. AI

€32K Leggi l'approfondimento
Sanzione Doc. 10226611
12/02/2026

Comune di Coccaglio

Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato mediante videosorveglianza nei luoghi di lavoro senza le necessarie autorizzazioni sindacali, informative e valutazione d'impatto. Il Comune ha violato gli artt. 5, 6, 12, 13, 35, 88 del GDPR e l'art. 4 della legge 300/1970 utilizzando i filmati anche a fini disciplinari. È stata irrogata una sanzione di 6.000 euro, ridotta rispetto al massimo edittale in considerazione della cooperazione e della disattivazione immediata del sistema. AI

€6K Leggi l'approfondimento
Sanzione Doc. 10229203
12/02/2026

Acea Energia S.p.A.

Il Garante sanziona Acea Energia S.p.A. con 2 milioni di euro per attivazione di contratti di energia non richiesti mediante agenti porta a porta, con violazione dei principi di liceità, correttezza, trasparenza ed esattezza del trattamento dati. La società è inoltre ingiunta di adottare, entro tre e nove mesi, specifiche prescrizioni correttive e misure di controllo sui dati dei clienti, nonché è disposta la limitazione definitiva del trattamento dati per i clienti interessati. AI

€2M Leggi l'approfondimento
Sanzione Doc. 10227039
12/02/2026

Bressanelli Galli Gelpi Porta & C. S.r.l.

Il Garante ha sanzionato la società per invio di comunicazioni commerciali senza valido consenso e omesso riscontro al diritto di accesso. La società, qualificata come autonomo titolare del trattamento, ha riutilizzato dati raccolti in qualità di responsabile per finalità promozionali senza istruzioni del titolare originario e in contrasto con le sue direttive. È stata imposta sanzione di 15.000 euro e divieti di trattamento per finalità ulteriori o promozionali senza consenso. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10225225
12/02/2026

Comune di Velletri

Il Garante ha sanzionato il Comune di Velletri per violazioni nella gestione dei dati dei defunti tramite l'app Aldilapp, dovute a mancanza di base giuridica, informativa incompleta e assenza di idonea documentazione contrattuale. Il Comune non aveva acquisito il pieno controllo dei trattamenti effettuati dalla STUP, consentendo la creazione automatica di profili digitali dei defunti senza consenso e l'attivazione di funzionalità social media senza adeguate garanzie di protezione. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10225702
12/02/2026

Velletri Servizi S.p.A.

Il Garante sanziona Velletri Servizi S.p.A. per violazione degli artt. 28, par. 4, e 32 GDPR nella gestione della piattaforma Aldilapp per cimiteri digitali. La sanzione di 2.500 euro è inflitta per inadeguate impostazioni di sicurezza implementate in un ridotto lasso temporale (fine XX–XX). Velletri Servizi è ingiunta di verificare e cancellare tutti i dati personali e interazioni dai profili defunti aperti di default, riferiti ai cimiteri di Velletri. AI

€2,5K Leggi l'approfondimento
Sanzione Doc. 10225673
12/02/2026

Anconambiente S.p.A.

Il Garante ha sanzionato Anconambiente S.p.A. per violazione dell'art. 28 GDPR in relazione al trattamento dei dati dei defunti nella piattaforma Aldilapp. La società, responsabile del trattamento per conto del Comune di Ancona, non aveva stipulato idoneo accordo scritto e non aveva adottato vigilanza appropriata sul contratto con STUP 1 S.r.l. La sanzione di 2.500 euro è stata determinata considerando la gravità media della violazione, l'assenza di reclami e violazioni precedenti, nonché il cambio di gestione dei servizi cimiteriali. AI

€2,5K Leggi l'approfondimento
Sanzione Doc. 10225650
12/02/2026

Comune di Ancona

Il Garante sanziona il Comune di Ancona per violazioni relative al trattamento dei dati dei defunti nell'applicazione Aldilapp, in assenza di idonei accordi di responsabile del trattamento e informative adeguate agli utenti. Il Comune è ingiunto a pagare 3.000 euro e ad adottare misure correttive entro 30 giorni, tra cui verificare la separazione dei servizi istituzionali, cancellare i profili digitali dei defunti di default e revisionare gli accordi e le informazioni fornite agli utenti. AI

