Provvedimento del 23 settembre 2026 [10302434]
Provvedimento del 23 settembre 2026 [10302434]
[doc. web n. 10302434]
Provvedimento del 23 settembre 2026
Registro dei provvedimenti
n. 634 del 23 settembre 2026
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia, componente, e il dott. Luigi Montuori, segretario generale;
VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito, “Regolamento”);
VISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la Direttiva 95/46/CE (di seguito “Codice”);
VISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4/4/2019, pubblicato in G.U. n. 106 dell’8/5/2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);
Vista la documentazione in atti;
Viste le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali, doc. web n. 1098801;
Relatore la prof.ssa Ginevra Cerrina Feroni;
PREMESSO
1. Il reclamo.
Con reclamo presentato all’Autorità il sig. XX ha lamentato che la Fondazione "Rome Technopole" (di seguito, la Fondazione), in data XX, avrebbe pubblicato “al seguente link (https://...) la graduatoria finale relativa all'erogazione della borsa in formato xlsx (file excel). Ho scaricato il file ed ho notato semplicemente scoprendo i campi nascosti che tutti i miei dati personali, e dei 480 studenti vincitori del bando, sono esposti su internet e pertanto ravvisando una violazione della privacy invio questo reclamo. I dati resi pubblici su internet sono: l'indirizzo di residenza, codice fiscale, data di nascita, indirizzo mail, tipo di documento e numero del documento identificativo personale, ateneo di laurea, voto di laurea, ateneo di iscrizione magistrale, corsi di laurea, banca e iban di ogni singolo studente”.
2. L’attività istruttoria.
In riscontro ad una richiesta di informazioni dell’Autorità (nota prot. n. XX dell’XX), la Fondazione, con nota del XX, cui si rinvia integralmente, ha dichiarato, in particolare, quanto segue:
- “ha rimosso il file in questione la mattina del XX, circa dodici ore dopo la sua pubblicazione, dimostrando di attuare tempestivamente le procedure volte al contenimento della diffusione di dati”;
- “l'erogazione di una borsa di studio risponde proprio ad un obbligo legale, ai sensi del Decreto Legislativo n. 33/2013 (Decreto Trasparenza), che impone la pubblicità degli atti e delle graduatorie relative a procedure concorsuali per borse e assegni, al fine di garantire trasparenza e informazione”;
- “in particolare l'articolo 19 del D.Lgs. 33/2013 stabilisce che i soggetti interessati sono tenuti a pubblicare le graduatorie finali dei concorsi per l'erogazione di assegni e borse di studio”.
Sulla base degli elementi acquisiti, l’Ufficio ha notificato, con nota del XX (prot. n. XX alla Fondazione, in qualità di titolare del trattamento, ai sensi dell’art. 166, comma 5, del Codice, l’avvio del procedimento per l’adozione dei provvedimenti di cui all’art. 58, par. 2, del Regolamento, in quanto la pubblicazione sul sito web istituzionale del file predetto ha dato luogo a una diffusione illecita di dati personali, in violazione degli artt. 5, par. 1, lett. a) e c), 6, parr. 1, lett. c) ed e), 2 e 3 del Regolamento e 2-ter, commi 1 e 3 del Codice).
L’Ufficio ha invitato il predetto titolare a produrre scritti difensivi o documenti ovvero a chiedere di essere sentito dall’Autorità (art. 166, commi 6 e 7, del Codice; nonché art. 18, comma 1, dalla legge n. 689 del 24/11/1981).
