{"check":null,"uid":"17aa17536d51194c","title":"Provvedimento dell'11 settembre 2025 [10181828]","title_generated":false,"country":"Италия","organ":"Гарант защиты персональных данных Италии","kind":"law","kind_name":"Законодательство","lang":"it","date":"2025-09-11","summary":"Регулятор установил, что муниципалитет Кастельнуово-ди-Конца нарушил права субъекта данных. Житель запросил у муниципалитета информацию о наличии обработки его персональных данных в связи с трудовыми спорами по ст. 15 GDPR, но получил ответ об отсутствии таковой, который оказался неполным и неточным. Орган признал нарушение принципов законности, добросовестности и прозрачности (ст. 5), обязанности предоставлять информацию (ст. 12) и права на доступ к данным (ст. 15). Учитывая малый размер муниципалитета, отсутствие злого умысла и предыдущих нарушений, регулятор ограничился предписанием устранить нарушения без штрафа.","snippet":"","topics":["Персональные данные"],"status":"ok","error":"","text_len":26393,"versions":2,"url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10181828","first_seen":"2026-09-09","last_checked":"2026-09-17 02:32","relevance":"hit","score":48,"query":"","source_key":"garante_it","verdict":{"relevance":"hit","score":48,"topics":["Персональные данные"],"need_body":3,"authorities":[{"kind":"орган","name":"Garante per la protezione dei dati personali","topic":"Персональные данные"},{"kind":"акт","name":"RGPD","topic":"Персональные данные"},{"kind":"акт","name":"regolamento generale sulla protezione dei dati","topic":"Персональные данные"},{"kind":"акт","name":"2016/679","topic":"Персональные данные"},{"kind":"акт","name":"codice in materia di protezione dei dati personali","topic":"Персональные данные"}],"evidence":[{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":489,"ctx":"tembre 2025  registro dei provvedimenti  n. 486 dell'11 settembre 2025  il garante per la protezione dei dati personali  nella riunione odierna, alla quale hanno preso parte il prof. pasquale stanzione, presid","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":944,"ctx":"27/4/2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/ce, “regola","zone":"текст","weight":1},{"topic":"Персональные данные","term":"protezione dei dati","weak":false,"pos":1069,"ctx":"circolazione di tali dati e che abroga la direttiva 95/46/ce, “regolamento generale sulla protezione dei dati” (di seguito “rgpd”);  visto il d. lgs. 30/6/2003, n. 196 recante “codice in materia di p","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1177,"ctx":"i” (di seguito “rgpd”);  visto il d. lgs. 30/6/2003, n. 196 recante “codice in materia di protezione dei dati personali” (di seguito “codice”);  visto il regolamento n. 1/2019 concernente le procedure interne","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1418,"ctx":"zzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4/4/2019, pubblicato in g.u. n. 106 dell’8/5/2019","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1847,"ctx":"garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del garante per la protezione dei dati personali, in www.gpdp.it, doc. web n. 1098801;  relatore la prof.ssa ginevra cerrina feroni;  prem","zone":"текст","weight":1},{"topic":"Персональные данные","term":"Garante per la protezione dei dati personali","weak":false,"pos":522,"ctx":"nto dell'11 settembre 2025  Registro dei provvedimenti  n. 486 dell'11 settembre 2025  IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI  NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presid","zone":"орган","weight":3},{"topic":"Персональные данные","term":"RGPD","weak":false,"pos":1151,"ctx":"roga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito “RGPD”);  VISTO il d. lgs. 30/6/2003, n. 196 recante “Codice in materia di protezione dei dati","zone":"акт","weight":0},{"topic":"Персональные данные","term":"regolamento generale sulla protezione dei dati","weak":false,"pos":1090,"ctx":"sonali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito “RGPD”);  VISTO il d. lgs. 30/6/2003, n. 196 recante “Codice in materia di p","zone":"акт","weight":0},{"topic":"Персональные данные","term":"2016/679","weak":false,"pos":849,"ctx":"za, componenti e il cons. Angelo Fanizza, segretario generale;  VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27/4/2016, relativo alla protezione delle per","zone":"акт","weight":0},{"topic":"Персональные данные","term":"codice in materia di protezione dei dati