{"check":null,"uid":"6aea4dd2e7e85a41","title":"Provvedimento del 16 gennaio 2026 [10220288]","title_generated":false,"country":"Италия","organ":"Гарант защиты персональных данных Италии","kind":"law","kind_name":"Законодательство","lang":"it","date":"2026-01-16","summary":"Регулятор по защите данных Италии признал незаконной обработку персональных и медицинских данных учителя государственной школой «Alghero 2» из-за раскрытия сведений в ответе профсоюзу, где данные двух сотрудников были объединены в одном письме. Школа признана виновной в нарушении принципов законности, корректности и прозрачности (ст. 5(1)(a), 6 и 9 GDPR; ст. 2-тер Кодекса). Вместо штрафа регулятор вынес официальное предупреждение с учётом единичного характера нарушения, отсутствия умысла и принятых мер профилактики, а также обязал опубликовать решение.","snippet":"","topics":["Персональные данные"],"status":"ok","error":"","text_len":28961,"versions":2,"url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10220288","first_seen":"2026-09-07","last_checked":"2026-09-17 02:32","relevance":"hit","score":34,"query":"","source_key":"garante_it","verdict":{"relevance":"hit","score":34,"topics":["Персональные данные"],"need_body":3,"authorities":[{"kind":"орган","name":"Garante per la protezione dei dati personali","topic":"Персональные данные"},{"kind":"акт","name":"regolamento generale sulla protezione dei dati","topic":"Персональные данные"},{"kind":"акт","name":"2016/679","topic":"Персональные данные"},{"kind":"акт","name":"codice in materia di protezione dei dati personali","topic":"Персональные данные"}],"evidence":[{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":472,"ctx":"16 gennaio 2026  registro dei provvedimenti  n. 1 del 16 gennaio 2026  il garante per la protezione dei dati personali  nella riunione odierna, alla quale hanno preso parte il prof. pasquale stanzione, presid","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":880,"ctx":"rile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/ce, “regola","zone":"текст","weight":1},{"topic":"Персональные данные","term":"protezione dei dati","weak":false,"pos":1005,"ctx":"circolazione di tali dati e che abroga la direttiva 95/46/ce, “regolamento generale sulla protezione dei dati” (di seguito, “regolamento”);  visto il d.lgs. 30 giugno 2003, n. 196 recante “codice in","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1125,"ctx":"to, “regolamento”);  visto il d.lgs. 30 giugno 2003, n. 196 recante “codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al regolamento (ue) 20","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1390,"ctx":"rile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/ce (di segu","zone":"текст","weight":1},{"topic":"Персональные данные","term":"dati personali","weak":false,"pos":1696,"ctx":"zzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4 aprile 2019, pubblicato in g.u. n. 106 dell’8 ma","zone":"текст","weight":1},{"topic":"Персональные данные","term":"Garante per la protezione dei dati personali","weak":false,"pos":502,"ctx":"ovvedimento del 16 gennaio 2026  Registro dei provvedimenti  n. 1 del 16 gennaio 2026  IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI  NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presid","zone":"орган","weight":3},{"topic":"Персональные данные","term":"regolamento generale sulla protezione dei dati","weak":false,"pos":1023,"ctx":"sonali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito, “Regolamento”);  VISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in","zone":"акт","weight":0},{"topic":"Персональные данные","term":"2016/679","weak":false,"pos":778,"ctx":"a, componenti, e il dott. Luigi Montuori, segretario generale;  VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle","zone":"акт","weight":0},{"topic":"Персональные данные","term":"codice in materia di protezione dei dati personali","weak":false,"pos":1149,"ctx":"e dei dati” (di seguito, “Regolamento”);  VISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al Regolamento (UE) 20","zone":"акт","weight":0}],"dropped":[]},"last_changed":"2026-09-12","meta":{"docweb":"10220288"},"source_url":"https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10220288","text":"Provvedimento del 16 gennaio 2026 [10220288]\n\ng-docweb-display Portlet\n\nHome\nProvvedimenti\nAmmonimento\nProvvedimento del 16 gennaio 2026 [10220288]\n\nProvvedimento del 16 gennaio 2026 [10220288]\n\nAscolta\n\nMenù azioni\n\nStampa\nStampa\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\nAscolta\n\nStampa\nStampa\n\nCondividi\n\ne-mail\n\nfacebook\n\nlinkedin\n\ntwitter\n\n[doc. web n. 10220288]\n\nProvvedimento del 16 gennaio 