Articolo a cura di: Redazione - Studio Legale Calvello
Quando un’azienda scopre di avere subito una violazione di dati personali e si accorge che l’evento non è stato notificato al Garante Privacy, oppure che la notifica è avvenuta oltre il termine previsto, il problema non può essere affrontato limitandosi a constatare che sono trascorse le 72 ore. Occorre ricostruire quando il titolare ha avuto effettiva conoscenza della violazione, quali dati e interessati siano stati coinvolti, quale rischio ne sia derivato e per quale ragione la notifica non sia stata effettuata tempestivamente.
La mancata notifica di un data breach non determina automaticamente una sanzione in ogni situazione: il GDPR, infatti, non impone di notificare tutte le violazioni. Se però ricorrevano i presupposti dell’art. 33 del Regolamento (UE) 2016/679, l’omissione o il ritardo possono diventare oggetto di accertamento da parte del Garante e concorrere, insieme ad altre eventuali carenze, alla valutazione della condotta dell’azienda. Per questo, quando la violazione emerge tardivamente, è necessario intervenire subito sulla situazione esistente, documentando le valutazioni effettuate e verificando se occorra procedere a una notifica tardiva.
Quando un data breach non notificato diventa un problema per l’azienda
Il punto di partenza è stabilire se l’incidente fosse effettivamente un data breach soggetto a obbligo di notifica. Ai sensi del GDPR, una violazione dei dati personali può riguardare la riservatezza, l’integrità o la disponibilità dei dati: rientrano quindi nel problema non soltanto gli attacchi informatici, ma anche l’accesso non autorizzato a informazioni aziendali contenenti dati personali, la perdita di dispositivi, l’invio di documenti a destinatari errati, la cancellazione o alterazione dei dati e altri eventi che ne determinino una compromissione accidentale o illecita.
Non tutte queste situazioni devono essere comunicate al Garante. L’art. 33 GDPR prevede la notifica quando la violazione può presentare un rischio per i diritti e le libertà delle persone fisiche; la notifica non è richiesta quando tale rischio risulta improbabile. La decisione di non notificare deve quindi derivare da una valutazione concreta, non dalla semplice convinzione che l’incidente sia stato risolto tecnicamente o abbia interessato pochi soggetti.
Per valutare correttamente il rischio occorre considerare, tra gli altri elementi, la natura e la sensibilità dei dati compromessi, il numero e le caratteristiche degli interessati, la possibilità che i dati siano utilizzati abusivamente, la facilità con cui le persone possono essere identificate e le conseguenze potenziali della violazione. Un accesso a dati cifrati e concretamente inutilizzabili da soggetti non autorizzati può presentare un quadro molto diverso dall’esfiltrazione di credenziali, dati sanitari, informazioni finanziarie o documentazione riservata riferibile a dipendenti e clienti.
La situazione diventa particolarmente delicata quando l’azienda non ha svolto questa valutazione al momento dell’incidente oppure non è in grado di dimostrare perché abbia ritenuto non necessaria la notifica. Il GDPR impone infatti al titolare di documentare tutte le violazioni dei dati personali, comprese le circostanze dell’evento, le conseguenze e le misure adottate. Anche un data breach che, dopo un’analisi corretta, non richiede la notifica deve quindi lasciare una traccia documentale idonea a consentire un eventuale controllo dell’Autorità.
Quando il problema viene scoperto successivamente, è opportuno evitare due reazioni opposte: notificare automaticamente qualsiasi incidente soltanto perché è trascorso del tempo oppure decidere di non fare più nulla perché le 72 ore sono ormai scadute. È invece necessario ricostruire l’evento e verificare se sussistevano, e se sussistono, i presupposti per la notifica. Per comprendere il criterio che determina l’obbligo è utile anche il nostro approfondimento su quando notificare un data breach al Garante Privacy.
Le 72 ore, la notifica tardiva e le conseguenze della mancata comunicazione al Garante
L’art. 33 GDPR stabilisce che il titolare del trattamento deve notificare la violazione all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Le 72 ore, quindi, non decorrono necessariamente dal momento tecnico in cui si è verificato l’incidente, ma dalla conoscenza della violazione da parte del titolare.
Questo aspetto assume particolare rilievo quando l’incidente viene inizialmente rilevato dall’ufficio IT, da un dipendente o da un fornitore esterno. Il responsabile del trattamento che viene a conoscenza di una violazione deve informare il titolare senza ingiustificato ritardo; all’interno dell’organizzazione devono inoltre esistere flussi informativi capaci di far emergere rapidamente gli incidenti che coinvolgono dati personali. Un evento rimasto per giorni confinato nell’area tecnica può quindi porre un problema ulteriore rispetto alla sola notifica: può rivelare l’inadeguatezza della procedura interna utilizzata per identificare, classificare e gestire i data breach.
