Chiunque introduca sistemi di accesso biometrici deve fare attenzione: In Spagna, l'autorità per la protezione dei dati AEPD ha inflitto una multa salata all'associazione calcistica spagnola LALIGA. Fine imposto, perché prima dell'uso degli scanner di impronte digitali nessun Valutazione d'impatto sulla protezione dei dati è stata realizzata. In Polonia è stato proprio il ministro del digitale a prendersi la torta: Con il condizionale d'obbligo, ha violato i principi fondamentali del diritto di privacy. GDPR circa l'80% della popolazione polacca. Il ministro stesso se l'è cavata con poco, a differenza dello psot polacco. Per la prima volta, una multa proveniente dalla Corea del Sud è entrata nella classifica delle multe più salate del mese. Durante un attacco hacker a un tour operator, non solo sono stati rubati oltre 3 milioni di dati di clienti. Durante le indagini, i responsabili della protezione dei dati hanno scoperto che erano stati memorizzati circa tre milioni di dati non relativi ai clienti, anche se il termine era scaduto da tempo. Il Fine da.
Poczta Polska S.A.: 6,44 milioni di euro (Polonia)
L’autorità polacca per la protezione dei dati personali, l’Urząd Ochrony Danych Osobowych (UODO), con decisione del 18 marzo 2025, ha inflitto sanzioni amministrative per un importo di 27.124.816 PLN (circa 6,44 milioni di euro) a carico di Poczta Polska S.A. (le Poste polacche) e di 100.000 PLN a carico del Ministro della Digitalizzazione. Il motivo è l’illegittima Trasmissione e Elaborazione dati personali dal registro PESEL nell'ambito dei preparativi per le elezioni presidenziali del maggio 2020.
Su richiesta di Poczta Polska S.A., il Ministro per la Digitalizzazione ha trasferito dal registro PESEL i dati di circa 30 milioni di cittadini adulti. Questi dati sono stati poi elaborati dall'ufficio postale. Ciò è stato fatto senza una base legale sufficiente e ha violato i principi fondamentali della legge. GDPRin particolare contro l'art. 5 par. 1 lett. a (legittimità) e l'art. 6 par. 1 (base giuridica del trattamento). Elaborazione).
Il trattamento dei dati ha riguardato quasi l'80% della popolazione polacca. È stato considerato particolarmente grave, poiché ha violato i diritti fondamentali delle persone interessate ed è stato perpetrato da due enti pubblici di primo piano: un ministero e un'azienda statale.
Secondo l’Autorità, sia il Ministero che la Poczta Polska non solo hanno agito in modo illegale, ma anche con dolo eventuale. Le parti coinvolte erano consapevoli dell’incertezza giuridica, ma hanno agito comunque. Esistevano già sentenze che mettevano in discussione la legittimità delle misure.
L'UODO si è basata, nel Fine-Calcolo in base alle norme EDSA-Linee guida 04/2022. Per la Poczta Polska è stato determinato un “massimale dinamico” dell’importo della sanzione. La sanzione effettiva corrisponde solo a circa il 2,8 % dei contributi compensativi statali che l’azienda aveva ricevuto nel 2025 – quindi non si tratta di un importo eccessivamente oneroso rispetto alla sua capacità finanziaria.
L'importo della sanzione inflitta al ministro è stato fissato al massimo consentito dalla legge per gli enti pubblici (100.000 PLN). Ciò mira a ottenere un effetto deterrente nonostante il quadro sanzionatorio limitato.
Fonte: Avviso di sanzione dell'Urząd Ochrony Danych Osobowych
CaixaBank: 3,5 milioni di euro (Spagna)
L'Autorità spagnola per la protezione dei dati, l'Agencia Española de Protección de Datos (AEPD) ha contro il CaixaBank S.A. a Fine nell'importo totale di 3,5 milioni di euro è stato imposto. Il motivo era un Reclamo di due clienti che detenevano un conto congiunto presso la banca. I due clienti avevano ripetutamente ed esplicitamente dichiarato alla banca che la madre del denunciante non era autorizzata a visualizzare o ad avere accesso a qualsiasi informazione su questo conto. L'accesso era stato concesso perché la madre della denunciante aveva precedentemente agito come rappresentante autorizzato per uno dei conti della figlia. Sebbene tale autorizzazione sia stata successivamente revocata e l'accesso sia stato espressamente vietato, l'accesso era ancora possibile a causa di meccanismi di controllo interno non adeguatamente implementati.
