g-docweb-display Portlet

Provvedimento del 3 settembre 2026 [10297203]

Stampa Stampa Stampa

[doc. web n. 10297203]

Provvedimento del 3 settembre 2026

Registro dei provvedimenti
n. 610 del 3 settembre 2026 

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia, componente, e il dott. Luigi Montuori, segretario generale;

VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito, “Regolamento”);

VISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la Direttiva 95/46/CE (di seguito “Codice”); 

VISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4 aprile 2019, pubblicato in G.U. n. 106 dell’8 maggio 2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);

Vista la documentazione in atti;

Viste le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali, doc. web n. 1098801;

Relatore il prof. Pasquale Stanzione;

PREMESSO

1. Introduzione.

Con reclamo del 3 gennaio 2025, la Sig.ra XX - docente in servizio presso l’Istituto Comprensivo Sassuolo 1 Centro Est e, al contempo, madre di alunni frequentanti il medesimo Istituto - ha lamentato che, in data 30 novembre 2024, l’Ufficio del personale avrebbe inviato una richiesta di giustificazione di un’assenza dal servizio all’indirizzo e-mail aziendale di suo marito, nonché padre dei suddetti alunni, anziché al proprio.

Dal reclamo si evince, in particolare, che l'errore sarebbe “dipeso dal travaso di dati da un sistema gestionale ad un altro”, anche tenuto conto del fatto che la reclamante “risulta inserita con doppio ruolo, docente e genitore e che con ogni probabilità il sistema, incrociando i dati ha generato gli indirizzi genitoriali e non quello [… della medesima interessata] come docente” (cfr. nota della Dirigente scolastica del 5 dicembre 2024).

2. L’attività istruttoria.

In merito ai fatti lamentati, nell’ambito dell’istruttoria, il predetto Istituto ha rappresentato con nota del 27 febbraio 2026 (prot. n. XX del XX), in particolare, che:

- “a differenza di quanto ipotizzato in una prima fase di analisi, le verifiche tecniche condotte, supportate anche dal confronto telefonico con l'assistenza del fornitore […], hanno permesso di escludere anomalie strutturali del software o malfunzionamenti del sistema di gestione dell’anagrafica”;

- “l’incidente è da ricondurre ad un errore umano materiale e involontario commesso dal personale di segreteria. Tale errore si è verificato in un contesto di eccezionale carico di lavoro derivante dal delicato processo di "travaso dati" dal precedente gestionale […] a quello attualmente in uso”;

- “a causa della sovrapposizione delle schede anagrafiche nei due sistemi, l'operatore ha erroneamente associato al profilo professionale della dipendente l'indirizzo e-mail del coniuge […], dato che era già presente negli archivi in quanto fornito volontariamente dalla famiglia per le sole comunicazioni scuola-famiglia relative agli alunni”;

- “preme evidenziare come l'evento non sia figlio di una prassi scorretta o di una carenza del sistema informatico, ma rappresenti un episodio del tutto isolato e straordinario [… dovuto ad] una mera svista operativa in un momento di transizione tecnologica”;

- “l'Amministrazione aveva già disposto, con Circolare n. 28, un’attività di bonifica dei database proprio finalizzata ad eliminare le sovrapposizioni anagrafiche rilevate. Parallelamente, il Dirigente Scolastico ha agito con la massima trasparenza fornendo un riscontro ufficiale alla docente in data 05/12/2024 […], chiarendo la natura dell'errore e formulando le scuse dell'istituzione. Infine, sul piano organizzativo, sono state impartite disposizioni vincolanti all'Ufficio del Personale affinché le comunicazioni lavorative avvengano esclusivamente tramite l'indirizzo istituzionale […], prevedendo una verifica manuale obbligatoria dei destinatari nei casi di personale che rivesta anche il ruolo di genitore, con esclusione di qualunque automatismo”. 