personali","weak":false,"pos":1204,"ctx":"la protezione dei dati” (di seguito “RGPD”);  VISTO il d. lgs. 30/6/2003, n. 196 recante “Codice in materia di protezione dei dati personali” (di seguito “Codice”);  VISTO il Regolamento n. 1/2019 concernente le procedure interne","zone":"акт","weight":0}],"dropped":[{"topic":"Цифровые платформы и сервисы","term":"social media","weak":true,"pos":26303,"ctx":"tario generale  fanizza  scheda  doc-web  10181828  data  11/09/25  argomenti  internet e social media  pubblica amministrazione  trasparenza amministrativa  tipologie  ammonimento","why":"одиночное упоминание (нужно 3)"}]},"last_changed":"2026-09-12","meta":{"docweb":"10181828"},"source_url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10181828","text":"Provvedimento dell'11 settembre 2025 [10181828]\n\ng-docweb-display Portlet\n\nHome\nProvvedimenti\nAmmonimento\nProvvedimento dell'11 settembre 2025 [10181828]\n\nProvvedimento dell'11 settembre 2025 [10181828]\n\nAscolta\n\nMenù azioni\n\nStampa\nStampa\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\nAscolta\n\nStampa\nStampa\n\nCondividi\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\n[doc. web n. 10181828]\n\nProvvedimento dell'11 settembre 2025\n\nRegistro dei provvedimenti\n\nn. 486 dell'11 settembre 2025\n\nIL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI\n\nNELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti e il cons. Angelo Fanizza, segretario generale;\n\nVISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27/4/2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito “RGPD”);\n\nVISTO il d. lgs. 30/6/2003, n. 196 recante “Codice in materia di protezione dei dati personali” (di seguito “Codice”);\n\nVISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4/4/2019, pubblicato in G.U. n. 106 dell’8/5/2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);\n\nVISTA la documentazione in atti;\n\nVISTE le osservazioni formulate dal Segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali, in www.gpdp.it, doc. web n. 1098801;\n\nRelatore la prof.ssa Ginevra Cerrina Feroni;\n\nPREMESSO\n\n1. Introduzione\n\nCon reclamo del XX il XX (di seguito “reclamante”), per il tramite del proprio Avvocato, si è rivolto a questa Autorità lamentando una violazione della disciplina in materia di protezione dei dati personali da parte del Comune di Castelnuovo di Conza.\n\nIl reclamante ha rappresentato di aver esercitato i diritti di cui agli artt. da 15 a 22 del RGPD nei confronti del predetto Comune con istanza del XX, ma di avere ricevuto un riscontro parziale e non idoneo alla propria istanza da parte dell’ente. Nello specifico, dagli atti è emerso che il reclamante aveva fatto accesso ai propri dati personali ai sensi dell’art. 15 del RGPD, chiedendo al Comune di comunicargli se erano o meno «in corso trattamenti di dati personali che lo riguard[avano] principiati dal contenzioso per il mancato pagamento delle proprie competenze professionali relative ad incarichi svolti dallo stesso [reclamante ] in favore del Comune di Castelnuovo di Conza» e in «in caso di conferma» di ottenere «una copia degli stessi, e [di] tutte le informazioni previste dalle lettere da a) ad h) dell'art. 15, par. 1 Regolamento (UE) 2016/679, e in particolare: finalità del trattamento; categorie di dati personali trattate; origine dei dati; i destinatari ovvero le categorie di destinatari a cui i dati personali sono stati o saranno comunicati, in particolare se destinatari di paesi terzi ovvero organizzazioni internazionali; il periodo di conservazione di dati personali; l'esistenza di un processo decisionale automatizzato, compresa la profilazione e le informazioni significative sulla logica utilizzata nonché l'importanza e le conseguenze previste di tale trattamento per l'interessato».\n\nNel reclamo è stato evidenziato che il Comune – per il tramite del proprio Responsabile della Protezione dei Dati con nota del XX – ha dichiarato che presso l’ente «non [era] in corso alcun trattamento di dati personali dell’ XX».\n\n2. La normativa in materia di protezione dei dati personali\n\nAi sensi della disciplina in materia, «dato personale» è «qualsiasi informazione riguardante una persona fisica identificata o identificabile (“interessato”)» e «si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale» (art. 4, par. 1, n. 1, del RGPD).