€3K Leggi l'approfondimento
Sanzione Doc. 10223675
12/02/2026

Ordine dei Medici Chirurghi e degli Odontoiatri della Provincia di Macerata

L'Ordine professionale ha comunicato illegittimamente dati personali di un medico sospeso per mancata vaccinazione anti-SARS-CoV-2 a numerose amministrazioni pubbliche, in assenza di base giuridica e violando i principi di liceità, correttezza e trasparenza. Sebbene la condotta sia stata valutata come colposa e commessa in buona fede durante l'emergenza pandemica, il Garante ha accertato la violazione degli artt. 5, 6 e richiamati e ha irrogato una sanzione di 4.000 euro, ritenuta effettiva, proporzionata e dissuasiva alle circostanze. AI

€4K Leggi l'approfondimento
Sanzione Doc. 10232061
12/02/2026

Unleadmited S.r.l.

Il Garante dichiara illecito il trattamento dei dati personali effettuato da Unleadmited mediante il sito web https://mediaonline.vinciadesso.com, privo di idonea base giuridica e adeguata informativa. La società è sanzionata per violazione degli artt. 6, 13 e 14 GDPR, con divieto di ulteriore trattamento e obbligo di conformazione alla normativa vigente entro 30 giorni. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10225084
12/02/2026

Alimentari San Rocco di XX

Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza presso un esercizio commerciale per assenza di informativa agli interessati, ripresa di spazi pubblici senza base giuridica e mancanza di autorizzazione dell'Ispettorato del Lavoro per i controlli sul lavoratore dipendente. Inflitto il pagamento di euro 2.000 e ordinate le misure di conformità entro 30 giorni. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10226120
12/02/2026

Bollicine di XX (impresa individuale)

Il Garante accerta la violazione della disciplina sulla protezione dei dati personali relativa a un impianto di videosorveglianza presso un esercizio commerciale che riprendeva spazi pubblici e ambiti lavorativi senza idonea informativa, base giuridica e contenimento dell'area di ripresa. Irrogata sanzione amministrativa di 1.500 euro con obbligo di conformazione entro 30 giorni. AI

€1,5K Leggi l'approfondimento
Sanzione Doc. 10230220
12/02/2026

Based s.r.l.

Il Garante ha accertato violazioni del GDPR da parte di Based s.r.l. in relazione al mancato riscontro adeguato del diritto di accesso ai dati contenuti nell'account di posta elettronica aziendale e del diritto di cancellazione, nonché della mancata informativa privacy. La Società non ha fornito neppure specifiche informazioni sul trattamento dei dati effettuato. È stata irrogata una sanzione di 12.000 euro per violazioni degli articoli 5, 12, 13, 15 e 17 del Regolamento. AI

€12K Leggi l'approfondimento
Sanzione Doc. 10223637
12/02/2026

Conversion Media S.r.l.

Il Garante dichiara illecito il trattamento dati effettuato da Conversion Media per violazione degli obblighi di corretta individuazione dei ruoli soggettivi (titolare/responsabile) e inosservanza dei principi di trasparenza informativa nella raccolta di consensi per finalità di marketing. La società è tenuta ad adottare misure adeguate per garantire la corretta identificazione dei ruoli prima di avviare qualsiasi trattamento dati. AI

€10K Leggi l'approfondimento
Sanzione Doc. 10225061
12/02/2026

Comune di Aversa

Il Garante ha sanzionato il Comune di Aversa per non aver designato il Responsabile della protezione dei dati fino alla data dell'avvio del procedimento, in violazione degli artt. 37, parr. 1 e 7 del GDPR. Sebbene il Comune abbia successivamente posto rimedio agli adempimenti (designazione, pubblicazione e comunicazione del RPD), la sanzione è stata irrogata considerando la tardività degli interventi e l'essenzialità della figura del RPD per le amministrazioni pubbliche. AI

€3K Leggi l'approfondimento
Sanzione Doc. 10227081
12/02/2026

Depurazione Acqua S.r.l.