La banca non ha adottato misure tecniche o organizzative adeguate per impedire l'accesso, anche dopo i ripetuti reclami degli interessati. Secondo l'AEPD, ciò costituisce una Violazione contro i principi del trattamento dei dati ai sensi dell'articolo 5, paragrafo 1, lettera f) GDPR rappresentare. Dopo di che Dati personali sono trattati in modo da garantire un'adeguata sicurezza, in particolare contro l'accesso non autorizzato. Inoltre, l'autorità ha fornito un Violazione contro l'articolo 25 GDPR che obbliga le aziende a farlo, Protezione dei dati attraverso la progettazione della tecnologia ("Privacy by Design") e le impostazioni predefinite per la protezione dei dati ("Privacy by Default").
Per il Violazione contro l'articolo 5, paragrafo 1, lettera f GDPR l'AEPD ha imposto un Fine per un importo di 500.000 euro. Il Violazione è stato classificato come particolarmente grave. Per il Violazione contro l'articolo 25 GDPR un altro Fine è stato imposto un importo di 3.000.000 di euro, in base al quale questo Violazione è stato valutato come grave.
Inoltre, CaixaBank deve adottare, entro tre mesi, misure adeguate per garantire la Riservatezza dei dati in questione. Entro nove mesi, la banca dovrà inoltre misure tecniche e organizzative introdurre misure che soddisfino i requisiti in materia di protezione dei dati attraverso la progettazione e le impostazioni predefinite a tutela della privacy.
Fonte: Avviso di sanzione dell'AEPD
Liga Nacional de Fútbol Profesional: 1 milione di euro (Spagna)
L'autorità spagnola per la protezione dei dati AEPD ha avviato un procedimento contro la Liga Nacional de Fútbol Profesional (LALIGA). Fine per un importo di 1.000.000 di euro. Il motivo è l'utilizzo di un sistema di accesso biometrico (riconoscimento delle impronte digitali) per l'accesso ad alcune aree dello stadio, le cosiddette "Gradas de animación" (zone per i tifosi).
L'AEPD ha obiettato che le impronte digitali sono dati biometrici con requisiti di protezione particolarmente elevati ai sensi dell'articolo 9. GDPR è interessato. Per il Elaborazione di tali dati sono soggetti a condizioni rigorose, in particolare ad una Valutazione d'impatto sulla protezione dei dati (DSFA), che la LALIGA non ha valutato correttamente ai sensi dell'articolo 35 del Codice Civile. GDPR aveva effettuato.
Inoltre, l’Autorità ha criticato il fatto che la LALIGA, in qualità di attore centrale all’interno del sistema della lega, svolga un ruolo di coordinamento e sia quindi responsabile dell’introduzione e dell’utilizzo del sistema, anche se l’attuazione tecnica è a carico delle società. L’AEPD ha inoltre disposto che LALIGA sospenda l’utilizzo del sistema biometrico fino a quando non sarà stata fornita una documentazione corretta e completa Valutazione d'impatto sulla protezione dei dati viene presentato.
Infine, l'autorità ha constatato che esistono alternative meno invasive rispetto alla Controllo degli accessi di sistema ad esempio con carte d'identità o codici personalizzati. Il principio della minimizzazione dei dati ai sensi dell'art. 5 GDPR non rispettati.
L'importo dell'ammenda è stato determinato sulla base di vari fattori, tra cui l'importanza economica di LALIGA e il numero potenziale di persone interessate. Ai sensi dell'articolo 83 GDPR essere dissuasivo, proporzionato ed efficace.
