fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Violazione GDPR scoperta internamente: cosa fare prima che diventi un problema

Articolo a cura di: Redazione - Studio Legale Calvello

Scoprire internamente una violazione del GDPR o una non conformità privacy non significa necessariamente trovarsi già di fronte a una contestazione o a una sanzione. Significa, però, che l’azienda dispone di un’informazione che deve essere gestita correttamente. Può emergere durante un audit, da una segnalazione del DPO, da un controllo dell’ufficio IT o HR, dalla verifica di un fornitore oppure semplicemente perché ci si accorge che una procedura seguita per anni non è conforme alla normativa.

In questi casi la prima decisione non dovrebbe essere né ignorare il problema né procedere immediatamente con comunicazioni esterne. Occorre capire che cosa è realmente accaduto, quali trattamenti e quali persone sono coinvolti, se l’irregolarità è ancora in corso e quali obblighi derivano dal GDPR. Se vi è stata anche una violazione di dati personali, i tempi possono diventare molto stretti. Intervenire tempestivamente consente soprattutto di ricostruire i fatti, contenere gli effetti dell’evento e adottare le misure richieste dalla situazione concreta.

Quando una violazione GDPR scoperta internamente richiede un intervento immediato

Nel linguaggio aziendale si tende spesso a chiamare “violazione GDPR” qualsiasi irregolarità privacy. Dal punto di vista giuridico è necessario distinguere. Un registro dei trattamenti non aggiornato, un’informativa incompleta, un contratto con un responsabile del trattamento da revisionare, tempi di conservazione non correttamente definiti o autorizzazioni interne inadeguate possono costituire non conformità alla disciplina sulla protezione dei dati, ma non sono automaticamente un “personal data breach” ai sensi del Regolamento (UE) 2016/679.

La violazione di dati personali ricorre quando un incidente di sicurezza comporta, accidentalmente o illecitamente, la distruzione, la perdita, la modifica, la divulgazione non autorizzata oppure l’accesso a dati personali. È il caso, ad esempio, di dati resi accessibili a soggetti che non avrebbero dovuto consultarli, credenziali compromesse, documenti trasmessi a destinatari errati, perdita di dispositivi contenenti dati personali o indisponibilità dei dati conseguente a un incidente informatico. Quando il problema assume queste caratteristiche, l’azienda deve attivare anche la specifica valutazione prevista per il data breach in azienda e per le attività da svolgere nelle prime 72 ore.

La distinzione incide direttamente sugli obblighi da adempiere. L’art. 33 GDPR prevede che il titolare notifichi una violazione di dati personali all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne viene a conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Se il rischio è elevato, l’art. 34 può rendere necessaria anche la comunicazione agli interessati. Non ogni errore privacy deve quindi essere notificato al Garante e non ogni data breach comporta automaticamente la comunicazione agli interessati: occorre qualificare l’evento e valutarne concretamente il rischio.

Quando invece emerge una non conformità che non integra una violazione di dati personali, l’assenza dell’obbligo di notifica non rende il problema irrilevante. Se, per esempio, l’azienda scopre che un trattamento viene effettuato senza un’idonea base giuridica, che determinate informazioni vengono conservate oltre il periodo giustificabile oppure che un fornitore tratta dati senza un rapporto correttamente disciplinato ai sensi dell’art. 28 GDPR, è necessario verificare il trattamento interessato e individuare le misure correttive appropriate. In questi casi può essere utile partire da una verifica più ampia dell’adeguamento GDPR aziendale, evitando però che un problema circoscritto diventi il pretesto per produrre documentazione standardizzata non collegata alle criticità effettivamente riscontrate.

Come ricostruire la violazione e decidere quali misure adottare

Quando il problema viene scoperto internamente, la priorità è creare una ricostruzione attendibile dei fatti. Occorre stabilire quando è iniziata la situazione irregolare, quando l’azienda ne ha avuto effettiva conoscenza, quali dati e trattamenti sono coinvolti, chi vi ha avuto accesso, quali sistemi o fornitori sono interessati e se la causa è ancora operativa. Nei casi tecnici questa attività richiede spesso il coordinamento tra direzione, IT, ufficio privacy, HR, eventuali responsabili del trattamento e DPO. Correggere immediatamente il problema può essere necessario per contenerne gli effetti, ma non dovrebbe comportare la perdita di log, comunicazioni, registrazioni degli accessi o altri elementi utili a ricostruire l’accaduto.

Il momento della conoscenza assume particolare rilievo quando l’incidente può configurare un data breach. Non è opportuno attendere di avere definito ogni dettaglio prima di iniziare la valutazione: secondo la disciplina applicabile, le verifiche devono essere svolte tempestivamente per stabilire se i dati personali siano stati effettivamente compromessi e quali adempimenti ne conseguano. Quando ricorrono i presupposti per la notifica, le informazioni che non sono immediatamente disponibili possono, nei casi previsti dall’art. 33 GDPR, essere fornite anche successivamente senza ulteriore ingiustificato ritardo. Per la valutazione specifica dei presupposti abbiamo dedicato un approfondimento a quando notificare un data breach al Garante Privacy.