Il Garante ha accertato violazioni degli artt. 5 e 6 GDPR nel trattamento di dati personali per finalità di telemarketing senza idonea base giuridica. La società ha acquisito contatti da Unleadmited senza verificare adeguatamente la legittimità del consenso, utilizzando un sito web con form non conforme alla normativa. È stata irrogata sanzione di 15.000 euro e imposte misure correttive per assicurare il rispetto della normativa nelle future attività promozionali. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10238293
12/02/2026

Klab s.r.l.

Il Garante sanziona Klab s.r.l. per violazioni del GDPR nella gestione del consenso al trattamento dati: utilizzo contraddittorio del consenso come fondamento per trattamenti già leciti per contratto o obblighi legali; richieste di consenso non chiaramente distinguibili dall'accettazione delle condizioni contrattuali; meccanismo di opt-out anziché opt-in per finalità di marketing. Oltre alla multa, impone il divieto di ulteriore trattamento, cancellazione dei dati trattati illegittimamente e conformazione ai principi del Regolamento. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10227910
12/02/2026

Comune di Mazara del Vallo

Il Garante sanziona il Comune di Mazara del Vallo per violazione dei principi di liceità, correttezza e trasparenza nel trattamento dei dati personali mediante sistema di videosorveglianza per l'accertamento differito di violazioni al Codice della Strada. Il Comune non ha fornito informativa adeguata agli interessati, non ha effettuato valutazione d'impatto e ha utilizzato il sistema video senza presupposti legali idonei. Sono imposte misure correttive e comunicazione di attuazione entro 30 giorni. AI

€4K Leggi l'approfondimento
Sanzione Doc. 10225110
12/02/2026

ditta individuale XX (titolare dell'esercizio pubblico "Musa's" in Varese)

Il Garante accerta la violazione del principio di trasparenza e dell'obbligo di informativa per l'installazione di tre telecamere prive di cartelli informativi presso un esercizio pubblico. Irrogata sanzione di 1.000 euro e ordinate misure correttive per l'adeguamento entro 30 giorni. AI

€1K Leggi l'approfondimento
Sanzione Doc. 10224627
12/02/2026

Sportitalia Società Sportiva Dilettantistica a.r.l. (GetFIT)

Il Garante ha accertato violazioni del Codice Privacy e GDPR da parte di Sportitalia relative al mancato riscontro a richiesta di informazioni, all'errato trattamento della richiesta di cancellazione e all'invio continuato di comunicazioni commerciali nonostante opposizione dell'interessato. La Società ha omesso di allineare automaticamente i dati nel CRM con le piattaforme di email marketing, causando reinvii non autorizzati. È stata irrogata sanzione di 30.000 euro con obbligo di pagamento entro 30 giorni, con possibilità di definizione ridotta a 15.000 euro. AI

€30K Leggi l'approfondimento
Sanzione Doc. 10225019
12/02/2026

Lex Iuris S.r.l.

Il Garante sanziona Lex Iuris per l'invio di comunicazioni promozionali via email senza consenso e per il mancato riscontro alle richieste di esercizio dei diritti. La società è tenuta al pagamento di 15.000 euro e alla pubblicazione del provvedimento. Sono state riconosciute circostanze attenuanti quali la natura isolata della condotta, l'assenza di danno per gli interessati e le misure correttive adottate. AI

€15K Leggi l'approfondimento
Sanzione Doc. 10226658
12/02/2026

Ristorante pizzeria CN 45

Il Garante accerta l'illiceità del trattamento effettuato mediante impianto di videosorveglianza in violazione dei principi di liceità, correttezza e trasparenza, nonché della disciplina sui controlli a distanza nel rapporto di lavoro. Il titolare aveva installato cinque telecamere (tre interne, due esterne) effettuando trattamenti difforme da quanto autorizzato dall'Ispettorato del Lavoro: visualizzazione da remoto non consentita, conservazione dei dati per circa 10 giorni invece delle 24 ore autorizzate, e assenza di informativa completa. Viene irrogata sanzione di 2.000 euro con obbligo di conformazione entro 30 giorni. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10221611
29/01/2026

