g-docweb-display Portlet

Provvedimento del 21 settembre 2026 [10303331]

Stampa Stampa Stampa

[doc. web n. 10303331]

Provvedimento del 21 settembre 2026

Registro dei provvedimenti
n. 626 del 21 settembre 2026 


IL DIRIGENTE DEL DIPARTIMENTO

VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito, “Regolamento”);

VISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la Direttiva 95/46/CE” (di seguito “Codice”); 

VISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4 aprile 2019, pubblicato in G.U. n. 106 dell’8 maggio 2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);

VISTO il regolamento n. 2/2019, concernente l'individuazione dei termini e delle unità organizzative responsabili dei procedimenti amministrativi presso il Garante per la protezione dei dati personali, approvato con deliberazione n. 99 del 4 aprile 2019, pubblicato in G.U. n. 107 del 9 maggio 2019 e in www.gpdp.it, doc. web n. 9107640;

VISTO l'art. 4, comma 3, del Regolamento n. 1/2019, ai sensi del quale «nei casi in cui la condotta è particolarmente risalente nel tempo o ha esaurito i suoi effetti oppure tali effetti sono stati rimossi o sono state fornite idonee assicurazioni da parte del titolare del trattamento, di cui all'articolo 14, comma 5, del presente regolamento, il Collegio, con propria deliberazione da pubblicarsi nella Gazzetta Ufficiale della Repubblica italiana, può delegare il segretario generale ovvero il dirigente del dipartimento, servizio o altra unità organizzativa competente ad adottare il provvedimento correttivo di cui all'articolo 58, paragrafo 2, lettera b), del RGPD»; 

VISTO l'art. 58, par. 2, lett. b), del Regolamento, ai sensi del quale l’Autorità ha il potere di rivolgere ammonimenti al titolare del trattamento o al responsabile del trattamento ove i trattamenti abbiano violato le disposizioni del Regolamento; 

VISTO l'art. 14, co. 5, del Regolamento n. 1/2019 in base al quale «quando la condotta è particolarmente risalente nel tempo o ha esaurito i suoi effetti oppure tali effetti sono stati rimossi o sono state fornite idonee assicurazioni da parte del titolare o del responsabile del trattamento, il dipartimento, servizio o altra unità organizzativa competente informa l'istante, ai sensi dell'articolo 77, paragrafo 2, del RGPD, ferma restando l'applicazione dei commi 2, 3 e 4 del presente articolo ove ne ricorrano i presupposti»; 

VISTA la delibera del Garante per la protezione dei dati personali del 26 marzo 2026 (provv. n. 233), pubblicata in G.U. n. 82 del 9 aprile 2026 e in www.gpdp.it, doc. web n. 10239146, con la quale il Collegio del Garante ha delegato ciascun dirigente del dipartimento, servizio o altra unità organizzativa competente ad adottare il provvedimento correttivo di cui all'art. 58, par. 2, lett. b), del Regolamento, nei casi in cui la condotta sia particolarmente risalente nel tempo o abbia esaurito i suoi effetti oppure tali effetti siano stati rimossi o siano state fornite idonee assicurazioni da parte del titolare del trattamento, ad esclusione dei casi in cui i trattamenti di dati attengano al settore giornalistico oppure ai diritti politici e sindacali, oppure siano effettuati da titolari o da responsabili del trattamento con fatturato annuo superiore a 500.000 euro o da Ministeri, regioni e province autonome, ASL e comuni con popolazione superiore a 50.000 abitanti; 

VISTA la documentazione in atti;

PREMESSO

1. Introduzione.

Con reclamo del 18 febbraio 2026, la sig.ra XX ha lamentato la ricezione di email aventi carattere promozionale da parte della Compagnia Teatrale Biancofango (Associazione Biancofango ETS, di seguito anche solo “Associazione”) pur non avendo mai rilasciato il consenso alla ricezione di tali comunicazioni. La reclamante aveva, inoltre, esercitato sia il diritto di accesso ai propri dati personali, sia il diritto di cancellazione, istanze a cui l’Associazione non aveva dato seguito.

