Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконной обработку Министерством труда и социальной политики персональных данных для статистики из-за нарушений принципов минимизации, ограничения целей, проектирования по умолчанию (ст. 5(1)(c), 5(2), 25, 89 GDPR). В репозитории XML сохранялись данные в открытом виде без вторичной псевдонимизации; сведения об инвалидности попадали в зону подготовки SISCO сверх цели. Министерство получило предупреждение и обязано за 120 дней доложить о завершении мер по вторичной псевдонимизации и автоматическому выявлению аномалий.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что адвокат незаконно передал работодателю своей бывшей клиентки данные о её уголовном деле и статусе обвиняемой для оценки возможности взыскания. Судимость была погашена оправдательным приговором. Орган признал обработку нарушающей принципы законности, корректности, прозрачности и минимизации по ст. 5 GDPR, но не назначил штраф с учётом ограниченного числа лиц и отсутствия прошлых нарушений. Адвокату вынесено предупреждение; решение подлежит публикации.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор установил, что адвокат нарушил ст. 5(1)(a) и 6 GDPR, направив в 2020 году документы на профессиональный адрес электронной почты заявителя (PEC), несмотря на его возражения и указание почтового адреса. Судебная реформа об обязательной рассылке через PEC вступила позже, поэтому использование PEC не было обязательным. Регулятор признал обработку незаконной, но ограничился предупреждением по ст. 58(2)(b) GDPR без штрафа с учётом обстоятельств. Внесена запись о нарушении; решение можно оспорить в суде.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что муниципалитет Тире нарушил принцип минимизации (ст. 5(1)(c) GDPR), опубликовав имя и фамилию заявителя в онлайн-протоколах заседаний совета и правления без необходимости для целей прозрачности. Орган признал нарушение «незначительным» с учётом малого размера муниципалитета, отсутствия умысла, ограниченного объёма раскрытых данных, оперативного устранения нарушения по требованию ведомства и отсутствия прошлых нарушений RGPD. Вместо штрафа регулятор вынес официальное предупреждение по ст. 58(2)(b) GDPR и распорядился внести запись о нарушении во внутренний реестр.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор установил, что адвокат по взысканию долгов нарушил ст. 5 и 6 GDPR, направив уведомление об отмене удержания из зарплаты на служебный адрес электронной почты (PEC) бывшего места работы гражданина — в местную станцию карабинеров вместо централизованного административного офиса. Это привело к раскрытию информации о существовании долга сотрудникам, не уполномоченным её получать. Орган признал нарушение незначительным ввиду отсутствия умысла и выгоды, объявил обработку незаконной и вынес официальное предупреждение без штрафа согласно ст. 58(2)(b) GDPR с публикацией решения.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконным раскрытие местным органом здравоохранения новому работодателю сведений о трудоустройстве должника при ответе на запрос об обращении взыскания по налогам. Организацию предупредили за нарушение принципов законности, справедливости и прозрачности (ст. 5(1)(a) GDPR), правового основания обработки (ст. 6 GDPR) и ст. 2-тер Кодекса; иные корректирующие меры не применены ввиду исчерпания последствий. Учреждение обязано опубликовать решение и провело обучение персонала.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконной обработку школой в Эмполи персональных данных ученика — рассылки приглашения на PEI по адресам всего класса, а также отправки родителям списка одноклассников с датами рождения. Школа признала ошибку при выборе получателей и настройках ПО, направила уведомление об исправлении и запросе удаления, ограничила будущие списки именами и фамилиями и провела инструктаж персонала. Учитывая малый размер учреждения, непреднамеренный характер, принятые меры смягчения и отсутствие прошлых нарушений, регулятор ограничился предупреждением без дополнительных санкций.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор признал незаконным обработку и распространение адвокатом содержания перехваченных телефонных переговоров, включая их прослушивание третьим лицам и передачу материалов для публикации. Суд установил нарушение ст. 6 GDPR (отсутствие правового основания) и принципов законности, прозрачности, минимизации; политическое использование не признано допустимым основанием. Прямые денежные санкции не применены ввиду масштаба и отсутствия прошлых нарушений, но вынесено официальное предупреждение по ст. 58(2)(b) GDPR с публикацией решения и внесением записи в реестр.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что социальная кооперативная организация L’Alba нарушила сроки ответа на запрос субъекта о доступе к данным по ст. 12(3) и ст. 15 GDPR — ответ был дан спустя почти год после запроса и только после жалобы в надзорный орган. Кооператив сослался на экономический кризис, дефицит бюджета, сокращение числа участников и переезд офиса с переносом ИТ-инфраструктуры как причины задержки. Орган признал нарушение «незначительным» с учётом смягчающих обстоятельств (первичное нарушение, сотрудничество, социально значимая деятельность), ограничился предупреждением по ст. 58(2)(b) GDPR без дополнительных корректирующих мер и постановил опубликовать решение.