Sanzioni del Garante Privacy 2020-2026: 10 casi che fanno scuola per chi opera con drone e videosorveglianza

Dal 2020 a oggi il Garante per la protezione dei dati personali ha applicato sanzioni che cambiano il modo in cui un operatore UAS deve pensare alla privacy. Dieci provvedimenti — da TIM €27,8M del 2020 alle istruttorie contro Bari/Roma Capitale/ASL Roma 3 sul Covid (settembre 2021) fino a Realmaps €100K del 2025 — raccontano dove sta la linea che il Garante traccia tra videosorveglianza compliant e non. Gli errori che il Garante sanziona nei casi statici (Mark Bologna, Recco, Castel Goffredo) sono gli stessi che farà un operatore UAS che monti payload video senza ROPA, DPIA, informativa, art. 28. Il drone non è caso speciale: è una telecamera che si muove. Tutti i provvedimenti citati hanno doc web verificato sul portale Garante.

Scarica PDF

Sanzioni del Garante Privacy 2020-2026: 10 casi che fanno scuola per chi opera con drone e videosorveglianza

Settembre 2021. Il Garante per la protezione dei dati personali apre tre istruttorie nello stesso giorno: Comune di Bari, Roma Capitale, ASL Roma 3 (doc web 9696781). Vogliono usare i droni — per assembramenti, per discariche abusive, per misurare la febbre sulla spiaggia di Ostia. Il Garante chiede a tutti la stessa cosa: dove sta la DPIA?

Da quel momento in poi, ogni operatore UAS che monta una camera ha un benchmark istruttorio sopra la testa. Dal 2020 a oggi, dieci provvedimenti raccontano dove sta la linea — e dove finisce l'attività di un titolare del trattamento che pensava di "usare un drone come fa il vicino di casa". Questo articolo li mette in fila.

La tesi è semplice: gli errori che il Garante sanziona nelle videosorveglianze statiche (Mark Bologna, Recco, Castel Goffredo) sono gli stessi che farà un operatore UAS che monti payload video senza ROPA, senza DPIA, senza informativa, senza nomina art. 28. Il drone non è caso speciale: è una telecamera che si muove. Le regole della videosorveglianza si applicano per intero — più qualcosa.

Tutti i provvedimenti citati hanno doc web verificato sul portale Garante. La guida è complemento naturale di CB#007 DPIA drone: dai casi (CB#014) alla procedura preventiva (CB#007).

Disclaimer: alcuni provvedimenti citati (tra cui Enel Energia 19/1/2022) sono stati impugnati in sede giudiziaria e annullati in primo grado. Le decisioni del Garante non sono "definitive" fino all'esaurimento dei gradi di giudizio. Questa guida cita i provvedimenti per il loro valore di benchmark interpretativo (cosa il Garante considera errore), non come oracolo definitivo del rischio.


1. Quadro normativo — i massimali GDPR e i criteri di ponderazione

Le sanzioni amministrative del Garante poggiano su due livelli:

Quadro UE — GDPR art. 83

L'art. 83 par. 4 GDPR prevede sanzioni "fascia bassa": fino a €10 milioni o 2% del fatturato annuo mondiale (il maggiore tra i due). Si applica a violazioni di obblighi del titolare/responsabile — artt. 8, 11, 25-39 (privacy by design, ROPA, DPO, DPIA), 42, 43.

L'art. 83 par. 5 GDPR prevede sanzioni "fascia alta": fino a €20 milioni o 4% del fatturato annuo mondiale. Si applica a violazioni dei principi (art. 5), basi giuridiche (art. 6, 9), diritti dell'interessato (artt. 12-22), trasferimenti extra-UE.

L'art. 83 par. 2 GDPR elenca 11 criteri di ponderazione obbligatori che il Garante deve considerare nel calibrare la sanzione concreta: natura/gravità/durata, intenzionalità o negligenza, misure di mitigazione adottate, grado di responsabilità, precedenti, cooperazione con l'autorità, categorie di dati, modalità di scoperta del fatto, aderenza a codici di condotta, benefici economici tratti.