\n\nCon particolare riferimento al caso sottoposto all’attenzione di questa Autorità, si ricorda che per «trattamento» di dati personali si intende «qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l’uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione» (art. 4, par. 1, n. 2 del RGPD).\n\nIl titolare del trattamento è tenuto a rispettare i principi in materia di protezione dei dati, fra cui quello di «liceità, correttezza e trasparenza», in base al quale i dati personali devono essere «trattati in modo lecito, corretto e trasparente nei confronti dell’interessato» (art. 5, par. 1, lett. a, del RGPD).\n\nIn tale contesto, ai sensi dell’art. 15 del RGPD, l’interessato ha il diritto di ottenere dal titolare del trattamento «la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e in tal caso, di ottenere l'accesso ai dati personali e alle seguenti informazioni: a) le finalità del trattamento; b) le categorie di dati personali in questione; c) i destinatari o le categorie di destinatari a cui i dati personali sono stati o saranno comunicati […]».\n\nSul punto, si evidenzia che l’art. 12 del RGPD prevede che il titolare del trattamento deve adottare «misure appropriate per fornire all’interessato tutte le informazioni di cui agli articoli 13 e 14 e le comunicazioni di cui agli articoli da 15 a 22 […] relative al trattamento in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro», e deve fornire all’interessato «le informazioni relative all’azione intrapresa riguardo a una richiesta ai sensi degli articoli da 15 a 22 del R[GPD] senza ingiustificato ritardo e, comunque, al più tardi entro un mese dal ricevimento della richiesta stessa» (parr. 1 e 3).\n\nSe non ottempera alla richiesta dell’interessato, il titolare del trattamento deve informare l’interessato stesso senza ritardo, e al più tardi entro un mese dal ricevimento della richiesta, dei motivi dell’inottemperanza e della possibilità di proporre reclamo a un’autorità di controllo e di proporre ricorso giurisdizionale (par. 4).\n\nNe deriva che il titolare del trattamento, in ottemperanza agli obblighi di trasparenza, è tenuto a fornire un riscontro completo, esauriente e facilmente comprensibile entro un mese dal ricevimento dell’istanza, anche nell’ipotesi in cui tale istanza nel merito non possa essere accolta.\n\n3. La prima istruttoria preliminare effettuata dall’Ufficio\n\nNel contesto descritto, a seguito della ricezione del reclamo del XX, l’Ufficio con nota prot. n. XX del XX ha invitato il Comune titolare del trattamento a fornire riscontro all’istanza di esercizio dei diritti, mettendolo nelle condizioni di esercitare «la facoltà di comunicare all’istante e all’Ufficio la propria eventuale adesione spontanea», ai sensi dell’art. 15 del Regolamento del Garante n. 1/2019.\n\nIl Comune ha dato riscontro all’invito ad aderire dell’Ufficio con la nota prot. n. XX del XX (acquisita al ns. prot. n. XX del XX, successivamente ritrasmessa con nota prot. n. XX del XX acquisita al prot. n. XX del XX), nella quale l’ente ha dichiarato di «ribadi[re] quanto già comunicato [al soggetto istante per il tramite del proprio Responsabile della Protezione dei Dati] con nota prot. n. XX in data XX e cioè che non è in corso alcun trattamento di dati personali dell’ XX».\n\nPertanto, l’Ufficio con nota prot. n. XX dell’XX, considerando quanto dichiarato dal Comune ai sensi dell’art. 168 del Codice e in assenza di altri elementi che potessero supportare ulteriori apprendimenti istruttori, concludeva l’esame del reclamo disponendo l’archiviazione dello stesso senza l’adozione di provvedimenti collegiali, in quanto non venivano ravvisati, allo stato degli atti, gli estremi di una violazione della disciplina rilevante in materia di protezione dei dati personali ai sensi dell’art. 11, comma 1, lett. b), del Regolamento del Garante n. 1/2019.\n\nAvverso tale decisione, il reclamante – con nota firmata il XX – ha formulato una «Richiesta di riesame in autotutela» del provvedimento dell’Ufficio di chiusura e archiviazione del reclamo prot. n. XX. Alla luce di quanto rappresentato nella richiesta di riesame, l’Ufficio ha effettuato approfondimenti istruttori nei confronti del Comune di Castelnuovo di Conza (nota prot. n. XX del XX e nota prot. n. XX del XX, riscontrate dal Comune – rispettivamente – con nota prot. n. XX del XX acquisita al prot. n. XX dell’XX e con nota prot. n. XX del XX acquisita al prot. n. XX del XX).