{"check":null,"uid":"21955f2807cc1274","title":"Provvedimento del 3 luglio 2026 [10289286]","title_generated":false,"country":"Италия","organ":"Гарант защиты персональных данных Италии","kind":"law","kind_name":"Законодательство","lang":"it","date":"2026-07-03","summary":"Регулятор установил, что компания не ответила в течение месяца на запрос физического лица о доступе к его персональным данным и не уведомила о причинах отказа и праве подать жалобу или иск, нарушив ст. 12(3)–(4) GDPR. По итогам разбирательства компанию официально предупредили без штрафа как за «незначительное» нарушение с учётом отсутствия умысла, одного пострадавшего, первичности нарушения и принятых мер (включая назначение DPO). Нарушение внесено во внутренний реестр; акт опубликован на сайте регулятора.","snippet":"","topics":["Персональные данные"],"status":"ok","error":"","text_len":10976,"versions":1,"url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10289286","first_seen":"2026-09-07","last_checked":"2026-09-17 02:31","relevance":"hit","score":15,"query":"","source_key":"garante_it","verdict":{"relevance":"hit","score":15,"topics":["Персональные данные"],"need_body":3,"authorities":[{"kind":"орган","name":"Garante per la protezione dei dati personali","topic":"Персональные данные"},{"kind":"акт","name":"2016/679","topic":"Персональные данные"},{"kind":"акт","name":"codice in materia di protezione dei dati personali","topic":"Персональные данные"}],"evidence":[{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":464,"ctx":"el 3 luglio 2026  registro dei provvedimenti  n. 515 del 3 luglio 2026  il garante per la protezione dei dati personali  nella riunione odierna, alla quale hanno preso parte il prof. pasquale stanzione, presid","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":882,"ctx":"consiglio, del 27 aprile 2016 (di seguito, “regolamento”);  visto il codice in materia di protezione dei dati personali, recante disposizioni per l'adeguamento dell'ordinamento nazionale al regolamento (ue) 20","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1284,"ctx":"7 del regolamento con cui è stata lamentata una violazione della disciplina in materia di protezione dei dati personali da parte di relife recycling s.r.l.;  esaminata la documentazione in atti;  viste le osse","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":4199,"ctx":"pleto” in quanto “carente in ordine ai seguenti aspetti”:  indicazione delle categorie di dati personali trattati;  comunicazione dei destinatari o categorie di destinatari a cui i suoi dati per","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":4295,"ctx":"ersonali trattati;  comunicazione dei destinatari o categorie di destinatari a cui i suoi dati personali sono stati comunicati (…);  indicazione del periodo di conservazione dei suoi dati person","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":4388,"ctx":"i personali sono stati comunicati (…);  indicazione del periodo di conservazione dei suoi dati personali (…);  comunicazione dell’origine dei dati (…);  conferma dell’avvenuta limitazione del tr","zone":"текст","weight":1},{"topic":"Персональные данные","term":"Garante per la protezione dei dati personali","weak":false,"pos":492,"ctx":"Provvedimento del 3 luglio 2026  Registro dei provvedimenti  n. 515 del 3 luglio 2026  IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI  NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presid","zone":"орган","weight":3},{"topic":"Персональные данные","term":"2016/679","weak":false,"pos":797,"ctx":"ia, componenti e il dott. Luigi Montuori, segretario generale;  VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016 (di seguito, “Regolamento”);","zone":"акт","weight":0},{"topic":"Персональные данные","term":"codice in materia di protezione dei dati personali","weak":false,"pos":904,"ctx":"amento europeo e del Consiglio, del 27 aprile 2016 (di seguito, “Regolamento”);  VISTO il Codice in materia di protezione dei dati personali, recante disposizioni per l'adeguamento dell'ordinamento nazionale al Regolamento (UE) 20","zone":"акт","weight":0}],"dropped":[]},"last_changed":"2026-09-07","meta":{"docweb":"10289286"},"source_url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10289286","text":"Provvedimento del 3 luglio 2026 [10289286]\n\ng-docweb-display Portlet\n\nHome\nProvvedimenti\nAmmonimento\nProvvedimento del 3 luglio 2026 [10289286]\n\nProvvedimento