La verifica deve poi risalire dalla singola anomalia alla sua causa. Un dipendente che consulta dati senza averne titolo può rivelare autorizzazioni configurate male; un invio errato può mostrare l’assenza di una procedura adeguata; un incidente presso un fornitore può rendere necessario controllare il contratto, le istruzioni impartite e le misure concordate; documentazione non aggiornata può indicare che nuovi trattamenti sono stati introdotti senza essere inseriti nel sistema privacy aziendale. L’intervento non dovrebbe quindi limitarsi a cancellare l’effetto visibile dell’errore, ma verificare se occorra modificare procedure, autorizzazioni, misure di sicurezza, tempi di conservazione, contratti, informative o formazione del personale.

Questa attività risponde anche al principio di accountability. L’azienda deve essere in grado di dimostrare le valutazioni compiute e le misure adottate, senza costruire a posteriori documenti che non corrispondano alla realtà. Per le violazioni di dati personali l’art. 33, paragrafo 5, richiede al titolare di documentare le violazioni, comprese le circostanze, le conseguenze e i provvedimenti adottati, anche quando l’evento non debba essere notificato al Garante. Per le altre non conformità, conservare una traccia coerente delle verifiche e degli interventi consente di ricostruire perché una determinata soluzione sia stata scelta e come l’organizzazione abbia reagito alla criticità.

Se dall’esame emerge che il problema non riguarda soltanto l’incidente iniziale ma una carenza più ampia dell’organizzazione privacy, può essere necessario estendere la verifica alla documentazione privacy aziendale, al registro delle attività di trattamento, ai rapporti con i responsabili esterni e alle misure tecniche e organizzative applicate. L’obiettivo è individuare ciò che deve essere corretto in relazione alla violazione emersa, mantenendo distinta la gestione dell’eventuale data breach dalla più ampia attività di adeguamento GDPR.

Quali rischi valutare e come correggere la non conformità prima di un controllo

Una volta ricostruiti i fatti, occorre decidere quali interventi siano necessari e con quale priorità. Non tutte le violazioni presentano lo stesso livello di rischio. Una documentazione incompleta, un accesso non autorizzato ai dati, un trattamento privo di adeguata base giuridica e una violazione che espone dati particolari richiedono valutazioni differenti. Anche la durata della situazione, il numero degli interessati, la tipologia dei dati, la possibilità che le informazioni siano state effettivamente utilizzate da terzi e le misure di sicurezza già presenti incidono sulla risposta dell’azienda.

La correzione dovrebbe partire dalla causa concreta della violazione. Se il problema deriva da autorizzazioni eccessivamente ampie, occorre rivedere i profili di accesso e verificare chi abbia potuto consultare i dati. Se riguarda un responsabile esterno, devono essere esaminati il rapporto contrattuale, le istruzioni impartite e gli obblighi previsti dall’art. 28 GDPR. Se emerge da una procedura interna ormai superata, può essere necessario modificare la procedura e aggiornare le istruzioni agli autorizzati. Quando la criticità riguarda documenti incompleti o non più corrispondenti ai trattamenti effettivi, è opportuno verificare quali siano realmente i documenti privacy necessari all’azienda, evitando aggiornamenti meramente formali.

Particolare attenzione richiede la situazione nella quale l’irregolarità sia durata nel tempo. Correggere oggi una procedura non modifica ciò che è avvenuto in precedenza. L’azienda deve quindi ricostruire, per quanto possibile, il periodo interessato e valutare separatamente le misure necessarie per interrompere la condotta non conforme e quelle utili a impedire che si ripeta. Se sono coinvolti dati conservati oltre il periodo previsto, ad esempio, non basta modificare il termine indicato nella documentazione: occorre verificare i dati effettivamente presenti nei sistemi e stabilire quali possano ancora essere legittimamente conservati.

Quando la violazione è stata causata da un dipendente, non è corretto attribuire automaticamente l’intero problema alla condotta individuale. Occorre verificare se il soggetto fosse stato adeguatamente autorizzato e istruito, se disponesse di accessi coerenti con le proprie mansioni e se l’organizzazione avesse adottato misure ragionevoli per prevenire l’evento. Abbiamo approfondito questo aspetto nell’articolo dedicato all’errore privacy commesso da un dipendente e alle relative responsabilità.

La presenza del DPO, quando nominato, assume rilievo soprattutto nella fase di valutazione. Il responsabile della protezione dei dati deve essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati personali e può fornire il proprio parere sulla qualificazione dell’evento, sul livello di rischio e sugli adempimenti conseguenti. La responsabilità delle decisioni rimane però in capo al titolare del trattamento: la presenza del DPO non trasferisce su quest’ultimo gli obblighi che il GDPR attribuisce all’azienda.

Un intervento tempestivo assume rilievo anche nell’eventualità di successive richieste del Garante, reclami degli interessati o verifiche ispettive. Non è possibile presumere che la correzione spontanea elimini qualsiasi possibile conseguenza della violazione. È però essenziale che l’azienda sia in grado di ricostruire ciò che è accaduto e di documentare le valutazioni svolte e le misure concretamente adottate. Se successivamente dovesse arrivare una richiesta di informazioni del Garante Privacy, la risposta dovrà infatti basarsi su fatti, documenti e attività effettivamente svolte, non su una ricostruzione predisposta soltanto dopo l’avvio del controllo.

