A seguito di un’articolata attività ispettiva, il Garante privacy ha accertato numerose violazioni del GDPR nella configurazione del servizio LepidaID (servizio di identità digitale SPID erogato da Lepida S.c.p.A., utilizzato per l’autenticazione ai servizi digitali della pubblica amministrazione e dei soggetti privati aderenti al sistema SPID), contestando in particolare un modello di gestione degli accessi ritenuto eccessivamente permissivo, l’assenza di adeguate misure di privacy by design e privacy by default, modalità non conformi di conservazione dei documenti e dei log, controlli insufficientemente automatizzati sulle banche dati autoritative e criticità nelle informazioni rese agli interessati.
il provvedimento
Se il Garante sanziona chi insegna il GDPR: il caso Lepida e il valore della privacy by design
Il Garante privacy ha sanzionato Lepida S.c.p.A., uno dei principali gestori SPID, per gravi violazioni di principi cardine del GDPR, tra cui privacy by design e by default, minimizzazione, limitazione della conservazione e sicurezza del trattamento. Con un provvedimento che va oltre la sanzione. Ecco perché
Data Protection, Compliance & Digital Governance Advisor

Continua a leggere questo articolo
Who's Who
Argomenti
Canali
SPAZIO CISO
-

La nebbia dei proxy: perché nella cyber security il nemico non ha più una sola nazionalità
09 Lug 2026 -

Ultimatum BCE alle banche: alzate le difese contro la minaccia AI
07 Lug 2026 -

Cyber insurance e gestione dei rischi: l’impatto delle nuove clausole di esclusione delle polizze
07 Lug 2026 -

JADEPUFFER: il ransomware agentico che cambia le regole della cyber security
07 Lug 2026 -

Attacchi a canale laterale: quelli più “eleganti” e come difendersi
07 Lug 2026