Il superamento delle 72 ore non fa venir meno l’eventuale obbligo di notifica. Lo stesso art. 33 prevede espressamente che, quando la notifica non avviene entro tale termine, debbano essere indicati i motivi del ritardo. Se l’azienda scopre che una violazione notificabile non è stata comunicata tempestivamente, occorre quindi valutare la notifica tardiva e ricostruire in modo attendibile le ragioni per cui l’adempimento non è stato effettuato nei tempi previsti. Non è opportuno costruire a posteriori giustificazioni formali: la documentazione dovrebbe riflettere ciò che è realmente accaduto, le informazioni disponibili nei diversi momenti e le attività svolte per accertare la portata dell’incidente.
Occorre inoltre tenere distinta la notifica al Garante dalla comunicazione agli interessati. Quest’ultima è disciplinata dall’art. 34 GDPR e diventa necessaria, salvo le eccezioni previste dalla norma, quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche. In un incidente grave può quindi accadere che l’azienda debba verificare sia l’omessa o tardiva notifica all’Autorità sia l’eventuale mancata comunicazione alle persone coinvolte.
Sul piano sanzionatorio, la violazione degli obblighi previsti dagli artt. 33 e 34 rientra nel regime dell’art. 83 GDPR, che per questa categoria di inosservanze prevede sanzioni amministrative pecuniarie fino a 10 milioni di euro oppure, per le imprese, fino al 2% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Questi sono massimali normativi, non importi applicati automaticamente a ogni data breach non notificato. La determinazione dell’eventuale sanzione richiede la valutazione delle circostanze del caso secondo i criteri previsti dal GDPR, tra cui natura, gravità e durata della violazione, carattere doloso o colposo, misure adottate per attenuare il danno, grado di responsabilità e cooperazione con l’Autorità.
La mancata notifica può inoltre emergere nell’ambito di un reclamo, di una richiesta di informazioni o di un’attività ispettiva del Garante, anche a distanza di tempo dall’incidente. In quel momento assume particolare peso la capacità dell’azienda di ricostruire ciò che è accaduto e di mostrare quali valutazioni e misure siano state effettivamente adottate. Se il data breach non è stato registrato, non esiste una valutazione del rischio e non sono documentate le ragioni della mancata notifica, la posizione del titolare diventa più difficile da rappresentare rispetto a quella di un’organizzazione che abbia gestito e documentato l’incidente secondo una procedura coerente.
Quando l’omissione viene individuata internamente, quindi, l’intervento dovrebbe concentrarsi sulla ricostruzione cronologica dell’incidente, sull’analisi del rischio, sulla verifica degli eventuali obblighi ancora da adempiere e sulla conservazione della documentazione relativa alle decisioni assunte. Se la violazione è ancora in corso o presenta effetti non completamente contenuti, resta naturalmente necessario intervenire anche sulle misure tecniche e organizzative per limitarne le conseguenze.
Responsabilità dell’azienda e sanzioni per un data breach non notificato
Quando emerge che un data breach soggetto a notifica non è stato comunicato al Garante nei termini previsti, la verifica non dovrebbe limitarsi alla sola omissione dell’adempimento. Occorre ricostruire l’intera gestione dell’incidente, perché la mancata notifica può essere collegata ad altre carenze: assenza di una procedura interna, insufficiente formazione del personale, ritardi nei flussi informativi tra IT, direzione e DPO, mancata valutazione del rischio oppure misure tecniche e organizzative non adeguate rispetto ai trattamenti effettuati.
La responsabilità per la notifica prevista dall’art. 33 GDPR ricade sul titolare del trattamento. La presenza di un DPO, di un responsabile IT o di un fornitore esterno non trasferisce automaticamente su questi soggetti l’obbligo del titolare. Il DPO può essere coinvolto nella valutazione della violazione e fornire consulenza sull’opportunità della notifica, mentre il responsabile del trattamento deve informare il titolare senza ingiustificato ritardo quando viene a conoscenza di un data breach che riguarda i trattamenti svolti per suo conto.