\n\nA seguito di tali approfondimenti, con nota prot. n. XX del XX, l’Ufficio ha riscontrato la «Richiesta di riesame in autotutela» presentata dal reclamante, comunicando che «sulla base delle dichiarazioni rese e della normativa che risulta applicabile, allo stato degli atti», non era comunque possibile accogliere la richiesta, confermando «integralmente il contenuto [della nota prot. n. XX], non ravvisando i presupposti che po[tevano] consentire, sulla base degli elementi disponibili, l’adozione di un provvedimento del Collegio nei confronti del Comune di Castelnuovo di Conza con riferimento a quanto contestato e chiesto nel […] reclamo [del XX] (art. 11, comma 1, lett. b, del Regolamento del Garante n. 1/2019)».\n\nSi precisa che sia la nota prot. n. XX dell’XX, che la nota prot. n. XX del XX con cui è stata disposta la chiusura e archiviazione del XX del reclamo presentato dal XX non sono state oggetto di impugnazione.\n\n4. Nuovi elementi resi noti dal reclamante dopo la chiusura dell’istruttoria.\n\nSuccessivamente all’ultima chiusura e archiviazione, il reclamante ha inviato un’altra nota al Garante del XX (acquisita al prot. n. XX del XX) nella quale, fra l’altro, ha nuovamente contestato i fatti rappresentanti dal Comune che hanno condotto all’archiviazione del proprio reclamo, portando – solo in questa occasione – a conoscenza dell’Ufficio che «lo scrivente [reclamante aveva] richiesto ed ottenuto un decreto ingiuntivo XX, reso del procedimento nei confronti del Comune di Castelnuovo di Conza iscritto con XX e relativo al mancato pagamento di competenze professionali relative ad incarichi svolti dallo scrivente in favore dell’Ente medesimo. Tale decreto ingiuntivo è stato opposto dal Comune di Castelnuovo di Conza, giudizio ancora pendente innanzi al Tribunale di Salerno, prossima udienza fissata al XX. Di qui la richiesta al Comune di Castelnuovo di Conza di comunicare se fossero o meno in corso trattamenti di dati personali che riguardavano lo scrivente principiati dal contenzioso per il mancato pagamento delle competenze professionali in favore dello scrivente relative ad incarichi dallo stesso svolti».\n\nSi trattava di elementi circostanziati che – nonostante la possibile rilevanza nella conduzione dell’istruttoria del Garante – il XX non aveva evidenziato nel reclamo originario, né in sede di richiesta di riesame del provvedimento di archiviazione dell’Ufficio dallo stesso presentata, e che risultavano idonei a consentire di aprire una nuova istruttoria nei confronti del Comune di Castelnuovo di Conza per effettuare gli opportuni approfondimenti sullo svolgimento dei fatti.\n\n5. La seconda istruttoria preliminare effettuata dall’Ufficio\n\nIn tale quadro, nell’ambito dei poteri di vigilanza di questa Autorità, considerando la necessità di confrontare in ogni caso quanto rappresentato dal reclamante successivamente alla chiusura del reclamo con quanto dichiarato dal Comune di Castelnuovo di Conza all’Ufficio in sede procedimentale, si è reso necessario effettuare in primo luogo una richiesta di informazioni ai sensi dell’art. 157 del Codice allo stesso reclamante al fine di ricevere elementi istruttori utili a supporto di quanto affermato (nota prot. n. XX del XX, in part. par 2), riscontrata dal XX con nota del XX (acquisita al prot. n. XX del XX).\n\nNel contesto descritto, dalle verifiche compiute sulla base degli elementi acquisiti e dei fatti emersi a seguito dell’attività istruttoria, nonché delle successive valutazioni, l’Ufficio con nota prot. n. 33251 del XX ha accertato che il Castelnuovo di Conza ha omesso di fornire un riscontro completo ed esaustivo all’interessato all’istanza del XX di accesso ai dati personali a esso presentata dal XX ai sensi dell’art. 15 del RGPD, riguardante la richiesta di comunicazione di eventuali trattamenti di dati personali in corso «principiati dal contenzioso per il mancato pagamento delle proprie competenze professionali relative ad incarichi svolti dallo stesso XX in favore del Comune di Castelnuovo di Conza». Ciò in quanto, in riferimento a questa particolare richiesta, mentre il Comune si era limitato a rappresentare che non esisteva «alcun contenzioso tra il Comune di Castelnuovo di Conza e l’ XX per il mancato pagamento di competenze professionali relative ad incarichi svolti dallo stesso XX in favore dell’Ente» (dando a intendere che l’ente non effettuava trattamenti di dati personali del reclamante al riguardo), dai nuovi atti allegati dal reclamante emergeva la sussistenza di un contenzioso in corso per il pagamento di competenze professionali.