La Fondazione ha fatto pervenire le proprie memorie difensive, alle quali si rinvia integralmente, con nota del XX, rappresentando, in particolare, che:
- “la pubblicazione della graduatoria è stata disposta nell’ambito delle attività amministrative connesse alla gestione del bando e alla comunicazione degli esiti agli interessati. In tale contesto, si è inteso assicurare la massima trasparenza e tracciabilità delle attività, adottando (erroneamente) una modalità di pubblicazione che ha determinato l’esposizione di informazioni eccedenti”;
- “l’evento è riconducibile ad un errore umano/organizzativo nella predisposizione del file da pubblicare: è stato caricato un file di lavoro (contenente anche campi non destinati alla pubblicazione, “nascosti” nel foglio che soltanto con una azione positiva potevano essere resi visibili) in luogo di un estratto minimizzato. Appresa l’anomalia, durante la notte la Fondazione ha immediatamente disposto la rimozione del documento, avvenuta la mattina del XX (circa 12 ore dopo la pubblicazione)”;
- “la Fondazione ha eseguito verifiche interne e ha adottato misure di contenimento, tra cui: (i) rimozione tempestiva del file e verifica dell’assenza di ulteriori copie; (ii) richiesta di rimozione di eventuali copie dai motori di ricerca, ove applicabile; (iii) verifica dei permessi di pubblicazione e congelamento delle pubblicazioni non essenziali fino alla revisione delle procedure”;
- “si riportano di seguito le principali misure (già programmate, in corso di completamento): - Adozione di una procedura interna “Pubblicazioni web e trasparenza” con checklist obbligatoria di minimizzazione dei dati e doppio controllo. - Separazione dei flussi: produzione di un “file di pubblicazione” (estratto minimizzato) distinto dai file di lavoro e dalle basi dati amministrative. -Implementazione di controlli automatici prima della pubblicazione (es. ricerca di stringhe tipiche di CF, IBAN, numeri documento; blocco caricamento se rilevate). -Formazione mirata del personale coinvolto (ufficio bandi/ufficio comunicazione/webmaster) su GDPR, principi di diffusione, e indicazioni del Garante in tema di graduatorie. -Aggiornamento delle istruzioni operative per i fornitori/gestori del sito e revisione dei profili di autorizzazione alla pubblicazione. - Valutazione della necessità di notifica/gestione dell’evento come data breach e delle eventuali comunicazioni agli interessati, alla luce dell’art. 33-34 GDPR e successiva decisione di non procedure alla notifica”.
Nel corso dell’audizione (v. verbale del XX, formalizzatosi con l’accettazione del titolare del XX), la Fondazione ha dichiarato, inoltre, che “pur avendo già predisposto in passato azioni preventive, ha adottato ulteriori misure organizzative e correttive a seguito dell’episodio, per evitare il ripetersi di errori simili in futuro (ad es. formazione prevista per i mesi di XX, l’adozione di procedure che consentiranno un controllo maggiore prima delle pubblicazioni di documenti) e ha collaborato pienamente con l’Autorità”.
3. Normativa applicabile.
3.1 Il quadro normativo.
Il quadro normativo in materia di protezione dei dati previsto dal Regolamento prevede che il trattamento di dati personali da parte di soggetti che agiscono in ambito pubblico (come la Fondazione ), è lecito se necessario “per adempiere un obbligo legale al quale è soggetto il titolare del trattamento” o “per l'esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici poteri” (art. 6, paragrafo 1, lett. c) ed e), paragrafi 2 e 3 del Regolamento; art 2-ter del Codice).
La base giuridica dei predetti trattamenti deve essere stabilita dal diritto dell’Unione o dello Stato membro, che deve perseguire “un obiettivo di interesse pubblico [e deve essere] proporzionato all'obiettivo” (art. 6, par. 3, del Regolamento).
In tale contesto, è sancito che “gli Stati membri possono mantenere o introdurre disposizioni più specifiche per adeguare l’applicazione delle norme del […] regolamento con riguardo al trattamento, in conformità del paragrafo 1, lettere c) ed e), determinando con maggiore precisione requisiti specifici per il trattamento e altre misure atte a garantire un trattamento lecito e corretto […]” (art. 6, par. 2, del Regolamento).
Il Codice ha stabilito che “la base giuridica prevista dall’articolo 6, paragrafo 3, lettera b), del Regolamento è costituita da una norma di legge o di regolamento o da atti amministrativi generali” (art. 2-ter, comma 1).
In particolare, le operazioni di trattamento che consistono nella “diffusione” e “comunicazione” di dati personali sono ammesse solo quando previste da una norma di legge, regolamento o atti amministrativi generali (art. 2-ter, comma 3 del Codice).