2026\n\nRegistro dei provvedimenti\n\nn. 1 del 16 gennaio 2026\n\nIL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI\n\nNELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, il dott. Agostino Ghiglia e l'avv. Guido Scorza, componenti, e il dott. Luigi Montuori, segretario generale;\n\nVISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito, “Regolamento”);\n\nVISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la Direttiva 95/46/CE (di seguito “Codice”);\n\nVISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4 aprile 2019, pubblicato in G.U. n. 106 dell’8 maggio 2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);\n\nVista la documentazione in atti;\n\nViste le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali, doc. web n. 1098801;\n\nRelatore il prof. Pasquale Stanzione;\n\nPREMESSO\n\n1. Introduzione.\n\nCon reclamo del XX, come successivamente regolarizzato con nota del XX, la XX, docente in servizio presso l’Istituto Comprensivo Statale Alghero 2, ha lamentato presunte violazioni della normativa in materia di protezione dei dati personali con riguardo alle modalità di riscontro al reclamo trasmesso al Dirigente scolastico per il tramite dell’organizzazione sindacale delegata, che avrebbero comportato una divulgazione non autorizzata di dati relativi anche alla sua salute.\n\nDal reclamo emerge, in particolare, che, nel caso di specie, l’organizzazione sindacale - la quale sarebbe stata incaricata di presentare dei reclami al Dirigente Scolastico, oltre che dalla reclamante, anche da una sua collega docente - avrebbe trasmesso al Dirigente Scolastico una comunicazione a mezzo pec recante in allegato copia di due distinti reclami, l’uno per conto della reclamante e l’altro per conto dell’altra docente. Nel fare seguito ai reclami, in data XX il Dirigente Scolastico avrebbe trasmesso a mezzo pec un’unica nota di riscontro, concernente sia il reclamo presentato dalla reclamante che quello presentato dall’altra docente, esponendo all’interno di tale nota informazioni personali riguardanti l’una e l’altra interessata, ivi inclusi anche dati relativi alla salute della reclamante nonché, in particolare, informazioni su “ricoveri ospedalieri, […] assenze per motivi di salute, […] parti di quanto indicato dal medico specialista [… in una pregressa] richiesta di visita medico collegiale e indicazioni della stessa richiesta e della successiva rinuncia alla visita medico collegiale”.\n\n2. L’attività istruttoria.\n\nIn merito alla vicenda lamentata, nell’ambito dell’istruttoria, con nota del XX, l’Istituto ha rappresentato, in particolare, che:\n\n- “di fronte [… alle] affermazioni [contenute nel reclamo presentato dall’interessata per il tramite dell’organizzazione scolastica] che mettevano in discussione l'operato della precedente dirigenza scolastica, [… l’Istituto ha] ritenuto necessario fornire alcune informazioni fattuali a chiarimento della situazione, al fine di contestualizzare le decisioni prese in merito all'assegnazione delle classi. Le informazioni fornite erano limitate a elementi oggettivi relativi al periodo di assenza della docente (senza specificare le cause mediche o le patologie), essenziali per rispondere alle contestazioni mosse nel reclamo sindacale”;\n\n- “la decisione di fornire un'unica risposta ai reclami presentati per conto dei due docenti […] è stata motivata dalle seguenti considerazioni: entrambi i reclami sono stati trasmessi dall'organizzazione sindacale […] attraverso un’unica mail inviata dalla [propria] casella […]; le contestazioni presentate nei due reclami erano analoghe e relative allo stesso provvedimento (decreto di assegnazione dei docenti alle classi); le comunicazioni dell'organizzazione sindacale erano sempre state inviate in forma unitaria, agendo in nome e per conto di entrambi i docenti; i due casi presentavano problematiche simili, con entrambi i docenti che esprimevano doglianze sull'assegnazione alle classi”;\n\n- “tale scelta organizzativa, dettata da ragioni di economia procedurale, non ha forse adeguatamente tenuto conto della necessità di mantenere separate le informazioni relative ai due docenti. È tuttavia il caso di evidenziare che nessuna osservazione è stata fatta dalla rappresentanza sindacale che ha ricevuto il documento e che poteva richiedere l’invio di due documenti distinti oppure poteva inserire in quello ricevuto gli omissis per garantire la riservatezza della comunicazione ai due diversi insegnanti. In altre parole la scuola ha fornito alla rappresentanza sindacale le informazioni richieste ma è quest’ultima che doveva valutare la modalità di comunicare tali informazioni ai suoi assistiti nel rispetto del diritto alla riservatezza di ciascuno”.