del 3 luglio 2026 [10289286]\n\nAscolta\n\nMenù azioni\n\nStampa\nStampa\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\nAscolta\n\nStampa\nStampa\n\nCondividi\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\n[doc. web n. 10289286]\n\nProvvedimento del 3 luglio 2026\n\nRegistro dei provvedimenti\n\nn. 515 del 3 luglio 2026\n\nIL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI\n\nNELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia, componenti e il dott. Luigi Montuori, segretario generale;\n\nVISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016 (di seguito, “Regolamento”);\n\nVISTO il Codice in materia di protezione dei dati personali, recante disposizioni per l'adeguamento dell'ordinamento nazionale al Regolamento (UE) 2016/679 (d.lgs. 30 giugno 2003, n. 196, come modificato dal d.lgs. 10 agosto 2018, n. 101, di seguito “Codice”);\n\nVISTO il reclamo presentato dal sig. XX in data 27/03/2023, ai sensi dell’art. 77 del Regolamento con cui è stata lamentata una violazione della disciplina in materia di protezione dei dati personali da parte di ReLife Recycling s.r.l.;\n\nESAMINATA la documentazione in atti;\n\nVISTE le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del regolamento del Garante n. 1/2000;\n\nRELATORE la prof.ssa Ginevra Cerrina Feroni;\n\nPREMESSO\n\n1. Il reclamo nei confronti della Società e l’istruttoria preliminare.\n\nSi fa riferimento al reclamo del 5.12.2023 con cui il sig. XX rappresentava di aver avuto dei contatti (scambi di e-mail) con la società Benfante s.r.l. (ora divenuta ReLife Recycling s.r.l.) “per richiedere un’offerta da parte di un’azienda”; in particolare, il reclamante ha dichiarato di aver inviato, dal proprio account, in data 1.7.2021, una comunicazione all’account XX e per conoscenza a XX “a cui seguiva uno scambio di corrispondenza tra l’esponente e il sig. XX della Benfante s.r.l.”.\n\nIl reclamante dichiarava, altresì, di aver appreso che successivamente, in data 2.7.2021, il suddetto scambio di e-mail sarebbe stato inoltrato, senza il proprio consenso, dall’indirizzo XX a terzi e, precisamente, all’indirizzo di posta elettronica XX dell’amministratore di XX (società per cui il reclamante aveva attualmente un contratto di consulenza).\n\nIl reclamante rappresentava, infine, di aver esercitato, nei confronti della predetta Società, i diritti di cui agli artt. da 15 a 22 del Regolamento, con raccomandata inviata in data 14.6.2023 (regolarmente consegnata), senza ricevere alcun riscontro.\n\nCon nota del 3.7.2024 (prot. n. 81947), l’Ufficio inviava alla ReLife Recycling s.r.l. (di seguito la “Società”) un invito ad aderire alle richieste formulate dall’interessato, fornendo riscontro allo stesso e inviando copia del riscontro a questa Autorità.\n\nCon successiva comunicazione del 29.7.2024, ReLife Recycling s.r.l. inoltrava al Garante il riscontro fornito al sig. XX con cui la Società rappresentava:\n\ndi aver fornito un “riscontro tardivo” all’interessato a causa di “una serie di riorganizzazioni dei nostri sistemi di gestione che hanno purtroppo causato una svista rispetto alla sua comunicazione”;\n\ndi non trattare “alcun (…) dato personale” dell’interessato e che le sole informazioni a (…) disposizione” della Società “sono quelle relative allo scambio di e-mail menzionato nella Sua missiva”;\n\ndi aver inoltrato il suddetto scambio di e-mail alla XX “per mere ed esclusive finalità commerciali”; in particolare “alla luce del comportamento (…) non corretto tenuto dal medesimo “proponendo un prodotto non dell’azienda presso cui lavorava (cioè la XX) che era già nostro storico fornitore, ma di una terza”.\n\nInvitato a formulare controdeduzioni, con nota del 30.12.2024, il reclamante, tramite l’avv. XX, ha insistito nelle doglianze già espresse e ha dichiarato che il titolare del trattamento avrebbe fornito un riscontro “tardivo” e “incompleto” in quanto “carente in ordine ai seguenti aspetti”:\n\nindicazione delle categorie di dati personali trattati;\n\ncomunicazione dei destinatari o categorie di destinatari a cui i suoi dati personali sono stati comunicati (…);\n\nindicazione del periodo di conservazione dei suoi dati personali (…);\n\ncomunicazione dell’origine dei dati (…);\n\nconferma dell’avvenuta limitazione del trattamento;\n\nconferma di aver recepito l’opposizione al trattamento effettuata”.\n\n2. L'avvio del procedimento.