g-docweb-display Portlet

NEWSLETTER dell'8 ottobre 2026

Stampa Stampa Stampa

 

NEWSLETTER N. 553 dell'8 ottobre 2026

 


Graduatorie online, sanzionata la Fondazione Rome Technopole
Pubblicati dati personali di 480 studenti vincitori di un bando per borse di studio

Con provvedimento n.634 del 23 settembre 2026, il Garante Privacy ha inflitto una sanzione di 8mila euro alla Fondazione Rome Technopole per aver pubblicato online informazioni personali relative a 480 vincitori di un bando per l’assegnazione di borse di studio destinate a laureati di primo livello.

L’Autorità è intervenuta a seguito del reclamo presentato da uno degli studenti coinvolti, che aveva segnalato la presenza, nel file Excel delle graduatorie pubblicato sul sito della Fondazione, di numerosi dati personali. Nel documento erano infatti presenti informazioni quali indirizzo di residenza, codice fiscale, data di nascita, email, estremi del documento d’identità, carriera universitaria e coordinate bancarie, compreso l’Iban.

A seguito della richiesta di informazioni dell’Autorità, la Fondazione ha specificato di aver rimosso il file circa dodici ore dopo la pubblicazione, avvenuta per un’errata interpretazione della disciplina in materia di trasparenza amministrativa.

Al riguardo, il Garante ha chiarito che gli obblighi di trasparenza non giustificano la diffusione di tali informazioni accertando la violazione dei principi di liceità e minimizzazione previsti dalla normativa sulla protezione dei dati personali e l’assenza di un’idonea base giuridica per la pubblicazione.

Nel determinare l’importo della sanzione, l’Autorità ha tenuto conto della breve durata della pubblicazione, dell’assenza di precedenti violazioni e della collaborazione della Fondazione.

 


Sanzionato il Comune di Arvier, no a telecamere che riprendono aree private 

Una sanzione di 4mila euro è stata comminata dal Garante Privacy al Comune di Arvier, piccola cittadina di 800 abitanti della Valle d’Aosta, per numerose irregolarità riscontrate nell’utilizzo del sistema di videosorveglianza comunale (provvedimento n. 636 del 23.09.2026).

Si conclude così un procedimento avviato a seguito del reclamo di una cittadina che lamentava la presenza di una telecamera il cui angolo di ripresa inquadrava anche la propria abitazione.

Dagli accertamenti dell’Autorità è emerso che il sistema, attivo dal 2011-2012 e successivamente ampliato, era utilizzato per più finalità (controllo della viabilità e dei parcheggi, lettura delle targhe, tutela ambientale, protezione civile) senza che il Comune avesse individuato una chiara e adeguata base giuridica. Una delle telecamere, inoltre, riprendeva la facciata dell’abitazione privata della reclamante, comprese finestre, balconi e portefinestre.

Una ripresa - sottolinea il Garante - non necessaria per il perseguimento delle finalità dichiarate dal Comune, con un’ingerenza sproporzionata nella sfera privata della cittadina. Insufficiente anche la soluzione tecnica di “privacy masking”, adottata dall’Ente dopo l’avvio dell’istruttoria, per oscurare la porzione di immagine relativa all’abitazione.

Secondo il Garante, infatti, tale accorgimento avrebbe dovuto essere previsto e applicato fin dalla progettazione e dalla prima configurazione del sistema. Altre criticità sono state inoltre rilevate in materia di trasparenza e informazione agli interessati. I cartelli di videosorveglianza posizionati sul territorio facevano infatti riferimento in maniera generica a finalità di “sicurezza”, senza fornire le informazioni previste dal GDPR. Ritenuta insufficiente dall’Autorità anche la valutazione di impatto (DPIA) redatta dal Comune.

Alla luce delle violazioni accertate, il Garante ha quindi ordinato all’Ente una serie di misure per assicurare il rispetto della normativa. Il Comune dovrà effettuare una ricognizione di tutte le telecamere presenti sul territorio; individuare con precisione le finalità perseguite e la relativa base giuridica; verificare e correggere gli angoli di ripresa, evitando di includere abitazioni private e adottare, ove necessario, sistemi di mascheramento o oscuramento delle immagini.