\n\nDi conseguenza, è stato contestualmente accertato che il predetto Comune ha tenuto una condotta non conforme alla disciplina rilevante in materia di protezione dei dati personali contenuta nel RGPD. Pertanto, con la medesima nota sono state notificate al Comune le violazioni effettuate (ai sensi dell’art. 166, comma 5, del Codice), comunicando l’avvio del procedimento per l’adozione dei provvedimenti di cui all’articolo 58, par. 2, del RGPD e invitando l’ente a far pervenire al Garante scritti difensivi o documenti ed, eventualmente, a chiedere di essere sentito da questa Autorità, entro il termine di 30 giorni (art. 166, commi 6 e 7, del Codice; nonché art. 18, comma 1, dalla legge n. 689 del 24/11/1981).\n\n6. Memorie difensive e audizione.\n\nIl Comune di Castelnuovo di Conza, con la nota prot. n. XX del XX (acquisita al prot. n. XX del XX), ha inviato al Garante i propri scritti difensivi in relazione alle violazioni notificate.\n\nAl riguardo, si ricorda che, salvo che il fatto non costituisca più grave reato, chiunque, in un procedimento dinanzi al Garante, dichiara o attesta falsamente notizie o circostanze o produce atti o documenti falsi ne risponde ai sensi dell’art. 168 del Codice, intitolato «Falsità nelle dichiarazioni al Garante e interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri del Garante».\n\nNello specifico, in ordine alla condotta tenuta, l’amministrazione ha evidenziato, fra l’altro, che:\n\n- «in effetti sussistono tutt’ora pendenze tra Questo Ente, quale Titolare del trattamento dei dati raccolti, ed il Reclamante, ragione per cui risulta tuttora in corso un trattamento di dati personali di quest’ultimo […] per finalità istituzionali]»;\n\n- «La risposta fornita dal Sindaco è stata frutto di un errore, cagionato da una distorsione informativa, che ha portato il Primo cittadino a ritenere che le iniziative legali intraprese [dal reclamante] avessero trovato, in qualche modo, un esito definitivo»;\n\n- «Nel frattempo il Sindaco è, purtroppo, deceduto lasciando un vuoto [… ] politico-amministrativo nella Comunità e […] nell’organizzazione [dell’]Ente i cui ranghi si risolvono nella presenza di n. 4 dipendenti a tempo pieno ed indeterminato (di cui due vigili urbani) e con le uniche n. 3 posizioni apicali, con incarico esterno, di cui due affidate “a mezzo tempo” […] e a giorni alterni»;\n\n- «Seppur fosse stato commesso qualche errore, questo è dovuto soprattutto all’elevato carico che i dipendenti devono affrontare quotidianamente».\n\nIn data XX, si è, inoltre, svolta l’audizione richiesta dal Comune di Castelnuovo di Conza ai sensi dell’art. 166, comma 6, del Codice in occasione della quale, a integrazione di quanto già riportato nelle memorie difensive, è stato rappresentato (verbale prot. n. XX del XX) che:\n\n- «La documentazione prodotta dal reclamante […] (ossia il decreto ingiuntivo notificato al Comune), successivamente alla chiusura dell’istruttoria del Garante, era già nella disponibilità dello stesso reclamante. Ciò significa che non c’era nessuna intenzione da parte del Comune di nascondere elementi, anche considerando che non ne è stato tratto alcun vantaggio dalla situazione»;\n\n- «in buona fede il precedente Sindaco ha effettuato le proprie dichiarazioni, ritenendo che la questione procedimentale giudiziaria fosse già nota»;\n\n- «in relazione a quanto chiesto da questa Autorità con la nota prot. n. XX del XX, riguardante le iniziative messe in atto dall’amministrazione per riscontrare l’istanza di esercizio dei diritti del reclamante XX, [il Comune] sta procedendo all’elaborazione della relativa risposta che avrà cura di inoltrare contestualmente anche al Garante».\n\nCon successiva nota prot. n. XX del XX (acquisita al prot. n. XX del XX, inoltrata anche con prot. n. XX del XX acquisita al prot. n. XX del XX) il Comune di Castelnuovo di Conza ha fornito riscontro all’istanza di esercizio dei diritti del XX del XX rettificando, di conseguenza, il precedente riscontro a lui fornito (nota prot. n. XX del XX) da cui originava il reclamo a questa Autorità, confermando, fra l’altro, il trattamento dei dati personali del reclamante nell’ambito della «Gestione del rapporto di collaborazione tecnica presso l’U.T.C.» e della «Gestione del contenzioso».\n\n7. Valutazioni sul trattamento di dati personali effettuato.