TL;DR per il DPO
Il Garante ha sanzionato Lepida (100.000 euro, provv. 29 aprile 2026): nel servizio LepidaID oltre 7.000 operatori potevano accedere in modo sostanzialmente indiscriminato a dati e documenti di 1,5 milioni di cittadini. Contestati un modello di accessi troppo permissivo, l'assenza di privacy by design/by default (art. 25), la conservazione delle copie dei documenti sulle postazioni degli operatori dopo il riconoscimento e una contitolarita' qualificata in modo non conforme.
I tre punti che contano
- Need to know, non 'tutti vedono tutto': l'abilitazione di un operatore non giustifica l'accesso a qualsiasi dato. Servono profili differenziati, accessi legati alla pratica in lavorazione e alert sugli accessi anomali.
- Privacy by design (art. 25) e' progettazione, non policy su carta: se il sistema PERMETTE strutturalmente l'accesso indiscriminato, la violazione c'e' anche senza abusi. Gli accessi 'per curiosita'' sono il sintomo, non la causa.
- I file residui sono un rischio dimenticato: copie di documenti rimaste sulle postazioni dopo la pratica = conservazione senza necessita'. Servono cancellazioni automatiche a fine processo.
Cosa fare adesso, in pratica
Per ogni cliente con operatori che accedono a dati di terzi (sportelli, CAF, agenzie, sanita', PA): 1) mappa CHI puo' vedere COSA e verifica che l'accesso sia legato alla necessita' operativa; 2) chiedi al fornitore del gestionale profili differenziati e log degli accessi con alert; 3) verifica che i documenti caricati/scansionati non restino su PC locali dopo la pratica. La sanzione 'contenuta' (100k) riflette le attenuanti - collaborazione e correzioni immediate - non la gravita' del difetto di progettazione.
Perche' conta per i tuoi clienti
Il caso pesa perche' Lepida non e' un operatore improvvisato: e' la societa' in house dell'Emilia-Romagna che forma la PA sul digitale. Se succede li', succede ovunque ci sia un gestionale con troppi occhi dentro. Per un DPO e' l'argomento perfetto per portare al cliente il tema della governance degli accessi: non basta nominare gli autorizzati, bisogna che il sistema renda impossibile cio' che non e' necessario.
Fonte ufficiale:Garante per la protezione dei dati personali - provvedimento del 29 aprile 2026 (Lepida S.c.p.A.)Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis