{"check":null,"uid":"3f4af4b44d3a14b9","title":"Provvedimento del 23 ottobre 2025 [10197525]","title_generated":false,"country":"Италия","organ":"Гарант защиты персональных данных Италии","kind":"law","kind_name":"Законодательство","lang":"it","date":"2025-10-23","summary":"Регулятор установил, что компания не ответила работнику на запрос доступа к трудовой документации в срок по ст. 12(3) и (4) GDPR и не предоставила информацию регулятору по ст. 157 Кодекса о защите персональных данных. Судебная ликвидация компании признана смягчающим обстоятельством наряду с отсутствием умысла, одним пострадавшим и отсутствием прошлых нарушений. Вместо штрафа вынесено официальное предупреждение по ст. 58(2)(b) GDPR и ст. 143 Кодекса; нарушение внесено во внутренний реестр регулятора, акт опубликован.","snippet":"","topics":["Персональные данные"],"status":"ok","error":"","text_len":10616,"versions":3,"url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10197525","first_seen":"2026-09-09","last_checked":"2026-09-17 02:32","relevance":"hit","score":9,"query":"","source_key":"garante_it","verdict":{"relevance":"hit","score":9,"topics":["Персональные данные"],"need_body":3,"authorities":[{"kind":"орган","name":"Garante per la protezione dei dati personali","topic":"Персональные данные"},{"kind":"акт","name":"2016/679","topic":"Персональные данные"},{"kind":"акт","name":"codice in materia di protezione dei dati personali","topic":"Персональные данные"}],"evidence":[{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":474,"ctx":"3 ottobre 2025  registro dei provvedimenti  n. 632 del 23 ottobre 2025  il garante per la protezione dei dati personali  nella riunione odierna, alla quale hanno preso parte il prof. pasquale stanzione, presid","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":914,"ctx":"consiglio, del 27 aprile 2016 (di seguito, “regolamento”);  visto il codice in materia di protezione dei dati personali, recante disposizioni per l'adeguamento dell'ordinamento nazionale al regolamento (ue) 20","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":2533,"ctx":"si dell’art. 157 del d.lgs. 196/2003, in data 20/03/2024 (recante il codice in materia di protezione dei dati personali, di seguito “codice”).  tuttavia, anche tale richiesta di informazione, sebbene regolarme","zone":"текст","weight":1},{"topic":"Персональные данные","term":"privacy","weak":true,"pos":2866,"ctx":"oria  a seguito di richiesta dell’ufficio, la guardia di finanza – nucleo speciale tutela privacy e frodi tecnologiche ha provveduto, in data 8.04.2024, ad acquisire le informazioni richi","zone":"текст","weight":0},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":3770,"ctx":"e era stato ricevuto dalla società, in data 02.01.2024, dal protocollo del garante per la protezione dei dati personali il reclamo proposto da (il difensore del reclamante n.d.r.), pertanto, rilevato che lo st","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":9620,"ctx":".r.l., quale titolare del trattamento in questione, per aver effettuato un trattamento di dati personali in violazione della disciplina in materia di protezione dei dati personali;  dispone  a)","zone":"текст","weight":1},{"topic":"Персональные данные","term":"Garante per la protezione dei dati personali","weak":false,"pos":504,"ctx":"vedimento del 23 ottobre 2025  Registro dei provvedimenti  n. 632 del 23 ottobre 2025  IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI  NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presid","zone":"орган","weight":3},{"topic":"Персональные данные","term":"2016/679","weak":false,"pos":831,"ctx":"za, componenti e il cons. Angelo Fanizza, segretario generale;  VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016 (di seguito, “Regolamento”);","zone":"акт","weight":0},{"topic":"Персональные данные","term":"codice