\n\nCon nota del XX, l’Ufficio, sulla base degli elementi acquisiti, dalle verifiche compiute e dei fatti emersi a seguito dell’attività istruttoria, ha notificato al predetto Istituto, ai sensi dell’art. 166, comma 5, del Codice, l’avvio del procedimento per l’adozione dei provvedimenti di cui all’art. 58, par. 2, del Regolamento, sul presupposto che il trattamento dei dati personali della reclamante e della collega fosse stato effettuato in maniera non conforme al principio di “liceità, correttezza e trasparenza” nonché in assenza di un idoneo presupposto normativo, in violazione degli artt. 5, par. 1, lett. a), 6 e 9 del Regolamento e 2-ter del Codice.\n\nCon la medesima nota, il predetto titolare è stato invitato a produrre al Garante scritti difensivi o documenti ovvero a chiedere di essere sentito dall’Autorità (art. 166, commi 6 e 7, del Codice, nonché art. 18, comma 1, della l. 24 novembre 1981, n. 689).\n\nCon nota dell’XX, l’Istituto, che non ha richiesto di essere audito, ha depositato le proprie memorie difensive, rappresentando, in particolare, che:\n\n- “non si è trattato di una divulgazione pubblica o indiscriminata di dati personali”;\n\n- “le informazioni sanitarie erano già parzialmente note nel contesto lavorativo a causa delle assenze prolungate della docente”;\n\n- “la violazione è da considerarsi episodica e istantanea, limitata al solo momento dell'invio della comunicazione del XX. Non si configura come violazione sistematica o protratta nel tempo”;\n\n- “la violazione è da qualificarsi come meramente colposa, derivante da un errore di valutazione procedurale in buona fede, senza alcun intento doloso”; “il Dirigente ha agito con l’intenzione di fornire una risposta completa e tempestiva alle contestazioni sindacali”;\n\n- “la scelta di unificare le comunicazioni è stata dettata da ragioni di economia procedurale, considerando che entrambi i reclami provenivano dalla stessa organizzazione sindacale con un'unica email”; “l’errore è derivato da una valutazione errata del principio di minimizzazione in un contesto procedurale complesso”; “l’Istituto riconosce che tale valutazione si è rivelata errata alla luce dei principi di protezione dei dati personali”;\n\n- “immediatamente dopo la ricezione del reclamo, l'Istituto ha adottato le seguenti misure: consultazione del Responsabile della Protezione dei Dati (DPO) per valutazione del caso; analisi approfondita dell'accaduto per identificare le criticità procedurali; […] “aggiornamento delle procedure interne con introduzione di controlli specifici per comunicazioni multi-soggetto”; a tal proposito, l’Istituto ha reso noto di aver adottato una specifica circolare “con disposizioni specifiche ed esplicite per evitare il ripetersi in futuro di episodi simili”.\n\n3. Esito dell’attività istruttoria.\n\nAll’esito dell’attività istruttoria, è emerso che, nel caso di specie, il XX l’Istituto Comprensivo Statale Alghero 2, nel fornire riscontro al reclamo formulato dalla reclamante per il tramite dell’organizzazione sindacale delegata, ha trasmesso a quest’ultima una nota contenente anche il riscontro al reclamo presentato da un’altra docente, malgrado l’organizzazione sindacale, ancorché con un’unica comunicazione pec, avesse presentato i due predetti reclami con due separate note allegate.\n\nConsiderato, in particolare, che nel riscontro ai reclami risultano essere state esplicitate anche informazioni relative alle assenze della reclamante dal servizio per ragioni di salute, a suoi ricoveri ospedalieri nonché ad una specifica richiesta di visita medica collegiale e alla successiva rinuncia ad essa da parte della stessa interessata, occorre evidenziare in via preliminare che nella ampia nozione di “dati relativi alla salute” (cfr. art. 4, n. 15) del Regolamento) “può rientrare anche una informazione relativa all’assenza dal servizio per malattia, indipendentemente dalla circostanza che sia contestualmente indicata esplicitamente la diagnosi” (v. provv.ti. 9 maggio 2024, n. 270, doc. web n. 10025870; 23 marzo 2023, n. 84, doc. web n. 9888113; 15 dicembre 2022, n. 420, doc. web n. 9853429; 25 febbraio 2021, n. 68, doc. web n. 9567429; 7 maggio 2015, n. 269, doc. web n.4167648;10 ottobre 2013, doc. web n.2753605; 7 luglio 2004, doc. web n. 1068839 e 1068917; v. anche par. 8 delle “Linee guida in materia di trattamento di dati personali di lavoratori per finalità di gestione del rapporto di lavoro in ambito pubblico”, adottate in vigenza del precedente quadro normativo in materia di protezione dei dati con provv. 14 giugno 2007, n. 23, doc. web n. 1417809).