No Result
View All Result
  • Login
  • NIS2 / ISO 27001
    • Atti & Documenti
    • News & Eventi
  • Security / PCI DSS
    • F.A.Q. Security / PCI DSS
    • News & Eventi
    • Atti & Documenti
    • Leggi & Sentenze
    • Tutorial & Case Study
    • Webcast
  • Data Protection & Privacy
    • F.A.Q. Data Protection & Privacy
    • News & Eventi
    • Garante Privacy
    • Atti & Documenti
    • Leggi & Sentenze
    • Tutorial & Case Study
  • Digital Forensics
    • F.A.Q. Digital Forensics
    • News & Eventi
    • Leggi & Sentenze
    • Atti & Documenti
    • Tutorial & Case Study
  • Bandi
    • Fondi UE
    • Fondi Nazionali e Regionali
    • Articoli e documenti utili
PREZZI
ABBONATI
  • NIS2 / ISO 27001
    • Atti & Documenti
    • News & Eventi
  • Security / PCI DSS
    • F.A.Q. Security / PCI DSS
    • News & Eventi
    • Atti & Documenti
    • Leggi & Sentenze
    • Tutorial & Case Study
    • Webcast
  • Data Protection & Privacy
    • F.A.Q. Data Protection & Privacy
    • News & Eventi
    • Garante Privacy
    • Atti & Documenti
    • Leggi & Sentenze
    • Tutorial & Case Study
  • Digital Forensics
    • F.A.Q. Digital Forensics
    • News & Eventi
    • Leggi & Sentenze
    • Atti & Documenti
    • Tutorial & Case Study
  • Bandi
    • Fondi UE
    • Fondi Nazionali e Regionali
    • Articoli e documenti utili
No Result
View All Result
No Result
View All Result
Home Data Protection & Privacy Garante Privacy

Dati sanitari e disciplinari nel mirino: il Garante sanziona l’Ordine degli Psicologi lombardo. Riflessioni legali per DPO e professionisti IT

Il caso dell’Ordine lombardo evidenzia criticità nella gestione dei dati sensibili e offre spunti concreti su DPIA, accountability e misure minime per DPO e responsabili IT

Redazione - Cips Legal scritto da Redazione - Cips Legal
4 Giugno 2025
in Data Protection & Privacy, Garante Privacy
Tempo di lettura: 2 minuti
0
Dati sanitari e disciplinari nel mirino: il Garante sanziona l’Ordine degli Psicologi lombardo. Riflessioni legali per DPO e professionisti IT

Il caso dell’Ordine lombardo evidenzia criticità nella gestione dei dati sensibili e offre spunti concreti su DPIA, accountability e misure minime per DPO e responsabili IT

Un attacco ransomware ai danni dell’Ordine degli Psicologi della Lombardia si è concluso con una sanzione da 30.000 euro inflitta dal Garante per la protezione dei dati personali, a causa della mancata adozione di misure adeguate di sicurezza.

Il provvedimento n. 10134827, pubblicato a maggio 2025, è particolarmente significativo sotto il profilo della compliance normativa: la violazione ha coinvolto dati appartenenti a categorie particolari (ex art. 9 GDPR), come informazioni sulla salute, l’etnia, l’orientamento sessuale, convinzioni religiose e sindacali, oltre a dati relativi a condanne penali (art. 10 GDPR). L’attacco ha portato all’esfiltrazione e alla successiva pubblicazione nel dark web, causando un rischio elevatissimo per i diritti e le libertà degli interessati, tra cui anche soggetti minori.

Secondo l’istruttoria, l’Ordine non disponeva di misure idonee a:

  • rilevare tempestivamente una violazione dei dati personali;
  • garantire la protezione dei sistemi di trattamento in conformità al principio di “integrità e riservatezza” (art. 5.1.f GDPR);
  • assicurare il principio di “accountability” (art. 24 GDPR).

Nonostante la collaborazione dell’Ordine e il rafforzamento successivo delle misure di sicurezza, il Garante ha ravvisato negligenza nella protezione preventiva di dati delicatissimi, su cui grava un obbligo di tutela rafforzata.

Per DPO, responsabili IT e fornitori di soluzioni per la compliance, il caso sottolinea l’urgenza di rivedere in chiave stringente i sistemi di controllo, auditing e risposta agli incidenti. È essenziale:

  • predisporre un efficace data breach response plan;
  • formalizzare e aggiornare le valutazioni d’impatto (DPIA) per il trattamento di categorie particolari di dati;
  • verificare la presenza di strumenti avanzati di rilevamento e gestione delle minacce.