Università Telematica e-Campus

Il Garante sanziona e-Campus per aver utilizzato un sistema di riconoscimento facciale biometrico per verificare la frequenza ai corsi di abilitazione all'insegnamento senza base giuridica legittima. L'Ateneo ha violato i principi di liceità, correttezza, trasparenza e i requisiti di base giuridica, nonché omesso la valutazione di impatto sulla protezione dei dati. Condotta colposa motivata da errore di diritto, cessata prima della conclusione dell'istruttoria. AI

€50K Leggi l'approfondimento
Sanzione Doc. 10220271
29/01/2026

dott. Paolo Montemurro

Il Garante accerta la violazione degli articoli 5 e 9 GDPR e dell'art. 2-septies del Codice Privacy per la diffusione non autorizzata di fotografie relative a un intervento chirurgico su Instagram. Sebbene le immagini fossero state rimosse tempestivamente e il professionista abbia agito con legittimo affidamento in un modello di consenso fornito da AICPE, il Garante riconosce un mancato accertamento effettivo dell'anonimizzazione. È comminata una sanzione di 5.000 euro con prescrizioni correttive entro 90 giorni. AI

€5K Leggi l'approfondimento
Sanzione Doc. 10221968
29/01/2026

Istituto tecnico industriale statale Stanislao Cannizzaro di Catania

L'Istituto ha pubblicato sul sito web istituzionale una circolare contenente nominativi, classi e orari dei GLO di 51 studenti con disabilità, insieme ai nomi degli insegnanti di sostegno. La violazione è stata causata da errore materiale nella comunicazione interna e in un errore tecnico nella gestione del sistema WordPress. Rimosso il contenuto dalla navigazione ma il file PDF è rimasto archiviato e indicizzabile. Il Garante accerta l'illiceità del trattamento e comminata sanzione di euro 10.000, considerando come circostanze attenuanti la breve durata della diffusione, l'assenza di precedenti violazioni, le misure correttive adottate e la cooperazione dell'Istituto. AI

€10K Leggi l'approfondimento
Sanzione Doc. 10222864
29/01/2026

Provincia della Congregazione dei Fratelli delle Suore Cristiane

Il Garante ha accertato violazioni del GDPR relative a un sistema di videosorveglianza presso l'Istituto San Giuseppe La Salle di Milano, installato dal 2019 senza base giuridica idonea, senza valutazione d'impatto (DPIA) e senza adeguata trasparenza nei confronti degli interessati. La violazione ha riguardato dati personali di minori e lavoratori per un esteso arco temporale. È stata comminata una sanzione di 12.000 euro e disposta la pubblicazione integrale del provvedimento sul sito del Garante. AI

€12K Leggi l'approfondimento
Sanzione Doc. 10226639
29/01/2026

Ministero della Cultura - Direzione Regionale Musei Nazionale Molise

Il Garante accerta l'illiceità del trattamento di dati personali mediante videosorveglianza presso il Museo Archeologico Nazionale di Campobasso per violazione dei principi di liceità, correttezza e trasparenza, mancanza di base giuridica e omissione della DPIA. Infligge sanzione pecuniaria di euro 12.000 e dispone la pubblicazione dell'ordinanza sul sito web dell'Autorità. AI

€12K Leggi l'approfondimento
Sanzione Doc. 10213836
16/01/2026

Azienda sanitaria provinciale di Vibo Valentia

Il Garante accerta la violazione dell'art. 157 del Codice Privacy da parte dell'Azienda sanitaria provinciale di Vibo Valentia per il mancato riscontro a richiesta di informazioni. Infligge sanzione amministrativa pecuniaria di euro 500,00, ritenuta effettiva, proporzionata e dissuasiva, e dispone la pubblicazione del provvedimento sul sito web dell'Autorità. AI