\n\nCiò conformemente al consolidato orientamento della Corte di Giustizia dell’Unione europea, secondo il quale “occorre dare all'espressione «dati relativi alla salute» […] un'interpretazione ampia tale da comprendere informazioni riguardanti tutti gli aspetti, tanto fisici quanto psichici, della salute di una persona” (sent. C-101/01, Lindqvist, 6 novembre 2003, parr. 13 e 50). Un’interpretazione ampia delle nozioni di “categorie particolari di dati personali” e di “dati sensibili” è, infatti, “suffragata dall’obiettivo della direttiva 95/46 e del [Regolamento] […], consistente nel garantire un elevato grado di tutela dei diritti e delle libertà fondamentali delle persone fisiche, in particolare della loro vita privata, con riguardo al trattamento dei dati personali che li riguardano” (sent. C-184/20, Vyriausioji tarnybinės etikos komisija, del 1° agosto 2022, par. 125), considerato che i trattamenti di tali particolari categorie di dati “possono costituire un’ingerenza particolarmente grave nei diritti fondamentali al rispetto della vita privata e alla protezione dei dati personali, garantiti agli articoli 7 e 8 della Carta dei diritti fondamentali” (sent. C-667/21, Krankenversicherung Nordrhein, del 21 dicembre 2023, par. 41; cfr. cons. 51 del Regolamento, ai sensi del quale “meritano una specifica protezione i dati personali che, per loro natura, sono particolarmente sensibili sotto il profilo dei diritti e delle libertà fondamentali, dal momento che il contesto del loro trattamento potrebbe creare rischi significativi per i diritti e le libertà fondamentali”).\n\nAnche nell’ordinamento nazionale, la giurisprudenza di legittimità ha affermato che “non può essere messo in dubbio che un'assenza dal lavoro \"per malattia\" costituisca un dato personale \"relativo alla salute\" del soggetto cui l'informazione si riferisce” (Cass. civ., sez. I, 8 agosto 2013, n. 18980; v. anche Cass. civ., sez. I, ord. 11 ottobre 2023, n. 28417, ove si afferma che “il semplice riferimento ad un'assenza dal lavoro “per malattia” costituisc[e] un dato personale \"relativo alla salute\" del soggetto cui l'informazione si riferisce”).\n\nSi fa presente, inoltre, che nella ampia definizione di “dati relativi alla salute” risultano ricomprese anche tutte quelle informazioni che possono riguardare la “prestazione di servizi di assistenza sanitaria” (cfr. art. 4, n. 15) del Regolamento), ivi incluse le visite medico collegiali che possono essere richieste dai lavoratori ai sensi della disciplina in materia di sorveglianza sanitaria e tutela della salute e della sicurezza sul luogo di lavoro (cfr., spec., art. 41, comma 2, del d. lgs. n. 81/2008), nonché, anche alla luce del considerando n. 35 del Regolamento, le “informazioni sulla persona fisica raccolte nel corso della sua registrazione al fine di ricevere servizi di assistenza sanitaria o della relativa prestazione” e il mero “rischio di malattia”.\n\nNel quadro normativo sopra delineato, i dati personali dei dipendenti non possono, di regola, essere messi a conoscenza di coloro che non abbiano necessità di trattarli in ragione delle mansioni assegnate e dello specifico ruolo ricoperto all’interno dell’organizzazione del titolare del trattamento e che, di conseguenza, non siano stati espressamente “autorizzati” al trattamento (cfr. artt. 4, n. 10, 28, par 3, lett. b), 29 e 32, par. 4, del Regolamento nonché art. 2-quaterdecies del Codice). Ciò in quanto, come affermato in molte occasioni dal Garante, la messa a disposizione dei dati a soggetti che, ancorché facenti parte dell’organizzazione del titolare del trattamento, non siano “autorizzati” al trattamento in ragione delle funzioni esercitate all’interno di detta organizzazione, può dare luogo, anche tenuto conto della definizione di “terzo”, contenuta nell’art. 4, par. 1, n. 10), del Regolamento, a una “comunicazione” di dati personali illecita in quanto sprovvista di un’idonea base giuridica (cfr. art. 2-ter, commi 1 e 3, del Codice).\n\nAl datore di lavoro è, pertanto, richiesto di limitare l’accessibilità ai dati personali dei dipendenti ai soli soggetti che effettivamente ne necessitino in ragione delle funzioni esercitate all’interno dell’organizzazione del titolare e di ciascuna singola unità o struttura organizzativa nonché di evitare ogni occasione di superflua e ingiustificata conoscibilità dei dati da parte di soggetti non autorizzati. In tal senso, per quanto in particolare rileva ai fini del caso oggetto di reclamo, si evidenzia che - come chiarito dal Garante all’interno delle “Linee guida in materia di trattamento di dati personali di lavoratori per finalità di gestione del rapporto di lavoro in ambito pubblico” del 14 giugno 