Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что компания не ответила работнику на запрос доступа к трудовой документации в срок по ст. 12(3) и (4) GDPR и не предоставила информацию регулятору по ст. 157 Кодекса о защите персональных данных. Судебная ликвидация компании признана смягчающим обстоятельством наряду с отсутствием умысла, одним пострадавшим и отсутствием прошлых нарушений. Вместо штрафа вынесено официальное предупреждение по ст. 58(2)(b) GDPR и ст. 143 Кодекса; нарушение внесено во внутренний реестр регулятора, акт опубликован.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что Experian нарушила сроки и требования ст. 12(3–4) и 15 GDPR при ответе на запрос субъекта о доступе к кредитным данным — первый ответ не был доставлен из-за технического сбоя, повторный направлен с задержкой. Компания устранила причину после выявления ошибки и улучшила контроль отправки. Орган квалифицировал нарушение как «незначительное» по ст. 83(2) и п. 148 GDPR и ограничился предупреждением по ст. 58(2)(b) GDPR; решение подлежит публикации.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор Италии по защите данных установил, что Bluepillow S.p.A. нарушила GDPR (ст. 5(1)(a), 12, 13, 15 и 30) в трансграничной обработке: не ответила на запрос доступа к данным, несвоевременно предоставила информацию о целях и получателях, а также поздно завела реестр обработки. Компания обновила публичное уведомление об обработке и создала реестр уже после начала проверки. Учитывая сотрудничество субъекта и устранение нарушений, регулятор ограничился предупреждением без дополнительных мер.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что адвокат нарушил принципы законности, корректности и прозрачности обработки по ст. 5(1)(a) и основания обработки по ст. 6 GDPR, направив предсудебное уведомление на институциональный PEC-адрес школьного руководителя вместо личного канала. Это привело к необоснованному доступу третьих лиц (секретариата и заместителей). Санкцию не применили ввиду ограниченного числа затронутых лиц и отсутствия прошлых нарушений, но вынесли предупреждение по ст. 58(2)(b) GDPR с публикацией решения.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконной обработку персональных данных школой, которая опубликовала на платформе Google Classroom сообщения с именами трёх учеников и угрозой «серьёзных мер» к другим. Доступ имели родители класса; данные были удалены примерно через 24 часа после жалобы. Школа действовала как оператор обработки, не уведомила регулятора о нарушении, но оперативно удалила публикации и сотрудничала со следствием. С учётом масштаба (ограниченный круг лиц, один день видимости), статуса учреждения и отсутствия прошлых нарушений регулятор ограничился предупреждением без штрафа.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что компания «Sol et Salus» нарушила ст. 5(1)(f) и ст. 9 GDPR, выдав пациенту чужой CD с МРТ другого человека из-за ошибки сотрудника при упаковке. Компания признала инцидент, указала на действующие меры безопасности (RIS/PACS, обучение по GDPR) и предложила корректирующие действия — перекрестную проверку документов врачом и техником, аудит процедур и усиление обучения персонала. Учитывая отсутствие умысла, сотрудничество оператора и принятые меры, регулятор квалифицировал нарушение как незначительное и ограничился предупреждением без штрафа.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконным обработку персональных данных Министерством юстиции — Департаментом организации судебной системы, персонала и услуг. Нарушение состояло в отправке служебной рассылки на 22 адресата с вложением XLSX, содержащим фамилии сотрудников и перечень не пройденных ими тестов. Министерство оперативно ответило заявителю, заверив об изменении практики, и выпустило внутреннюю циркуляр о защите данных. Учитывая малую тяжесть нарушения, сотрудничество ведомства и отсутствие прошлых взысканий, регулятор ограничился предупреждением без дополнительных санкций.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор Италии по защите данных предупредил компанию ICF Technology, Inc. (сайт CamHub) о недопустимости сбора и трансляции видеопотоков с незащищённых IP-камер в частных местах на территории Италии без согласия лиц. По мнению регулятора, такие действия представляют собой обработку персональных и специальных категорий данных в нарушение статей 5, 6, 9, 25 и 32 GDPR из-за отсутствия правового основания и мер безопасности. Публикация решения обязательна; оператор вправе оспорить акт в суде в течение 30–60 дней.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконной обработку персональных данных через сервис ClothOff, создающий поддельные изображения людей без одежды с помощью ИИ. Владелец — AI/Robotics Venture Strategy 3 Ltd. (БВО). Доступ к сервису из Италии подтверждён; согласия и предупреждения в условиях не обеспечивают подотчётность и защиту прав субъектов, особенно несовершеннолетних. На основании ст. 58(2)(f) GDPR введена срочная временная мера — запрет на обработку данных итальянских пользователей до завершения проверки. Неисполнение грозит уголовной ответственностью по ст. 170 Кодекса и административными санкциями по ст. 83(5)(e) GDPR.