Con nota del XX (XX), l’Ufficio, sulla base degli elementi acquisiti, dalle verifiche compiute e dei fatti emersi a seguito dell’attività istruttoria, ha notificato al predetto Istituto, ai sensi dell’art. 166, comma 5, del Codice, l’avvio del procedimento per l’adozione dei provvedimenti di cui all’art. 58, par. 2, del Regolamento, sul presupposto che il trattamento dei dati della reclamante nel caso di specie fosse stato effettuato in maniera non conforme ai principi di “liceità, correttezza e trasparenza” nonché in assenza di base giuridica e idonee misure tecniche ed organizzative, in violazione degli artt. 5, par. 1, lett. a), 6, 24 e 32 del Regolamento e 2-ter del Codice.

Con la medesima nota, il predetto titolare è stato invitato a produrre al Garante scritti difensivi o documenti ovvero a chiedere di essere sentito dall’Autorità (art. 166, commi 6 e 7, del Codice, nonché art. 18, comma 1, della l. 24 novembre 1981, n. 689).

Con nota del XX (prot. n. XX del XX), l’Istituto, che, come confermato con successiva nota del XX (prot. n. XX del XX), non ha richiesto di essere audito, ha presentato una memoria difensiva, dichiarando, in particolare, che:

- l’evento “non ha determinato, stando agli elementi acquisiti, conseguenze pregiudizievoli concrete o misurabili nella sfera giuridica, personale o professionale dell'interessata”;

- “la violazione è avvenuta per mera colpa lievissima. […] Il contesto di eccezionale carico di lavoro connesso alla migrazione tra sistemi gestionali costituisce una circostanza esterna che ha oggettivamente aumentato il rischio di errori materiali nonostante la diligenza del personale”.

3. Esito dell’attività istruttoria.

All’esito dell’attività istruttoria, è emerso che l’Istituto Comprensivo Sassuolo 1 Centro Est ha trasmesso una comunicazione relativa ad un’assenza dal servizio della reclamante all’indirizzo e-mail aziendale del marito di quest’ultima, censito nella scheda anagrafica della stessa reclamante nella qualità di madre di due alunni del medesimo Istituto presso cui presta servizio. 

Al riguardo, per quanto in particolare rileva in relazione al caso in esame, si fa presente che, nell’ambito del contesto lavorativo, i soggetti pubblici possono trattare i dati personali degli interessati se il trattamento è necessario, in generale, per la gestione del rapporto di lavoro e per adempiere a specifici obblighi o compiti previsti dalla legge o dal diritto dell’Unione o degli Stati membri (artt. 6, par. 1, lett. c), e 88 del Regolamento). Il trattamento è, inoltre, lecito quando sia “necessario per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri di cui è investito il titolare del trattamento” (art. 6, parr. 1, lett. e), 2 e 3, del Regolamento).

Il datore di lavoro, quale titolare del trattamento, è tenuto in ogni caso a rispettare i principi in materia di protezione dei dati, fra i quali, in particolare, quelli di “liceità, correttezza e trasparenza” e “integrità e riservatezza”, per cui i dati personali devono essere “trattati in modo lecito, corretto e trasparente nei confronti dell’interessato” nonché “trattati in maniera da garantir[n]e un'adeguata sicurezza […], compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali” (art. 5, par. 1, lett. a), b), c) ed e), del Regolamento). 

In tale quadro, come tradizionalmente affermato in molte occasioni dal Garante, la messa a disposizione dei dati a soggetti che non abbiano necessità di trattarli può dare luogo, anche tenuto conto della definizione di “terzo”, contenuta nell’art. 4, par. 1, n. 10), del Regolamento, a una “comunicazione” di dati personali illecita in quanto sprovvista di un’idonea base giuridica (cfr., tra i tanti, da ultimo, provv. 28 maggio 2026, n. 384, doc. web n. 10262614).

Al datore di lavoro è altresì richiesta l’adozione di misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio “tenendo conto dello stato dell'arte e dei costi di attuazione, nonché della natura, dell'oggetto, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche” (art. 32 del Regolamento; v. anche, più in generale, art. 24 del Regolamento). 