2. L’attività istruttoria.

Con nota n. 40990 del 17 marzo 2026, l’Ufficio ha richiesto all’Associazione, ai sensi dell’art. 157 del d.lgs. 30 giugno 2003 n. 196, di fornire le proprie osservazioni in ordine a quanto rappresentato nel reclamo e di comunicare se intendesse aderire alle richieste del reclamante. Ha altresì richiesto ulteriori informazioni in merito alle modalità di gestione delle istanze di esercizio dei diritti da parte dei soggetti interessati.

In assenza di un riscontro, considerato che per la richiesta di informazioni era stata inviata a un indirizzo mail ordinario, l’Ufficio ha reiterato la richiesta con nota n. 56475 del 13 aprile 2026.

Con PEC del 16 aprile 2026 (protocollo n. 61748 del 22 marzo 2026), l’Associazione ha comunicato di aver provveduto a rimuovere immediatamente (una volta avuta contezza della doglianza) l’indirizzo mail della reclamante dall’elenco dei contatti utilizzati per l’invio delle newsletter. Ha, altresì, precisato di non essere in grado di ricostruire il momento di acquisizione della mail della reclamante, né di poter precisare la base giuridica in base al quale aveva utilizzato quel dato per l’invio della newsletter. In relazione al mancato riscontro all’interessata, ha, infine, asserito che la casella mail cui era pervenuta l’istanza non era quotidianamente presidiata, ma utilizzata, per lo più come indirizzo di appoggio per l’invio delle newsletter. 

Con nota n. 68589 del 5 maggio 2026, l’Autorità ha contestato all’Associazione la presunta violazione delle seguenti disposizioni:

a) artt. 12, 15, 17 e 21 del Regolamento, per non aver provveduto alla richiesta di accesso e allasuccessiva richiesta di cancellazione dei dati della reclamante nei termini stabiliti dalla citata normativa;

b) artt. 5, par. 2, 6, par. 1, lett. a) del Regolamento e 130, commi 1 e 2, del Codice, per aver trattato dati personali del reclamante con finalità di invio newsletter, in assenza del prescritto consenso.

Con PEC del 29 maggio 2026 (protocollo n. 83218 del 29 maggio 2026), l’Associazione ha inviato le proprie memorie difensive.

Non sono pervenute osservazioni dalla reclamante.

3. Esito dell’attività istruttoria.

L’Associazione, anche con le memorie difensive presentate, in pieno spirito di collaborazione, ha ammesso di non essere stata in grado di ricostruire documentalmente le vicende relative all’acquisizione del dato personale della reclamante e dell’eventuale consenso da questa rilasciato, così come ha ammesso di non aver dato riscontro, nei termini di cui all’art. 12 del Regolamento, all’istanza dell’interessata. Tutto ciò in ragione di una criticità organizzativa che, tuttavia, la stessa Associazione sembra aver affrontato proattivamente una volta emersa a seguito dell’intervento dell’Autorità.

Numerosi sono, comunque, gli adempimenti correttivi che l’Associazione ha dimostrato aver posto autonomamente in essere nel corso dell’istruttoria: dalla completa riformulazione dell’informativa, all’attivazione di un canale dedicato e presidiato per la gestione delle richieste degli interessati in materia di protezione dei dati personali, dalla rimozione di tutti i dati personali di cui non era dimostrabile la base giuridica del trattamento, alla revisione dei rapporti con i fornitori dei servizi per l’invio delle mailing list. 

4. Conclusioni.

Alla luce delle valutazioni sopra richiamate, si rileva che le dichiarazioni rese dal titolare del trattamento nel corso dell’istruttoria ˗ della cui veridicità si può essere chiamati a rispondere ai sensi dell’art. 168 del Codice ˗ seppure meritevoli di considerazione, non consentono di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento e risultano insufficienti a consentire l’archiviazione del presente procedimento, non ricorrendo, peraltro, alcuno dei casi previsti dall’art. 11 del Regolamento del Garante n. 1/2019.

Si confermano, pertanto, le valutazioni preliminari svolte nel corso dell’istruttoria e si rilevano le seguenti violazione poste in essere da parte dell’Associazione Biancofango ETS, con sede in Roma (RM), Circonvallazione Casilina n. 18 (00176), c.f. 08719651005:

a) artt. 12, 15, 17 e 21 del Regolamento, per non aver provveduto alla richiesta di accesso e alla successiva richiesta di cancellazione dei dati della reclamante nei termini stabiliti dalla citata normativa;

b) artt. 5, par. 2, 6, par. 1, lett. a) del Regolamento e 130, commi 1 e 2, del Codice, per aver trattato dati personali del reclamante con finalità di invio di newsletter, in assenza del prescritto consenso. 