€500 Leggi l'approfondimento
Sanzione Doc. 10218564
16/01/2026

Azienda Ospedaliera S. Pio di Benevento

L'Azienda Ospedaliera ha violato le norme sulla protezione dei dati inviando via PEC una Consulenza tecnica di parte contenente dati personali e informazioni sulla salute di un dipendente a diversi uffici con accesso indiscriminato. Il Garante ha accertato l'illiceità del trattamento per assenza di base giuridica e ha comminato una sanzione di 6.000 euro, considerando fattori attenuanti quali la natura limitata della violazione, l'assenza di dolo e la cooperazione con l'Autorità. AI

€6K Leggi l'approfondimento
Sanzione Doc. 10213894
16/01/2026

Associazione Turistica Pro Loco di Cittareale

Il Garante ha accertato l'illiceità del trattamento effettuato dall'Associazione, che ha diffuso i dati identificativi di 23 soci mediante affissione in spazi pubblici e pubblicazione sul sito web, in violazione dei principi di minimizzazione e liceità del GDPR. L'Associazione ha inoltre omesso di collaborare con l'Autorità fornendo le informazioni richieste. È stata inflitta sanzione di 600 euro. AI

€600 Leggi l'approfondimento
Sanzione Doc. 10218932
16/01/2026

Liceo Classico e Scientifico Alessandro Volta di Como

Il Garante sanziona il liceo per la pubblicazione sul sito istituzionale degli esiti delle prove intermedie e finali degli esami di Stato e del diario dei colloqui orali, violando i principi di liceità e trasparenza e l'assenza di base giuridica. La violazione è avvenuta per errore materiale legato a fraintendimento tra la dirigenza e il personale di segreteria. L'istituto ha provveduto alla rimozione immediata dei dati una volta informato. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10216253
16/01/2026

BAR GIOIA di Monterotondo (RM)

Il Garante ha accertato la violazione del principio di trasparenza e dell'obbligo informativo in relazione a un impianto di videosorveglianza installato presso un esercizio commerciale in assenza di idonea cartellonistica. È stata irrogata una sanzione pecuniaria di 600 euro e ingiunta la conformazione del trattamento mediante installazione di appositi cartelli informativi entro trenta giorni. AI

€600 Leggi l'approfondimento
Sanzione Doc. 10220335
16/01/2026

Comune di Cori

Il Garante sanziona il Comune di Cori per aver pubblicato online gli elenchi dei beneficiari della carta "Dedicata a te" 2023 con dati parzialmente oscurati (prime 9 lettere codice fiscale, iniziali cognome, data di nascita) in assenza di idonea base giuridica. Pur riconoscendo il carattere colposo della violazione, l'errata interpretazione normativa e la successiva rimozione dei dati, applica una sanzione di 2.000 euro valutata di gravità media. AI

€2K Leggi l'approfondimento
Sanzione Doc. 10214411
16/01/2026

Macelleria La Costata s.r.l.s.

Il Garante ha accertato l'illiceità del trattamento effettuato mediante impianto di videosorveglianza privo di informativa ai sensi dell'art. 13 GDPR e idoneo a riprendere spazi pubblici in violazione degli artt. 5, 6 e 13 GDPR. È stata irrogata sanzione pecuniaria di euro 1.500 e ingiunto il conformamento del trattamento entro 30 giorni mediante cartellonistica informativa e riorientamento delle telecamere. AI

€1,5K Leggi l'approfondimento
Sanzione Doc. 10225148
11/01/2026

Born S.r.l.

Il Garante accerta violazioni delle norme sulla protezione dei dati personali e sul telemarketing commesse da Born S.r.l. nella gestione di campagne promozionali e nella raccolta dati tramite il portale sceglionline.it, in particolare per carenze informative, invalidità dei consensi e assenza di rispetto delle opposizioni al trattamento. È imposta la conformazione dei trattamenti alla normativa vigente entro trenta giorni. AI

€15K Leggi l'approfondimento