Fonte: Avviso di sanzione dell'AEPD
Ibermutua: 600.000 euro (Spagna)
L'Autorità spagnola per la protezione dei dati (AEPD) ha inflitto a Ibermutua, una mutua che collabora con la previdenza sociale, una sanzione pecuniaria pari a 1.000.000 di euro a causa di una grave violazione della protezione dei dati. Il 15 luglio 2024 è stato reso noto un incidente in cui, a causa di un errore di programmazione nella notifica via e-mail relativa allo stato di salute dei lavoratori, Dati personali di 3.395 persone interessate sono state inviate per errore a 354 destinatari errati (aziende e società di consulenza). Le informazioni trasmesse includevano, tra l’altro, nomi, NIF/NIE, numeri di previdenza sociale, Dati sulla salutedati, dati sugli infortuni sul lavoro, informazioni sul datore di lavoro e informazioni sulla durata e la natura delle assenze dal lavoro - in alcuni casi dati sensibili ai sensi dell'art. 9 del GDPR. GDPR.
L'errore è stato causato da una modifica errata nel codice sorgente della piattaforma di invio, che ha provocato l'accumulo di allegati e-mail e il loro invio ripetuto a diversi destinatari. A seguito dell’incidente, Ibermutua ha adottato misure tecniche e organizzative immediate, tra cui la correzione dell’errore, l’introduzione di ulteriori meccanismi di controllo e l’informazione delle persone interessate e dei destinatari. L’AEPD ha tuttavia constatato che le misure di sicurezza in vigore prima dell’incidente erano insufficienti, in particolare alla luce dell’elevata sensibilità e del volume dei dati inviati regolarmente (in media 250.000 e-mail al mese).
Nel corso del procedimento, Ibermutua ha riconosciuto la propria responsabilità, ha pagato volontariamente la sanzione e ha rinunciato a presentare ricorso. Di conseguenza, l’ammenda è stata ridotta a 600.000 euro. Inoltre, Ibermutua è stata obbligata ad adottare, entro tre mesi dall’entrata in vigore della decisione, misure concrete per una migliore protezione dei dati personali nella comunicazione via e-mail e a dimostrarne l’attuazione all’autorità garante della protezione dei dati.
Fonte: Avviso di sanzione dell'AEPD
Modetour Network: circa 479.000 euro (752,2 milioni di won, Corea)
L'autorità sudcoreana per la protezione dei dati, la Personal Information Protection Commission (PIPC), ha presentato una denuncia contro il tour operator Modetour Network Co. Fine per un totale di 757,2 milioni di won (equivalenti a 479.000 euro).
Nel luglio 2024, Modetour Network ha segnalato un incidente relativo alla protezione dei dati, a seguito del quale la PIPC ha avviato un’indagine. È emerso che nel giugno 2024 un hacker sconosciuto aveva sfruttato delle vulnerabilità nella funzione di caricamento dei file sul sito web dell’azienda per caricare diversi file webshell. Eseguendo codice dannoso, l’autore dell’attacco è riuscito ad accedere al database dei clienti e Dati personali di circa 3,06 milioni di clienti, compresi nomi, date di nascita, sesso e numeri di cellulare.
Dall'indagine è emerso che Modetour Network non aveva adottato misure di sicurezza adeguate per prevenire tali attacchi. Inoltre, l'azienda ha informato le persone interessate dell'accaduto solo nel settembre 2024, sebbene la legge prescriva la notifica entro 72 ore dalla scoperta dell'incidente.
L'indagine ha inoltre rivelato che Dati personali circa 3,16 milioni di dati relativi a soggetti non iscritti, raccolti a partire da marzo 2013, non sono stati cancellati come previsto, nonostante il termine di conservazione fosse scaduto.
Oltre alla sanzione pecuniaria, alla società è stato ordinato di rendere pubblica la sanzione e di migliorare i propri sistemi interni di gestione della protezione dei dati, al fine di prevenire future violazioni.
Fonte: Avviso di sanzione della PIPC
Evitate le multe, mettete in regola la vostra azienda GDPRin conformità con [...]. Offriamo soluzioni su misura per la vostra organizzazione: non esitate a contattarci.