Il Comune infine dovrà effettuare una completa valutazione di impatto sulla protezione dei dati e aggiornare e riformulare le informative ai cittadini.

 


Email marketing, in vigore le Linee guida sui tracking pixel
A fine mese scadono i sei mesi indicati dall’Autorità Garante per adeguarsi

Entro il 29 ottobre 2026 aziende, piattaforme e newsletter dovranno adeguare informative, consensi e sistemi di revoca alle Linee guida del Garante Privacy sull’utilizzo dei tracking pixel nelle comunicazioni di posta elettronica.

I tracking pixel sono minuscole immagini trasparenti, praticamente invisibili, inserite nelle email per rilevarne l’apertura e raccogliere informazioni sui comportamenti degli utenti. Tecnologie che, sottolinea il Garante, possono risultare particolarmente invasive perché operano spesso senza che il destinatario ne abbia piena consapevolezza.

Il loro utilizzo rientra nell’ambito di applicazione dell’articolo 122 del Codice privacy, che disciplina l’impiego di tecnologie in grado di accedere alle informazioni presenti nei dispositivi degli utenti o di monitorarne il comportamento online, mentre il Regolamento europeo sulla protezione dei dati (GDPR) ne definisce la cornice generale per quanto riguarda: trasparenza, consenso, responsabilizzazione del titolare e protezione dei dati fin dalla progettazione e per impostazione predefinita.

Per i tracking pixel è quindi necessario acquisire preventivamente un consenso libero, specifico e informato, mentre sono previste specifiche eccezioni, ad esempio per finalità di sicurezza, esigenze tecniche strettamente necessarie o comunicazioni istituzionali e di servizio, sempre nel rispetto dei principi di proporzionalità e minimizzazione dei dati.

Gli utenti devono inoltre ricevere un’informativa chiara e trasparente e poter revocare il consenso con modalità semplici, anche selettivamente.

Le Linee guida richiamano infine l’attenzione sull’adozione di misure di privacy by design e by default, volte a ridurre il rischio di identificabilità degli utenti e a limitare la circolazione dei dati personali.

Ricordiamo che la verifica dell’applicazione delle Linee guida sui tracking pixel nelle email rientra tra le attività ispettive previste dal Garante per il secondo semestre 2026.

Per aiutare tutti i soggetti che utilizzano tracking pixel (fornitori di servizi della società dell’informazione o che offrono servizi online accessibili al pubblico, provider di posta elettronica, gestori di piattaforme per l’invio massivo di email), il Garante privacy ha reso disponibile una scheda informativa che si può trovare sul sito dell’Autorità.

 


Assegno di inclusione, sì all’indagine a campione
Un questionario sarà sottoposto al 5% dei beneficiari

Con provvedimento n. 633 del 23 settembre 2026, il Garante per la protezione dei dati personali ha dato il via libera al Ministero del lavoro e delle politiche sociali sullo schema di decreto che disciplina l’indagine a campione per valutare l’impatto dell’assegno di inclusione (ADI).

L’Autorità ha espresso parere favorevole sulla prima fase del progetto, che prevede la somministrazione di un questionario con specifiche sezioni a un campione selezionato di beneficiari (non superiore al 5% dei fruitori totali dell’ADI), per misurare l’efficacia delle politiche di contrasto alla povertà. Il testo dello schema di decreto tiene conto delle numerose interlocuzioni di carattere tecnico-giuridico intercorse con l'Ufficio del Garante.

Con questo primo decreto, vengono chiarite la finalità statistico-scientifica dei trattamenti effettuati, approvati i questionari e le modalità di svolgimento della rilevazione, individuate le misure di sicurezza applicabili alla raccolta delle informazioni, il ruolo di protezione dei dati personali del soggetto incaricato della rilevazione e i tempi di conservazione dei dati.

L'integrazione dei dati raccolti nell’indagine con le informazioni in possesso di INPS, ANPAL, regioni, enti locali, Ministero dell'istruzione e Ministero delle finanze, sarà invece disciplinata da un successivo decreto ministeriale, previo parere del Garante Privacy.

Nel prossimo decreto, come richiesto dall’Autorità dovranno essere – anche in questo caso – individuate misure tecniche e organizzative adeguate a garantire la tutela dei dati trattati in virtù anche della loro particolare delicatezza. Nello specifico, le modalità di pseudonimizzazione, di gestione delle chiavi identificative dei profili di accesso e i relativi tempi di conservazione dei dati.

