{"check":null,"uid":"66fee39f046bedef","title":"Provvedimento del 13 novembre 2025 [10219555]","title_generated":false,"country":"Италия","organ":"Гарант защиты персональных данных Италии","kind":"law","kind_name":"Законодательство","lang":"it","date":"2025-11-13","summary":"Регулятор рассмотрел обновлённую оценку воздействия на защиту данных (DPIA) Министерства юстиции по системе удалённого просмотра изображений с камер наблюдения в тюрьмах. Первоначальное заключение от 10 июля 2025 года было отрицательным из-за восьми недостатков, включая неверное указание правового основания и отсутствие мер безопасности. После устранения замечаний регулятор вынес положительное заключение, подтвердив корректность правовой базы, оценки рисков, ролей участников, информирования субъектов, ведения логов, защиты работников, контроля доступа и локализации данных.","snippet":"","topics":["Персональные данные"],"status":"ok","error":"","text_len":11715,"versions":5,"url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10219555","first_seen":"2026-09-07","last_checked":"2026-09-17 02:32","relevance":"hit","score":16,"query":"","source_key":"garante_it","verdict":{"relevance":"hit","score":16,"topics":["Персональные данные"],"need_body":3,"authorities":[{"kind":"орган","name":"Garante per la protezione dei dati personali","topic":"Персональные данные"},{"kind":"акт","name":"regolamento generale sulla protezione dei dati","topic":"Персональные данные"},{"kind":"акт","name":"2016/679","topic":"Персональные данные"},{"kind":"акт","name":"codice in materia di protezione dei dati personali","topic":"Персональные данные"}],"evidence":[{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":516,"ctx":"novembre 2025  registro dei provvedimenti  n. 664 del 13 novembre 2025  il garante per la protezione dei dati personali  nella riunione odierna, alla presenza del professor pasquale stanzione, presidente, dell","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":961,"ctx":"rile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/ce (regolam","zone":"текст","weight":1},{"topic":"Персональные данные","term":"protezione dei dati","weak":false,"pos":1085,"ctx":"circolazione di tali dati e che abroga la direttiva 95/46/ce (regolamento generale sulla protezione dei dati, di seguito anche “regolamento”);  visto il decreto legislativo 30 giugno 2003, n.196, re","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1224,"ctx":"o”);  visto il decreto legislativo 30 giugno 2003, n.196, recante il codice in materia di protezione dei dati personali, integrato con le modifiche introdotte dal decreto legislativo 10 agosto 2018, n. 101 (di","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1543,"ctx":"rile 2016, relativa alla protezione delle persone fisiche con riguardo al trattamento dei dati personali da parte delle autorità competenti a fini di prevenzione, indagine, accertamento e perseg","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":2123,"ctx":"zzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al garante per la protezione dei dati personali (di seguito: “regolamento 1/2019”);  esaminata la valutazione di impatto sulla protezione","zone":"текст","weight":1},{"topic":"Персональные данные","term":"Garante per la protezione dei dati personali","weak":false,"pos":547,"ctx":"dimento del 13 novembre 2025  Registro dei provvedimenti  n. 664 del 13 novembre 2025  IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI  NELLA riunione odierna, alla presenza del professor Pasquale Stanzione, presidente, dell","zone":"орган","weight":3},{"topic":"Персональные данные","term":"regolamento generale sulla protezione dei dati","weak":false,"pos":1104,"ctx":"rsonali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (regolamento generale sulla protezione dei dati, di seguito anche “Regolamento”);  VISTO il decreto legislativo 30 giugno 2003, n.196, re","zone":"акт","weight":0},{"topic":"Персональные данные","term":"2016/679","weak":false,"pos":860,"ctx":"onente, e del consigliere Angelo Fanizza, segretario