Un’ulteriore lezione per il canale IT e legale: la sicurezza dei dati non è solo una questione tecnica, ma un obbligo giuridico, con conseguenze concrete e pubbliche. L’assenza di misure adeguate può comportare non solo danni reputazionali, ma anche sanzioni economiche, responsabilità contrattuali e persino penali in caso di dolo o colpa grave.

📚 Per consultare il provvedimento completo: link al sito del Garante

Hai una domanda per l'autore?

Al codice del consumo (n.206/2005) vengono aggiunti nuovi articoli 

Tags: cybersecurityEUNIS2normative
CondividiTweetCondividi
Redazione - Cips Legal

Redazione - Cips Legal

Gli aspetti legali della sicurezza informatica

Next Post
La Resilienza Operativa Digitale nel Settore Finanziario Italiano: Il Decreto Legislativo 23/2025 nel Contesto del Quadro Normativo Europeo.

La Resilienza Operativa Digitale nel Settore Finanziario Italiano: Il Decreto Legislativo 23/2025 nel Contesto del Quadro Normativo Europeo.

Please login to join discussion
No Result
View All Result

Articoli recenti

  • La Resilienza Operativa Digitale nel Settore Finanziario Italiano: Il Decreto Legislativo 23/2025 nel Contesto del Quadro Normativo Europeo.
  • Dati sanitari e disciplinari nel mirino: il Garante sanziona l’Ordine degli Psicologi lombardo. Riflessioni legali per DPO e professionisti IT
  • Gestione degli Accessi: Fondamenti Legali e Strategici della Sicurezza Informatica Aziendale
  • Le 10 Regole d’Oro per la Cybersicurezza: Tutela Digitale e Responsabilità Giuridica
  • NIS2: Al via la Seconda Fase della Direttiva sulla Sicurezza Informatica Impatti e Obblighi per le Organizzazioni

Commenti recenti

    Archivi

    • Giugno 2025
    • Maggio 2025
    • Aprile 2025
    • Febbraio 2025
    • Dicembre 2024
    • Novembre 2024

    Categorie

    • Bandi e Fondi UE / Nazionali
      • Articoli e documenti utili
      • Fondi Nazionali e Regionali
      • Fondi UE
    • Data Protection & Privacy
      • Atti & Documenti
      • Garante Privacy
      • Leggi & Sentenze
      • News & Eventi
      • Tutorial & Case Study
    • Digital Forensics
      • Atti & Documenti
      • Leggi & Sentenze
      • News & Eventi
      • Tutorial & Case Study
    • Moduli e Documenti
    • NIS2
      • Atti & Documenti
      • News & Eventi
    • Security / ISO 27001 / PCI DSS
      • Atti & Documenti
      • Leggi & Sentenze
      • News & Eventi
      • Tutorial & Case Study

    Meta

    • Accedi
    • Feed dei contenuti
    • Feed dei commenti
    • WordPress.org

    Articoli recenti

    • La Resilienza Operativa Digitale nel Settore Finanziario Italiano: Il Decreto Legislativo 23/2025 nel Contesto del Quadro Normativo Europeo.
    • Dati sanitari e disciplinari nel mirino: il Garante sanziona l’Ordine degli Psicologi lombardo. Riflessioni legali per DPO e professionisti IT
    • Gestione degli Accessi: Fondamenti Legali e Strategici della Sicurezza Informatica Aziendale

    Link Utili

    Home
    Security / ISO 27001 / PCI DSS
    Data Protection & Privacy
    Digital Forensics

    Contatti

    Via G. Marconi, 18 – Città di Castello (PG)
    +39 (0)75 8521413
    info@cips.it
    P.I. 02083700548
    Privacy Policy
    Cookie Policy

    © 2024 Cips Legal

    • Home
    • NIS2 / ISO 27001
    • Security / PCI DSS
    • Data Protection & Privacy
    • Digital Forensics
    • Bandi e Fondi UE / Nazionali
    • Abbonati

    © 2024 Cips Legal

    Welcome Back!

    Login to your account below

    Forgotten Password?

    Retrieve your password

    Please enter your username or email address to reset your password.

    Log In