in materia di protezione dei dati personali","weak":false,"pos":938,"ctx":"amento europeo e del Consiglio, del 27 aprile 2016 (di seguito, “Regolamento”);  VISTO il Codice in materia di protezione dei dati personali, recante disposizioni per l'adeguamento dell'ordinamento nazionale al Regolamento (UE) 20","zone":"акт","weight":0}],"dropped":[]},"last_changed":"2026-09-12","meta":{"docweb":"10197525"},"source_url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10197525","text":"Provvedimento del 23 ottobre 2025 [10197525]\n\ng-docweb-display Portlet\n\nHome\nProvvedimenti\nAmmonimento\nProvvedimento del 23 ottobre 2025 [10197525]\n\nProvvedimento del 23 ottobre 2025 [10197525]\n\nAscolta\n\nMenù azioni\n\nStampa\nStampa\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\nAscolta\n\nStampa\nStampa\n\nCondividi\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\n[doc. web n. 10197525]\n\nProvvedimento del 23 ottobre 2025\n\nRegistro dei provvedimenti\n\nn. 632 del 23 ottobre 2025\n\nIL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI\n\nNELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti e il cons. Angelo Fanizza, segretario generale;\n\nVISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016 (di seguito, “Regolamento”);\n\nVISTO il Codice in materia di protezione dei dati personali, recante disposizioni per l'adeguamento dell'ordinamento nazionale al Regolamento (UE) 2016/679 (d.lgs. 30 giugno 2003, n. 196, come modificato dal d.lgs. 10 agosto 2018, n. 101, di seguito “Codice”);\n\nVISTO il reclamo presentato in data 22/11/2023 dal Sig. XX nei confronti della Coes Company s.r.l. – in Liquidazione (di seguito, anche “la Società”);\n\nESAMINATA la documentazione in atti;\n\nVISTE le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del regolamento del Garante n. 1/2000;\n\nRELATORE il dott. Agostino Ghiglia;\n\nPREMESSO\n\n1. Il reclamo.\n\nCon il reclamo, presentato in data 22/11/2023, dal Sig. XX sono state lamentate violazioni della disciplina in materia di protezione da parte di Coes Company s.r.l. – in Liquidazione, consistenti nel mancato riscontro all’istanza di esercizio dei diritti dallo stesso presentata, ai sensi dell’art. 15 del Regolamento UE 2016/679.\n\nDalla documentazione allegata al reclamo, si evince che tale istanza, formulata in data 31/08/2023, era stata regolarmente notificata all’indirizzo XX\n\nL’Ufficio, pertanto, procedeva ad istruire il reclamo, formulando nei confronti della Società, in qualità di titolare del trattamento, una richiesta volta a sollecitare i riscontri alle istanze di esercizio dei diritti del reclamante (nota del 02/01/2024).\n\nConsiderato che tale nota, regolarmente notificata all’indirizzo pec della Società, non è stata riscontrata nei termini, l’Ufficio ha provveduto a formulare una nuova richiesta, ai sensi dell’art. 157 del d.lgs. 196/2003, in data 20/03/2024 (recante il Codice in materia di protezione dei dati personali, di seguito “Codice”).\n\nTuttavia, anche tale richiesta di informazione, sebbene regolarmente notificata all’indirizzo pec della Società, non ha ricevuto alcun riscontro nel termine indicato.\n\n2. L’attività istruttoria\n\nA seguito di richiesta dell’Ufficio, la Guardia di finanza – Nucleo speciale tutela privacy e frodi tecnologiche ha provveduto, in data 8.04.2024, ad acquisire le informazioni richieste, redigendo apposito verbale delle operazioni compiute.