Questo significa che, se un fornitore cloud, una software house o un altro responsabile esterno comunica tardivamente l’incidente, l’azienda deve verificare anche come erano disciplinati gli obblighi informativi nel contratto previsto dall’art. 28 GDPR e come il fornitore abbia concretamente gestito la violazione. Il ritardo del responsabile può avere inciso sulla capacità del titolare di rispettare le 72 ore, ma la situazione deve essere documentata puntualmente. Sul rapporto tra incidente del fornitore e obblighi dell’azienda abbiamo dedicato uno specifico approfondimento a cosa deve fare l’azienda cliente quando un fornitore subisce un data breach.
In caso di accertamento, il Garante può valutare distintamente le diverse violazioni eventualmente riscontrate. Un attacco informatico, per esempio, non dimostra da solo che le misure di sicurezza fossero inadeguate; allo stesso modo, la mancata notifica non consente automaticamente di concludere che l’intero sistema privacy dell’impresa fosse irregolare. Devono essere esaminati i fatti, le misure adottate prima dell’incidente, la capacità dell’organizzazione di rilevarlo, la gestione successiva e gli obblighi effettivamente violati.
Anche l’importo dell’eventuale sanzione non deriva da un automatismo. L’art. 83 GDPR richiede che le sanzioni amministrative siano effettive, proporzionate e dissuasive e individua una serie di criteri che l’autorità deve considerare. Tra questi rientrano la gravità e la durata della violazione, il numero degli interessati coinvolti e il livello del danno subito, il carattere doloso o colposo della condotta, le misure adottate per attenuarne le conseguenze, il grado di responsabilità del titolare o del responsabile, eventuali precedenti pertinenti, la cooperazione con l’autorità e il modo in cui quest’ultima è venuta a conoscenza della violazione.
Per l’azienda che scopre autonomamente un’omissione, il problema operativo è quindi decidere come intervenire sulla violazione già verificatasi. La prima attività consiste nel preservare le informazioni disponibili e ricostruire una cronologia attendibile: quando si è verificato l’incidente, quando sono comparsi i primi segnali, quando l’organizzazione ha acquisito elementi sufficienti per considerarlo una violazione di dati personali, quali persone ne sono venute a conoscenza e quali decisioni sono state assunte. Su questa base può essere effettuata o riesaminata la valutazione del rischio e stabilito se procedere alla notifica tardiva, spiegandone le ragioni, nonché se sussistano i presupposti per la comunicazione agli interessati.
La stessa analisi dovrebbe verificare perché la procedura non abbia funzionato. Se il problema deriva dall’assenza di istruzioni interne, da un flusso informativo inefficiente o dalla mancata attribuzione delle responsabilità operative, limitarsi a effettuare tardivamente la notifica lascerebbe irrisolta la causa organizzativa che ha prodotto il ritardo. In questi casi è opportuno riesaminare procedure, ruoli, rapporti con i responsabili esterni e modalità di escalation degli incidenti, così da rendere effettivamente utilizzabile il sistema di gestione dei data breach. Per le attività da svolgere immediatamente dopo una violazione è disponibile anche il nostro approfondimento Data breach in azienda: cosa fare nelle prime 72 ore.
Un caso pratico: il data breach scoperto quando le 72 ore erano già trascorse
Consideriamo il caso realistico e anonimizzato di un’azienda che rileva un accesso anomalo a una casella di posta elettronica utilizzata per comunicazioni con clienti e fornitori. L’evento viene inizialmente trattato dall’area informatica come un problema di sicurezza: vengono modificate le credenziali e bloccati gli accessi sospetti, ma non viene effettuata una valutazione formale sotto il profilo della protezione dei dati personali. Soltanto successivamente la direzione comprende che dalla casella potevano essere stati consultati messaggi e allegati contenenti dati personali e che l’incidente avrebbe dovuto essere esaminato anche come possibile data breach.
A quel punto le 72 ore sono già trascorse. L’attività non consiste nel notificare automaticamente l’incidente né nel considerare ormai inutile qualsiasi adempimento, ma nel ricostruire la sequenza degli eventi e le informazioni effettivamente disponibili. Vengono esaminati i log, il periodo durante il quale l’account è risultato compromesso, le categorie di dati potenzialmente accessibili, i soggetti interessati e le misure adottate per contenere l’incidente. Particolare attenzione richiede l’individuazione del momento nel quale l’organizzazione può considerarsi venuta a conoscenza della violazione e la ricostruzione delle ragioni che hanno impedito al problema tecnico di essere tempestivamente sottoposto a una valutazione privacy.
Sulla base di questi elementi viene riesaminato il rischio per gli interessati e verificata la sussistenza degli obblighi previsti dagli artt. 33 e 34 GDPR. Parallelamente viene rivista la procedura interna, perché l’incidente ha mostrato una criticità nel passaggio delle informazioni tra chi gestisce la sicurezza informatica e chi deve valutare gli adempimenti relativi alla protezione dei dati personali. Il caso mostra perché, davanti a un data breach non notificato o notificato tardivamente, la ricostruzione documentale e organizzativa sia parte della gestione del problema e non un adempimento meramente formale successivo all’incidente.
