fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Quando notificare un data breach al Garante Privacy: cosa deve valutare l’azienda entro 72 ore

Articolo a cura di: Redazione - Studio Legale Calvello

Quando si verifica una violazione dei dati personali, una delle prime decisioni che l’azienda deve assumere è stabilire se ricorrono i presupposti per la notifica del data breach al Garante per la protezione dei dati personali. Il GDPR non impone infatti di notificare indistintamente qualsiasi incidente: l’art. 33 del Regolamento (UE) 2016/679 collega l’obbligo alla valutazione del rischio che la violazione può comportare per i diritti e le libertà delle persone fisiche.

La decisione deve però essere presa rapidamente. Quando la notifica è dovuta, il titolare del trattamento deve effettuarla senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui è venuto a conoscenza della violazione. Per questo non è sufficiente sapere che si è verificato un incidente informatico o un errore umano: occorre ricostruire che cosa è accaduto, quali dati sono coinvolti, chi può avervi avuto accesso, quali conseguenze possono derivarne e quali misure sono già state adottate per contenere l’evento.

Quando un data breach deve essere notificato al Garante Privacy

Ai sensi dell’art. 33 GDPR, il titolare del trattamento deve notificare la violazione all’autorità di controllo competente, a meno che sia improbabile che essa presenti un rischio per i diritti e le libertà delle persone fisiche. Il criterio da applicare è quindi concreto: non ogni data breach determina automaticamente una notifica al Garante, ma ogni violazione deve essere esaminata per stabilire se il rischio possa ragionevolmente manifestarsi.

Per data breach non si intende soltanto il furto di un database o un attacco informatico. La violazione può riguardare la riservatezza, l’integrità o la disponibilità dei dati personali. Possono quindi rientrare nella disciplina, a seconda delle circostanze, l’accesso abusivo a un sistema aziendale, la sottrazione di dati da parte di un dipendente, la compromissione di una casella email, un ransomware, lo smarrimento di un dispositivo, l’invio di documenti al destinatario sbagliato o la perdita temporanea della disponibilità di informazioni personali.

Per l’azienda il primo passaggio consiste nel distinguere l’esistenza della violazione dalla successiva valutazione dell’obbligo di notifica. Un incidente può costituire un data breach e, dopo l’analisi del rischio, risultare non soggetto a notifica. Questa decisione non dovrebbe però essere intuitiva o basata soltanto sul numero delle persone coinvolte. Devono essere considerate, tra le altre circostanze rilevanti, la natura e la quantità dei dati, la possibilità di identificare gli interessati, le caratteristiche delle persone coinvolte, le possibili conseguenze della violazione e l’efficacia delle misure tecniche che rendano i dati non intelligibili a soggetti non autorizzati.

La presenza di categorie particolari di dati, informazioni sanitarie, dati giudiziari, credenziali, documenti identificativi o informazioni suscettibili di favorire frodi e furti d’identità può incidere sensibilmente sulla valutazione. Lo stesso vale quando vi siano elementi che facciano ritenere che i dati siano stati effettivamente acquisiti o possano essere utilizzati da terzi. Al contrario, misure quali una cifratura effettivamente adeguata possono ridurre il rischio, ma devono essere valutate rispetto alle caratteristiche dell’incidente concreto.

Anche quando si ritiene che la notifica non sia necessaria, il GDPR richiede al titolare di documentare le violazioni dei dati personali, comprese le circostanze dell’evento, le conseguenze e i provvedimenti adottati. La valutazione che conduce a non notificare deve quindi poter essere ricostruita e sostenuta sulla base degli elementi disponibili, soprattutto qualora l’incidente venga successivamente esaminato dal Garante.

Come valutare il rischio e calcolare correttamente il termine delle 72 ore

Il termine delle 72 ore non decorre necessariamente dal momento materiale in cui si verifica l’incidente, ma dal momento in cui il titolare ne viene a conoscenza. Stabilire quando questa conoscenza possa ritenersi acquisita è particolarmente delicato negli incidenti informatici, nei quali un primo allarme tecnico può richiedere verifiche prima di poter ragionevolmente accertare che si sia verificata una violazione di dati personali.