Quadro italiano — Codice Privacy

Fonte interpretativa primaria

Tutti i provvedimenti del Garante in materia video richiamano sistematicamente le Linee Guida 3/2019 v2.0 dell'EDPB sul trattamento di dati personali attraverso dispositivi video (adottate 29 gennaio 2020). Per chi opera con drone, queste linee guida sono la fonte interpretativa di riferimento per capire come il Garante leggerà il vostro caso.


2. Come decide il Garante — i criteri art. 83 par. 2

I 11 criteri di ponderazione del par. 2 GDPR si applicano in modo cumulativo. Nel calibrare la sanzione concreta, il Garante valuta:

In pratica: stesso fatto = sanzioni molto diverse a seconda di quanto cooperate, di quanto vi mostrate ravveduti, di quanto la PA o l'impresa abbia documentato il proprio iter compliance ex ante.


3. Le sanzioni-record — quadro macro

Per dare l'idea dell'ordine di grandezza in cui il Garante si muove, tre sanzioni "record" che funzionano da benchmark per qualsiasi caso minore.

DataSoggettoSanzioneFatti chiave
1/2/2020TIM S.p.A. (doc web 9256409)€27.802.946Marketing illecito (milioni di chiamate senza consenso), gestione data breach inadeguata, privacy by design assente. Violazioni artt. 5, 6, 7, 17, 21, 24, 25, 32 GDPR
19/1/2022Enel Energia (doc web 9737661)€26.513.977 (annullata in primo grado dal Trib. Roma, appello pendente)Telemarketing aggressivo, no consenso, opt-out ignorati, accountability assente. Artt. 5, 6, 7, 24
17/4/2024Enel Energia (sanzione record assoluta nel 2024)€79 milioniCondotte sistemiche di violazione su data subjects multipli

Questi importi non sono pensati per gli operatori UAS (le compagnie energetiche italiane hanno fatturati nell'ordine dei miliardi). Servono come benchmark concettuale: il Garante può applicare massimali milionari quando trova condotte sistemiche e accountability assente. Per i casi UAS-rilevanti, gli importi sono tipicamente più contenuti — ma il pattern degli errori contestati è lo stesso.


4. I 10 casi che fanno scuola per chi opera con drone

Selezione di provvedimenti 2020-2026 con doc web verificato sul portale Garante. Sono i casi più rilevanti per un operatore UAS perché coprono:

#DataSoggettoDoc webFatti chiaveSanzione
11/2/2020TIM S.p.A.9256409Marketing illecito + breach gestione + no privacy by design€27.802.946
23/9/2021Comune Bari + Roma Capitale + ASL Roma 39696781Istruttorie su uso droni Covid (assembramenti, illeciti ambientali, misurazione febbre Ostia) — richiesta DPIA, base giuridica, retentionIstruttorio (no sanzione finale pubblica)
319/1/2022Enel Energia9737661Telemarketing aggressivo€26.513.977 (annullata Trib. Roma, in appello)
416/11/2023Comune di Castel Goffredo (MN)9963486Telecamera audio-video presso Comando Polizia Locale senza autorizzazione art. 4 L. 300/70; comunicazione illecita registrazione€50.000
54/7/2024Comune di Treviso10050298App "TrevisoSicura" + uso droni con telecamere termiche — segnalazioni cittadine reati senza informativa adeguata, no DPA con fornitore, ruoli art. 28 errati. Droni archiviati per dichiarata non identificazione€7.000 (per app)
617/7/2024Mark s.r.l.s. — "The Lull Bar" (BO)1007034810 telecamere senza cartellonistica + no autorizzazione ITL preventiva, installazione sanata ex post€5.000
716/1/2025Realmaps S.r.l.10110241Liste proprietari immobili a agenzie senza consensi, no DPIA, no DPO, no ROPA, art. 28 omessi€100.000
813/3/2025ARSAC (Reg. Calabria)10128005Geolocalizzazione GPS dipendenti smartworking via app "Time Relax", uso disciplinare dei datiDichiarazione di illiceità + pubblicazione; no sanzione (ente aveva cessato)
94/6/2025Comune di Recco (GE)10163530Videosorveglianza fissa OCR su conferimento rifiuti senza cartellonistica primo livello€5.000
1011/9/2025Caso videosorveglianza condominiale post-Linee Guida 209/202510183820Telecamere ad angolo eccedente aree comuni, no delibera assembleare art. 1122-ter c.c., no ROPADa approfondire