\n\nNel verbale, si riferisce che il liquidatore della Società (XX), interrogato dagli agenti del Nucleo, ha rappresentato che:\n\n- “in data 09.03.2023 veniva ricevuta dal sottoscritto sulla PEC della società richiesta da parte del (…) difensore del Signor XX, della documentazione relativa (…) al periodo in cui lo stesso aveva svolto attività lavorativa presso la Coes Company S.r.l., antecedentemente al passaggio presso altro datore di lavoro. In data 16.03.2023 è stata dichiarata l’apertura di liquidazione giudiziale per la Coes Company S.r.l. ed in pari data è stato nominato il Dott. (…) quale liquidatore giudiziale;\n\n- successivamente mi accorgevo che era stato ricevuto dalla società, in data 02.01.2024, dal protocollo del Garante per la protezione dei dati personali il reclamo proposto da (il difensore del reclamante n.d.r.), pertanto, rilevato che lo stesso era indirizzato ancora alla società nella persona del liquidatore volontario (cioè io) e non al liquidatore giudiziale (…), in data 16.01.2024 inoltravo, solo per ulteriore scrupolo, detta richiesta al (liquidatore giudiziale n.d.r.) sulla sua posta certificata personale, ciò solo per essere sicuro che egli provvedesse all’evasione;\n\n- ad ogni modo, in data odierna (…) dichiaro che provvederò, dandone notizia anche al liquidatore giudiziale, anche se come sopra specificato non lo ritengo più di mia competenza, ad inviare dalla posta elettronica della Coes Company S.r.l. copia dei documenti in mio possesso sopra specificati (…) all’indirizzo di posta elettronica dell’Avvocato (del reclamante n.d.r.)”.\n\n3. L’esito dell’istruttoria e del procedimento per l’adozione dei provvedimenti correttivi e sanzionatori.\n\nSulla base dell’accertamento compiuto e delle successive valutazioni di questo Dipartimento, risulta accertato che la Società, in qualità di titolare del trattamento, non ha – per il tramite del proprio liquidatore - fornito riscontro alla richiesta di accesso, formulata dal reclamante, alla documentazione lavorativa richiesta, entro il termine previsto dall’art. 12, par. 3 del Regolamento (“senza ingiustificato ritardo e, comunque, al più tardi entro un mese dal ricevimento della richiesta”); né ha provveduto a informare l’istante, entro il medesimo termine, dei motivi dell'inottemperanza nonché della possibilità di proporre reclamo a un'autorità di controllo o un ricorso giurisdizionale (art. 12, par. 4 del Regolamento).\n\nLa Società non ha inoltre adempiuto l’obbligo di fornire risposta alla richiesta di informazioni dell’Autorità di cui all’art. 157 del Codice, nel termine indicato dalla stessa Autorità.\n\nAlla luce di quanto sopra, è stato notificato alla Società l’atto di avvio del procedimento sanzionatorio, ai sensi dell’art. 166, comma 5, del Codice per la violazione dell’art. 157 del Codice.\n\nNon sono pervenuti, sul punto, scritti difensivi da parte della Società.\n\n4. L’esito dell’istruttoria e del procedimento per l’adozione dei provvedimenti correttivi di cui all’art. 58, par. 2, del Regolamento.\n\nAlla luce di quanto complessivamente rilevato, l’Autorità ritiene che le dichiarazioni, la documentazione e le ricostruzioni fornite dal titolare del trattamento nel corso dell’istruttoria, non consentano di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento e che risultino pertanto inidonee a disporre l’archiviazione del presente procedimento, non ricorrendo peraltro alcuno dei casi previsti dall’art. 11 del Regolamento del Garante n. 1/2019.\n\nRisulta, quindi, accertato che la condotta posta in essere dalla Coes Company S.r.l. con riferimento al mancato riscontro all’istanza di accesso presentata dal reclamante, è illecita, nei termini su esposti, in relazione agli artt. 12, par. 3 e 4 e 15 del Regolamento, nonché, in relazione all’obbligo di fornire le informazioni richieste all’Autorità, ai sensi dell’art. 157 del Codice.