Questo non consente però di rinviare l’analisi fino alla conclusione di ogni accertamento tecnico. Una volta acquisita una ragionevole certezza circa l’esistenza della violazione, l’azienda deve gestire il termine previsto dall’art. 33 GDPR anche se l’indagine non è ancora completa. Quando non è possibile fornire contestualmente tutte le informazioni richieste, il Regolamento consente di trasmetterle successivamente in fasi, senza ulteriore ingiustificato ritardo.

Nelle prime ore diventa quindi necessario coordinare le competenze aziendali coinvolte. IT, direzione, responsabili privacy e, quando presente, DPO devono consentire al titolare di ricostruire l’accaduto e assumere una decisione documentata. Se la violazione nasce presso un fornitore che opera come responsabile del trattamento, quest’ultimo deve informare il titolare senza ingiustificato ritardo dopo essere venuto a conoscenza della violazione. Sul tema abbiamo dedicato uno specifico approfondimento a cosa deve fare l’azienda quando un fornitore subisce un data breach.

L’analisi deve procedere insieme alle misure di contenimento. Occorre individuare i sistemi e i trattamenti coinvolti, verificare quali categorie di dati siano state compromesse, stimare il numero e la tipologia degli interessati, accertare per quanto possibile destinatari o soggetti che hanno avuto accesso alle informazioni e valutare le conseguenze potenziali. Le attività tecniche non sostituiscono la valutazione giuridica del rischio, così come la valutazione giuridica non può prescindere dai dati tecnici disponibili.

Quando ricorrono i presupposti per la notifica, questa deve contenere almeno le informazioni previste dall’art. 33 GDPR: natura della violazione, categorie e numero approssimativo degli interessati e delle registrazioni coinvolte, dati di contatto del DPO o di altro punto di contatto, probabili conseguenze della violazione e misure adottate o proposte per porvi rimedio e attenuarne i possibili effetti negativi. Se la notifica viene effettuata oltre le 72 ore, deve essere accompagnata dalle ragioni del ritardo.

Va inoltre tenuta distinta la notifica al Garante dalla comunicazione agli interessati. Quest’ultima è disciplinata dall’art. 34 GDPR e risponde a una soglia diversa: assume rilievo quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, salvo le eccezioni previste dalla norma. Un’azienda può quindi trovarsi nella situazione di dover notificare la violazione al Garante senza essere necessariamente tenuta a comunicarla direttamente a tutti gli interessati.

Proprio perché le prime ore incidono sia sugli adempimenti sia sulla qualità delle informazioni disponibili, è utile evitare decisioni affrettate in entrambe le direzioni: notificare senza avere correttamente qualificato l’incidente oppure escludere la notifica senza avere svolto e documentato un’analisi adeguata. Per una gestione più ampia della fase iniziale abbiamo esaminato separatamente cosa fare nelle prime 72 ore dopo un data breach in azienda, mentre le conseguenze dell’omissione sono approfondite nell’articolo dedicato al data breach non notificato e alle relative responsabilità.

Cosa deve fare l’azienda quando la notifica è necessaria e quali rischi comporta una valutazione errata

Una volta accertato che la violazione presenta un rischio per i diritti e le libertà delle persone fisiche, l’azienda deve predisporre la notifica al Garante senza ingiustificato ritardo e, ove possibile, entro le 72 ore previste dall’art. 33 GDPR. La tempestività non deve però tradursi in una comunicazione approssimativa. Le informazioni trasmesse devono derivare dagli accertamenti effettivamente svolti e descrivere con chiarezza la natura della violazione, i dati e gli interessati coinvolti, le conseguenze probabili e le misure adottate o programmate per contenere l’incidente e limitarne gli effetti.