\n\nSulla base delle risultanze istruttorie, considerate anche le dichiarazioni rese dalle parti, è risultato che la Società non ha dato riscontro alla richiesta di accesso del Sig. XX ai propri dati personali, formulata dal reclamante ai sensi degli artt. da 15 a 22 del Regolamento, in violazione dell’art. 12, par. 3, del Regolamento stesso e non lo ha informato, entro il termine di un mese dal ricevimento della richiesta, dei motivi dell'inottemperanza e della possibilità di proporre reclamo a un'autorità di controllo e di proporre ricorso giurisdizionale, in violazione dell’art. 12, par. 4, del Regolamento.\n\nPer quanto sopra, l’Ufficio ha provveduto a notificare alla Società, con nota del 25/03/2025, l’atto di avvio del procedimento, ai sensi dell’art. 166, comma 5, del Codice in relazione alla violazione degli artt. 12, par. 3 e 12, par. 4, del Regolamento.\n\nIn data 19/04/2025, la Società ha inviato i propri scritti difensivi, ai sensi dell’art. 18 della legge n. 689/1981, con cui ha argomentato che il ritardo nel riscontro alla richiesta di accesso ai dati personali presentata da XX sia stato causato da una complessa fase di riorganizzazione aziendale dovuta a operazioni straordinarie e non da negligenza intenzionale.\n\nViene inoltre evidenziato che la richiesta si inseriva in un contesto commerciale particolare, legato ai rapporti tra la società e XX e che il diritto di accesso sarebbe stato utilizzato da XX principalmente nell’ambito di un contenzioso con tale società, piuttosto che per controllare i propri dati personali.\n\nPur avendo risposto tardivamente, la Società afferma di aver fornito tutte le informazioni rilevanti, di aver collaborato con il Garante e di aver successivamente rafforzato le proprie procedure per il riscontro alle istanze di esercizio dei diritti dell’interessati al trattamento dei dati personali, nonché nominato un DPO. Per questi motivi ritiene sproporzionata una sanzione pecuniaria e chiede, al massimo, l’adozione di un ammonimento.\n\n3. L’esito dell’istruttoria e del procedimento per l’adozione dei provvedimenti correttivi e sanzionatori.\n\nAlla luce di quanto complessivamente rilevato, l’Autorità ritiene che le dichiarazioni, la documentazione e le ricostruzioni fornite dal titolare del trattamento nel corso dell’istruttoria, non consentano di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento e che risultino pertanto inidonee a disporre l’archiviazione del presente procedimento, non ricorrendo peraltro alcuno dei casi previsti dall’art. 11 del Regolamento del Garante n. 1/2019.\n\nIn proposito si evidenzia che, salvo che il fatto non costituisca più grave reato, chiunque, in un procedimento dinanzi al Garante, dichiara o attesta falsamente notizie o circostanze o produce atti o documenti falsi ne risponde ai sensi dell'art. 168 del Codice “Falsità nelle dichiarazioni al Garante e interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri del Garante”.\n\nRisulta, quindi, accertato che la condotta posta in essere dalla Società, con riferimento al mancato riscontro all’istanza di accesso presentata dal reclamante, è illecita, nei termini su esposti, in relazione agli artt. 12, par. 3 e 4 del Regolamento, poiché la Società non ha, entro il termine di un mese dal ricevimento della richiesta dell’interessato, né riscontrato alla sua istanza né lo ha informato dei motivi dell'inottemperanza e della possibilità di proporre reclamo a un'autorità di controllo e di proporre ricorso giurisdizionale.\n\nValutati tutti gli elementi acquisiti nell’ambito dell’istruttoria e le peculiari circostanze del caso, si ritiene tuttavia che la violazione, accertata nei termini anzidetti, possa essere considerata “minore” (v. art. 83, par. 2 e Cons. 148 del Regolamento), tenuto conto, in particolare:\n\ndel carattere colposo della condotta posta in essere dalla Società;\n\nil numero di interessati coinvolti (uno);\n\nl’assenza di precedenti violazioni a carico della Società;\n\ndelle procedure messe in campo dalla Società per evitali simili evenienze in futuro.\n\nTenuto conto che, ai sensi del considerando 148 del Regolamento, “in caso di violazione minore o se la sanzione pecuniaria che dovrebbe essere imposta costituisse un onere sproporzionato per una persona fisica, potrebbe essere rivolto un ammonimento anziché imposta una sanzione pecuniaria”, si ritiene sufficiente ammonire il titolare del trattamento ai sensi degli artt. 143 del Codice e 58, par. 2, lett. b), del Regolamento.