Le tue preferenze sui cookie

Provv. Garante 10/06/2021 · art. 7 GDPR

Usiamo cookie tecnici essenziali per far funzionare la piattaforma (login, sicurezza, sessioni). Vorremmo usare anche cookie analitici per capire come migliorarla.

Puoi accettare tutto, rifiutare tutto, oppure scegliere quali categorie attivare.Il tuo consenso è valido 6 mesi e puoi revocarlo in ogni momento dal footer.

Trovi tutto nella nostra informativa privacy.

Tutte le news
Sanzione 8 maggio 2026 6 min

Irlanda: 277.500 euro a Permanent TSB per il call center che si faceva ingannare, e per aver avvisato tardi

La Data Protection Commission separa i due importi: 250.000 euro per le misure di sicurezza, 27.500 per il ritardo nella notifica. Il termine delle 72 ore ha un prezzo suo, distinto dalla violazione che lo ha generato

TL;DR per il DPO

Due sanzioni distinte per la stessa vicenda: 250.000 euro per le misure di sicurezza inadeguate e 27.500 euro per aver notificato in ritardo. La seconda cifra e' quella che merita attenzione: il ritardo nella notifica e' un illecito autonomo, che si paga anche quando il titolare ha gia' pagato per la falla che lo ha causato.

Il meccanismo dell'attacco

Non c'e' stata alcuna intrusione informatica. Gli aggressori disponevano gia' di alcune informazioni sui clienti - il tipo di dato che circola dopo qualunque violazione altrui, o che si ricava dai social - e le hanno usate per superare la verifica d'identita' telefonica del contact center Open24. Una volta autenticati come il cliente, hanno ottenuto accesso ai conti e modificato i dati anagrafici e di contatto associati. Alcuni clienti hanno perso denaro.

Dove sta il punto debole

La verifica d'identita' basata su informazioni che l'interessato conosce - data di nascita, indirizzo, ultime cifre di un documento, importo dell'ultima operazione - non e' un fattore di autenticazione: e' un fattore di conoscenza replicabile da chiunque abbia gli stessi dati. Se il contact center di un tuo cliente puo' cambiare l'e-mail o il numero di telefono associato a un conto solo con quelle informazioni, la falla non e' del software: e' della procedura.

I due capi di sanzione

  • 250.000 euro per le carenze legate alla sicurezza dei conti: misure tecniche e organizzative non adeguate al rischio (art. 32 GDPR). Il rischio di account takeover telefonico e' noto nel settore bancario da anni.
  • 27.500 euro per il ritardo nella notifica delle violazioni all'autorita' (art. 33 GDPR). Le prime violazioni erano state notificate nel maggio 2022, ma non entro i tempi dovuti.
  • In aggiunta, una reprimenda formale ai sensi dell'art. 58 par. 2 lett. b.
27.500EUR
solo per il ritardo nella notifica

Perche' il secondo importo conta piu' del primo

Sulle misure di sicurezza si discute: adeguatezza, stato dell'arte, costi di attuazione sono nozioni relative, e il titolare ha spazio di difesa. Sul termine delle 72 ore no: o la notifica e' arrivata entro il termine, o non e' arrivata. E' un illecito che si accerta con un calendario, non con una perizia. Per questo, nella pratica di uno studio che segue piu' clienti, il presidio del termine e' l'investimento con il miglior rapporto fra costo e rischio evitato.

Il punto sottile e' che le 72 ore decorrono dal momento in cui il titolare viene a conoscenza della violazione, e in vicende come questa la conoscenza si forma per accumulo: prima una segnalazione isolata di un cliente, poi un'altra, poi il sospetto che ci sia uno schema. Il momento in cui quel sospetto diventa 'conoscenza' e' una valutazione che va scritta quando la si fa, non ricostruita mesi dopo davanti all'autorita'.

Cosa fare adesso, in pratica

1) Per ogni cliente con un canale telefonico verso i clienti finali, chiedi la procedura di verifica d'identita' e prova a passarla con le informazioni che troveresti in una fuga di dati. 2) Verifica se il cambio di e-mail o di numero di telefono richiede un secondo canale di conferma: e' il singolo controllo che spezza la catena dell'account takeover. 3) Nel registro delle violazioni, per ogni evento annota la data e l'ora in cui il titolare ha avuto conoscenza e chi lo ha stabilito: e' quel campo a determinare se la notifica e' tempestiva. 4) Se piu' segnalazioni simili arrivano nell'arco di settimane, valuta se costituiscono un'unica violazione continuata: e' una decisione da motivare per iscritto in entrambi i sensi.

Fonte ufficiale:Data Protection Commission - Decisione finale sull'istruttoria Permanent TSB (8 maggio 2026)Fonte ufficiale:Law Society Gazette - DPC fines Permanent TSB for GDPR breaches

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Sanzione

Il guasto del fornitore è diventato una condanna penale

Il 7 settembre 2026, davanti al Dublin Metropolitan District Court, Brown Thomas Arnotts Limited si è dichiarata colpevole di cinque capi su ventuno per violazione del regolamento irlandese ePrivacy. Tre riguardavano l'assenza di un indirizzo valido per disiscriversi, due l'invio senza consenso valido. La somma pagata è di duemila euro. La cosa che conta non è la somma: è che si tratta di un procedimento penale.

07 set 2026Nuovo 5 min
Sanzione
403milioni di euro, e sei mesi per conformarsi

Google, 403 milioni: metà dei rilievi sta nel registro

Il 21 settembre 2026 la Data Protection Commission irlandese ha chiuso l'istruttoria aperta nel febbraio 2020 su Google Ireland. Oggetto: i dati di posizione in tre funzioni — Web & App Activity, Location History, Location Accuracy — fra il 25 maggio 2018 e il 4 febbraio 2020. Sanzioni per 403 milioni di euro e sei mesi per rimettersi in regola. Il numero fa notizia; per chi lavora, il pezzo interessante è un altro.

23 set 2026Nuovo 6 min
Sanzione
24.000euro per un accesso deciso dalla direzione medica

«Non abusivo, era su mandato della direzione medica»: il Garante dice di no, 24.000 euro

Il caso è piccolo e la lezione è grande. L'ospedale è insieme luogo di cura e datore di lavoro della stessa persona, e quando le due vesti si toccano il dossier sanitario diventa lo strumento più comodo e più sbagliato. L'azienda lo aveva messo per iscritto alla Procura: quell'accesso non era abusivo, era «effettuato su mandato della direzione medica» «per lo svolgimento della prestazione lavorativa». È esattamente la frase che il Garante smonta.

22 set 2026Nuovo 6 min