Nei provvedimenti del 16 gennaio, 27 marzo, 29 aprile e 4 giugno 2025, resi noti con le due ultime newsletter del Garante, l’autorità di controllo ha messo in luce gravi violazioni del Regolamento e del Codice privacy.
Questi casi evidenziano la crescente attenzione verso l’obbligo di accountability dei titolari e la necessità di adeguate misure di sicurezza, con particolare riferimento ai trattamenti a fini di marketing e in ambito lavorativo.
La sintesi che segue ha l’obiettivo di fornire una panoramica delle criticità individuate e dei principi giuridici ribaditi, al fine di evidenziare le linee guida da seguire nella gestione dei dati personali nei relativi contesti.
1. Fatti e Contestazioni Recenti
Si è intervenuto su diverse tipologie di violazioni, che spaziano dal marketing selvaggio alla gestione impropria dei dati nel contesto lavorativo e alle carenze di sicurezza informatica:
- Realmaps S.r.l.: L’Autorità ha ricevuto numerose segnalazioni e reclami tra maggio 2022 e aprile 2024 relativi alla ricezione di comunicazioni promozionali da parte di Agenzie Immobiliari che dichiaravano di aver acquisito i dati (incluse utenze telefoniche) da Realmaps S.r.l.. L’indagine ha rivelato che Realmaps forniva liste di proprietari di immobili (con numeri di telefono e dati catastali) alle agenzie, acquisendo dati da pubblici registri (SISTER, Agenzia del Territorio) e da “list provider” (doc. web n. 10110241). Un software denominato “Automatch” incrociava questi dati. Realmaps si definiva un “intermediario” e non effettuava controlli periodici sulla liceità delle liste o sull’esistenza del consenso. È emerso che ex-dipendenti e soggetti terzi avevano accesso al database di Realmaps senza designazione formale. Inoltre, il sito web di Realmaps richiedeva un consenso generico e obbligatorio, con un link a un’informativa privacy vuota.
- Istituto di Istruzione Superiore “P. Galluppi” Tropea: Un reclamo ha denunciato l’uso di un sistema di rilevazione delle presenze del personale amministrativo basato sull’impronta digitale, implicando il trattamento di dati biometrici per l’identificazione univoca (doc. web n. 10138981). L’Istituto ha giustificato l’adozione del sistema con dubbi sull’uso dei badge tradizionali e atti vandalici, affermando di aver ottenuto il consenso del personale e di aver fatto affidamento sulle garanzie del fornitore, senza consultare il proprio DPO. Il sistema creava un modello matematico irreversibile dall’impronta, associato a un codice identificativo, senza memorizzare l’immagine dell’impronta o dati anagrafici diretti.
- Ordine degli Psicologi della Regione Lombardia: L’Ordine ha notificato una violazione di dati personali avvenuta il 3 ottobre 2023, consistente in un “accesso abusivo alla rete informatica, cifratura dati sui server e cancellazione dati da NAS di backup” da parte dell’associazione criminale “NoEscape” (doc. web n. 10134827). Sono stati esfiltrati circa 6,9GB di dati (di cui 4.16GB pubblicati sul dark web), riguardanti circa 15.000 registrazioni, inclusi dati anagrafici, di contatto, di pagamento, documenti d’identità, dati coperti da segreto professionale, e categorie particolari (origine razziale/etnica, convinzioni religiose/filosofiche, appartenenza sindacale, vita sessuale/orientamento sessuale, stato di salute, condanne penali e reati). L’attacco è avvenuto tramite una vulnerabilità su un server RDP con sistema operativo obsoleto, con esfiltrazione progressiva e “sottosoglia” per evitare alert. L’Ordine ha dichiarato di aver adottato misure standard AgID e di non aver potuto sostenere costi per sistemi di alert più avanzati o penetration test.
- Autostrade per l’Italia S.p.A. (ASPI): Una dipendente ha lamentato l’uso “improprio” di dati personali da parte di ASPI, tratti dal suo profilo Facebook e da conversazioni su WhatsApp e Messenger per elevare due contestazioni disciplinari (doc. web n. 10143261). ASPI ha acquisito i contenuti tramite segnalazioni di colleghi o terzi che erano in contatto con la dipendente. La Società ha invocato il “legittimo interesse” a tutela dei propri diritti e gestione del contratto di lavoro come base giuridica.
- Noi Compriamo Auto.it S.r.l. (NCA): Un reclamante ha denunciato la ricezione di numerose e-mail promozionali indesiderate da parte di NCA e suoi partner, senza aver mai fornito il consenso (doc. web n. 10143278). NCA ha affermato di avvalersi di terzi che agiscono come autonomi titolari e che si sarebbero impegnati contrattualmente a rispettare le norme sulla protezione dei dati. Il reclamante ha disconosciuto i siti e gli indirizzi IP di registrazione ai siti web, indicati dai partner come fonti del consenso.
Continua…