\n\nValutati tutti gli elementi acquisiti nell’ambito dell’istruttoria e le peculiari circostanze del caso, si ritiene tuttavia che la violazione, accertata nei termini anzidetti, possa essere considerata “minore” (v. art. 83, par. 2 e Cons. 148 del Regolamento), tenuto conto, in particolare:\n\ndel carattere colposo della condotta posta in essere dalla Società, in larga parte -come significato nelle dichiarazioni acquisite all’istruttoria – dovuto al fallimento della Società e, nello specifico, alla ricezione della richiesta di accesso (e successiva nota dell’Autorità) nelle more della nomina di un liquidatore giudiziale, con conseguente incertezza sul soggetto tenuto a fornire riscontro alle richieste pervenute;\n\nil numero di interessati coinvolti (uno);\n\nl’assenza di precedenti violazioni a carico della Società;\n\nVa inoltre considerato che la Società è attualmente in fase di procedura di fallimento (liquidazione giudiziale) e, pertanto, l’eventuale irrogazione di una sanzione amministrativa si porrebbe come di difficile soddisfazione e, comunque, non conseguirebbe il risultato di “rafforzare il rispetto delle norme del Regolamento, alla luce dell’art. 83, par. 2 e cons. 148 del Regolamento” (cfr. sul punto, CGUE, Prima Sezione, 26 settembre 2024, C-768/21).\n\nTenuto inoltre conto che, ai sensi del considerando 148 del Regolamento, “in caso di violazione minore o se la sanzione pecuniaria che dovrebbe essere imposta costituisse un onere sproporzionato per una persona fisica, potrebbe essere rivolto un ammonimento anziché imposta una sanzione pecuniaria”, si ritiene sufficiente ammonire il titolare del trattamento ai sensi degli artt. 143 del Codice e 58, par. 2, lett. b), del Regolamento.\n\nSi rileva, inoltre, che ricorrono i presupposti per l’annotazione della violazione nel registro interno dell’Autorità di cui all’art. 57, par. 1, lett. u), del Regolamento (art. 17 del Regolamento del Garante n. 1/2019).\n\nSi informa, infine, che come da disposizioni normative e regolamentari dell’Ufficio (art. 154-bis, comma 3, del Codice; art. 37 del Regolamento del Garante n. 1/2019), copia del presente provvedimento verrà pubblicata sul sito web del Garante.\n\nTUTTO CIÒ PREMESSO, IL GARANTE\n\nrileva l’illiceità del trattamento effettuato da Coes Company S.r.l., c.f./P.IVA 03736550611, in persona del legale rappresentante pro tempore, con sede legale in Piedimonte Matese, Piazza Roma n. 16 - ai sensi dell’art. 143 del Codice, per la violazione degli artt. 12, par. 3 e 4 e 15 del Regolamento e art. 157 del Codice;\n\nai sensi dell’art. 58, par. 2, lett. b), del Regolamento ammonisce Coes Company S.r.l., quale titolare del trattamento in questione, per aver effettuato un trattamento di dati personali in violazione della disciplina in materia di protezione dei dati personali;\n\nDISPONE\n\na) ai sensi dell’art. 154-bis, comma 3, del Codice, la pubblicazione del presente provvedimento sul sito web del Garante.\n\nb) in conformità all’art. 17 del Regolamento del Garante n. 1/2019, l’annotazione della violazione nel registro interno dell’Autorità di cui all’art. 57, par. 1, lett. u), del Regolamento.\n\nAi sensi dell’art. 78 del Regolamento, degli artt. 152 del Codice e 10 del d.lgs. 1° settembre 2011, n. 150, avverso il presente provvedimento è possibile proporre ricorso dinanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.\n\nRoma, 23 ottobre 2025\n\nIL PRESIDENTE\n\nStanzione\n\nIL RELATORE\n\nGhiglia\n\nIL SEGRETARIO GENERALE\n\nFanizza\n\nScheda\n\nDoc-Web\n\n10197525\n\nData\n\n23/10/25\n\nArgomenti\n\nLavoro dipendente\n\nTipologie\n\nAmmonimento","changes":[{"id":688,"doc_id":12725,"v_from":13311,"v_to":14007,"detected_at":"2026-09-12 02:36:05","added":0,"removed":22,"summary":"--- \n+++ \n-\n-Vedi anche (10)\n-\n-Provvedimento del 10 gennaio 2013 [2330251]\n-\n-Ordinanza di ingiunzione nei confronti di Regione Lazio - 1 dicembre 2022 [9833530]\n-\n-Provvedimento del 29 novembre 2012 [2313307]\n-\n-Provvedimento del 6 dicembre 2012 [2313381]\n-\n-Provvedimento del 27 novembre 2014 [3718714]\n-\n-Trattamento di dati personali mediante videosorveglianza - 9 maggio 2018 [8998303]\n-\n-Trattamento di dati biometrici per finalità di rilevazione delle presenze dei dipendenti: verifica preliminare richiesta dal Comune di Boscoreale - 31 gennaio 2013 [2304669]\n-\n-Provvedimento del 20 dicembre 2012 [2358873]\n-\n-Semplificazioni di taluni adempimenti in ambito pubblico e privato rispetto a trattamenti per finalità amministrative e contabili - 19 giugno 2008...