Le tue preferenze sui cookie

Provv. Garante 10/06/2021 · art. 7 GDPR

Usiamo cookie tecnici essenziali per far funzionare la piattaforma (login, sicurezza, sessioni). Vorremmo usare anche cookie analitici per capire come migliorarla.

Puoi accettare tutto, rifiutare tutto, oppure scegliere quali categorie attivare.Il tuo consenso è valido 6 mesi e puoi revocarlo in ogni momento dal footer.

Trovi tutto nella nostra informativa privacy.

Tutte le news
Sanzione 22 giugno 2026 7 min

Polonia: WhatsApp nella rete di vendita porta la sanzione al responsabile, e l'ammonimento al titolare che non lo aveva verificato

Il provvedimento UODO su Energa-Obrot e' il caso di scuola dell'art. 28 par. 1: il titolare risponde di non aver verificato le garanzie del proprio fornitore, il fornitore di aver tollerato uno strumento non autorizzato

TL;DR per il DPO

Il titolare non e' stato sanzionato per la fuga di dati in se', ma per due omissioni: non aver adottato misure tecniche e organizzative adeguate e non aver verificato che il responsabile offrisse garanzie sufficienti (art. 28 par. 1 GDPR). Il responsabile che aveva tollerato l'uso del messaggistica ha preso l'ammonimento e la sanzione. Se nel tuo registro dei responsabili la colonna 'valutazione delle garanzie' e' vuota, questo provvedimento parla di te.

Come e' emersa la violazione

La vicenda risale al 2021. Durante la pandemia, i rappresentanti dei partner commerciali di Energa-Obrot proponevano ai clienti, visitandoli a domicilio, anche appendici ai contratti in essere. La violazione non e' stata scoperta da un audit ne' da un alert di sicurezza: e' emersa da una telefonata. Un ex rappresentante commerciale ha contattato la societa' per farsi aiutare a recuperare un credito dal suo ex datore di lavoro e, nel corso della conversazione, e' venuto fuori che lui e i colleghi usavano WhatsApp per comunicare. Sul suo telefono privato, accanto alle disposizioni di servizio, c'erano scansioni e fotografie dei contratti sottoscritti con i clienti della societa'. Lo screenshot acquisito dal titolare mostrava che le conversazioni erano di gruppo.

Il titolare ha condotto un'istruttoria interna, ha qualificato l'evento come violazione e lo ha notificato all'UODO lo stesso giorno. Nelle proprie risultanze ha indicato che la violazione riguardava con certezza 15 persone. Il rapporto di valutazione della gravita' trasmesso all'autorita' segnalava inoltre che la comunicazione tramite l'applicazione era avvenuta in parte al di fuori dello Spazio economico europeo.

15
interessati coinvolti con certezza

La difesa del partner, e perche' non ha retto

Il partner commerciale che aveva consentito l'uso del messaggistica ha spiegato al titolare che l'applicazione era uno strumento ausiliario, pensato per rendere piu' fluida la comunicazione fra i venditori in condizioni di pandemia, dato che le visite ai clienti erano di persona. Ha aggiunto di aver rilasciato a ciascun addetto un'autorizzazione al trattamento di dati specifici per l'esecuzione dei contratti, e di aver raccolto dichiarazioni di non concorrenza e di riservatezza.

L'errore concettuale

Autorizzazioni al trattamento e impegni di riservatezza sono misure organizzative, e nessuna delle due impedisce che i dati finiscano su un canale non governato. L'autorita' ha rilevato che l'applicazione non autorizzata e' stata per molti mesi uno strumento effettivo di trattamento. Una policy che vieta uno strumento senza fornire l'alternativa autorizzata e senza controllarne l'uso non e' una misura adeguata: e' una dichiarazione di intenti.

Le due contestazioni al titolare

  • Non aver attuato misure tecniche e organizzative adeguate a garantire la sicurezza del trattamento (art. 32 GDPR). La rete di vendita operava fuori dagli strumenti aziendali senza che nessuno se ne accorgesse.
  • Non aver verificato in modo appropriato che il responsabile del trattamento offrisse garanzie sufficienti per l'attuazione di quelle misure. E' l'obbligo dell'art. 28 par. 1: la scelta del fornitore va motivata, non subita.

Nei confronti del responsabile che aveva consentito l'uso del messaggistica, l'autorita' ha disposto ammonimenti e una sanzione amministrativa di 10.145 zloty. Nel corso del procedimento sono emerse incoerenze fra le spiegazioni del titolare e quelle del responsabile, il quale ha tentato di ridimensionare il proprio ruolo nel trattamento e di spostare la responsabilita' delle irregolarita' su altri soggetti. L'importo e' modesto: il valore del provvedimento non sta nella cifra, ma nella struttura del ragionamento.

Cosa fare adesso, in pratica

1) Nel registro dei responsabili, per ogni fornitore che tratta dati tramite persone sul campo, annota quale canale usano e chi lo ha autorizzato. 2) Chiedi al fornitore la lista degli strumenti effettivamente in uso, non quelli previsti dal contratto: sono cose diverse. 3) Documenta la valutazione delle garanzie dell'art. 28 par. 1 con evidenze - certificazioni, questionari compilati, esiti di audit - e datala. 4) Verifica se i sub-responsabili sono autorizzati per iscritto: qui la catena si e' allungata senza che il titolare la governasse. 5) Se un cliente ha reti di vendita esterne, la domanda da fare non e' 'avete una policy?' ma 'fatemi vedere le chat di servizio degli ultimi trenta giorni'.

Fonte ufficiale:UODO - Wykorzystanie nieautoryzowanych narzedzi przetwarzania danych powodem naruszenia (22 giugno 2026)Fonte ufficiale:Decisione DKN.5131.7.2022 - portale delle decisioni UODO

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Sanzione

Il guasto del fornitore è diventato una condanna penale

Il 7 settembre 2026, davanti al Dublin Metropolitan District Court, Brown Thomas Arnotts Limited si è dichiarata colpevole di cinque capi su ventuno per violazione del regolamento irlandese ePrivacy. Tre riguardavano l'assenza di un indirizzo valido per disiscriversi, due l'invio senza consenso valido. La somma pagata è di duemila euro. La cosa che conta non è la somma: è che si tratta di un procedimento penale.

07 set 2026Nuovo 5 min
Sanzione
403milioni di euro, e sei mesi per conformarsi

Google, 403 milioni: metà dei rilievi sta nel registro

Il 21 settembre 2026 la Data Protection Commission irlandese ha chiuso l'istruttoria aperta nel febbraio 2020 su Google Ireland. Oggetto: i dati di posizione in tre funzioni — Web & App Activity, Location History, Location Accuracy — fra il 25 maggio 2018 e il 4 febbraio 2020. Sanzioni per 403 milioni di euro e sei mesi per rimettersi in regola. Il numero fa notizia; per chi lavora, il pezzo interessante è un altro.

23 set 2026Nuovo 6 min
Sanzione
24.000euro per un accesso deciso dalla direzione medica

«Non abusivo, era su mandato della direzione medica»: il Garante dice di no, 24.000 euro

Il caso è piccolo e la lezione è grande. L'ospedale è insieme luogo di cura e datore di lavoro della stessa persona, e quando le due vesti si toccano il dossier sanitario diventa lo strumento più comodo e più sbagliato. L'azienda lo aveva messo per iscritto alla Procura: quell'accesso non era abusivo, era «effettuato su mandato della direzione medica» «per lo svolgimento della prestazione lavorativa». È esattamente la frase che il Garante smonta.

22 set 2026Nuovo 6 min