Vai al contenuto principale
Indietro

Garante privacy: provvedimento n. 237 del 17 aprile 2026

Pubblicato il 11 maggio 2026
Una mano avvicina una carta dorata a un terminale POS su un bancone, davanti a una persona in giacca blu e arancione

L’Autorità Garante ha irrogato sanzioni pecuniarie nei confronti di PostePay S.p.A. e Poste Italiane, rispettivamente nella misura di € 5.877.000,00 e di € 6.624.000,00, per aver compiuto negli anni trattamenti illeciti dei dati personali di milioni di utenti, a causa dell’applicativo “ThreatMetrix” nelle app BancoPosta e PostePay (versione Android), utilizzato per finalità antifrode attraverso la raccolta di dati relativi alle applicazioni installate o in esecuzione sui dispositivi degli utenti.

Gli accertamenti hanno, infatti, rivelato che la libreria software in questione raccoglieva di c.d. “dati di utilizzo”, ossia gli hash MD5 delle app in esecuzione per creare un profilo di rischio, che però, come ricordato dal Garante Privacy, sono dati aventi natura personale, in quanto idonei a distinguere l’interessato e a rivelarne abitudini o categorie particolari (es. app mediche, religiose o politiche). Il tutto trattando i dati in violazione dei principi di minimizzazione del trattamento ex art. 5 del Regolamento GDPR, in assenza di una adeguata base giuridica e di una data retention e configurando il consenso alla raccolta degli utenti come obbligatorio, poiché, in caso contrario, questi avrebbero potuto effettuare un numero massimo di tre accessi all’applicativo, oltre i quali l’uso ne sarebbe stato inibito.