 


 

L'ATTIVITÀ DEL GARANTE - PER CHI VUOLE SAPERNE DI PIÙ
Gli interventi e i provvedimenti più importanti recentemente adottati dall'Autorità

 

Vita digitale e dati personali
Convegno il 20 ottobre con le Associazioni consumatori

Martedì 20 ottobre 2026 l’Autorità Garante per la protezione dei dati personali organizza un evento dal titolo “Vita Digitale & dati personali. Il Garante incontra le Associazioni dei consumatori”.

L’incontro si svolgerà dalle ore 9.30 alle 13.15 presso l’auditorium di Confindustria, viale Umberto Tupini 65, Roma, ed è programmato in collaborazione con il Ministero delle Imprese e del Made in Italy e con le Associazioni dei consumatori.

Sarà un’occasione importante di dialogo con il mondo dei consumatori sui temi dell’intelligenza artificiale, del telemarketing illecito, del fascicolo sanitario elettronico, del futuro dei nostri dati digitali dopo di noi. Le sessioni che scandiranno la mattinata dei lavori toccheranno temi di grande attualità, cercando di conoscere meglio come tutelare i dati personali di ciascuno di noi anche attraverso l’aiuto prezioso e proattivo dell’Autorità Garante Privacy.

Qui di seguito il programma della giornata.

Tutti sono invitati. Sul sito dell’Autorità Garante verranno indicate le modalità per l’iscrizione.

 

Deepfake, cosa ha fatto il Garante Privacy

La legge 23 settembre 2025, n.132, Disposizioni e deleghe al Governo in materia di intelligenza artificiale, all’art. 26, comma 1, lett. c), ha previsto l’introduzione, all’art. 612-quater c.p., del reato di “Illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale” secondo il quale: “Chiunque cagiona un danno ingiusto ad una persona, cedendo, pubblicando o altrimenti diffondendo, senza il suo consenso, immagini, video o voci falsificati o alterati mediante l'impiego di sistemi di intelligenza artificiale e idonei a indurre in inganno sulla loro genuinità, è punito con la reclusione da uno a cinque anni. Il delitto è punibile a querela della persona offesa. Si procede tuttavia d'ufficio se il fatto è connesso con altro delitto per il quale si deve procedere d'ufficio ovvero se è commesso nei confronti di persona incapace, per età o per infermità, o di una pubblica autorità a causa delle funzioni esercitate”.

Ecco alcuni dei provvedimenti recenti e delle attività svolte dal Garante riguardo al tema dei deepfake.

1) Nei confronti di Clothoff, il 1° ottobre 2025 il Presidente ha firmato un provvedimento di limitazione provvisoria dei trattamenti di dati personali. La Società non avrebbe infatti adottato adeguate misure per impedire a soggetti minori di età di accedere ai servizi o per impedire a utenti anche maggiorenni di caricare immagini di minori o di altri soggetti, in assenza di una valida condizione di liceità. Infine, è stata contestata anche l’assenza di un meccanismo efficiente di watermarking al fine di rendere palese la natura artefatta delle immagini di nudo prodotte.

Con il provvedimento n.789 del 18 dicembre 2025 l’Autorità ha emanato un nuovo avvertimento.

Un’approfondita istruttoria ha riscontrato la presenza sul mercato di servizi che consentono di utilizzare la voce o le immagini anche di terze persone per la generazione di contenuti audio, fotografici e/o audiovisivi basati su tali voci o immagini (tra i quali, appunto, Clothoff).

Pertanto, ha avvertito tutti i titolari e responsabili del trattamento che utilizzano servizi di generazione di contenuti basati sull’intelligenza artificiale partendo da voci o immagini reali di terze persone che tale trattamento dei dati personali può verosimilmente violare le disposizioni del Regolamento, con tutte le conseguenze, anche di carattere sanzionatorio, previste dalla disciplina in materia di protezione dei dati personali. Questo, quando sia effettuato in assenza di un’idonea condizione di liceità e senza che siano preliminarmente fornite agli interessati informazioni corrette e trasparenti.