\n-\n-Newsletter 20/12/2019 - Lavoro: è illecito mantenere attivo l’account di posta dell’ex dipendente - Pa: il Garante Privacy chiede più tutele per chi segnala gli illeciti - Gdpr: conclusi i seminari del progetto Smedata"},{"id":546,"doc_id":12725,"v_from":13110,"v_to":13311,"detected_at":"2026-09-10 04:32:25","added":11,"removed":11,"summary":"--- \n+++ \n-Linee-guida per il trattamento di dati dei dipendenti privati - 23 novembre 2006 [1364099]\n-\n-Trattamento di dati personali sensibili di un dipendente attraverso il protocollo informatico aziendale - 12 giugno 2014 [3318492]\n-\n-Trattamento di dati relativi al rapporto di lavoro presso un gestore telefonico - 16 novembre 2006 [1366011]\n+Ordinanza di ingiunzione nei confronti di Regione Lazio - 1 dicembre 2022 [9833530]\n-Provvedimento del 1° marzo 2012 [1882100]\n+Provvedimento del 29 novembre 2012 [2313307]\n-Provvedimento del 15 marzo 2012 [1883947]\n+Provvedimento del 6 dicembre 2012 [2313381]\n+\n+Provvedimento del 27 novembre 2014 [3718714]\n+\n+Trattamento di dati personali mediante videosorveglianza - 9 maggio 2018 [8998303]\n+\n+Trattamento di dati biometrici per finalità di rilevazione delle presenze dei dipendenti: verifica preliminare richiesta dal Comune di Boscoreale - 31 gennaio 2013 [2304669]\n-Divieto di trattamento dei dati biometrici dei dipendenti per finalità di rilevazione della presenza sul posto di lavoro - 20 ottobre 2011 [1851657]\n+Semplificazioni di taluni adempimenti in ambito pubblico e privato rispetto a trattamenti per finalità amministrative e contabili - 19 giugno 2008...\n-Via libera del Garante alla Consigliera di parità della Regione Lombardia per l'acquisizione dalla Direzione provinciale del lavoro di Varese dei ...\n-\n-'Linee guida in materia di trattamento di dati personali di lavoratori per finalità di gestione del rapporto di lavoro in ambito pubblico' - 14 ...\n+Newsletter 20/12/2019 - Lavoro: è illecito mantenere attivo l’account di posta dell’ex dipendente - Pa: il Garante Privacy chiede più tutele per chi segnala gli illeciti - Gdpr: conclusi i seminari del progetto Smedata"}],"passport":{"data":{"act":{"jurisdiction":"Италия","title_official":"Provvedimento del 23 ottobre 2025 [10197525]","title_short":"","level":"подзаконный акт","date_adopted":"23-10-2025","date_in_force":"","date_version":"","phased":"","status":"действует","sunset":"","regulator":"Гарант защиты персональных данных Италии","related":""},"goal":{"problem":"нарушение требований законодательства о защите персональных данных","goal":"обеспечить соблюдение требований Регламента (ЕС) 2016/679 и национального законодательства о защите данных","targets":"отсутствуют","scope":"операторы обработки персональных данных","exclusions":"отсутствуют"},"subjects_note":{"protected":"потребители, работники"},"subjects":[{"role":"оператор","who":"Coes Company s.r.l. – in Liquidazione","criteria":"юридическое лицо, осуществляющее обработку персональных данных","count":"нет данных"}],"norms":[{"address":"art. 143 del Codice","addressee":"оператор","essence":"оператор подлежит административной ответственности за нарушение правил обработки персональных данных","type":"ответственность","mechanism":"административный контроль","cost_channel":"административные","cost_kind":"разовые","trigger":"выявление нарушения органом","sanction":"амониторио","refs":"","form":"цифровая","in_force":"","ru_analog":"отсутствует"}]},"made_by":"GigaChat-2","made_at":"2026-09-16 07:45:00","edited_at":null,"edited_by":null}}