Un caso pratico: la violazione emerge durante una verifica interna

Consideriamo, come esempio realistico e anonimizzato, il caso di un’azienda che durante una verifica interna dei propri sistemi rileva che alcuni dipendenti possono accedere a una cartella condivisa contenente dati personali relativi a clienti e personale pur non avendone necessità per le rispettive mansioni. La configurazione risulta presente da tempo e, al momento della scoperta, non è immediatamente possibile stabilire se soggetti non autorizzati abbiano effettivamente consultato i documenti.

La prima attività consiste nel delimitare il problema senza eliminare gli elementi necessari alla ricostruzione: vengono individuati i dati presenti nella cartella, gli utenti abilitati, il periodo interessato e i log disponibili. Parallelamente vengono corretti i permessi di accesso. La verifica serve poi a stabilire se si sia verificato un accesso non autorizzato e, quindi, se l’evento debba essere qualificato come violazione di dati personali, con la conseguente valutazione degli obblighi previsti dagli artt. 33 e 34 GDPR.

L’elemento che richiede maggiore attenzione non è soltanto la configurazione tecnica errata, ma la ragione per cui sia rimasta operativa: l’analisi evidenzia quindi la necessità di rivedere il processo con cui vengono assegnati, modificati e revocati i privilegi di accesso quando cambiano mansioni e responsabilità. L’intervento viene così esteso alla procedura organizzativa e alle verifiche periodiche delle autorizzazioni, documentando l’accertamento svolto e le misure adottate. Il caso mostra perché, quando una violazione GDPR viene scoperta internamente, la correzione dell’anomalia visibile e la valutazione giuridica delle sue conseguenze debbano procedere insieme.

Domande frequenti sulla violazione GDPR scoperta internamente

Se scopriamo una violazione GDPR dobbiamo sempre comunicarla al Garante?
No. Occorre prima distinguere una generica non conformità al GDPR da una violazione di dati personali. Anche in presenza di un data breach, la notifica al Garante non è automatica: l’art. 33 GDPR la esclude quando è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. La valutazione deve essere effettuata tempestivamente e documentata.

Cosa succede se scopriamo oggi una violazione che dura da mesi?
La scoperta tardiva non rende inutile l’intervento. Occorre ricostruire per quanto possibile quando sia iniziata la situazione, quali trattamenti e dati abbia interessato, se sia ancora in corso e quali conseguenze abbia prodotto. Se emerge un data breach, deve essere valutato anche il momento nel quale il titolare può considerarsi venuto a conoscenza della violazione e l’eventuale applicazione degli obblighi di notifica. Correggere la situazione attuale non elimina la necessità di esaminare ciò che è avvenuto in precedenza.

Conviene correggere subito l’errore oppure raccogliere prima la documentazione?
Le due attività devono essere coordinate. Quando la violazione è ancora in corso può essere necessario intervenire immediatamente per contenerla, ma senza cancellare log, comunicazioni o altre evidenze utili a ricostruire l’accaduto. La priorità concreta dipende dalla natura dell’incidente e dal rischio derivante dalla sua prosecuzione.

Una violazione scoperta internamente può comunque determinare una sanzione?
La scoperta e la correzione interna non consentono di escludere automaticamente successive contestazioni o conseguenze sanzionatorie. Allo stesso tempo, una non conformità non determina necessariamente una sanzione. Occorre valutare la natura della violazione, gli obblighi applicabili, le circostanze concrete e le misure adottate dall’azienda. Quando esiste già il rischio di una contestazione è opportuno evitare ricostruzioni incomplete o interventi meramente formali.

Quando è opportuno chiedere assistenza professionale?
Una valutazione esterna può essere particolarmente utile quando non è chiaro se l’evento costituisca un data breach, quando possono decorrere termini per la notifica al Garante, quando sono coinvolti dati particolari o numerosi interessati, quando l’irregolarità dura da tempo oppure quando il problema può generare reclami, richieste di risarcimento o controlli. L’assistenza consente anche di distinguere gli interventi urgenti dalle attività di adeguamento che possono essere pianificate successivamente.

Richiedi una valutazione sulla violazione GDPR riscontrata in azienda

Quando un’azienda scopre internamente una possibile violazione del GDPR, è importante stabilire rapidamente che cosa sia accaduto, se si tratti di una non conformità o di un data breach e quali adempimenti siano effettivamente necessari. La valutazione deve considerare i trattamenti coinvolti, i dati interessati, le misure già adottate e le eventuali conseguenze per gli interessati.

Lo Studio Legale Calvello assiste le aziende nella verifica delle violazioni privacy, nella gestione dei data breach, nell’individuazione delle misure correttive e, quando necessario, nei rapporti con il Garante per la protezione dei dati personali. Per sottoporre il caso concreto allo Studio è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)