5. Pattern degli errori — cosa si ripete in 8 casi su 10

Analizzando i provvedimenti, lo stesso errore si ripete in modo statistico significativo:

ErroreFrequenzaRiferimento normativoEsempi
Informativa assente o inadeguata (art. 13 GDPR)7/10Art. 13 GDPR + EDPB GL 3/2019Treviso, Recco, Mark Bologna, Castel Goffredo, Realmaps
Base giuridica non specificata o errata (art. 6 GDPR)6/10Art. 6 GDPR + art. 2-ter Cod. Privacy per PATreviso, istruttorie 2021, ARSAC, Realmaps
DPIA omessa (art. 35 GDPR)5/10Art. 35 GDPR + Provv. Garante 467/2018Treviso, ARSAC, Realmaps, istruttorie 2021
ROPA assente o incompleto (art. 30 GDPR)4/10Art. 30 GDPRRealmaps, condominio 2025
Nomina art. 28 omessa o sbagliata (responsabile esterno)3/10Art. 28 GDPRTreviso (fornitore app), Realmaps
Privacy by design / default ignorati (art. 25)5/10Art. 25 GDPRTIM, Treviso, Realmaps, ARSAC
Conservazione eccessiva (art. 5(1)(e))3/10Art. 5(1)(e) GDPRCastel Goffredo, TIM
Comunicazione illecita a terzi (art. 6 par. 4)2/10Art. 6 par. 4 GDPRCastel Goffredo, Realmaps
Mancato rispetto art. 4 L. 300/70 (lavoratori)2/10Art. 4 Statuto Lavoratori + art. 114 Cod. PrivacyMark Bologna, Castel Goffredo

Lettura per UAS: il drone con payload video tipicamente accumula 4-5 di questi errori contemporaneamente se non c'è un setup compliance ex ante. Il caso Treviso 2024 è particolarmente istruttivo perché è una PA con DPO designato che comunque becca €7.000 per cumulo di errori procedurali — non per malafede. La designazione del DPO non è scriminante.

5.1 Cosa dice testualmente il Garante

Quattro passaggi letterali dai provvedimenti più rilevanti per UAS — utili per capire come pensa il Garante quando legge un trattamento video.

Comune di Treviso (doc web 10050298, 4/7/2024) — sul drone con termocamera:

"l'impiego di droni dotati di telecamere termiche, al fine di generare c.d. mappe di calore, sulla base delle quali possono essere disposti controlli de visu da parte delle pattuglie della Polizia locale in servizio sul territorio, può comportare un trattamento di dati personali (cfr. artt. 2, par. 1, e 4 nn. 1 e 2, del Regolamento), anche relativi a reati (v. art. 10 del Regolamento e 2-octies del Codice). [...] sebbene non sia possibile riconoscere il volto dei soggetti ripresi, le immagini permettono comunque di visualizzare, con un discreto livello di definizione, le sagome e i movimenti degli stessi. Si tratta, pertanto, comunque di informazioni che [...] possono essere associate a persone fisiche identificate ed essere utilizzate come elementi di prova di fattispecie di reato."

Significa: anche le immagini termiche che non mostrano il volto sono dato personale se contestualizzate. Per UAS è il colpo letale al "tanto non si vedono i volti".