\n\nLa questione sottoposta all’attenzione del Garante riguarda la condotta posta in essere dal Comune di Castelnuovo di Conza che ha fornito un riscontro non idoneo a una istanza di accesso ai dati personali presentata ai sensi dell’art. 15 del RGPD e avente a oggetto la volontà di conoscere se il Comune trattava dati «principiati dal contenzioso per il mancato pagamento delle proprie competenze professionali relative ad incarichi svolti dallo stesso reclamante in favore del Comune».\n\nTale inidoneità è stata accertata nel corso di un faticoso procedimento amministrativo la cui istruttoria è stata chiusa per ben due volte, in quanto il Comune – probabilmente, secondo quanto successivamente dichiarato, per un errore di comunicazione interna – ha sempre negato che fossero in essere tali trattamenti, con la conseguenza che in assenza di altri elementi che potessero supportare ulteriori apprendimenti istruttori, allo stato degli atti, non venivano ravvisati gli estremi di una violazione della disciplina rilevante in materia di protezione dei dati personali ai sensi dell’art. 11, comma 1, lett. b) del Regolamento del Garante n. 1/2019.\n\nUna nuova istruttoria è stata aperta solo dopo che il reclamante ha prodotto in atti documentazione già in suo possesso, utile a confutare le dichiarazioni del Comune, provvedendo a trasmettere – su richiesta dell’Ufficio – copia del decreto ingiuntivo notificato dallo stesso XX al Comune che dimostrava l’esistenza del contenzioso. A fronte di ciò il Comune ha ammesso l’errore, aderendo alla richiesta del reclamante e provvedendo a integrare il riscontro all’istanza di esercizio dei diritti con le informazioni richieste.\n\nNelle memorie difensive e in sede di audizione, il Comune ha giustificato la propria condotta rappresentando che vi sarebbe stata «una distorsione informativa» che avrebbe portato il Sindaco – al tempo in carica e successivamente deceduto – a effettuare «in buona fede» le proprie dichiarazioni ritenendo che «le iniziative legali intraprese [dal reclamante] avessero trovato, in qualche modo, un esito definitivo» e «che la questione procedimentale giudiziaria fosse già nota». Vi sarebbe, quindi, stato un malinteso dovuto anche – secondo quanto dichiarato dal Comune – «soprattutto all’elevato carico che i dipendenti devono affrontare quotidianamente», considerando il ridotto numero di personale (che si compone di 4 dipendenti «a tempo pieno ed indeterminato (di cui due vigili urbani)» e 3 apicali di cui 2 non a tempo pieno e in presenza a giorni alterni). L’ente inoltre ha evidenziato come i dati personali di cui si chiedeva accesso erano già nella disponibilità del reclamante, considerando che il contenzioso con il Comune riguardava un decreto ingiuntivo notificato all’ente dal reclamante stesso e da lui prodotto in atti. Non vi sarebbe stata, pertanto, «nessuna intenzione da parte del Comune di nascondere elementi, anche considerando che non ne è stato tratto alcun vantaggio dalla situazione».\n\nLa ricostruzione offerta dall’Ente chiarisce alcuni punti della questione ed è sicuramente utile ai fini della valutazione della condotta, ma non risulta sufficiente a consentire l’archiviazione del presente procedimento ai sensi dell’art. 14, comma 1, del Regolamento del Garante n. 1/2019 non ricorrendo alcuno dei casi previsti dall’art. 11 ivi richiamato.\n\n8. Conclusioni\n\nIn tale quadro, si confermano le valutazioni preliminari dell’Ufficio contenute nella nota prot. n. XX del XX e si rileva che la condotta tenuta dal Comune di Castelnuovo di Conza non è stata conforme alla disciplina rilevante in materia di protezione dei dati personali, in quanto il predetto Comune con la nota prot. n. XX del XX ha fornito per il tramite del proprio RPD un riscontro parziale e non idoneo all’istanza di accesso ai dati personali presentata dal reclamante in data XX, in violazione del principio di «liceità, correttezza e trasparenza» (art. 5, par. 1, lett. a, del RGPD) e degli artt. 12, parr. 1, 3 e 4 e 15 del RGPD con riferimento al diritto di ottenere dal titolare del trattamento la conferma che sia in corso un trattamento di dati personali, nonché di ottenere l’accesso ai propri dati personali e alle informazioni previste dal citato art. 15.