2007, le quali, sebbene adottate nel contesto del previgente quadro normativo in materia di protezione dei dati personali, forniscono indicazioni e orientamenti ancora validi – “fuori dei casi in cui forme e modalità di divulgazione di dati personali siano regolate specificamente da puntuali previsioni […], l’amministrazione deve utilizzare forme di comunicazione individualizzata con il lavoratore, adottando le misure più opportune per prevenire la conoscibilità ingiustificata di dati personali, in particolare se sensibili, da parte di soggetti diversi dal destinatario, ancorché incaricati di talune operazioni di trattamento (ad esempio, inoltrando le comunicazioni in plico chiuso o spillato; invitando l´interessato a ritirare personalmente la documentazione presso l´ufficio competente; ricorrendo a comunicazioni telematiche individuali)” (cfr. spec. punti 5.1 e 5.3 delle predette Linee Guida).\n\nInoltre, in special modo nei casi in cui il datore di lavoro è chiamato a trattare, per finalità di gestione del rapporto di lavoro, informazioni di dettaglio inerenti alla salute dei lavoratori o, comunque, alla sottoposizione degli stessi a visite mediche, al datore di lavoro è richiesto di osservare “cautele particolari”, dovendo lo stesso avere cura, tra l’altro, di evitare, anche in un’ottica di protezione dei dati per impostazione predefinita, ogni occasione di superflua e ingiustificata conoscibilità dei dati da parte di soggetti non autorizzati (cfr. par. 8 delle Linee Guida citate).\n\nTali principi sono stati ribaditi dal Garante, in relazione a fattispecie diversificate, in molteplici casi concreti (cfr., tra i tanti, provv.ti 27 febbraio 2025, n. 101, doc. web n. 10123227; 27 febbraio 2025, n. 92, doc. web n. 10114763; 3 febbraio 2025, n. 70, doc. web n. 10118395; 30 gennaio 2025, n. 36, doc. web n. 10112750; 16 gennaio 2025, n. 4, doc. web n. 10110716; 26 settembre 2024, n. 606, doc. web n. 10068155; 1° giugno 2023, n. 223, doc. web n. 9916798; 23 marzo 2023, n. 82, doc. web n. 9885151; 23 febbraio 2023, n. 43, doc. web n. 9868646; 28 aprile 2022, n. 146, doc. web n. 9776406; 16 settembre 2021, n. 322, doc. web n. 9711517; 27 maggio 2021, n. 214, doc. web. 9689234; 11 febbraio 2021, n. 50, doc. web n. 9562866; 18 giugno 2020, n. 105, doc. web n. 9444865; 24 marzo 2022, n. 98, doc. web n. 976305; 11 febbraio 2021, n. 50, doc. web n. 9562866; 31 luglio 2014, n. 392, doc. web n. 3399423; 3 ottobre 2013, n. 431, doc. web 2747867; 8 maggio 2013, n. 232, doc. web n. 2501216; 18 ottobre 2012, n. 296, doc. web n. 2174351 e n. 297, doc. web n. 2174582).\n\nQuanto al caso di specie, ancorché le doglianze lamentate con i reclami delle due docenti attenessero a “problematiche simili” (cfr. nota del XX) e i reclami stessi fossero stati inviati con un’unica comunicazione pec dall’organizzazione sindacale delegata, l’Istituto, come peraltro confermato anche nelle proprie memorie difensive dell’XX, avrebbe comunque dovuto predisporre note di riscontro separate, allo scopo di prevenire ogni rischio di indebita divulgazione delle informazioni relative alla salute della reclamante, oltreché, più in generale, degli altri dati attinenti alle vicende segnalate dalle docenti per il tramite dell’organizzazione sindacale.\n\nL’Istituto avrebbe, quindi, dovuto mettere l’organizzazione sindacale delegata nella condizione di poter notificare a ciascuna docente unicamente il riscontro al proprio reclamo e, dunque, di poter provvedere a comunicazioni di carattere individuale, non potendosi far ricadere sull’organizzazione sindacale delegata, anche in un’ottica di “responsabilizzazione” (art. 5, par. 2, del Regolamento) e diversamente da quanto sostenuto dall’Istituto nel corso dell’istruttoria, l’onere di “valutare la modalità di comunicare tali informazioni ai suoi assistiti nel rispetto del diritto alla riservatezza di ciascuno” (cfr. nota del XX).\n\nLa dichiarata e pur legittima esigenza di “economia procedurale” (cfr. memorie difensive dell’XX) non può, infatti, giustificare la circolazione nel contesto lavorativo di informazioni non necessarie, essendo richiesto al datore di lavoro, titolare del trattamento, di valutare caso per caso l’adozione di specifici accorgimenti sul piano tecnico ed organizzativo al fine di evitare qualsivoglia indebito pregiudizio alla riservatezza delle informazioni riguardanti il personale interessato, come peraltro riconosciuto anche dallo stesso Istituto in corso d’istruttoria, per cui la “valutazione [operata nel caso di specie] si è rivelata errata alla luce dei principi di protezione dei dati personali” (cfr. memorie difensive dell’XX).