Si rappresenta, inoltre, che, nella cornice dei principi di protezione dei dati personali sopra richiamati, gli istituti scolastici sono tenuti ad adottare, in qualità di titolari del trattamento, misure tecniche e organizzative volte ad assicurare che i dati siano trattati per le sole finalità per le quali sono stati raccolti, avendo cura di tenere distinte, anche sotto il profilo organizzativo, le finalità del trattamento perseguite in qualità di datore di lavoro da quelle perseguite in qualità di istituzione scolastica, prevedendo all’uopo, nella prospettiva di una rigorosa separazione di carattere funzionale, specifici accorgimenti volti a escludere che i dati acquisiti nell’ambito di tali finalità siano trattati per finalità di gestione del rapporto di lavoro, e viceversa (v. artt. 24 e 32 del Regolamento). Ciò in particolare anche nelle ipotesi non infrequenti nelle quali l’interessato rivesta in pari tempi il ruolo di docente o, comunque, altro personale scolastico e di genitore degli alunni frequentanti l’Istituto.

Siffatti particolari casi in cui gli interessati rivestono il duplice ruolo di lavoratori e genitori degli alunni di un istituto scolastico richiedono, infatti, a quest’ultimo, datore di lavoro e titolare del trattamento, di prevedere - nel quadro dello svolgimento di efficaci e ripetuti interventi di formazione e sensibilizzazione del personale rispetto al funzionamento degli applicativi impiegati  l’adozione, da parte dei dipendenti incaricati e autorizzati al trattamento, di specifici accorgimenti e stringenti verifiche anche di carattere operativo al fine di minimizzare il rischio di sviste ed errori materiali (v. artt. 24 e 32 del Regolamento), come quello che risulta essersi verificato nel caso di specie.

Quanto al caso oggetto del presente provvedimento, malgrado, come dichiarato dall’Istituto in corso d’istruttoria, l’evento descritto sia avvenuto a causa di un “un errore umano materiale e involontario” dovuto ad una “mera svista operativa” della segreteria che ha curato la trasmissione della comunicazione, peraltro in un contesto caratterizzato da talune difficoltà sul piano organizzativo connesse al passaggio ad un nuovo applicativo gestionale (cfr. nota del 27 febbraio 2026; v. anche nota del 1° luglio 2026), deve ritenersi che lo stesso abbia dato luogo ad una “comunicazione” di dati personali afferenti alla vita lavorativa della reclamante ad un soggetto estraneo al rapporto di lavoro, il coniuge della reclamante stessa, e, dunque, indubbiamente “terzo” e non autorizzato ad accedervi (artt. 2-ter del Codice e 4, n. 10), del Regolamento).

Tutto ciò premesso, pur prendendosi favorevolmente atto delle misure e delle iniziative intraprese per prevenire il verificarsi di analoghi eventi anche in futuro (cfr. nota del 27 febbraio 2026 e nota del 1° luglio 2026), risulta che il trattamento di dati personali in questione – consistente nell’invio di una comunicazione afferente al rapporto di lavoro della reclamante all’indirizzo e-mail aziendale del marito - è stato effettuato, ancorché per mero errore materiale, in maniera non conforme ai principi di “liceità, correttezza e trasparenza” nonché in assenza di base giuridica e idonee misure tecniche ed organizzative, in violazione degli artt. 5, par. 1, lett. a), 6, 24 e 32 del Regolamento e 2-ter del Codice.  

4. Conclusioni.

Alla luce delle valutazioni sopra richiamate, si rileva che le dichiarazioni rese dal titolare del trattamento nel corso dell’istruttoria ˗ della cui veridicità si può essere chiamati a rispondere ai sensi dell’art. 168 del Codice ˗, seppure meritevoli di considerazione, non consentono di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento e risultano insufficienti a consentire l’archiviazione del presente procedimento ai sensi dell’art. 14, comma 1, del Regolamento del Garante n. 1/2019 non ricorrendo alcuno dei casi previsti dall’art. 11 ivi richiamato.

Si confermano, pertanto, le valutazioni preliminari dell’Ufficio e si rileva l’illiceità del trattamento di dati personali effettuato dall’Istituto Comprensivo Sassuolo 1 Centro Est nei termini di cui sopra.