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал, что муниципалитет Мирабелла Эклано нарушил GDPR, опубликовав в открытом доступе на сайте полные личные данные и сведения о судебном споре заявителя, а также ответил на запрос об ограничении обработки с опозданием более чем на два месяца. Орган квалифицировал нарушение как «незначительное» по ст. 83(2) GDPR c учётом малого размера муниципалитета, отсутствия умысла, прекращения нарушения до начала проверки и принятых корректирующих мер, и вместо штрафа вынес предупреждение по ст. 58(2)(b) GDPR с внесением сведений во внутренний реестр.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор по защите данных Италии признал незаконной обработку персональных и медицинских данных учителя государственной школой «Alghero 2» из-за раскрытия сведений в ответе профсоюзу, где данные двух сотрудников были объединены в одном письме. Школа признана виновной в нарушении принципов законности, корректности и прозрачности (ст. 5(1)(a), 6 и 9 GDPR; ст. 2-тер Кодекса). Вместо штрафа регулятор вынес официальное предупреждение с учётом единичного характера нарушения, отсутствия умысла и принятых мер профилактики, а также обязал опубликовать решение.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что поставщик услуг водоснабжения Ostilia S.r.l. 9 мая 2023 года отправил одно письмо по электронной почте примерно 37 получателям, включая заявительницу, раскрыв их имена и адреса почты, а также сведения о предполагаемой задолженности. Орган признал обработку незаконной в нарушение статей 5(1)(a), 5(1)(f) и 6(1)(a) GDPR, но ограничился предупреждением ввиду непреднамеренного характера (опечатка), сотрудничества компании, отсутствия прошлых нарушений и её нахождения в процедуре урегулирования долгов. Предписано внести запись во внутренний реестр и опубликовать решение.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что компания нарушила ст. 5(1)(f), 9 и 32 GDPR, ошибочно направив медицинский отчёт пациента на существующий чужой e-mail из-за опечатки в адресе и отсутствия онлайн-валидации. Нарушение признано непреднамеренным и единичным; компания устранила уязвимость, обновила процедуры верификации адресов и обучила персонал. С учётом сотрудничества оператора и отсутствия прецедентов регулятор квалифицировал инцидент как «незначительное нарушение» и ограничился предупреждением по ст. 58(2)(b) и 83(2) GDPR с публикацией решения.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что владелица дома незаконно обрабатывала персональные данные с помощью видеокамеры, чей угол обзора захватывал часть общественной улицы. Судебная практика ЕС (дело Ryneš) исключает применение исключения для сугубо личного или бытового использования в таких случаях. Владелица нарушила принципы законности, прозрачности и минимизации по ст. 5 и 6 GDPR и не указала правовое основание. Учитывая её защитные мотивы, своевременное устранение нарушения и отсутствие передачи данных третьим лицам, регулятор признал нарушение незначительным, объявил обработку незаконной и ограничился предупреждением без штрафа.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконным распространение работодателем по ошибке электронной почты с информацией о медицинской визите работника среди 16 коллег. Нарушены принципы законности, прозрачности и запрет обработки данных о здоровье (ст. 5(1)(a), 6 и 9 GDPR; ст. 2-тер Кодекса). Учреждение уведомило об инциденте, удалило сообщения, провело обучение и применило дисциплинарные меры к сотруднику. Учитывая единичный характер ошибки, сотрудничество и отсутствие прошлых нарушений, регулятор ограничился предупреждением без дополнительных санкций.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор признал незаконным обработку персональных данных, которую организовал адвокат при подаче жалобы в провинциальный Орден врачей. Он приложил к жалобе ссылку на папку в Google Drive с открытыми правами доступа, из-за чего данные 2950 человек (имена, даты рождения, адреса, налоговые коды и копии удостоверений) стали доступны третьим лицам и были распространены в социальных сетях. Орден также передал жалобу врачу с активной ссылкой. Адвокат закрыл доступ и удалил файлы после обнаружения проблемы. На основании статей 5 и 32 GDPR регулятор вынес ему официальное предупреждение без штрафа, учитывая отсутствие выгоды и содействующую роль Ордена; решение подлежит публикации.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал, что Высший институт здравоохранения нарушил GDPR и итальянский Кодекс о защите персональных данных. Нарушения заключались в неполном информировании заявителя — члена Ревизионной коллегии — об обработке его данных (отсутствовали контакты DPO) и необоснованной передаче третьим лицам сведений о его страховом случае и переписке с работодателем под видом «законного интереса». Институт получил официальное предупреждение; иные корректирующие меры не применены ввиду малозначительности нарушения и сотрудничества при проверке.