\n\nSi ritiene, tuttavia, di dover in ogni caso considerare la particolarità del caso in esame, che presenta una serie di circostanze meritevoli di un’attenta valutazione. In particolare, il fatto che:\n\n- il Comune di Castelnuovo di Conza è un ente di piccole dimensioni con poco più di 500 abitanti e con un numero ridotto di personale in servizio;\n\n- la rilevata condotta, tenuta in violazione della disciplina in materia di protezione dei dati personali, riguarda un solo soggetto interessato e – considerato quanto dichiarato dal Comune – deriva da un errore di comunicazione, risultando quindi essere di natura colposa;\n\n- l’errore riguardante l’inesistenza di contenziosi con il reclamante (cfr. note del Comune prott. nn. XX e XX, acquisite rispettivamente ai prott. nn. XX e XX) è contenuto nelle dichiarazioni rese, ai sensi dell’art. 168 del Codice, dal Sindaco, legale rappresentante dell’ente al tempo in carica, che nelle more del procedimento è deceduto;\n\n- la condotta è cessata, in quanto il Comune ha provveduto a aderire alla richiesta del reclamante e a integrare il riscontro all’istanza di esercizio dei diritti con le informazioni richieste;\n\n- i dati personali oggetto di accesso erano in ogni caso già nella disponibilità del reclamante (e da lui prodotte in atti);\n\n- secondo quanto dichiarato dall’ente, non era «intenzione da parte del Comune di nascondere elementi, anche considerando che non ne è stato tratto alcun vantaggio dalla situazione»;\n\n- non risultano precedenti violazioni del RGPD pertinenti commesse dall’ente.\n\nLe circostanze del caso concreto inducono pertanto a qualificare la presente fattispecie come «violazione minore», ai sensi del cons. 148, dell’art. 83, par. 2, del RGPD e delle «Linee guida riguardanti l’applicazione e la previsione delle sanzioni amministrative pecuniarie ai fini del Regolamento (UE) n. 2016/679», adottate dal Gruppo di Lavoro Art. 29 il 3/10/2017, WP 253, e fatte proprie dal Comitato europeo per la protezione dei dati con l’“Endorsement 1/2018” del 25/5/2018.\n\nAlla luce di tutto quanto sopra rappresentato e dei termini complessivi della vicenda in esame, anziché infliggere una sanzione pecuniaria, si ritiene sufficiente ammonire il titolare del trattamento per la violazione delle disposizioni sopraindicate, ai sensi dell’art. 58, par. 2, lett. b), del RGPD (cfr. anche cons. 148 del RGPD).\n\nSi ritiene, infine, che ricorrono i presupposti di cui all’art. 17 del Regolamento del Garante n. 1/2019.\n\nTUTTO CIÒ PREMESSO IL GARANTE\n\nrilevata l’illiceità della condotta tenuta dal Comune di Castelnuovo di Conza, in persona del legale rappresentante pro-tempore, con sede legale in Via Federico Di Donato, 16 - 84020 Castelnuovo di Conza (SA) – C.F. 82003550652 – nei termini indicati in motivazione ai sensi degli artt. 58, par. 2, lett. b), del RGPD\n\nAMMONISCE\n\nil Comune di Castelnuovo di Conza per aver violato gli artt. 5, par. 1, lett. a); 12, parr. 1, 3 e 4 e 15 del RGPD\n\nDISPONE\n\nl’annotazione nel registro interno dell’Autorità delle violazioni e delle misure adottate ai sensi dell’art. 58, par. 2, del RGPD con il presente provvedimento, come previsto dall’art. 17 del Regolamento del Garante n. 1/2019.\n\nAi sensi dell’art. 78 del RGPD, degli artt. 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.\n\nRoma, 11 settembre 2025\n\nIL PRESIDENTE\n\nStanzione\n\nIL RELATORE\n\nCerrina Feroni\n\nIL SEGRETARIO GENERALE\n\nFanizza\n\nScheda\n\nDoc-Web\n\n10181828\n\nData\n\n11/09/25\n\nArgomenti\n\nInternet e social media\n\nPubblica Amministrazione\n\nTrasparenza amministrativa\n\nTipologie\n\nAmmonimento","changes":[{"id":696,"doc_id":12731,"v_from":13098,"v_to":14015,"detected_at":"2026-09-12 02:36:16","added":0,"removed":22,"summary":"--- \n+++ \n-\n-Vedi anche (10)\n-\n-Parere su quattordici schemi standard di pubblicazione predisposti da ANAC – riguardanti gli artt. 4-bis, 12, 13, 19, 20, 23, 26, 27, 29, 31, 32, 35, 36, 39 e 42 del d. lgs. n. 33/2013 – ai sensi dell’art. 48, commi 1 e 3, del d. lgs. n. 33/2013 - 22 febbraio 2024 [9996090]\n-\n-Provvedimento del 27 aprile 2023 [9896450]\n-\n-Provvedimento del 29 aprile 2025 [10145821]\n-\n-Provvedimento del 17 maggio 2023 [9907862]\n-\n-Parere ad Anac su dieci modelli standardizzati di dichiarazione sull’assenza di cause di inconferibilità e incompatibilità, rese secondo quanto previsto dall’art. 20 del d. lgs. n. 39/2013 - 13 marzo 2025 [10138925]\n-\n-Ordinanza ingiunzione nei confronti di Comune di Tivoli - 7 novembre 2019 [9269824]\n-\n-Newsletter del 10 aprile 2024 - Attacco hacker ai sistemi informatici della Regione Lazio: sanzioni del Garante privacy - Dossier sanitario: il Garante Privacy sanziona una Asl - Pa: trasparenza siti, il Garante Privacy