Tanto premesso, occorre, tuttavia, tenere in considerazione taluni elementi, anche di contesto, emersi nel corso dell’istruttoria, che risultano indispensabili ai fini della valutazione in concreto dell’entità delle violazioni riscontrate e della lesività della complessiva condotta (v. cons. 148 del Regolamento). 

In particolare, nel tenere presente che, ad ogni modo, il titolare è un istituto scolastico, consideratoche:

- la violazione rappresenta un episodio di carattere isolato e ha riguardato informazioni, riconducibili ad una sola interessata, che non appartengono alle categorie particolari di dati di cui all’art. 9 del Regolamento (cfr. art. 83, par. 2, lett. a) e g), del Regolamento);

- la violazione presenta carattere colposo, atteso che il trattamento è dipeso da una svista materiale in cui è incorso il personale autorizzato (cfr. art. 83, par. 2, lett. b), del Regolamento);

- l’Istituto ha dichiarato di aver adottato specifiche iniziative al fine di prevenire il verificarsi di analoghe violazioni in futuro, anche attraverso attività di sensibilizzazione nei confronti del personale autorizzato (cfr. art. 83, par. 2, lett. c), del Regolamento);

- l’Istituto ha offerto una piena cooperazione con l’Autorità nel corso dell’istruttoria (art. 83, par. 2, lett. f), del Regolamento); 

- non risultano precedenti violazioni pertinenti commesse dal titolare del trattamento, aventi la medesima natura di quelle accertate in relazione ai fatti di reclamo (art. 83, par. 2, lett. e), del Regolamento).

le circostanze del caso concreto inducono a qualificare lo stesso come “violazione minore”, ai sensi del cons. 148 e dell’art. 83, par. 2, del Regolamento, nonché delle “Linee guida riguardanti l'applicazione e la previsione delle sanzioni amministrative pecuniarie ai fini del regolamento (UE) n. 2016/679”, adottate dal Gruppo di Lavoro Art. 29 il 3 ottobre 2017, WP 253, e fatte proprie dal Comitato europeo per la protezione dei dati con l’“Endorsement 1/2018” del 25 maggio 2018.

Alla luce di tutto quanto sopra rappresentato, e dei termini complessivi della vicenda in esame, si ritiene, pertanto, sufficiente ammonire il titolare del trattamento per la violazione delle disposizioni sopraindicate, ai sensi dell’art. 58, par. 2, lett. b), del Regolamento (cfr. anche cons. 148 e art. 83, par. 2, del Regolamento). 

Considerato che la condotta ha ormai esaurito i suoi effetti, non ricorrono i presupposti per l’adozione di ulteriori misure correttive di cui all’art. 58, par. 2, del Regolamento.

Si rileva, infine, che ricorrono i presupposti di cui all’art. 17 del regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante.

TUTTO CIÒ PREMESSO IL GARANTE

a) dichiara, ai sensi dell’art. 57, par. 1, lett. f), del Regolamento, l’illiceità del trattamento dei dati personali effettuato dall’Istituto Comprensivo Sassuolo 1 Centro Est, in persona del legale rappresentante pro-tempore, con sede legale in Via Mazzini, 62 - 41049, Sassuolo (MO), C.F. 93036670367, per violazione degli artt. 5, par. 1, lett. a), 6, 24 e 32 del Regolamento e 2-ter del Codice nei termini di cui in motivazione; 

b) ai sensi dell’art. 58, par. 2, lett. b) del Regolamento, ammonisce il predetto Istituto, quale titolare del trattamento in questione, per aver violato gli artt. 5, par. 1, lett. a), 6, 24 e 32 del Regolamento e 2-ter del Codice, come sopra descritto;  

c) ai sensi dell’art. 154-bis, comma 3 del Codice e dell’art. 37 del Regolamento del Garante n. 1/2019, dispone la pubblicazione del presente provvedimento sul sito internet dell’Autorità;  

d) ritiene che ricorrano i presupposti di cui all’art. 17 del Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante. 

Ai sensi degli artt. 78 del Regolamento, 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.

Roma, 3 settembre 2026

IL PRESIDENTE
Stanzione 

IL RELATORE
Stanzione

IL SEGRETARIO GENERALE
Montuori