generale;  VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle","zone":"акт","weight":0},{"topic":"Персональные данные","term":"codice in materia di protezione dei dati personali","weak":false,"pos":1249,"ctx":"ito anche “Regolamento”);  VISTO il decreto legislativo 30 giugno 2003, n.196, recante il Codice in materia di protezione dei dati personali, integrato con le modifiche introdotte dal decreto legislativo 10 agosto 2018, n. 101 (di","zone":"акт","weight":0}],"dropped":[]},"last_changed":"2026-09-12","meta":{"docweb":"10219555"},"source_url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10219555","text":"Provvedimento del 13 novembre 2025 [10219555]\n\ng-docweb-display Portlet\n\nHome\nProvvedimenti\nConsultazione preventiva per adozione della DPIA\nProvvedimento del 13 novembre 2025 [10219555]\n\nProvvedimento del 13 novembre 2025 [10219555]\n\nAscolta\n\nMenù azioni\n\nStampa\nStampa\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\nAscolta\n\nStampa\nStampa\n\nCondividi\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\n[doc. web n. 10219555]\n\nProvvedimento del 13 novembre 2025\n\nRegistro dei provvedimenti\n\nn. 664 del 13 novembre 2025\n\nIL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI\n\nNELLA riunione odierna, alla presenza del professor Pasquale Stanzione, presidente, della professoressa Ginevra Cerrina Feroni, vicepresidente, del dottor Agostino Ghiglia, componente, e del consigliere Angelo Fanizza, segretario generale;\n\nVISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (regolamento generale sulla protezione dei dati, di seguito anche “Regolamento”);\n\nVISTO il decreto legislativo 30 giugno 2003, n.196, recante il Codice in materia di protezione dei dati personali, integrato con le modifiche introdotte dal decreto legislativo 10 agosto 2018, n. 101 (di seguito anche: “Codice”);\n\nVISTA la direttiva (UE) 2016/680 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativa alla protezione delle persone fisiche con riguardo al trattamento dei dati personali da parte delle autorità competenti a fini di prevenzione, indagine, accertamento e perseguimento di reati o esecuzione di sanzioni penali, nonché alla libera circolazione di tali dati e che abroga la decisione quadro 2008/977/GAI del Consiglio;\n\nVISTO il decreto legislativo 18 maggio 2018, n. 51, recante l’Attuazione della direttiva (UE) 2016/680 (di seguito anche “Decreto”);\n\nVISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali (di seguito: “Regolamento 1/2019”);\n\nESAMINATA la valutazione di impatto sulla protezione dei dati personali (Data Protection Impact Assessment, di seguito: “DPIA”) del sistema di collegamento telematico tra [OMISSIS] Ministero e [OMISSIS] Istituti penitenziari, per la visione [OMISSIS] delle immagini riprese dai sistemi di videosorveglianza presenti presso questi ultimi;\n\nVISTE le osservazioni dell’Ufficio, formulate dal segretario generale, ai sensi dell’art. 15 del regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali;\n\nRelatore il professor Pasquale Stanzione;\n\nPREMESSO\n\n1. Il Ministero della Giustizia - Dipartimento dell'Amministrazione Penitenziaria, ha inviato a questa Autorità, in data 3 aprile 2025, una valutazione di impatto (breviter: DPIA) relativa ad un sistema di collegamento telematico [OMISSIS] Ministero e [OMISSIS] Istituti penitenziari, per la [OMISSIS] visione [OMISSIS] delle immagini riprese dai sistemi di videosorveglianza presenti presso questi ultimi, chiedendo a questa Autorità di effettuarne una valutazione preventiva.\n\n2. Scopo, finalità del trattamento e scenari di utilizzo.\n\nLo scopo del collegamento telematico [OMISSIS] è quello di consentire, [OMISSIS], la visione [OMISSIS] delle immagini riprese dai sistemi di videosorveglianza presenti negli Istituti penitenziari, [OMISSIS]; ciò per la finalità primaria del mantenimento dell'ordine e della sicurezza nelle strutture penitenziarie.