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор признал незаконной обработку школой «Сан-Бениньо-Канавезе» персональных данных отца и ученицы, опубликованных учителем на платформе Google Classroom с доступом для родителей класса. Сведения о семейной ситуации и эмоциональном состоянии ребёнка были доступны менее 24 часов и затем удалены по указанию директора. Школа признана контролёром обработки; нарушение квалифицировано как незначительное ввиду малого масштаба, оперативного устранения, ограниченного круга получателей и отсутствия прошлых нарушений. Учреждению вынесено предупреждение без штрафа.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что муниципалитет Кастельнуово-ди-Конца нарушил права субъекта данных. Житель запросил у муниципалитета информацию о наличии обработки его персональных данных в связи с трудовыми спорами по ст. 15 GDPR, но получил ответ об отсутствии таковой, который оказался неполным и неточным. Орган признал нарушение принципов законности, добросовестности и прозрачности (ст. 5), обязанности предоставлять информацию (ст. 12) и права на доступ к данным (ст. 15). Учитывая малый размер муниципалитета, отсутствие злого умысла и предыдущих нарушений, регулятор ограничился предписанием устранить нарушения без штрафа.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что компания предоставила доступ к документам с данными примерно 20 сотрудников — сумм удержаний из зарплаты по займам и взысканиям, кредиторам и банкам — через общую папку на сервере вследствие ошибки HR/Finance при загрузке файлов в папку «SEPA». Доступ был ограничен после обнаружения; документы удалили ночью 12 марта 2023 года, а формы обезличили. Компания объяснила инцидент человеческим фактором и сообщила о мерах (privacy gap analysis, обучение). Нарушение признано незаконным по ст. 5(1)(f) и 25 GDPR, но квалифицировано как незначительное без предшествующих нарушений; регулятор ограничился предупреждением по ст. 58(2)(b) GDPR.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор обязал Фабрицио Корону, владельца YouTube-канала «Falsissimo» и связанных профилей, немедленно удалить из выпуска №13 (с 38:43) и с Instagram фрагмент аудио — запись частного разговора актёра Раоуля Бовы с третьим лицом — и запретил любое дальнейшее воспроизведение или распространение этого файла. Мера вступила в силу с момента получения решения; за неисполнение грозит административный штраф по ст. 83(5)(e) GDPR. По итогам расследования возможны дополнительные меры.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор рассмотрел и одобрил оценку воздействия на защиту данных (DPIA) централизованной платформы Министерства внутренних дел — Департамента государственной безопасности, предназначенной для поддержки имущественных расследований. Система собирает данные из государственных реестров и баз данных с разграничением доступа, применяет аналитические модели без массового веб-скрейпинга и использует технические и организационные меры безопасности; риск признан низким/очень низким. Установлен 10-летний срок хранения после закрытия цифрового досье расследования, предусмотрены информирование субъектов и механизмы реализации прав доступа, исправления и удаления.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор установил, что муниципалитет Мессины обрабатывал персональные данные в процедуре оформления льготного проездного с нарушениями ст. 5(1)(a), 5(2), 12, 13, 24, 25(1) и 28 GDPR: на форме были устаревшие ссылки на закон, а для прямого маркетинга согласие делалось обязательным; информирование указывало одну организацию одновременно контролёром и процессором. Орган вынес официальное предупреждение (admonition) без дополнительных мер ввиду отсутствия ущерба, первичности нарушения и сотрудничества стороны. Публикация решения предписана.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Орган объявил о начале публичной консультации по проекту «Руководства по обработке персональных данных в кондоминиуме». Приоритетно приглашаются управляющие и отраслевые ассоциации. Цель — получить замечания, прежде всего о корректности определения сферы, где управляющий выступает контролёром, и толковании норм GDPR применительно к управлению кондоминиумом. Срок подачи предложений — 30 дней с даты публикации (9 мая 2025). Участие не создаёт прав на будущие решения.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Орган объявил о запуске публичной консультации по модели «Pay or Ok» и принимает замечания от всех заинтересованных сторон. Срок подачи предложений — 60 дней с даты публикации в Официальном вестнике; материалы направляются на указанные адреса электронной почты либо почтой в Рим. В уведомлении разъяснены цели обработки персональных данных участников, права субъектов (доступ, исправление, удаление, ограничение, возражение) и порядок жалоб по ст. 77–79 GDPR.