Il titolare del trattamento è in ogni caso tenuto a rispettare i principi in materia di protezione dei dati, tra cui quello di “liceità, correttezza e trasparenza” in base al quale i dati devono essere trattati in modo lecito, corretto e trasparente nei confronti dell'interessato” e del principio di “minimizzazione dei dati”, in base al quale i dati personali devono essere “adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati” (art. 5, par. 1, lett. a) e c), del Regolamento).
3.2 Il trattamento di dati personali effettuato dalla Fondazione.
Da quanto emerge dal reclamo in oggetto, nonché dall’accertamento compiuto sulla base degli elementi acquisiti e dei fatti emersi a seguito dell’attività istruttoria, e dalle successive valutazioni di questo Dipartimento, risulta che la Fondazione ha pubblicato sul proprio sito istituzionale la graduatoria dei vincitori del bando di una borsa di studio destinata a laureati di “I livello” con il dettaglio di dati personali (tra cui, indirizzo di residenza, codice fiscale, data di nascita, indirizzo mail, tipo di documento e numero del documento identificativo personale, ateneo di laurea, voto di laurea, ateneo di iscrizione magistrale, corsi di laurea, banca e iban di ogni singolo studente).
In via preliminare si osserva che l’art. 19 del d.lgs. 33 del 2013 prevede che “le pubbliche amministrazioni pubblicano i bandi di concorso per il reclutamento, a qualsiasi titolo, di personale presso l'amministrazione, nonché i criteri di valutazione della Commissione, le tracce delle prove e le graduatorie finali, aggiornate con l'eventuale scorrimento degli idonei non vincitori”. Tale norma, pertanto, disciplina la pubblicazione dei bandi di concorso (e delle relative graduatorie) per il reclutamento del personale presso le amministrazioni pubbliche, non rientrando, in tale casistica, le procedure per l’erogazione di borse di studio (v. al riguardo, anche lo schema art. 19 pubblicato sul sito istituzionale dell’Anac - https://www.anticorruzione.it/schemi-di-pubblicazione-dei-dati, nonché le Faq dell’Anac sul tema disponibili all’indirizzo https://www.anticorruzione.it/en/-/obblighi-di-pubblicazione-concernenti-i-bandi-di-concorso-art.-19-d.lgs.-33/2013-).
Si osserva, inoltre, per completezza, che la pubblicazione, ai sensi dell’art 19 citato, dell’elenco dei soggetti vincitori e idonei vincitori, a seguito di scorrimento della graduatoria, deve contenere esclusivamente, per ciascun individuo, il nome, cognome, eventualmente la data di nascita (ad esempio in caso di omonimia) e posizione in graduatoria, escludendo ogni altro tipo di informazione eccedente quale l’indirizzo di residenza, iban, CF (v. al riguardo le Faq dell’Autorità “in materia di trattamento di dati personali dei partecipanti alle procedure concorsuali per finalità di pubblicità e trasparenza alla luce delle recenti disposizioni normative”, disponibili all’indirizzo https://www.garanteprivacy.it/temi/lavoro/concorsi-pubblici).
Ne deriva che la Fondazione ha dato luogo, in assenza di idoneo presupposto di liceità, a una diffusione di dati personali in maniera non conforme ai principi di “liceità, correttezza e trasparenza” e “minimizzazione", in violazione dell’art. 5, paragrafo 1, lett. a) e c), del Regolamento e in assenza di un idoneo presupposto normativo, in violazione degli artt. 6 parr. 1, lett. c) ed e), 2 e 3 del Regolamento e 2-ter, commi 1 e 3, del Codice.
4. Conclusioni.
Alla luce delle valutazioni sopra richiamate, tenuto conto delle dichiarazioni rese dal titolare del trattamento nel corso dell’istruttoria ˗ della cui veridicità si può essere chiamati a rispondere ai sensi dell’art. 168 del Codice ˗ si rappresenta che gli elementi forniti dal titolare del trattamento nelle memorie difensive, non consentono di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento e risultano insufficienti a consentire l’archiviazione del presente procedimento, non ricorrendo, peraltro, alcuno dei casi previsti dall’art. 11 del Regolamento del Garante n. 1/2019.