2) Il 2 gennaio 2026 il Garante si è attivato con un’istruttoria nei confronti di Grok, sistema di AI di X, che consentiva di generare immagini recanti contenuti sessualmente espliciti poi diffusi sul social media X in assenza del consenso delle persone ritratte.

Poiché X ha sede in Irlanda, la procedura è confluita in quella posta in essere dall’autorità Irlandese che, l’8 gennaio 2026, ha confermato che X stesse collaborando attivamente fino ad arrivare alla disattivazione della funzione di nudification di Grok.

3) Il 23 luglio 2026, con un provvedimento di ammonimento nei confronti di R.T.I. Spa, (caso Mentana) il Garante ha affermato che l’impiego di deepfake, anche a fini satirici, deve rispettare la dignità delle persone e i princìpi di liceità, correttezza e trasparenza stabiliti dalla normativa sulla privacy.

Nel caso di specie è stata censurata la lesione dell’immagine professionale di giornalista al fine di introdurre, nel corso di alcune puntate del programma “Striscia la notizia”, servizi costruiti prendendo come spunto fatti che hanno coinvolto diversi personaggi pubblici e accompagnandoli con commenti di vario genere pronunciati dal deepfake del reclamante doppiato con sistemi di intelligenza artificiale

Il Garante ha infine inviato richieste di informazioni nei confronti di altri soggetti, tutti residenti al di fuori dell’UE.

 

Dati sanitari, sanzione a IQVIA per 7 milioni di euro
Non anonimi i dati di un milione di pazienti di 800 medici di famiglia

Il Garante per la protezione dei dati personali ha sanzionato IQVIA Solutions Italy Srl per 7 milioni di euro. La società, parte di un gruppo multinazionale attivo nell'analisi dei dati sanitari e nella ricerca clinica, aveva costituito una banca dati con informazioni sulla salute di un milione di pazienti di 800 medici di medicina generale, utilizzata per studi commissionati anche da aziende farmaceutiche.

Il provvedimento (n. 710 del 23 settembre 2026) è stato adottato al termine di un’istruttoria avviata a seguito di accertamenti ispettivi, svolti ad aprile 2025, alla quale è stato riunito il procedimento relativo a una violazione di dati personali notificata dalla stessa società.

Per il Garante i dati utilizzati non erano anonimi, come sostenuto dalla società. Il codice associato a ciascun paziente consentiva, infatti, di seguirlo nel tempo.

Unito a un patrimonio informativo molto dettagliato (anno di nascita, sesso, diagnosi, sintomi, prescrizioni, esami, vaccinazioni, oltre a dati di localizzazione) rendeva possibile isolare i singoli pazienti e, con mezzi ragionevoli, reidentificarli. L'Autorità ha inoltre ritenuto IQVIA titolare del trattamento fin dalla raccolta dei dati presso i medici.

La società ha trattato dati sulla salute senza un'idonea base giuridica e senza informare adeguatamente i pazienti. Non ha definito i tempi di conservazione: i dati risalivano fino al 2001.   

Non ha effettuato la valutazione d'impatto e non ha adottato misure di sicurezza adeguate.

Nella banca dati sono confluiti anche informazioni identificative (nomi, codici fiscali, indirizzi, recapiti) di oltre 3.300 pazienti, di cui più di 3.000 insieme a dati sulla salute.

Entro 120 giorni la società dovrà adeguare il trattamento, qualora intenda proseguire l'attività, attenendosi alle prescrizioni dell’Autorità. In alternativa, l'anonimizzazione dovrà essere effettuata autonomamente dai medici, secondo le garanzie indicate dal Garante.

Nel quantificare la sanzione, l'Autorità ha tenuto conto del numero di pazienti coinvolti, della natura dei dati trattati e della cessazione del loro invio da parte di medici, a partire dal 2023, e della collaborazione prestata dalla società nel corso del procedimento. Comunicato del 2.10.2026

 

 



NEWSLETTER del Garante per la protezione dei dati personali (Reg. al Trib. di Roma n. 654 del 28 novembre 2002)
Direttore responsabile: Stefano Sabella
Direzione e redazione: Garante per la protezione dei dati personali, Piazza Venezia, n. 11 - 00187 Roma.
Tel: 06.69677.2751 - Fax: 06.69677.3785
Newsletter è consultabile sul sito Internet www.gpdp.it