\n\n[OMISSIS]\n\nL’utilizzo del sistema, [OMISSIS], non prevede un controllo indiscriminato e/o a campione e la sua attivazione [OMISSIS], in ottica di supporto all’articolazione centrale, investita – a sua volta – di generali compiti di coordinamento e supervisione sulle attività dipartimentali; [OMISSIS]; in sede centrale non vi sarà alcuna archiviazione dei dati, delle immagini VDS ed in generale dei flussi informatici e non vi sarà registrazione delle riprese audio/video.\n\nPeraltro, qualora si rendesse necessario per i vertici dipartimentali acquisire le immagini VDS, le stesse verranno richieste alla sede periferica, che provvederà tempestivamente alla loro trasmissione,[OMISSIS]. La riservatezza dei dati memorizzati sul supporto verrà affidata ad una combinazione di misure tecniche ed organizzative. [OMISSIS]\n\n3. Il parere non favorevole del Garante del 10 luglio 2025 n. 409.\n\nIl Collegio del Garante ha esaminato la valutazione di impatto, esprimendo parere non favorevole a seguito delle carenze in essa riscontrate, di seguito indicate:\n\n3.1 mancata indicazione della corretta base giuridica del trattamento, in quanto il fondamento giuridico del trattamento a fini di polizia non può essere il pubblico interesse in sé, dovendo invece essere esplicitato in un espresso riferimento normativo; ciò, tenuto conto che nella DPIA si fa riferimento al legittimo interesse quale base giuridica che non è applicabile al caso di specie;\n\n3.2 mancata effettuazione di una corretta valutazione dell’impatto sulla protezione dei dati personali, con individuazione puntuale dei rischi specifici ai quali ciascuna categoria di interessati è esposto e, per ogni specifico rischio, le appropriate misure adottate per la sua mitigazione ed il corrispondente rischio residuo;\n\n3.3 mancata indicazione corretta delle figure organizzative previste nella DPIA, che non sono state ricondotte a quelle, previste nel Decreto, di titolare del trattamento, responsabile del trattamento e autorizzati al trattamento;\n\n3.4 mancato completamento dell’attività di definizione delle modalità dell’informativa degli interessati, in attuazione degli articoli 10 e segg. del Decreto;\n\n3.5 mancata attuazione di sistemi di registrazione delle operazioni di trattamento tramite appositi file di log, in conformità all’articolo 21 del Decreto;\n\n3.6 mancata attuazione delle misure di tutela dei lavoratori coinvolti nel trattamento, sulla base delle disposizioni previste dalla legge n. 300/1970 o delle specifiche disposizioni di settore;\n\n3.7 mancata adozione di misure tecniche volte ad assicurare che la visione [OMISSIS] delle immagini riprese dal sistema di videosorveglianza presente in ciascun istituto penitenziario sia consentita solo da parte [OMISSIS] del Dipartimento dell’amministrazione penitenziaria;\n\n3.8 mancata effettuazione della valutazione del rischio relativo all’utilizzo della piattaforma [OMISSIS] con riferimento all’eventuale trasferimento di dati all’estero e, in caso affermativo, valutata l’esistenza delle condizioni di legittimità di tale trasferimento.\n\n4. Nuova valutazione di impatto presentata dal Ministero della giustizia.\n\nIn data 20 ottobre 2025 il Ministero della Giustizia ha trasmesso a questa Autorità una versione aggiornata della valutazione di impatto sulla protezione dei dati “ri-elaborata ed integrata, da questa Amministrazione, sulla scorta delle indicazioni fornite nel parere” del 10 luglio 2025 n. 409, per il parere dell’Autorità.\n\nRITENUTO\n\n5. Esito dell’esame della nuova valutazione di impatto.