Corte Suprema ITA: Geolocalizzazione dei veicoli aziendali: Obbligo di notifica al Garante per la protezione dei dati personali anche in caso di identificazione indiretta.
La Corte di Cassazione, con l'ordinanza n. 3462 del 16 febbraio 2026 (Pres. Acierno, Rel. Tricomi), ha chiarito un aspetto fondamentale del Codice della Privacy nella versione in vigore prima del GDPR (D.Lgs. 196/2003).
L'obbligo di notifica al Garante per la protezione dei dati personali, previsto dall'articolo 37, comma 1, lettera a), si applica ai sistemi di geolocalizzazione installati sui veicoli aziendali anche quando i dati GPS non sono automaticamente collegati al nome del dipendente. È sufficiente che il datore di lavoro sia in grado di identificare indirettamente il dipendente attraverso deduzioni logiche basate su elementi accessori, come l'assegnazione di un veicolo specifico o i dati del tachigrafo.
Il giudice di merito aveva ritenuto necessaria "l'identificazione automatica tramite codici"; la Cassazione, invece, ha chiarito che, ai fini dell'obbligo di notifica, ciò che conta è il rischio concreto di profilazione indiretta, poiché anche tale ipotesi costituisce trattamento di dati personali e richiede il rispetto degli obblighi previsti dal Codice della Privacy.
NIS2 e la catena di fornitura
Con NIS2, la sicurezza della catena di fornitura ICT cessa di essere solo una questione tecnica e diventa una questione di governance, di responsabilità gestionale e di resilienza complessiva dell'organizzazione. Il regolamento richiede misure di gestione del rischio che includano esplicitamente la catena di fornitura e i rapporti con i fornitori diretti e indiretti.
Questo aspetto è direttamente collegato al GDPR: L'articolo 28 impone al titolare del trattamento di selezionare solo responsabili del trattamento che offrano garanzie sufficienti, mentre l'articolo 32 richiede misure tecniche e organizzative adeguate al rischio. Ne consegue che la gestione dei fornitori ICT non può limitarsi a contratti standard o a una due diligence meramente formale, ma richiede una valutazione concreta della criticità del fornitore, delle dipendenze operative, dei dati trattati, delle misure di sicurezza adottate, dell'uso di subappaltatori, dei tempi di risposta agli incidenti e dei diritti di audit.
Il rischio della catena di approvvigionamento deve essere gestito ex ante attraverso la selezione, la classificazione, la verifica e il monitoraggio continuo dei fornitori critici. Dal punto di vista operativo, ciò comporta una due diligence strutturata, questionari sulla sicurezza, raccolta di prove documentali, audit periodici, verifica dei subappaltatori e clausole specifiche riguardanti le notifiche, le vulnerabilità, i tempi di risposta e la cooperazione in caso di incidente. A ciò si aggiunge la contrattualizzazione del rischio: per i fornitori di ICT che hanno un impatto sui servizi o sulle operazioni di trattamento rilevanti, le clausole generiche non sono sufficienti; sono necessarie disposizioni chiare in merito alle misure tecniche e organizzative, alla segnalazione degli incidenti, al supporto per il ripristino, alla gestione delle vulnerabilità, alla tracciabilità dei subappaltatori e alla restituzione o cancellazione dei dati.
Dal punto di vista del NIS2, queste clausole regolano il rischio della catena di fornitura; dal punto di vista del GDPR, forniscono un'attuazione concreta degli articoli 28 e 32, poiché la sicurezza della catena di fornitura dipende da obblighi definiti, verificabili ed effettivamente applicabili.
La nomina di un DPO è un requisito obbligatorio.
Con Provvedimento n. 68 del 12 febbraio 2026, il Garante per la protezione dei dati personali ha comminato una sanzione di 3.000 euro al Comune di Aversa per la violazione degli obblighi previsti dall'art. 37, commi 1 e 7, del GDPR, relativi alla designazione del Responsabile della protezione dei dati (DPO) e alla comunicazione dei dati di contatto del DPO all'Autorità.