Ciò premesso, considerato che il titolare del trattamento è un Ente del Terzo settore, tenuto conto che le violazioni hanno riguardato il trattamento dei dati (indirizzo mail) di un solo interessato, il carattere sicuramente non doloso della violazione desumibile dall’immediato intervento dell’Associazione una volta resasi conto della doglianza dell’interessato, dalle numerose misure correttive adottate dal titolare del trattamento autonomamente nel corso dell’istruttoria, dall’assenza di precedenti violazioni da parte dell’Associazione, dalla disponibilità dimostrata dall’Associazione a cooperare con l’Autorità di controllo, le circostanze del caso concreto inducono a qualificare lo stesso come “violazione minore”, ai sensi dell’art. 83, par. 2, e del cons. 148 del Regolamento, nonché delle “Linee guida riguardanti l'applicazione e la previsione delle sanzioni amministrative pecuniarie ai fini del regolamento (UE) n. 2016/679”, adottate dal Gruppo di Lavoro Art. 29 il 3 ottobre 2017, WP 253, e fatte proprie dal Comitato europeo per la protezione dei dati con l’“Endorsement 1/2018” del 25 maggio 2018.

Si osserva, inoltre, che la condotta ha esaurito i suoi effetti e sono state fornite idonee assicurazioni da parte del titolare del trattamento, ricorrendo, pertanto, le condizioni previste dalla richiamata delibera del Garante per la protezione dei dati personali del 26 marzo 2026. 

Alla luce di tutto quanto sopra rappresentato, e dei termini complessivi della vicenda in esame, si ritiene sufficiente ammonire l’Associazione per la violazione delle disposizioni sopraindicate, ai sensi dell’art. 58, par. 2, lett. b), del Regolamento.

In tale quadro, considerando, in ogni caso, che la condotta ha esaurito i suoi effetti e che l’Associazione ha già posto in essere tutta una serie di misure che appaiono coerenti con le finalità dei trattamenti effettuati, non ricorrono i presupposti per l’adozione di ulteriori misure correttive di cui all’art. 58, par. 2, del Regolamento.

Si ritiene, infine, che ricorrano i presupposti di cui all’art. 17 del Regolamento del Garante n. 1/2019.

TUTTO CIÒ PREMESSO 

a) dichiara, ai sensi dell’art. 57, par. 1, lett. f), del Regolamento, l’illiceità del trattamento dei dati personali effettuato dall’Associazione Biancofango ETS, con sede in Roma (RM), Circonvallazione Casilina n. 18 (00176), c.f. 08719651005, in persona del legale rappresentante pro-tempore, per violazione degli artt. 5, par. 2, 6, par. 1, lett. a), 12, 15, 17 e 21 del Regolamento, e dell’art. 130, commi 1 e 2, del Codice, nei termini di cui in motivazione;

b) ai sensi dell’art. 58, par. 2, lett. b) del Regolamento, ammonisce l’Associazione Biancofango ETS, con sede in Roma (RM), Circonvallazione Casilina n. 18 (00176), c.f. 08719651005, per aver violato gli artt. 5, par. 2, 6, par. 1, lett. a), 12, 15, 17 e 21 del Regolamento, e l’art. 130, commi 1 e 2, del Codice, come sopra descritto;

c) dispone, ai sensi dell’art. 154-bis, comma 3, del Codice e dell’art. 37 del Regolamento del Garante n. 1/2019, la pubblicazione del presente provvedimento sul sito internet dell’Autorità;

d) dispone, ai sensi dell’art. 17 del Regolamento del Garante n. 1/2019, l’annotazione delle violazioni e delle misure adottate in conformità all’art. 58, par. 2 del Regolamento, nel registro interno dell’Autorità previsto dall’art. 57, par. 1, lett. u) del Regolamento.

Ai sensi degli artt. 78 del Regolamento, 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero. 

Roma, 21 settembre 2026

IL DIRIGENTE DEL DIPARTIMENTO
Filippi