Pertanto, si confermano le valutazioni preliminari dell'Ufficio e si rileva l’illiceità del trattamento di dati personali effettuato dalla Fondazione, avvenuto in assenza di condizioni di liceità, in violazione degli artt. 5, par. 1, lett. a) e c), 6, parr. 1, lett. c) ed e), 2 e 3 del Regolamento e 2-ter, commi 1 e 3 del Codice).
La violazione delle predette disposizioni rende applicabile la sanzione amministrativa prevista dall’art. 83, par. 5, del Regolamento, ai sensi degli artt. 58, par. 2, lett. i), e 83, par. 3, del Regolamento medesimo, come richiamato anche dall’art. 166, comma 2, del Codice.
Considerando, in ogni caso, che la condotta ha esaurito i suoi effetti, avendo la Fondazione rimosso il file oggetto di reclamo, non ricorrono i presupposti per l’adozione di ulteriori misure correttive di cui all’art. 58, par. 2, del Regolamento.
5. Adozione dell’ordinanza ingiunzione per l’applicazione della sanzione amministrativa pecuniaria e delle sanzioni accessorie (artt. 58, par. 2, lett. i e 83 del Regolamento; art. 166, comma 7, del Codice).
Il Garante, ai sensi degli artt. 58, par. 2, lett. i) e 83 del Regolamento nonché dell’art. 166 del Codice, ha il potere di “infliggere una sanzione amministrativa pecuniaria ai sensi dell’articolo 83, in aggiunta alle [altre] misure [correttive] di cui al presente paragrafo, o in luogo di tali misure, in funzione delle circostanze di ogni singolo caso” e, in tale quadro, “il Collegio [del Garante] adotta l’ordinanza ingiunzione, con la quale dispone altresì in ordine all’applicazione della sanzione amministrativa accessoria della sua pubblicazione, per intero o per estratto, sul sito web del Garante ai sensi dell’articolo 166, comma 7, del Codice” (art. 16, comma 1, del Regolamento del Garante n. 1/2019).
Tenuto conto che la violazione delle disposizioni sopra citate da parte della Fondazione ha avuto luogo in conseguenza di un’unica condotta, trova applicazione l’art. 83, par. 3, del Regolamento, ai sensi del quale l’importo totale della sanzione amministrativa pecuniaria non supera l'importo specificato per la violazione più grave. Considerato che, nel caso di specie, tutte le violazioni accertate - degli artt. 5, par. 1, lett. a) e c), 6, parr. 1, lett. c) ed e), 2 e 3 del Regolamento e 2-ter, commi 1 e 3 del Codice) - sono soggette alla sanzione prevista dall’art. 83, par. 5, del Regolamento, come richiamato anche dall’art. 166, comma 2, del Codice, l’importo totale della sanzione è da quantificarsi fino a euro 20.000.000 (ventimilioni/00).
La predetta sanzione amministrativa pecuniaria inflitta, in funzione delle circostanze di ogni singolo caso, va determinata nell’ammontare tenendo in debito conto gli elementi previsti dall’art. 83, par. 2, del Regolamento.
Tenuto conto che il titolare del trattamento è una fondazione, ovvero un soggetto di ridotte dimensioni e che:
- con specifico riguardo alla natura, alla gravità e alla durata della violazione, occorre considerare che la pubblicazione dei dati ha riguardato numerosi interessati (cfr. art. 83, par. 2, lett. a), del Regolamento);
- con specifico riguardo al profilo soggettivo della violazione, la stessa è avvenuta per effetto di una errata interpretazione della disciplina in materia di trasparenza amministrativa;
- la pubblicazione non ha riguardato categorie particolari di dati pur contemplando informazioni dotate di una particolare delicatezza e rilevanza (ad es. banca e iban dei candidati) (art.83, par. 2, lett. g) del Regolamento).
Alla luce di tale specifica circostanza, si ritiene che, nel caso di specie, il livello di gravità di tale violazione commessa dal titolare del trattamento sia medio (cfr. Comitato europeo per la protezione dei dati, “Linee guida 4/2022 sul calcolo delle sanzioni amministrative pecuniarie ai sensi del GDPR” del 24 maggio 2023, punto 60).