\n\nTale impostazione risulta, peraltro, trovare conferma nella stessa circostanza che, nel contesto della vicenda in esame, l’Istituto ha dato atto di aver adottato una specifica circolare “con disposizioni specifiche ed esplicite per evitare il ripetersi in futuro di episodi simili” (v. memorie difensive dell’XX).\n\nTutto ciò premesso, deve concludersi che, nel caso di specie, l’Istituto, nel trasmettere la predetta nota del XX, concernente il riscontro a due distinti reclami, abbia determinato le condizioni che hanno portato ciascuna delle due reclamanti ad essere reciprocamente edotta non solo della circostanza stessa della presentazione del reclamo ma anche, in particolare, delle altre informazioni personali rappresentate dall’Istituto nel riscontro e afferenti, nel caso della reclamante, anche alla sua salute. Ciò dando luogo ad una “comunicazione” di dati personali, anche relativi alla salute, a soggetti “terzi” in maniera non conforme al principio di “liceità, correttezza e trasparenza” nonché in assenza di un idoneo presupposto normativo, in violazione degli artt. 5, par. 1, lett. a), 6 e 9 del Regolamento e 2-ter del Codice.\n\nQuanto, invece, alla circostanza che l’Istituto abbia trasmesso il riscontro ai reclami delle due docenti all’organizzazione sindacale delegata dalla reclamante e non direttamente a quest’ultima, occorre prendere atto di quanto specificato all’interno del reclamo trasmesso al Dirigente Scolastico, per cui “si richiede [… alla predetta organizzazione sindacale] un intervento a tutela della scrivente insegnante […]” e “si delega[… la predetta organizzazione sindacale] all’invio all’Istituzione Scolastica del […] reclamo, sull’assegnazione dell’esponente per l’a.s. XX, con la PEC dell’Organizzazione Sindacale” (cfr. reclamo trasmesso all’Istituto il XX).\n\nTali specificazioni non consentono di escludere che l’organizzazione sindacale fosse stata investita, nel caso di specie, della gestione complessiva della vicenda contenziosa in questione e hanno, anzi, ingenerato il ragionevole affidamento nell’Istituto a ritenere che l’incarico conferito all’organizzazione sindacale comprendesse anche la ricezione del riscontro al reclamo; ciò tenuto conto non solo delle specifiche funzioni di tutela e rappresentanza dei lavoratori che sono proprie dei sindacati in tali contesti ma anche del fatto stesso che dal reclamo non si evince l’indicazione – da parte della reclamante - di ulteriori e alternativi recapiti cui indirizzare ogni eventuale comunicazione connessa al reclamo.\n\nCon riguardo, poi, all’indicazione, da parte dell’Istituto, all’interno della predetta nota di riscontro, di dati anche relativi alle assenze per malattia della reclamante, ritenuti da quest’ultima eccedenti, nel rammentare che il trattamento di tali dati è comunque consentito nello svolgimento delle funzioni istituzionali dell’Amministrazione datrice di lavoro (art. 9, par. 2, lett. b) e g), del Regolamento e 2-sexies del Codice) nonché nei limiti in cui lo stesso risulti “necessario per accertare, esercitare o difendere un diritto, che sia in sede giudiziale, amministrativa o stragiudiziale” (art. 9, par. 2, lett. f), e considerando 52 del Regolamento), come nel caso di specie, si prende atto delle dichiarazioni rese anche ai sensi dell’art. 168 del Codice dall’Istituto, per cui tali informazioni sono state ritenute “essenziali per rispondere alle contestazioni mosse nel reclamo sindacale” (cfr. nota del XX).\n\n4. Conclusioni.\n\nAlla luce delle valutazioni sopra richiamate, si rileva che le dichiarazioni rese dal titolare del trattamento nel corso dell’istruttoria ˗ della cui veridicità si può essere chiamati a rispondere ai sensi dell’art. 168 del Codice ˗, seppure meritevoli di considerazione, non consentono di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento e risultano insufficienti a consentire l’archiviazione del presente procedimento ai sensi dell’art. 14, comma 1, del Regolamento del Garante n. 1/2019 non ricorrendo alcuno dei casi previsti dall’art. 11 ivi richiamato.\n\nSi confermano, pertanto, le valutazioni preliminari dell’Ufficio e si rileva l’illiceità del trattamento di dati personali effettuato dall’Istituto Comprensivo Statale Alghero 2 nei termini di cui sopra.\n\nTanto premesso, occorre, tuttavia, tenere in considerazione taluni elementi, anche di contesto, emersi nel corso dell’istruttoria, che risultano indispensabili ai fini della valutazione in concreto dell’entità delle violazioni riscontrate e della lesività della complessiva condotta (v. cons. 148 del Regolamento).