chiede più tutele per i dati personali - Intercettazioni della Procura Ue: ok del Garante Privacy al data base nazionale\n-\n-Provvedimento del 26 marzo 2026 [10246037]\n-\n-Ordinanza ingiunzione nei confronti di Comando generale del Corpo delle Capitanerie di porto-Guardia Costiera - 11 febbraio 2021 [9574117]\n-\n-Provvedimento del 22 luglio 2021 [10187868]"}],"passport":{"data":{"act":{"jurisdiction":"Италия","title_official":"Provvedimento dell'11 settembre 2025 [10181828]","title_short":"","level":"акт органа по защите данных (решение/предупреждение)","date_adopted":"2025-09-11","date_in_force":"с даты принятия","date_version":"на дату документа","phased":"не установлены","status":"действует","sunset":"не установлен","regulator":"Гарант защиты персональных данных Италии","related":"Регламент (UE) 2016/679; d.lgs. n. 196/2003 («Codice»); Regolamento del Garante n. 1/2019"},"goal":{"problem":"непредоставление публичным органом полного и корректного ответа субъекту данных на запрос о доступе к персональным данным, инициированный спором об оплате профессиональных услуг.","goal":"обеспечить соблюдение принципов прозрачности и права субъекта на доступ к данным, а также надлежащее исполнение обязанностей контролёра при ответах на запросы субъектов.","targets":"","scope":"обработка персональных данных публичными органами — контролёрами (в деле — муниципалитет).","exclusions":""},"subjects_note":{"protected":""},"subjects":[{"role":"оператор","who":"Comune di Castelnuovo di Conza","criteria":"орган публичной власти, осуществляющий обработку ПД как контролёр","count":"нет данных"}],"norms":[{"address":"art. 5 par. 1 lett. a RGPD","addressee":"оператор","essence":"Оператор обязан обеспечивать законность, справедливость и прозрачность обработки персональных данных.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные","cost_kind":"регулярные","trigger":"постоянно","sanction":"предупреждение (ammonimento) по данному акту; общие основания санкций — ст. 83 RGPD и Кодекс","refs":"есть, к Кодексу и регламенту Гаранта","form":"смешанная","in_force":"для этой нормы — применяется постоянно","ru_analog":"сопоставимо со ст. 5 ФЗ-152 «О персональных данных»; отличие — конкретная процедура реагирования на запросы доступа детально урегулирована GDPR/сопутствующими актами ЕС"},{"address":"art. 12 parr. 1, 3 e 4 RGPD","addressee":"оператор","essence":"Оператор обязан предоставлять информацию и ответы на запросы субъектов в прозрачной форме без неоправданной задержки и не позднее одного месяца, указывая причины отказа и сведения о правах обжалования при несогласии.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные","cost_kind":"по событию","trigger":"по обращению","sanction":"предупреждение по данному акту; общие санкции — ст. 83 RGPD","refs":"да","form":"цифровая/бумажная","in_force":"применяется при каждом обращении","ru_analog":"требования информирования закреплены в ст. 14, 18–20 ФЗ-152; отличия — жёсткие формальные стандарты коммуникации и сроков из GDPR шире детализированы"},{"address":"art. 15 RGPD","addressee":"оператор","essence":"По запросу субъекта оператор должен подтвердить факт обработки его данных и предоставить перечень обязательных сведений (цели, категории, получатели, сроки хранения, профилирование и др.).","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные","cost_kind":"по событию","trigger":"по обращению","sanction":"предупреждение по данному акту; общие санкции — ст. 83 RGPD","refs":"да","form":"смешанная","in_force":"применяется при каждом обращении","ru_analog":"право на доступ предусмотрено ст. 14 и иными нормами ФЗ-152; объём раскрываемых сведений и процедурные гарантии отличаются от детальной матрицы GDPR"},{"address":"art. 58 par. 2 lett. b RGPD","addressee":"оператор","essence":"Надзорный орган вправе вынести официальное предупреждение контролёру или обработчику при выявлении нарушений.","type":"полномочие","mechanism":"распределение риска","cost_channel":"административные","cost_kind":"по событию","trigger":"после проверки/установления нарушения","sanction":"само является мерой реагирования; далее возможны иные меры и штрафы","refs":"да","form":"письменная","in_force":"с момента вынесения","ru_analog":"полномочия Роскомнадзора предусмотрены ФЗ-152 и КоАП РФ; инструмент «письменное предупреждение» сопоставим, но система мер и их классификация отличается"}]},"made_by":"GigaChat-3-Ultra","made_at":"2026-09-16 08:31:49","edited_at":null,"edited_by":null}}