Changeflow GovPing Data Protection Italian Privacy Authority Fines Intesa Sanpaolo...
Urgent Enforcement Added Final

Italian Privacy Authority Fines Intesa Sanpaolo €17.6 Million

Favicon for www.gpdp.it Garante Privacy News
Detected March 13th, 2026
Email

Summary

The Italian Privacy Authority has fined Intesa Sanpaolo €17.6 million for unlawfully processing the data of approximately 2.4 million customers. The fine stems from the transfer of customer data to its wholly-owned subsidiary, Isybank, as part of a corporate operation.

What changed

The Italian Privacy Authority (Garante per la protezione dei dati personali) has imposed a fine of €17.6 million on Intesa Sanpaolo S.p.A. This enforcement action is due to the unlawful processing of personal data concerning approximately 2.4 million customers whose data was unilaterally transferred to Isybank S.p.A., a wholly-owned digital bank subsidiary. The investigation was initiated following numerous complaints from account holders.

This action highlights the critical importance of lawful data processing and consent, particularly during corporate restructuring or data transfers between entities. Regulated entities, especially in the financial sector, must ensure robust data protection measures are in place and that customer data is handled in compliance with privacy regulations. Failure to do so can result in significant financial penalties and reputational damage. While no specific compliance deadline is mentioned for Intesa Sanpaolo's remediation, the fine itself underscores the consequences of non-compliance.

What to do next

  1. Review data transfer policies and procedures for compliance with Italian privacy law.
  2. Assess consent mechanisms for customer data processing, especially during corporate operations.
  3. Consult legal counsel regarding potential implications for data handling practices.

Penalties

€17.6 million fine

Source document (simplified)

g-docweb-display Portlet

  1. Home
  2. Stampa e comunicazione
  3. Comunicato stampa
  4. COMUNICATO STAMPA - Garante privacy sanziona Intesa Sanpaolo per 17,6 milioni di euro. 2,4 milioni di clienti profilati nell’ambito di una operazione societaria

COMUNICATO STAMPA - Garante privacy sanziona Intesa Sanpaolo per 17,6 milioni di euro. 2,4 milioni di clienti profilati nell’ambito di una operazione societaria

Ascolta
-
Stampa Stampa

-
Trasforma contenuto in PDF

- e-mail
- facebook
- linkedin
- twitter
Ascolta
Stampa Stampa

Trasforma contenuto in PDF

Condividi

- e-mail
- facebook
- linkedin
- twitter
Garante privacy sanziona Intesa Sanpaolo per 17,6 milioni di euro
2,4 milioni di clienti profilati nell’ambito di una operazione societaria

Una sanzione di 17.628.000 euro è stata irrogata dal Garante privacy a Intesa Sanpaolo Spa per aver trattato in modo illecito i dati di circa 2,4 milioni di clienti trasferiti, unilateralmente alla controllata al 100% Isybank Spa, banca interamente digitale.

Con il provvedimento odierno si chiude un’indagine complessa, avviata a seguito di numerose segnalazioni di correntisti.

Gravi le violazioni emerse nel corso dell’istruttoria del Garante.

Per individuare tra i propri clienti quelli da trasferire nella neo-istituita Isybank, Intesa Sanpaolo ha effettuato, senza un’idonea base giuridica, una profilazione della clientela.

In particolare, sono stati selezionati i clienti che presentavano determinate caratteristiche, tra cui: età non superiore a 65 anni, utilizzo abituale dei canali digitali nell’ultimo anno, assenza di prodotti di investimento e disponibilità finanziarie inferiori a una certa soglia.

Un’operazione che ha inciso in modo significativo sulla loro posizione, poiché ha comportato il trasferimento dei rapporti a un diverso titolare del trattamento, con conseguente modifica unilaterale delle condizioni contrattuali e delle modalità operative del conto corrente rispetto a quelle originariamente previste (ad es., attribuzione di un nuovo iban e conseguente necessità di doverlo comunicare a terzi; mancanza di sportelli fisici e accesso esclusivo tramite app).

Sono risultate altresì carenti le comunicazioni trasmesse ai clienti per informarli di questa operazione, inviate, per lo più, in coincidenza del periodo estivo, nella sezione archivio dell’app di Intesa Sanpaolo, senza dare loro la necessaria evidenza che la straordinarietà dell’operazione avrebbe richiesto (ad es., attraverso notifiche push o sms).

Secondo il Garante, il trattamento effettuato dalla banca con le modalità descritte nel provvedimento risulta illecito, anche perché il cliente non poteva ragionevolmente prevederlo sulla base del contesto e delle informazioni ricevute.

Nel determinare l’importo della sanzione, l’Autorità ha tenuto conto della rilevanza delle violazioni, dell’elevato numero di clienti coinvolti ma anche del carattere colposo delle trasgressioni e della collaborazione prestata dalla banca.

Roma, 12 marzo 2026

Scheda

Doc-Web
10230273

Data
12/03/26

Argomenti

Banche credito e finanza

Tipologie

Comunicato stampa

Documenti citati

Vedi anche (10)

Source

Analysis generated by AI. Source diff and links are from the original.

Classification

Agency
Various
Instrument
Enforcement
Legal weight
Binding
Stage
Final
Change scope
Substantive

Who this affects

Applies to
Banks Consumers
Geographic scope
Italy

Taxonomy

Primary area
Data Privacy
Operational domain
Compliance
Topics
Banking Consumer Protection

Get Data Protection alerts

Weekly digest. AI-summarized, no noise.

Free. Unsubscribe anytime.

Get alerts for this source

We'll email you when Garante Privacy News publishes new changes.

Free. Unsubscribe anytime.