\n\nIn particolare, tenuto conto che:\n\nancorché le informazioni oggetto della divulgazione non autorizzata appartengano anche alla categoria dei dati relativi alla salute di cui all’art. 9 del Regolamento, la violazione ha riguardato solo due interessati e ha comportato che solo le due colleghe sono state vicendevolmente edotte delle informazioni in questione; inoltre, tale violazione rappresenta, ad ogni modo, un episodio di carattere isolato; peraltro, le contestazioni presentate nei due reclami erano analoghe e relative allo stesso provvedimento (cfr. art. 83, par. 2, lett. a) e g), del Regolamento);\n\nla violazione presenta carattere colposo, essendo dipesa da un errore di valutazione commesso in buona fede (cfr. art. 83, par. 2, lett. b), del Regolamento);\n\nl’Istituto ha dichiarato di aver adottato una specifica circolare nella prospettiva di prevenire il verificarsi di simili accadimenti in futuro (cfr. art. 83, par. 2, lett. c), del Regolamento);\n\nl’Istituto ha offerto una piena cooperazione con l’Autorità nel corso dell’istruttoria (art. 83, par. 2, lett. f), del Regolamento);\n\nnon risultano precedenti violazioni pertinenti commesse dal titolare del trattamento, aventi la medesima natura di quelle accertate in relazione ai fatti di reclamo, con riferimento ai trattamenti effettuati in ambito lavorativo (art. 83, par. 2, lett. e), del Regolamento).\n\nle circostanze del caso concreto inducono a qualificare lo stesso come “violazione minore”, ai sensi del cons. 148 e dell’art. 83, par. 2, del Regolamento, nonché delle “Linee guida riguardanti l'applicazione e la previsione delle sanzioni amministrative pecuniarie ai fini del regolamento (UE) n. 2016/679”, adottate dal Gruppo di Lavoro Art. 29 il 3 ottobre 2017, WP 253, e fatte proprie dal Comitato europeo per la protezione dei dati con l’“Endorsement 1/2018” del 25 maggio 2018.\n\nAlla luce di tutto quanto sopra rappresentato, e dei termini complessivi della vicenda in esame, si ritiene, pertanto, sufficiente ammonire il titolare del trattamento per la violazione delle disposizioni sopraindicate, ai sensi dell’art. 58, par. 2, lett. b), del Regolamento (cfr. anche cons. 148 e art. 83, par. 2, del Regolamento).\n\nConsiderato che la condotta ha ormai esaurito i suoi effetti, non ricorrono i presupposti per l’adozione di ulteriori misure correttive di cui all’art. 58, par. 2, del Regolamento.\n\nSi rileva, infine, che ricorrono i presupposti di cui all’art. 17 del regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante.\n\nTUTTO CIÒ PREMESSO IL GARANTE\n\na) dichiara, ai sensi dell’art. 57, par. 1, lett. f), del Regolamento, l’illiceità del trattamento dei dati personali effettuato dall’Istituto Comprensivo Statale Alghero 2, in persona del legale rappresentante pro-tempore, con sede legale in Via Tarragona, 16 - 07041 Alghero (SS), C.F. 92128560908, per violazione degli artt. 5, par. 1, lett. a), 6 e 9 del Regolamento e 2-ter del Codice nei termini di cui in motivazione;\n\nb) ai sensi dell’art. 58, par. 2, lett. b) del Regolamento, ammonisce il predetto Istituto, quale titolare del trattamento in questione, per aver violato artt. 5, par. 1, lett. a), 6 e 9 del Regolamento e 2-ter del Codice, come sopra descritto;\n\nc) ai sensi dell’art. 154-bis, comma 3 del Codice e dell’art. 37 del Regolamento del Garante n. 1/2019, dispone la pubblicazione del presente provvedimento sul sito internet dell’Autorità;\n\nd) ritiene che ricorrano i presupposti di cui all’art. 17 del Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante.\n\nAi sensi degli artt. 78 del Regolamento, 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.\n\nRoma, 16 gennaio 2026\n\nIL PRESIDENTE\n\nStanzione\n\nIL RELATORE\n\nStanzione\n\nIL SEGRETARIO GENERALE\n\nMontuori\n\nScheda\n\nDoc-Web\n\n10220288\n\nData\n\n16/01/26\n\nArgomenti\n\nPubblica Amministrazione\n\nDati sanitari\n\nAssenze\n\nLavoro pubblico\n\nTipologie\n\nAmmonimento","changes":[{"id":674,"doc_id":10462,"v_from":11145,"v_to":13993,"detected_at":"2026-09-12 02:35:42","added":0,"removed":6,"summary":"--- \n+++ \n-\n-Vedi anche (2)\n-\n-Provvedimento del 17 aprile 2026 [10254140]\n-\n-Provvedimento del 18 dicembre 2025 [10214307]"}],"passport":{"data":{"act":{"jurisdiction":"Италия","title_official":"Provvedimento del 16 gennaio 2026 [10220288]","title_short":"","level":"акт надзорного органа (административное решение/предупреждение)","date_adopted":"2026-01-16","date_in_force":"с даты принятия, если не указано иное","date_version":"от 2026-01-16","phased":"","status":"действует","sunset":"","regulator":"Гарант защиты персональных данных Италии","related":"Regolamento (UE) 2016/679; d.lgs. n. 196/2003 (Codice); Regolamento Garante n. 1/2019"},"goal":{"problem":"передача объединённого ответа на два отдельных обращения через профсоюз привела к ознакомлению обеих работниц с персональными данными друг друга, включая данные о здоровье.","goal":"обеспечить соблюдение принципов минимизации, целевого ограничения доступа и специальных требований при обработке данных работников, особенно данных о здоровье.","targets":"","scope":"обработка ПДн работодателем — публичным образовательным учреждением — в контексте трудовых отношений и взаимодействия с профсоюзом.","exclusions":""},"subjects_note":{"protected":"работники; субъекты, чьи данные относятся к здоровью (категории особых данных по ст. 9 GDPR)."