Si devono considerare, altresì, le seguenti circostanze attenuanti:
- la diffusione si è protratta per un periodo temporale ridotto, in quanto il titolare del trattamento ha provveduto a rimuovere il file in tempi rapidi (art. 83, par. 2, lett. c), del Regolamento);
- non risultano precedenti violazioni pertinenti commesse dal titolare del trattamento (art. 83, par. 2, lett. e), del Regolamento);
- la Fondazione si è impegnata a rafforzare le misure organizzative interne, al fine di prevenire il ripetersi di episodi quali quello occorso e ad adottare iniziative riguardanti la formazione del personale;
- il grado di cooperazione manifestato dal titolare con l'autorità di controllo (art. 83, par. 2, lett. f) del Regolamento).
In ragione dei suddetti elementi, valutati nel loro complesso, si ritiene di determinare l’ammontare della sanzione pecuniaria nella misura di euro 8.000,00 (ottomila/00) per la violazione degli artt. 5, par. 1, lett. a) e c), 6, parr. 1, lett. c) ed e), 2 e 3 del Regolamento e 2-ter, commi 1 e 3 del Codice, quale sanzione amministrativa pecuniaria ritenuta, ai sensi dell’art. 83, par. 1, del Regolamento, effettiva, proporzionata e dissuasiva.
In tale quadro si ritiene, altresì, che, ai sensi dell’art. 166, comma 7, del Codice e dell’art. 16, comma 1, del Regolamento del Garante n. 1/2019, si debba procedere alla pubblicazione del presente capo contenente l'ordinanza ingiunzione sul sito Internet del Garante.
Ciò in considerazione delle specifiche circostanze del caso concreto, riguardanti la diffusione di numerosi dati personali di candidati ad una borsa di studio in assenza di condizioni di liceità.
Si rileva, infine, che ricorrono i presupposti di cui all’art. 17 del Regolamento n. 1/2019.
TUTTO CIÒ PREMESSO IL GARANTE
dichiara, ai sensi degli artt. 57, par. 1, lett. f), e 83 del Regolamento, l’illiceità del trattamento effettuato dalla Fondazione Rome Technopole, nei termini di cui in motivazione, degli artt. 5, par. 1, lett. a) e c), 6, parr. 1, lett. c) ed e), 2 e 3 del Regolamento e 2-ter, commi 1 e 3 del Codice;
ORDINA
ai sensi degli artt. 58, par. 2, lett. i) e 83 del Regolamento, nonché dell’art. 166 del Codice, alla Fondazione Rome Technopole, Piazzale Aldo Moro n. 5, 00185 Roma - C.F. 96534030588, di pagare la complessiva somma di euro 8.000,00 (ottomila/00) a titolo di sanzione amministrativa pecuniaria per le violazioni indicate in motivazione. Si rappresenta che il contravventore, ai sensi dell’art. 166, comma 8, del Codice, ha facoltà di definire la controversia mediante pagamento, entro il termine di 30 giorni, di un importo pari alla metà della sanzione comminata;
INGIUNGE
alla Fondazione Rome Technopole:
- di pagare la complessiva somma di euro 8.000,00 (ottomila/00) in caso di mancata definizione della controversia ai sensi dell’art. 166, comma 8, del Codice, secondo le modalità indicate in allegato, entro trenta giorni dalla notifica del presente provvedimento, pena l’adozione dei conseguenti atti esecutivi a norma dall’art. 27 della l. n. 689/1981;
DISPONE
- ai sensi dell'art. 166, comma 7, del Codice e dell’art. 16, comma 1, del Regolamento del Garante n. 1/2019, la pubblicazione dell'ordinanza ingiunzione sul sito internet del Garante;
- ai sensi dell’art. 17 del Regolamento del Garante n. 1/2019, l’annotazione del presente provvedimento nel registro interno dell’Autorità, previsto dall’art. 57, par. 1, lett. u), del Regolamento.
Ai sensi degli artt. 78 del Regolamento, 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.
Roma, 23 settembre 2026
IL PRESIDENTE
Stanzione
IL RELATORE
Cerrina Feroni
IL SEGRETARIO GENERALE
Montuori
Condividi