Comune di Treviso (stesso provvedimento) — sull'art. 28 omesso col fornitore dell'app:

"laddove [...] sussista 'un rapporto titolare-responsabile del trattamento [...] anche in assenza di un [valido] accordo di trattamento per iscritto' — in quanto il soggetto che tratta i dati effettua in concreto il trattamento non per proprie finalità ma per conto del soggetto committente e titolare del trattamento [...] — ciò implica una violazione dell'articolo 28, paragrafo 3, del [Regolamento]" (cit. Linee guida EDPB 07/2020 par. 103).

Significa: la mancanza dell'accordo art. 28 GDPR per iscritto è violazione autonoma, indipendentemente dal fatto che il fornitore tratti correttamente.

Comune di Recco (doc web 10163530, 4/6/2025) — sul "legittimo interesse" delle PA:

"il legittimo interesse, ai sensi dell'art. 6, paragrafo 1, lett. f), del Regolamento, non si applica al trattamento di dati effettuato dalle autorità pubbliche nell'esecuzione dei loro compiti" (richiamato cons. 47 GDPR).

Significa: una PA non può mai giustificare un trattamento video richiamando "legittimo interesse" — serve sempre norma di legge/regolamento ex art. 2-ter Cod. Privacy.

Realmaps S.r.l. (doc web 10110241, 16/1/2025) — sulla DPIA non come formalità:

"il titolare del trattamento avrebbe dovuto effettuare, prima di iniziare il trattamento, una valutazione d'impatto [...] in considerazione, anche, della tipologia di dati trattati (informazioni anche di natura particolare) e del numero elevato di interessati coinvolti."

Significa: prima di iniziare, non "ex post quando arriva l'istruttoria". Il timing della DPIA è esso stesso oggetto di sanzione.


6. Conseguenze pratiche — oltre la sanzione

La sanzione amministrativa pecuniaria è solo uno degli strumenti. Il Garante dispone di altre misure ex art. 58 par. 2 GDPR che spesso hanno impatto operativo maggiore della multa:

StrumentoNormaEffetto
Ingiunzione di conformitàArt. 58 par. 2 lett. dOrdine di rendere conforme il trattamento entro un termine
Divieto di trattamentoArt. 58 par. 2 lett. fBlocco dell'attività di trattamento (impatto massimo)
Limitazione temporanea o definitivaArt. 58 par. 2 lett. fLimitazione di alcune finalità di trattamento
Dichiarazione di illiceità senza sanzione monetariaPrassiCaso ARSAC 13/3/2025: l'ente aveva già disattivato il trattamento → dichiarazione di illiceità + pubblicazione, no sanzione
Ammonimento (sanzione non pecuniaria)Art. 58 par. 2 lett. bCaso Liceo "Duca degli Abruzzi" Treviso (doc web 10039592, 4/7/2024 reg. provv. n. 403): trattamento illecito di dati Covid (categorie particolari art. 9), ma violazione minore ex cons. 148 GDPR → solo ammonimento. Esiste, è usato, e va a fascicolo (rilevante in caso di recidiva — art. 83 par. 2 lett. e)

Inoltre: danno reputazionale (i provvedimenti del Garante sono pubblicati e indicizzati dai motori di ricerca → cliente futuro che fa due'diligence li trova), azione civile da interessati ex art. 82 GDPR (risarcimento danno, anche non patrimoniale), e — in casi gravi — profilo penale ex art. 167 Cod. Privacy.

Per un operatore UAS commerciale, l'ingiunzione di conformità + divieto di trattamento può significare la sospensione delle operazioni in attesa di adeguamento.


7. Le 5 trappole comuni dedotte dai casi

Trappola 1 — "Tanto c'è il cartello"

Falso. I casi Mark Bologna e Recco dimostrano che il cartello senza informativa di secondo livello e senza contenuti minimi EDPB (titolare, finalità, base giuridica, contatti DPO, durata, diritti) non basta. Cartello generico = informativa assente. Per UAS, applicare il modello a due livelli EDPB GL 3/2019 §§ 109-122 (vedi CB#007).

