Provvedimenti Garante PrivacyMonitoraggio indipendente
Sanzioni · aggiornato ogni giorno

Sanzioni del Garante Privacy: l'elenco aggiornato

Le sanzioni pubblicate dal Garante per la protezione dei dati personali, in un unico elenco che si aggiorna a ogni nuova pubblicazione: per ciascuna l'importo, il soggetto sanzionato, gli argomenti e una sintesi, con il link al testo integrale ufficiale.

Ultima sanzione in archivio:

162
Sanzioni in archivio
€76,5M
Totale multe
€31,8M
Sanzione più alta
€6K
Importo mediano

In archivio ci sono 162 sanzioni del Garante per la protezione dei dati personali, pubblicate tra l'11 gennaio 2026 e il 3 settembre 2026, per un totale di €76.451.513. Metà delle multe non supera €6.000: il totale lo fanno pochi casi molto alti, come la sanzione da €31.800.000 a Intesa Sanpaolo S.p.A. I settori più ricorrenti sono Informativa, Lavoro pubblico e Pubblica Amministrazione.

Le ultime sanzioni pubblicate

Sanzione Doc. 10297167
03/09/2026

Istituto Nazionale di Ricerca Metrologica - INRIM

Il Garante accerta violazioni degli artt. 5, 6, 12, 13, 35 e 88 GDPR in riferimento a un impianto di videosorveglianza attivato in fase di test senza adeguata trasparenza, base giuridica e DPIA. La sanzione di 10.000 euro è determinata quale importo basso considerate le circostanze attenuanti, con ordine di pubblicazione sul sito istituzionale. AI

€10K Leggi l'approfondimento →
Sanzione Doc. 10297109
06/08/2026

Leontinoi Società Cooperativa Sociale

Il Garante accerta l'illiceità del trattamento effettuato da Leontinoi Società Cooperativa Sociale per mancata risposta alla richiesta di accesso ai dati personali presentata dal ricorrente il 29 novembre 2024 ai sensi dell'art. 15 GDPR. La cooperativa non ha fornito riscontro entro un mese dal ricevimento della richiesta (violazione art. 12, par. 3 GDPR), non ha informato l'interessato dei motivi dell'inottemperanza (violazione art. 12, par. 4 GDPR), e ha omesso di cooperare con l'Autorità nella fase istruttoria nonostante l'invito del 30 aprile 2026 (violazione artt. 31 GDPR e 157 Codice Privacy). AI

€1K Leggi l'approfondimento →
Sanzione Doc. 10297334
06/08/2026

Associazione Culturale Quadrante Sud

Il Garante sanziona l'Associazione Culturale Quadrante Sud per violazione degli obblighi di trasparenza, mancato riscontro alle richieste dell'interessata e dell'Autorità, oltre che per carenza di informativa sulla privacy sul sito giornalistico. Sono imposte misure correttive per fornire l'informativa e garantire l'effettivo esercizio dei diritti degli interessati. AI

€2,3K Leggi l'approfondimento →
Sanzione Doc. 10296755
03/09/2026

Comune di Aprilia

Il Garante ha accertato la violazione degli artt. 5 e 6 GDPR e dell'art. 2-ter Codice Privacy da parte del Comune di Aprilia per aver comunicato i dati personali di un cittadino alla Commissione Straordinaria e al datore di lavoro senza idonea base giuridica. La sanzione di 5.000 euro è stata determinata tenendo conto della gravità media della violazione, del carattere colposo, della mancata adozione di misure attenuative, ma considerando favorevolmente il contesto embrionale del mandato commissariale e l'assenza di precedenti violazioni. AI

€5K Leggi l'approfondimento →
Sanzione Doc. 10297306
06/08/2026

La Patria S.p.A.

Il Garante accerta la violazione degli artt. 12, 13 e 15 del GDPR per mancata idonea informativa sulla geolocalizzazione dei veicoli aziendali e riferimenti errati a dati particolari non effettivamente trattati. La Società è condannata al pagamento di una sanzione di 39.000 euro, con possibilità di riduzione al 50% mediante definizione anticipata della controversia. AI

€39K Leggi l'approfondimento →
Sanzione Doc. 10294255
03/09/2026

Azienda Speciale per la Gestione degli Impianti Sportivi del Comune di Trento (A.S.I.S.)

Il Garante ha accertato l'illiceità del trattamento mediante videosorveglianza all'interno degli spogliatoi della piscina comunale di Trento, operato senza base giuridica e in violazione dei principi di liceità, correttezza, trasparenza e minimizzazione dei dati. L'Azienda ha omesso di fornire adeguata informativa agli interessati e di rispettare i termini di conservazione. È stata comminata una sanzione pecuniaria di 8.000 euro, con pubblicazione dell'ordinanza sul sito del Garante, tenuto conto della disattivazione tempestiva dei dispositivi e della buona cooperazione dimostrata. AI

€8K Leggi l'approfondimento →
Sanzione Doc. 10287084
23/07/2026

Agenzia Regionale per il lavoro dell'Emilia Romagna

Il Garante accerta la pubblicazione online e indicizzazione sui motori di ricerca di una graduatoria contenente i nominativi di circa 700 candidati senza valida base giuridica, violando gli artt. 5, 6 e 9 del GDPR. L'Agenzia Regionale è sanzionata con € 30.000 per aver diffuso dati personali anche di natura particolare in violazione della normativa sulla protezione dei dati, nonostante il perseguimento di finalità di trasparenza amministrativa. AI

€30K Leggi l'approfondimento →
Sanzione Doc. 10293994
03/09/2026

Azienda sanitaria universitaria Friuli centrale (ASUFC)

Il Garante accerta la violazione delle norme sulla protezione dei dati personali per il trattamento illecito di dati sanitari attraverso il dossier sanitario aziendale, inclusi accessi non autorizzati e configurazioni improprie del sistema. L'ASUFC è condannata al pagamento di euro 24.000 e all'adozione di prescrizioni correttive entro 60 giorni, con pubblicazione della decisione sul sito. AI

€24K Leggi l'approfondimento →
Sanzione Doc. 10292097
14/07/2026

E-distribuzione S.p.A.; Enel Global Services s.r.l.