Domande frequenti sul data breach non notificato
Cosa deve fare un’azienda se scopre di non aver notificato un data breach entro 72 ore?
Il superamento delle 72 ore non rende inutile l’eventuale notifica. L’azienda deve ricostruire quando è venuta a conoscenza della violazione, valutare il rischio per i diritti e le libertà degli interessati e verificare se ricorrevano i presupposti dell’art. 33 GDPR. Se la violazione deve essere notificata, il ritardo va motivato. È importante documentare la cronologia dell’incidente, le informazioni disponibili, le decisioni assunte e le misure adottate, evitando di ricostruire a posteriori motivazioni non corrispondenti a quanto realmente accaduto.
Un data breach non notificato comporta sempre una sanzione?
No. Non tutti i data breach devono essere notificati al Garante e il semplice verificarsi di una violazione non determina automaticamente una sanzione. Occorre anzitutto stabilire se la notifica fosse obbligatoria. Se lo era, l’omissione o il ritardo possono essere valutati dall’Autorità tenendo conto delle circostanze concrete e dei criteri previsti dall’art. 83 GDPR.
È meglio effettuare una notifica tardiva oppure non notificare più il data breach?
Non esiste una risposta valida per qualsiasi incidente. Se, dopo la valutazione prevista dal GDPR, emerge che la violazione doveva essere notificata, il fatto che siano trascorse le 72 ore non elimina l’obbligo: l’art. 33 prevede espressamente che la notifica tardiva sia accompagnata dai motivi del ritardo. Se invece risulta improbabile un rischio per i diritti e le libertà delle persone fisiche, la notifica può non essere richiesta, fermo restando l’obbligo di documentare la violazione e la valutazione effettuata.
Chi risponde della mancata notifica se il problema è stato gestito dall’IT, dal DPO o da un fornitore?
L’obbligo di notifica al Garante previsto dall’art. 33 GDPR grava sul titolare del trattamento. Il DPO può assistere l’organizzazione nella valutazione e nella gestione della violazione, mentre un responsabile del trattamento deve informare il titolare senza ingiustificato ritardo dopo essere venuto a conoscenza del data breach. Se il ritardo nasce da una comunicazione tardiva del fornitore o da un mancato flusso informativo interno, questi elementi devono essere ricostruiti e valutati, ma non determinano automaticamente il trasferimento dell’obbligo di notifica dal titolare ad altri soggetti.
Il Garante può contestare un data breach non notificato anche successivamente?
La mancata notifica può emergere nell’ambito di un reclamo, di una richiesta di informazioni, di un accertamento o di un’attività ispettiva. Per questo è rilevante che l’azienda sia in grado di produrre la documentazione relativa all’incidente, alla valutazione del rischio e alle decisioni assunte. Quando è già arrivata una richiesta dell’Autorità, è opportuno ricostruire accuratamente i fatti e la documentazione disponibile prima di formulare la risposta.
Assistenza all’azienda per un data breach non notificato o notificato in ritardo
Quando un’azienda scopre un data breach non notificato, una notifica effettuata oltre le 72 ore o una precedente valutazione dell’incidente che presenta criticità, occorre esaminare la situazione concreta prima di stabilire come procedere. Il momento della conoscenza della violazione, la natura dei dati coinvolti, il rischio per gli interessati, le misure adottate e le ragioni dell’omissione o del ritardo possono incidere sugli obblighi ancora da adempiere e sulla gestione dei rapporti con il Garante Privacy.
Lo Studio Legale Calvello assiste le aziende nella ricostruzione e valutazione dei data breach, nella verifica degli obblighi di notifica e comunicazione, nella gestione delle notifiche tardive e nei rapporti con il Garante in caso di richieste di informazioni, accertamenti o contestazioni. L’intervento può comprendere anche la verifica delle procedure interne e dei rapporti con i responsabili del trattamento quando l’incidente abbia mostrato carenze nei flussi informativi o nella gestione delle violazioni.
Se la vostra azienda ha subito una violazione che non è stata notificata, oppure avete dubbi sulla correttezza della gestione effettuata, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale descrivendo il problema e le circostanze dell’incidente. Esamineremo la richiesta per individuare gli adempimenti e le questioni giuridiche che richiedono una verifica nel caso concreto.