\n\nRispetto alla versione aggiornata di DPIA l’Autorità osserva quanto segue:\n\n5.1. in ordine al punto 3.1 che precede, la base giuridica risulta individuata correttamente, con ampio riferimento alla normativa di settore (pagg. 2-4); è stato, altresì, espunto il riferimento al legittimo interesse, base giuridica non applicabile al caso di specie;\n\n5.2. in ordine al punto 3.2 che precede, la nuova DPIA contiene una corretta valutazione dell’impatto sulla protezione dei dati personali, con individuazione dei rischi ai quali sono esposti gli interessati e le misure adottate per mitigare i rischi (pagg. 6-11);\n\n5.3. in ordine al punto 3.3 che precede, sono individuate correttamente le figure organizzative coinvolte, nei termini seguenti: il Ministero della Giustizia quale titolare del trattamento; i soggetti interni dell’Amministrazione, partitamente indicati, quali soggetti che operano sotto l’autorità del titolare; Microsoft Ireland Operations Limited, con sede in Dublino, responsabile per la gestione dei servizi Office 365 (Microsoft Teams), quale responsabile del trattamento;\n\n5.4. in ordine al punto 3.4 che precede, è stata portata a compimento l’attività di definizione del contenuto dell’informativa agli interessati, in attuazione degli articoli 10 e seguenti del Decreto, che sarà pubblicata sul sito ministeriale (pag. 11).\n\nA tale proposito, si suggerisce al Ministero di prevedere anche una informativa di primo livello, contenente i dati essenziali, tramite affissione di apposita cartellonistica visibile all’intera platea di interessati, che potrà contenere il rinvio alla informativa estesa presente sul sito ministeriale, anche mediante un QR Code;\n\n5.5 In ordine al punto 3.5 che precede, la nuova DPIA descrive nel dettaglio le soluzioni tecnologiche che consentiranno il tracciamento del tipo di operazioni effettuate e di riscontrare le utenze che hanno seguito l’accesso [OMISSIS], specificando analiticamente il contenuto della registrazione dei log audit [OMISSIS] e la disposizione organizzativa che imporrà a chi condivide la sessione di registrare la motivazione su apposita nota o nella descrizione dell’evento con salvataggio in associazione all’evento stesso. Tale modifica appare in linea con le indicazioni fornite con il citato provvedimento n. 409 del 2025;\n\n5.6 in ordine al punto 3.6 che precede, nella nuova DPIA si precisa che al fine di garantire la comunicazione tra l’Amministrazione penitenziaria e le Organizzazioni Sindacali e in un’ottica anche di implementazione del livello di trasparenza, le OO.SS. saranno rese edotte del sistema di cui alla DPIA in esame nel momento in cui l’iter di definizione della stessa sarà completato. In questo modo, l’Amministrazione intende garantire la massima tutela dei lavoratori, in conformità alla normativa di settore di cui al d.P.R. 164/2002 e a quella dello Statuto dei Lavoratori. Pertanto, anche considerando che è responsabilità del Ministero, in qualità di titolare del trattamento, verificare se il trattamento oggetto della DPIA, ovvero il predetto collegamento telematico, richieda l’attivazione di specifiche procedure a tutela dei lavoratori, si valuta positivamente la modifica della DPIA relativa alla questione in argomento;\n\n5.7 in ordine al punto 3.7 che precede, nella nuova versione di valutazione di impatto è indicato [OMISSIS] che [OMISSIS] sarà messa in atto specifica disposizione organizzativa in tal senso, secondo le indicazioni fornite dal DIT” (pag. 10, punto 5). Tale modifica appare in linea con le indicazioni fornite con il citato provvedimento n. 409 del 2025;\n\n5.8. In ordine al punto 3.8 che precede, nella nuova versione di valutazione di impatto è indicato che il Ministero della Giustizia ha acquistato la “Advanced Data Residency” e i dati di Teams sono stati già migrati nel datacenter italiano” (pag. 11, punto 6).\n\nTUTTO CIÒ PREMESSO IL GARANTE\n\nai sensi dell’articolo 24 del decreto legislativo 18 maggio 2018, esprime parere favorevole in ordine alla valutazione di impatto sulla protezione dei dati personali, presentata dal Ministero della Giustizia - Dipartimento dell'Amministrazione Penitenziaria, relativa al sistema di collegamento telematico tra [OMISSIS] Ministero e [OMISSIS] Istituti penitenziari.