Il Garante sanziona E-distribuzione S.p.A. (€ 36.000) ed Enel Global Services s.r.l. (€ 18.000) per violazione dei principi di trasparenza e libertà del consenso in relazione a moduli di raccolta consensi pre-flaggati durante una procedura di mobilità interaziendale. Le Società hanno sottoposto all'interessata consensi con caselle già selezionate per trattamenti di categorie particolari di dati e immagine, conditioning l'accettazione alla sottoscrizione. Sebbene le Società abbiano successivamente rimosso i consensi pre-flaggati e aggiornato l'informativa, il Garante ha accertato la violazione degli artt. 5, 12, 13 e 17 GDPR. AI

€54K Leggi l'approfondimento →

Le 5 multe più alte

# Soggetto sanzionato Importo Data
1 Intesa Sanpaolo S.p.A. €31.800.000
2 Poste Italiane S.p.a.; Postepay S.p.a. €12.500.000
3 TIM S.p.A. €9.516.000
4 Hera Comm S.p.A. €5.800.000
5 Banco Bilbao Vizcaya Argentaria €5.508.000

Settori e articoli più sanzionati

Articoli più contestati

GDPR e Codice privacy, su 162 sanzioni con articoli indicati. Esclusi gli articoli di procedura presenti in quasi ogni atto (come gli artt. 58 e 83 GDPR).

Domande frequenti sulle sanzioni del Garante Privacy

Quali sanzioni può applicare il Garante Privacy?

Il Garante può infliggere sanzioni amministrative pecuniarie (art. 83 del GDPR e art. 166 del Codice privacy) e, in aggiunta o in alternativa, adottare misure correttive: avvertimenti, ammonimenti, ordini di mettere il trattamento in regola, limitazioni o divieti di trattamento (art. 58, par. 2, GDPR). Può anche disporre, come sanzione accessoria, la pubblicazione del provvedimento sul proprio sito. I reati in materia di dati personali (artt. 167 e seguenti del Codice privacy) spettano invece al giudice penale.

A quanto ammontano le multe del Garante Privacy?

Il GDPR fissa due tetti massimi: fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per le violazioni dell'art. 83, par. 4, e fino a 20 milioni o al 4% del fatturato per quelle dei par. 5 e 6 (principi e basi giuridiche del trattamento, diritti degli interessati, trasferimenti di dati fuori dall'UE, inosservanza di un ordine del Garante); per le imprese vale l'importo più alto. Nella pratica gli importi sono quasi sempre molto più bassi: tra le 162 sanzioni con importo in archivio, metà non supera €6.000 e la media è di €471.923.

Come viene calcolato l'importo di una sanzione?

Caso per caso, secondo i criteri dell'art. 83, par. 2, del GDPR: natura, gravità e durata della violazione, numero di interessati coinvolti e danno subito, carattere doloso o colposo, misure adottate per attenuare il danno, eventuali violazioni precedenti, grado di cooperazione con il Garante, categorie di dati trattati (ad esempio dati sanitari) e modo in cui l'Autorità è venuta a conoscenza della violazione. La sanzione deve essere effettiva, proporzionata e dissuasiva, e il provvedimento indica di norma gli elementi considerati per fissarne l'importo.

Chi può essere sanzionato dal Garante Privacy?

Chiunque tratti dati personali come titolare o responsabile del trattamento: aziende, professionisti e associazioni, ma anche enti pubblici, perché il Codice privacy prevede espressamente che il procedimento sanzionatorio possa riguardare autorità e organismi pubblici (art. 166, comma 4). In archivio 48 delle 162 sanzioni con importo riguardano amministrazioni ed enti pubblici, per €451.900 complessivi.

Si può pagare la metà della sanzione?

Sì. Entro il termine per proporre ricorso, chi è stato sanzionato può definire la controversia pagando la metà della sanzione irrogata e adeguandosi alle eventuali prescrizioni del Garante (art. 166, comma 8, del Codice privacy). Il pagamento in misura ridotta chiude la controversia.

Come si impugna una sanzione del Garante Privacy?

Con ricorso al tribunale ordinario, entro 30 giorni dalla comunicazione del provvedimento (60 se chi ricorre risiede all'estero), come previsto dall'art. 152 del Codice privacy e dall'art. 10 del d.lgs. 150/2011. Il ricorso non sospende da solo il provvedimento: la sospensione va chiesta al giudice, che decide con ordinanza. In questo archivio i provvedimenti la cui efficacia risulta sospesa sono segnalati con un avviso.

Qual è la multa più alta del Garante Privacy?

Tra le sanzioni in archivio, pubblicate dall'11 gennaio 2026 in poi, la più alta è quella da €31.800.000 a Intesa Sanpaolo S.p.A., pubblicata il 26 marzo 2026. La classifica si ricalcola a ogni nuova pubblicazione.

Dove si trovano i provvedimenti ufficiali?

Sul sito del Garante, garanteprivacy.it, che pubblica i provvedimenti nel proprio archivio online (docweb) e ne segnala una parte nella newsletter. Questo archivio indipendente, non affiliato all'Autorità, li raccoglie ogni giorno, ne propone una sintesi e rimanda sempre al testo integrale ufficiale.

Informazioni generali a scopo divulgativo, non consulenza legale: per il caso concreto fanno fede il testo del provvedimento e le norme citate.