Italian Privacy Authority Fines Intesa Sanpaolo €17.6 Million
Summary
The Italian Privacy Authority has fined Intesa Sanpaolo €17.6 million for unlawfully processing the data of approximately 2.4 million customers. The fine stems from the transfer of customer data to its wholly-owned subsidiary, Isybank, as part of a corporate operation.
What changed
The Italian Privacy Authority (Garante per la protezione dei dati personali) has imposed a fine of €17.6 million on Intesa Sanpaolo S.p.A. This enforcement action is due to the unlawful processing of personal data concerning approximately 2.4 million customers whose data was unilaterally transferred to Isybank S.p.A., a wholly-owned digital bank subsidiary. The investigation was initiated following numerous complaints from account holders.
This action highlights the critical importance of lawful data processing and consent, particularly during corporate restructuring or data transfers between entities. Regulated entities, especially in the financial sector, must ensure robust data protection measures are in place and that customer data is handled in compliance with privacy regulations. Failure to do so can result in significant financial penalties and reputational damage. While no specific compliance deadline is mentioned for Intesa Sanpaolo's remediation, the fine itself underscores the consequences of non-compliance.
What to do next
- Review data transfer policies and procedures for compliance with Italian privacy law.
- Assess consent mechanisms for customer data processing, especially during corporate operations.
- Consult legal counsel regarding potential implications for data handling practices.
Penalties
€17.6 million fine
Source document (simplified)
g-docweb-display Portlet
- Home
- Stampa e comunicazione
- Comunicato stampa
- COMUNICATO STAMPA - Garante privacy sanziona Intesa Sanpaolo per 17,6 milioni di euro. 2,4 milioni di clienti profilati nell’ambito di una operazione societaria
COMUNICATO STAMPA - Garante privacy sanziona Intesa Sanpaolo per 17,6 milioni di euro. 2,4 milioni di clienti profilati nell’ambito di una operazione societaria
Ascolta
-
Stampa Stampa
-
Trasforma contenuto in PDF
- e-mail
- facebook
- linkedin
- twitter
Ascolta
Stampa Stampa
Trasforma contenuto in PDF
Condividi
- e-mail
- facebook
- linkedin
- twitter
Garante privacy sanziona Intesa Sanpaolo per 17,6 milioni di euro
2,4 milioni di clienti profilati nell’ambito di una operazione societaria
Una sanzione di 17.628.000 euro è stata irrogata dal Garante privacy a Intesa Sanpaolo Spa per aver trattato in modo illecito i dati di circa 2,4 milioni di clienti trasferiti, unilateralmente alla controllata al 100% Isybank Spa, banca interamente digitale.
Con il provvedimento odierno si chiude un’indagine complessa, avviata a seguito di numerose segnalazioni di correntisti.
Gravi le violazioni emerse nel corso dell’istruttoria del Garante.
Per individuare tra i propri clienti quelli da trasferire nella neo-istituita Isybank, Intesa Sanpaolo ha effettuato, senza un’idonea base giuridica, una profilazione della clientela.
In particolare, sono stati selezionati i clienti che presentavano determinate caratteristiche, tra cui: età non superiore a 65 anni, utilizzo abituale dei canali digitali nell’ultimo anno, assenza di prodotti di investimento e disponibilità finanziarie inferiori a una certa soglia.
Un’operazione che ha inciso in modo significativo sulla loro posizione, poiché ha comportato il trasferimento dei rapporti a un diverso titolare del trattamento, con conseguente modifica unilaterale delle condizioni contrattuali e delle modalità operative del conto corrente rispetto a quelle originariamente previste (ad es., attribuzione di un nuovo iban e conseguente necessità di doverlo comunicare a terzi; mancanza di sportelli fisici e accesso esclusivo tramite app).
Sono risultate altresì carenti le comunicazioni trasmesse ai clienti per informarli di questa operazione, inviate, per lo più, in coincidenza del periodo estivo, nella sezione archivio dell’app di Intesa Sanpaolo, senza dare loro la necessaria evidenza che la straordinarietà dell’operazione avrebbe richiesto (ad es., attraverso notifiche push o sms).
Secondo il Garante, il trattamento effettuato dalla banca con le modalità descritte nel provvedimento risulta illecito, anche perché il cliente non poteva ragionevolmente prevederlo sulla base del contesto e delle informazioni ricevute.
Nel determinare l’importo della sanzione, l’Autorità ha tenuto conto della rilevanza delle violazioni, dell’elevato numero di clienti coinvolti ma anche del carattere colposo delle trasgressioni e della collaborazione prestata dalla banca.
Roma, 12 marzo 2026
Scheda
Doc-Web
10230273
Data
12/03/26
Argomenti
Tipologie
Documenti citati
Vedi anche (10)
- Parere sulla proposta di modifica del d.lgs. 231 del 2007 in materia di prevenzione dell'utilizzo del sistema finanziario a scopo di riciclaggio dei proventi di attività criminose e di finanziamento del terrorismo, volto all’istituzione di una banca dati centralizzata, presso gli organismi di autoregolamentazione - 7 luglio 2022 [9799609]
- Provvedimento del 14 settembre 2023 [9941780]
- Provvedimento del 17 maggio 2023 [9899914]
- Newsletter 1/09/2022 - Garante privacy: la CIE per i residenti all’estero va integrata - Sì al Sistema che monitora la presenza dei minori stranieri non accompagnati - Antiriciclaggio, dal Garante via libera al database centralizzato
- Ordinanza ingiunzione nei confronti di Intesa Sanpaolo S.p.a.. - 20 ottobre 2022 [9825689]
- Ordinanza ingiunzione nei confronti di Poste Italiane S.p.a. - 6 ottobre 2022 [9831387]
- Provvedimento del 17 maggio 2023 [9902499]
- Provvedimento del 16 febbraio 2017 [6240405]
- Provvedimento prescrittivo e sanzionatorio - 14 gennaio 2021 [9582744]
- Newsletter 30/06/2022 - Banche, Garante: necessarie verifiche puntuali prima di comunicare i dati dei clienti - Dati sanitari e trasparenza della Pa: il Garante sanziona una Asl - Bonus patente autotrasporto: ok del Garante privacy alla piattaforma per l’erogazione - GDPR: consultazione sull’uso delle certificazioni per trasferire i dati all’estero
Related changes
Source
Classification
Who this affects
Taxonomy
Browse Categories
Get Data Protection alerts
Weekly digest. AI-summarized, no noise.
Free. Unsubscribe anytime.
Get alerts for this source
We'll email you when Garante Privacy News publishes new changes.