\n\nSi rileva, inoltre, che ricorrono i presupposti per l’annotazione della violazione nel registro interno dell’Autorità di cui all’art. 57, par. 1, lett. u), del Regolamento (art. 17 del Regolamento del Garante n. 1/2019).\n\nSi informa, infine, che come da disposizioni normative e regolamentari dell’Ufficio (art. 154-bis, comma 3, del Codice; art. 37 del Regolamento del Garante n. 1/2019), copia del presente provvedimento verrà pubblicata sul sito web del Garante.\n\nTUTTO CIÒ PREMESSO, IL GARANTE\n\nrileva l’illiceità del trattamento effettuato da ReLife Recycling s.r.l., con sede legale in Sant’Olcese (GE), via Gramsci 2, cap 16010, P.I. 03083200109, ai sensi degli artt. 12, par. 3 e 4 e 15 del Regolamento e art. 157 del Codice;\n\nai sensi dell’art. 58, par. 2, lett. b), del Regolamento ammonisce ReLife Recycling s.r.l., quale titolare del trattamento in questione, per aver effettuato un trattamento di dati personali in violazione della disciplina in materia di protezione dei dati personali;\n\nDISPONE\n\nai sensi dell’art. 154-bis, comma 3, del Codice, la pubblicazione del presente provvedimento sul sito web del Garante.\n\nin conformità all’art. 17 del Regolamento del Garante n. 1/2019, l’annotazione della violazione nel registro interno dell’Autorità di cui all’art. 57, par. 1, lett. u), del Regolamento.\n\nAi sensi dell’art. 78 del Regolamento, degli artt. 152 del Codice e 10 del d.lgs. 1° settembre 2011, n. 150, avverso il presente provvedimento è possibile proporre ricorso dinanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.\n\nRoma, 03 luglio 2026\n\nIL PRESIDENTE\n\nStanzione\n\nIL RELATORE\n\nCerrina Feroni\n\nIL SEGRETARIO GENERALE\n\nMontuori\n\nScheda\n\nDoc-Web\n\n10289286\n\nData\n\n03/07/26\n\nTipologie\n\nAmmonimento","changes":[],"passport":{"data":{"act":{"jurisdiction":"Италия","title_official":"Provvedimento del 3 luglio 2026 [10289286]","title_short":"Ammonimento","level":"подзаконный акт","date_adopted":"2026-07-03","date_in_force":"","date_version":"","phased":"","status":"действует","sunset":"","regulator":"Гарант защиты персональных данных Италии","related":"Регламент (ЕС) 2016/679, Кодекс о защите персональных данных (d.lgs. 30 июня 2003 г., № 196)"},"goal":{"problem":"Нарушение правил обработки персональных данных компанией ReLife Recycling s.r.l.","goal":"Привлечение компании к ответственности за нарушение требований регламента GDPR","targets":"","scope":"Компании, обрабатывающие персональные данные граждан","exclusions":""},"subjects_note":{"protected":"Потребители"},"subjects":[{"role":"Поставщик","who":"ReLife Recycling s.r.l.","criteria":"Компания, осуществляющая обработку персональных данных","count":"нет данных"}],"norms":[{"address":"Art. 12, par. 3 del Regolamento UE 2016/679","addressee":"Поставщик","essence":"Поставщик обязан предоставить доступ к персональным данным субъекта данных в течение одного месяца после получения запроса","type":"Обязанность","mechanism":"Информирование","cost_channel":"Нет прямых издержек","cost_kind":"По событию","trigger":"При обращении субъекта данных","sanction":"АММОНИМЕНТО (предупреждение)","refs":"Да, Регламент (ЕС) 2016/679","form":"Цифровая","in_force":"","ru_analog":"Требует проверки"},{"address":"Art. 12, par. 4 del Regolamento UE 2016/679","addressee":"Поставщик","essence":"Поставщик обязан уведомить субъекта данных о причинах отказа в доступе к данным и возможности подачи жалобы в надзорный орган","type":"Обязанность","mechanism":"Информирование","cost_channel":"Нет прямых издержек","cost_kind":"По событию","trigger":"При отказе в предоставлении доступа","sanction":"АММОНИМЕНТО (предупреждение)","refs":"Да, Регламент (ЕС) 2016/679","form":"Цифровая","in_force":"","ru_analog":"Требует проверки"},{"address":"Art. 58, par. 2, lett. b) del Regolamento UE 2016/679","addressee":"Поставщик","essence":"Гарант вправе предупредить поставщика за незначительные нарушения правил обработки персональных данных","type":"Полномочие","mechanism":"Распределение риска","cost_channel":"Нет прямых издержек","cost_kind":"Разовые","trigger":"Постоянно","sanction":"Предупреждение","refs":"Да, Регламент (ЕС) 2016/679","form":"Не установлена","in_force":"","ru_analog":"Требует проверки"}]},"made_by":"GigaChat-2-Max","made_at":"2026-09-10 14:42:41","edited_at":null,"edited_by":null}}