},"subjects":[{"role":"оператор","who":"Istituto Comprensivo Statale Alghero 2","criteria":"работодатель в сфере публичного образования; обрабатывает особые категории данных сотрудников.","count":"нет данных"}],"norms":[{"address":"art. 5 par. 1 lett. a), art. 6 e art. 9 GDPR; art. 2-ter Codice","addressee":"оператор","essence":"Оператор обязан обеспечивать законность, корректность и прозрачность обработки, иметь правовое основание и соблюдать специальные требования для категорий данных, включая данные о здоровье, избегая их избыточной циркуляции.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные, содержательные","cost_kind":"регулярные","trigger":"постоянно","sanction":"предупреждение (ammonimento) по art. 58 par. 2 lett. b) GDPR; публикация решения","refs":"да, к GDPR, Кодексу, внутренним регламентам Гаранта","form":"смешанная","in_force":"немедленно","ru_analog":"ФЗ-152 требует законности, добросовестности, точности, наличия основания и спецправил для специальных категорий ПДн; отличия — конкретная итальянская практика индивидуальных ответов и акцент на недопущение излишней доступности внутри организации."},{"address":"art. 5 par. 1 lett. c) GDPR (принцип минимизации), параграфы мотивировочной части об ограничении круга лиц","addressee":"оператор","essence":"Оператор должен предоставлять доступ к данным сотрудников только уполномоченным лицам исходя из функций и избегать передачи третьим лицам информации, которая им не необходима.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные, содержательные","cost_kind":"регулярные","trigger":"постоянно","sanction":"меры надзора и предупреждения; потенциальные санкции за повторные нарушения установлены GDPR/Кодексом","refs":"да, указания Гаранта и внутренние линии поведения","form":"цифровая/смешанная","in_force":"немедленно","ru_analog":"принцип необходимости и соразмерности доступа к ПДн по ФЗ-152; отличие — детализированные организационно-технические меры и индивидуальные каналы коммуникации как ожидаемая практика."},{"address":"art. 24 et seq., art. 32 GDPR; упоминание DPO и обновления процедур","addressee":"оператор","essence":"Оператор обязан внедрять технические и организационные меры безопасности и обновлять процедуры во избежание инцидентов, привлекая ответственного за защиту данных.","type":"обязанность","mechanism":"операционные издержки","cost_channel":"административные, капитальные","cost_kind":"разовые и регулярные","trigger":"до начала деятельности; по событию","sanction":"надзорные меры; штрафы по GDPR/Кодексу при нарушениях","refs":"да, Кодекс, внутренние регламенты","form":"смешанная","in_force":"немедленно","ru_analog":"обязанности оператора по обеспечению безопасности ПДн согласно ФЗ-152 и подзаконным актам; сопоставимо, но различаются перечни типовых мер и роль локального «DPO»."},{"address":"art. 58 par. 2 lett. b) GDPR; art. 154-bis comma 3 Codice; art. 37 Regolamento Garante n. 1/2019","addressee":"оператор","essence":"Надзорный орган вправе вынести предупреждение и опубликовать его на сайте ведомства.","type":"ответственность","mechanism":"распределение риска","cost_channel":"прямые платёжные отсутствуют; репутационные","cost_kind":"по событию","trigger":"по факту установления нарушения","sanction":"предупреждение; публикация","refs":"да","form":"цифровая","in_force":"немедленно","ru_analog":"КоАП РФ ст. 13.11 предусматривает предупреждения и штрафы; отличается составами, размерами санкций и практикой публикации решений регулятора."},{"address":"art. 78 GDPR; art. 152 Codice; art. 10 d.lgs. n. 150/2011","addressee":"оператор","essence":"Решение Гаранта может быть оспорено в суде общей юрисдикции в установленные сроки.","type":"право","mechanism":"ограничение модели","cost_channel":"административные","cost_kind":"по событию","trigger":"после уведомления о решении","sanction":"","refs":"да","form":"бумажная/смешанная","in_force":"немедленно","ru_analog":"судебный порядок обжалования актов Роскомнадзора по КАС РФ; процессуальные сроки и подсудность отличаются."}]},"made_by":"GigaChat-3-Ultra","made_at":"2026-09-16 08:19:10","edited_at":null,"edited_by":null}}