Trappola 2 — "È PA, lavora in interesse pubblico"

Falso. Treviso, Castel Goffredo, ARSAC e le istruttorie 2021 dimostrano che la PA deve comunque dimostrare:

L'interesse pubblico non è autoesecutivo. Una delibera comunale di adozione del servizio drone non equivale a base giuridica di trattamento dati.

Trappola 3 — "Drone emergenziale Covid, la deroga ENAC copre tutto"

Falso. Le istruttorie 2021 lo smentiscono frontalmente. La deroga aeronautica ENAC autorizza il volo (rispetto alle regole UAS), non il trattamento dati. GDPR rimane in piedi: DPIA + base giuridica + retention restano obbligatori. Il Garante ha aperto istruttorie contro Comune Bari + Roma Capitale + ASL Roma 3 proprio perché stavano usando droni con normativa aeronautica emergenziale ma senza adempimenti privacy.

Trappola 4 — "Cancello le immagini dopo"

Falso. TIM e Castel Goffredo sono stati sanzionati anche per conservazione "eccessiva" ex art. 5(1)(e) GDPR — anche quando poi le immagini vengono cancellate. Conta la policy ex ante documentata nel ROPA: 24-72 ore salvo eventi, retention scritta, cancellazione automatica. La deletion a posteriori non sana la mancanza di policy.

Trappola 5 — "Il fornitore del software/app si occupa lui della privacy"

Falso. Caso Treviso è didattico: il Comune ha messo in piedi l'app "TrevisoSicura" senza DPA con il fornitore e con ruoli art. 28 errati. Per UAS commerciale: chi usa software third-party di flight planning + storage cloud delle immagini (DJI Cloud, FlightHub, ecc.) deve:


8. Checklist preventiva — 10 punti per non finire nei 10 casi

Pensata come complemento operativo alla checklist DPIA di CB#007.

Aggiunte specifiche per operazioni in luoghi di lavoro: art. 114 Cod. Privacy + art. 4 L. 300/1970 → accordo sindacale o autorizzazione ITL prima del volo.


9. Come Hovra previene gli errori dei 10 casi

Hovra Own integra nel flusso missione i template e i workflow che evitano il pattern di errori contestati nei 10 casi del Garante:

Scopri il modulo Privacy Compliance su hovra.it → Articoli correlati: CB#003 Patentino A2/STS · CB#006 U-Space Italia 2026 · CB#007 DPIA drone


10. Bibliografia

Fonti normative

Fonte interpretativa primaria

Provvedimenti Garante citati (10 casi)

DataSoggettoDoc web
1/2/2020TIM S.p.A.9256409
3/9/2021Bari + Roma Capitale + ASL Roma 39696781
19/1/2022Enel Energia9737661
16/11/2023Comune Castel Goffredo9963486
4/7/2024Comune di Treviso (TrevisoSicura + droni) — reg. provv. n. 40510050298
4/7/2024Bonus: Liceo "Duca degli Abruzzi" Treviso (caso Covid+, ammonimento) — reg. provv. n. 40310039592
17/7/2024Mark s.r.l.s. (Bologna)10070348
16/1/2025Realmaps S.r.l.10110241
13/3/2025ARSAC (Calabria)10128005
4/6/2025Comune di Recco10163530
11/9/2025Condominio post-Linee Guida 209/202510183820

Articoli correlati nella serie


Questo documento ha finalità informative e divulgative. I provvedimenti del Garante sono citati come benchmark interpretativo: alcuni sono stati impugnati e potrebbero essere annullati nei gradi successivi di giudizio. Per il caso concreto, consultare un DPO o un legale specializzato in privacy.

Hovra è un marchio di RoundTable Italy S.r.l. — versione documento v0.1 · ultima revisione 28 maggio 2026.