\n\nRoma, 13 novembre 2025\n\nIL PRESIDENTE\n\nStanzione\n\nIL RELATORE\n\nStanzione\n\nIL SEGRETARIO GENERALE\n\nFanizza\n\nScheda\n\nDoc-Web\n\n10219555\n\nData\n\n13/11/25\n\nArgomenti\n\nPubblica Sicurezza\n\nVideosorveglianza\n\nTipologie\n\nConsultazione preventiva per adozione della DPIA","changes":[{"id":684,"doc_id":10471,"v_from":13767,"v_to":14003,"detected_at":"2026-09-12 02:35:59","added":0,"removed":22,"summary":"--- \n+++ \n-\n-Vedi anche (10)\n-\n-Unabomber: Garante su telecamere ipermercato - 25 luglio 2002\n-\n-\"È sottile il confine tra la sicurezza e la sorveglianza di massa\" - Intervista a Agostino Ghiglia - Corriere della Sera-Torino\n-\n-Newsletter 10/09/2021 - Body cam: ok dal Garante privacy, ma no al riconoscimento facciale - Roma Capitale: parcheggi, non tutelati i dati degli automobilisti - No alla diffusione sul sito della Regione dei dati che rivelano un disagio economico\n-\n-UNABOMBER: Garante su installazione telecamere - 5 settembre 2002\n-\n-Parere sul sistema Sari Real Time - 25 marzo 2021 [9575877]\n-\n-Sistema di videosorveglianza presso lo Stadio Olimpico. Verifica preliminare - 28 luglio 2016 [5386852]\n-\n-Videosorveglianza: stop del Garante privacy a riconoscimento facciale e occhiali smart. L’Autorità apre istruttorie nei confronti di due Comuni\n-\n-Ordinanza ingiunzione nei confronti di Consorzio di Polizia locale Valle Agno - 9 novembre 2017 [7840522]\n-\n-Riconoscimento facciale: Sari Real Time non è conforme alla normativa sulla privacy\n-\n-Provvedimento del 26 febbraio 2020 [9309458]"},{"id":632,"doc_id":10471,"v_from":13124,"v_to":13767,"detected_at":"2026-09-11 03:38:46","added":1,"removed":1,"summary":"--- \n+++ \n-Newsletter 27/04/2018 - Stop a Comune: no a nomi invalidi e indigenti diffusi online - Antiriciclaggio: Registro dei compro oro e tutela dei dati\n+Sistema di videosorveglianza presso lo Stadio Olimpico. Verifica preliminare - 28 luglio 2016 [5386852]"},{"id":525,"doc_id":10471,"v_from":11704,"v_to":13124,"detected_at":"2026-09-09 03:46:12","added":1,"removed":1,"summary":"--- \n+++ \n-Sistema di videosorveglianza presso lo Stadio Olimpico. Verifica preliminare - 28 luglio 2016 [5386852]\n+Newsletter 27/04/2018 - Stop a Comune: no a nomi invalidi e indigenti diffusi online - Antiriciclaggio: Registro dei compro oro e tutela dei dati"},{"id":512,"doc_id":10471,"v_from":11163,"v_to":11704,"detected_at":"2026-09-08 04:04:47","added":1,"removed":1,"summary":"--- \n+++ \n-Newsletter 27/04/2018 - Stop a Comune: no a nomi invalidi e indigenti diffusi online - Antiriciclaggio: Registro dei compro oro e tutela dei dati\n+Sistema di videosorveglianza presso lo Stadio Olimpico. Verifica preliminare - 28 luglio 2016 [5386852]"}],"passport":{"data":{"act":{"jurisdiction":"Италия","title_official":"Provvedimento del 13 novembre 2025 [10219555]","title_short":"","level":"подзаконный акт","date_adopted":"13-11-2025","date_in_force":"","date_version":"","phased":"","status":"действует","sunset":"","regulator":"Гарант защиты персональных данных Италии","related":""},"goal":{"problem":"обеспечение соблюдения требований регламента (ЕС) 2016/679 о защите персональных данных при использовании систем видеонаблюдения в пенитенциарных учреждениях.","goal":"одобрение новой версии оценки воздействия на защиту данных (DPIA) для системы телекоммуникативного соединения Министерства юстиции и учреждений пенитенциарной службы.","targets":"отсутствуют","scope":"Министерство юстиции и учреждения пенитенциарной службы","exclusions":""},"subjects_note":{"protected":"сотрудники пенитенциарных учреждений, заключённые"},"subjects":[{"role":"поставщик, госорган","who":"Министерство юстиции, учреждения пенитенциарной службы","criteria":"деятельность связана с видеонаблюдением и обработкой персональных данных","count":"нет данных"}],"norms":[{"address":"","addressee":"поставщик, госорган","essence":"орган обязан предоставить информацию сотрудникам и представителям профсоюзов о системе обработки персональных данных","type":"обязанность","mechanism":"контроль регулятора","cost_channel":"административный","cost_kind":"разовый","trigger":"после завершения разработки системы","sanction":"отсутствует","refs":"Регламент (ЕС) 2016/679, Декрет №196/2003, Декрет №51/2018","form":"цифровая","in_force":"","ru_analog":"требуется проверка"}]},"made_by":"GigaChat-2","made_at":"2026-09-16 07:44:02","edited_at":null,"edited_by":null}}