Il caso spiegato
Sanzione del Garante Privacy alla PA: il caso della vulnerabilità nel portale Agenda CIE
5 min di lettura · Aggiornato a giugno 2026 · Supervisione editoriale: Avv. Federico Papa
La sicurezza delle infrastrutture digitali della Pubblica Amministrazione torna al centro del dibattito giuridico a seguito del recente provvedimento sanzionatorio emesso dal Garante per la protezione dei dati personali. Secondo quanto riportato dalla stampa nazionale, tra cui le testate La Notizia e Pagella Politica, un malfunzionamento tecnico verificatosi tra l'8 e il 10 giugno 2023 ha reso accessibili i dati personali di numerosi cittadini durante le procedure di prenotazione della Carta d'Identità Elettronica, conducendo all'irrogazione di sanzioni pecuniarie a carico del Ministero dell'Interno e del partner tecnologico Sogei S.p.A. L'incidente evidenzia le criticità connesse alla gestione in-house dei servizi IT strategici e il rigore preteso dall'Autorità nell'adozione delle misure di sicurezza. Il presente contributo esamina i profili di responsabilità intercorrenti tra Titolare e Responsabile del trattamento, ricostruendo la vicenda sul piano normativo e proponendo un caso gemello didattico volto a illustrare i possibili sviluppi giudiziali di una simile violazione.

In sintesi
Il Garante Privacy ha sanzionato il Ministero dell'Interno (45.000 euro) e Sogei (30.000 euro) per un data breach sul portale Agenda CIE. L'errore, derivante da un aggiornamento software, ha permesso la visualizzazione non autorizzata di dati personali. L'analisi si concentra sulla culpa in vigilando del Titolare, sull'obbligo di test preventivi (Privacy by Design) e sulla tempestività della notifica delle violazioni all'Autorità di controllo.
Il fatto
Secondo quanto riportato da testate quali La Notizia e Pagella Politica, nel giugno 2023 il portale Agenda CIE ha subito un grave data breach. A causa di un bug introdotto durante un aggiornamento software, gli utenti che effettuavano l'accesso visualizzavano i dati personali di altri cittadini.
La vicenda si è conclusa, sotto il profilo amministrativo, con un provvedimento sanzionatorio definitivo del Garante Privacy nel giugno 2024. L'Autorità ha accertato che, nonostante la scoperta del problema il 10 giugno, la notifica ufficiale è avvenuta oltre il termine di 72 ore previsto dalla legge. È emersa inoltre una carenza nei test di vulnerabilità svolti prima del rilascio in produzione.

Le norme in gioco
Le norme cardine sono dettate dal GDPR. L'art. 24 delinea la responsabilità del Titolare, mentre l'art. 25 introduce il principio di Privacy by Design, che impone di configurare i sistemi in sicurezza sin dalla fase di progettazione.
L'art. 32 prescrive l'adozione di misure tecniche e organizzative adeguate, quali l'esecuzione di test di vulnerabilità. Infine, l'art. 33 stabilisce l'obbligo di notifica all'Autorità di controllo entro 72 ore dal momento in cui si è venuti a conoscenza della violazione. Per le Pubbliche Amministrazioni, l'art. 166 del Codice Privacy regola la disciplina applicativa delle sanzioni pecuniarie.
Cosa dice la giurisprudenza
La giurisprudenza di legittimità e gli orientamenti del Garante chiariscono che la responsabilità del Titolare per l'operato del Responsabile è configurabile in termini di culpa in vigilando. Non è sufficiente una delega sul piano tecnico: il Titolare deve verificare concretamente e periodicamente l'adeguatezza delle misure adottate.
È stato altresì precisato che un errore tecnico scaturito da un aggiornamento software non integra gli estremi del caso fortuito, in quanto l'esecuzione di collaudi e test preventivi rientra nell'ordinaria diligenza prescritta dal principio di Accountability.
- Prova l'AI di edit.legal
Analisi redatta e verificata con edit.legal
Per verificare le norme citate nell'articolo abbiamo usato edit.legal. Metti alla prova la nostra AI giuridica su fonti ufficiali e applicala alle tue pratiche.
Cosa insegna ai professionisti
- Revisione contrattuale: verificare che i contratti di servizio impongano procedure obbligatorie di collaudo e test di sicurezza.
- Gestione degli incidenti: strutturare protocolli interni idonei a garantire la notifica all'Autorità entro 72 ore.
- Documentazione: conservare i report dei vulnerability assessment a riprova del rispetto del principio di accountability in sede ispettiva.
Riferimenti: Regolamento UE 2016/679 (GDPR) Artt. 5, 24, 25, 32, 33, 83D.Lgs. 196/2003 (Codice Privacy) Art. 166Provvedimenti del Garante per la protezione dei dati personali
Casi correlati

Domande frequenti
Quali sono le sanzioni massime per un data breach nella PA?
In Italia, l'art. 166 del Codice Privacy limita le sanzioni amministrative per le PA fino a 10 milioni di euro o, per le imprese, fino al 2% o 4% del fatturato mondiale annuo, a seconda della gravità della violazione del GDPR.
Entro quanto tempo cade in prescrizione una sanzione del Garante?
Il diritto a riscuotere le somme dovute per sanzioni amministrative si prescrive nel termine di cinque anni dal giorno in cui è stata commessa la violazione.
Cosa deve fare il cittadino se scopre che i suoi dati sono stati esposti online?
Il cittadino può proporre reclamo al Garante per la protezione dei dati personali o ricorrere all'autorità giudiziaria ordinaria per ottenere il risarcimento del danno, previa conservazione degli elementi di prova dell'avvenuta violazione.
Ricerca e redazione con fonti verificate su edit.legal
Ricerca giuridica e redazione con citazioni riscontrate sulle banche dati ufficiali. edit.legal si prova gratis, senza carta di credito.
Prova edit.legal gratis