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Гарант защиты персональных данных Италии инициировал общественные консультации о моделях «Pay or Ok», при которых доступ к онлайн‑сервисам предоставляется либо за плату, либо в обмен на согласие с профилирующей рекламой. Регулятор запрашивает мнения о свободе и осознанности согласия, наличии менее интрузивных альтернатив (включая контекстную рекламу), а также предсказуемости последствий для пользователей; срок подачи материалов — 60 дней после публикации уведомления. Итоги будут учтены без предрешения будущих решений.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор открыл 30-дневную общественную консультацию по вопросу, в каких случаях управляющий кондоминиумом выступает контролёром персональных данных и как толковать нормы GDPR/«Кодекса» при управлении домами. Поводом стали многочисленные жалобы и запросы на разъяснение; предлагается новый документ «Trattamento dei dati personali nell’ambito del condominio». Замечания принимаются 30 дней с публикации уведомления в Gazzetta Ufficiale почтой или e-mail. Итоговый документ будет принят после консультации; присланные материалы не создают прав.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что публикация в книге частных чатов 2018–2025 годов (включая сообщения парламентариев) является обработкой и распространением персональных данных по Кодексу № 196/2003 и нарушает деонтологические правила журналистики — критерий существенности информации (ст. 137(3) Кодекса, ст. 6 Правил). Издание признано не необходимым для информационной цели с учётом прав третьих лиц и несовершеннолетних. Компании направлено предупреждение по ст. 58(2)(a) GDPR о вероятном нарушении ст. 5(1)(a), (c) GDPR, ст. 2-quater(4), 137(3) Кодекса и правил деонтологии; дальнейшие меры возможны после завершения проверки.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор предупредил медиагруппу GEDI и её дочерние компании о том, что передача архивных и новых редакционных материалов американской OpenAI может нарушать GDPR (ст. 9, 10, 13, 14) и профильные нормы итальянского кодекса. По соглашению материалы будут использоваться для ответов ChatGPT со ссылками на источники, а также для обучения ИИ; данные из архива передаются единовременно, новые — почти в реальном времени. Регулятор счёл оценку рисков неполной, особенно по особым категориям данных и праву на возражение, поскольку осуществлять его через редакции будет фактически невозможно. Компании надлежит устранить нарушения.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор аккредитовал Орган мониторинга, который будет проверять соблюдение отраслевого Кодекса поведения по телемаркетингу и телефонным продажам. Решение принято после замены двух членов Органа; подтверждены их компетентность, независимость и меры по предотвращению конфликта интересов. Первый мандат — три года без права продления, последующие — по пять лет согласно регламенту Органа. Кодекс вступил в силу со дня публикации в Официальном вестнике и внесён в реестры ст. 40 GDPR.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор предупредил регион Апулия и других участников, что обработка данных о вакцинации против вируса папилломы человека (ВПЧ) для зачисления учащихся 11–25 лет может нарушать ст. 5(1)(a,c), 6, 9 GDPR и соответствующие статьи Кодекса. Сбор сертификатов или подтверждений информирования без иной правовой основы признан несоразмерным; регулятор указал на риски дискриминации и рекомендовал перейти к информационным мерам без массового сбора чувствительных данных. Копии направлены премьер-министру и Конференции регионов.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор Италии предупредил Worldcoin Foundation, что планируемый в стране сбор биометрических данных радужной оболочки через устройство Orb и приложение World App с высокой вероятностью нарушает GDPR. Основания — ненадлежащее информирование о рисках, уязвимость согласия из-за обещания токенов WLD и отсутствие проверки возраста при доступе к сервису, который не предназначен для лиц младше 18 лет. Документ предписывает опубликовать предупреждение в Официальном вестнике; дальнейшие санкции возможны при нарушении.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор объявил о запуске публичной консультации для сбора мнений об обоснованности сроков хранения метаданных e-mail (адреса, IP серверов, время отправки/приёма, размер сообщения и вложений, иногда тема), создаваемых почтовыми протоколами. Цель — оценить достаточность этих сроков в свете целей операторов с учётом документа от 21 декабря 2023 № 642. Замечания принимаются в течение 30 дней после публикации уведомления; они не создают прав или обязательств для будущих решений регулятора.