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что провинциальное отделение Национальной ассоциации инвалидов и гражданских увечных (ANMIC) в Равенне нарушило требования прозрачности GDPR. В уведомлении субъектам были указаны ошибочный адрес электронной почты и ссылка на другое подразделение в Риме как точки контакта для реализации прав по статьям 15–22 GDPR. Организация объяснила это технической опечаткой. Учитывая отсутствие умысла, единичный характер жалобы, принятые меры по недопущению повторения и отсутствие прошлых нарушений, регулятор квалифицировал нарушение как незначительное и ограничился предупреждением.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что специалист нарушила ст. 12 в связи со ст. 15 GDPR, не ответив вовремя на запрос субъекта об ознакомлении с его персональными данными и данными несовершеннолетних детей, использованными при подготовке экспертного заключения для гражданского процесса. Ответ был дан только после обращения органа. Учитывались отсутствие умысла, единичный характер нарушения, добровольное устранение последствий и отсутствие прошлых нарушений; деяние квалифицировано как «незначительное». Орган объявил обработку незаконной, вынес официальное предупреждение по ст. 58(2)(b) GDPR и опубликовал решение.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор рассмотрел четвёртую версию оценки воздействия на защиту данных (DPIA), представленную муниципалитетом Пескары для внедрения нательных камер местной полицией. Орган указал, что сохраняются существенные недостатки: не определён срок хранения лог-файлов; нет пояснений об использовании SIM-карт в устройствах и связанных рисках передачи данных за пределы ЕС; выбор облачного решения американского поставщика недостаточно обоснован с точки зрения сравнительного анализа и рисков доступа провайдера к данным в открытом виде. На этом основании регулятор вынес отрицательное заключение.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор признал незаконным использование двумя адвокатами записи частного разговора, сделанной одним из участников без уведомления другого. Запись была использована в судебном споре о банкротстве и мировом соглашении. Суд счёл, что обработка нарушила принципы законности по ст. 5(1)(a) и основания обработки по ст. 6 GDPR. Учитывая отсутствие прецедентов и сложность корпоративного спора, нарушение квалифицировано как незначительное; регулятор вынес адвокатам официальное предупреждение согласно ст. 58(2)(b) GDPR.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконным обработку и передачу муниципалитетом Польяно-Миланезе в префектуру информации о том, что по сотруднице направлена проверка в ANAC. Орган квалифицировал нарушение как «незначительное» с учётом вводящего адреса получателя, отсутствия умысла, сотрудничества муниципалитета и принятых мер (внутренняя циркулярная инструкция), а также отсутствия прошлых нарушений такого рода. По ст. 58(2)(b) GDPR вынесено предупреждение; дополнительные корректирующие меры не назначены ввиду исчерпания последствий.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконным обработку судом и органом самоуправления судей данных о состоянии здоровья заявителя при рассмотрении его просьбы о внутреннем переводе. Суд распространил информацию, прямо указав на «тяжёлые физические ограничения» и приложив справку INPS, а затем уведомил коллег с отсылкой к «личным обстоятельствам». На основании ст. 5(1)(a), (c) и 6 GDPR регулятор объявил обработку незаконной и вынес официальное предупреждение по ст. 58(2)(b) GDPR; дополнительные меры не применены ввиду разового характера нарушения и сотрудничества суда.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что компания обработала и опубликовала онлайн видео с участием несовершеннолетних детей клиента в рамках летнего центра без получения отдельного согласия родителей. Действия признаны нарушением принципов законности обработки по ст. 5(1)(a) и правового основания по ст. 6(1)(a) GDPR. С учётом сотрудничества компании, отсутствия прошлых нарушений и быстрого удаления контента нарушение квалифицировано как незначительное. Компании вынесено предупреждение и предписано в течение 30 дней доработать формы согласований; при неисполнении возможна административная санкция.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор рассмотрел обновлённую оценку воздействия на защиту данных (DPIA) Министерства юстиции по системе удалённого просмотра изображений с камер наблюдения в тюрьмах. Первоначальное заключение от 10 июля 2025 года было отрицательным из-за восьми недостатков, включая неверное указание правового основания и отсутствие мер безопасности. После устранения замечаний регулятор вынес положительное заключение, подтвердив корректность правовой базы, оценки рисков, ролей участников, информирования субъектов, ведения логов, защиты работников, контроля доступа и локализации данных.