L'indagine d'ufficio ha stabilito che l'ente non ha nominato formalmente il DPO né ha pubblicato i relativi dati di contatto sul suo sito web ufficiale. Le difese addotte dal Comune - carenze strutturali di personale, un processo di ristrutturazione finanziaria e la tempistica delle imminenti elezioni - non sono state ritenute sufficienti a giustificare la non conformità, dal momento che il ruolo del DPO è, dal maggio 2018, una componente obbligatoria e non negoziabile della governance della privacy degli enti pubblici.
Sebbene il Comune si sia adoperato per rimediare alla situazione nel corso del procedimento, il Garante per la protezione dei dati personali ha comunque ritenuto necessario comminare la sanzione e ordinare la pubblicazione della decisione, sottolineando la funzione deterrente della misura e ribadendo che le difficoltà organizzative non esimono il titolare del trattamento dal rispettare gli obblighi fondamentali in materia di protezione dei dati.
Sanzione di 50 mila euro a una Università per il trattamento illecito di dati biometrici.
Il Garante per la protezione dei dati personali, con provvedimento del 29 gennaio 2026, ha sanzionato una Università per 50.000 euro per avere trattato illecitamente i dati biometrici di numerosi partecipanti ai corsi online di abilitazione all’insegnamento. L’Ateneo utilizzava un sistema di riconoscimento facciale per verificare identità e presenza durante le lezioni, fondato sulla creazione di modelli biometrici a partire dall’immagine del volto e dal documento di identità degli studenti.
L’Autorità ha rilevato l’assenza di una base giuridica idonea a giustificare l’impiego di tecnologie biometriche, che, in quanto riferite a categorie particolari di dati, richiedono presupposti rigorosi e garanzie rafforzate, anche alla luce della disponibilità di soluzioni alternative meno invasive per il controllo delle presenze. È emersa, inoltre, la mancata effettuazione di una valutazione d’impatto sulla protezione dei dati (DPIA) prima dell’attivazione del sistema, nonostante il numero molto elevato di interessati coinvolti – oltre 450 corsisti per lezione.
Nel corso dell’istruttoria il sistema è rimasto parzialmente in uso, con correttivi ritenuti comunque inadeguati, fino alla sua definitiva disattivazione. Nel determinare l’importo della sanzione, il Garante ha tenuto conto, in senso attenuante, della collaborazione prestata dall’università e dell’interruzione spontanea del trattamento.
EDPB e GEPD: Parere congiunto n. 2/2026 sulla proposta di regolamento Digital Omnibus.
Il 10 febbraio 2026, il EDPB e il GEPD hanno adottato il parere congiunto n. 2/2026 sulla proposta di "Omnibus digitale".Omnibus digitale" con cui la Commissione intende semplificare e snellire il quadro normativo digitale dell'UE, compresi alcuni aspetti del GDPR. Le Autorità sostengono l'obiettivo di ridurre la complessità, ma ribadiscono un punto fondamentale: la semplificazione non può avvenire a costo di indebolire il concetto di dati personali o di eliminare dal campo di applicazione del GDPR i dati pseudonimizzati che possono comunque essere ricondotti a persone fisiche. Il parere accoglie con favore le misure che migliorano l'armonizzazione e la certezza del diritto, come i modelli comuni per le notifiche di violazione dei dati e la DPIA, ma esprime preoccupazione per le modifiche che incidono sul nucleo dei diritti fondamentali. La semplificazione non è un compromesso sulle tutele, ma un invito ad applicare il GDPR in modo più semplice, informato e dimostrabile.
Una solida conformità diventa quindi un fattore di affidabilità e velocità decisionale nei progetti digitali e di intelligenza artificiale, non solo un costo burocratico.
AI versus AE: seminario sul rapporto tra Editoria e Intelligenza Artificiale ai sensi dell'AI Act
Nicola Tilli terrà una lezione sul rapporto tra case editrici e uso dell’intelligenza artificiale.
A MIlano presso l’Università il 4 maggio al Master delle professioni edotoriali dalle ore 17, AUla da comunicarsi