Se alcuni elementi non sono ancora disponibili, l’azienda non deve necessariamente attendere la conclusione dell’indagine prima di procedere. Il GDPR consente, quando necessario, di fornire le informazioni in fasi successive. Questa possibilità assume particolare rilievo negli attacchi informatici complessi, nei quali entro le prime 72 ore può essere possibile accertare l’esistenza del data breach e valutarne il rischio senza avere ancora ricostruito ogni accesso, file coinvolto o modalità utilizzata dall’attaccante.

La gestione dell’incidente deve essere documentata anche internamente. Il titolare deve poter ricostruire quando è emersa la violazione, quando ne ha acquisito conoscenza, quali verifiche sono state svolte, quali elementi sono stati utilizzati per la valutazione del rischio e perché si è deciso di notificare o di non notificare. Questo passaggio è particolarmente importante quando la decisione si colloca vicino alla soglia prevista dall’art. 33 GDPR: la documentazione consente di dimostrare il percorso seguito dall’azienda e le informazioni concretamente disponibili nel momento in cui la decisione è stata assunta.

Se la notifica viene effettuata oltre le 72 ore, il ritardo deve essere motivato. Il superamento del termine non elimina quindi l’eventuale obbligo di notificare: quando l’azienda scopre tardivamente di trovarsi davanti a una violazione soggetta a notifica, occorre valutare l’adempimento sulla base della situazione esistente e spiegare le ragioni del ritardo. Diversa è l’ipotesi in cui l’azienda abbia tempestivamente analizzato l’incidente e, sulla base di una valutazione documentata, abbia ritenuto improbabile un rischio per gli interessati.

L’omessa o tardiva notifica di un data breach può essere oggetto di accertamento da parte del Garante e rientra nel sistema sanzionatorio previsto dal GDPR. Questo non significa che ogni ritardo determini automaticamente una sanzione né che ogni incidente debba essere notificato per ragioni meramente prudenziali. La questione centrale resta la correttezza della valutazione effettuata nel caso concreto, insieme alla capacità dell’azienda di dimostrare come ha gestito la violazione e quali misure ha adottato.

Un ulteriore profilo riguarda le misure di sicurezza che hanno preceduto l’incidente. La notifica non esaurisce infatti gli obblighi del titolare: un data breach può portare a esaminare anche l’adeguatezza delle misure tecniche e organizzative applicate ai trattamenti. Per questo, dopo il contenimento dell’evento, può essere necessario verificare procedure interne, autorizzazioni, sistemi di accesso, rapporti con i responsabili del trattamento, formazione del personale e modalità con cui l’azienda rileva e gestisce gli incidenti. La notifica al Garante e la verifica della conformità aziendale rimangono attività distinte, anche quando derivano dallo stesso episodio.

Un caso pratico: violazione di un account aziendale e decisione sulla notifica

Consideriamo il caso realistico e anonimizzato di un’azienda che rileva un accesso non autorizzato a un account utilizzato da un dipendente per gestire comunicazioni e documenti relativi a clienti. Il reparto IT interviene rapidamente, modifica le credenziali e blocca le sessioni attive, ma inizialmente non è possibile stabilire con certezza se il soggetto esterno abbia soltanto effettuato l’accesso oppure abbia anche consultato o acquisito dati personali.

La questione non può essere risolta limitandosi alla constatazione che l’account è stato messo nuovamente in sicurezza. Occorre ricostruire il periodo di compromissione, verificare i log disponibili, individuare le informazioni accessibili attraverso l’account e valutare la natura dei dati e le conseguenze ragionevolmente prevedibili per le persone interessate. Parallelamente viene documentato il momento in cui l’azienda ha acquisito conoscenza della violazione, perché da tale circostanza dipende anche la gestione del termine previsto per l’eventuale notifica.

L’elemento che richiede maggiore attenzione è proprio la valutazione del rischio: l’esistenza di un accesso non autorizzato configura un problema che deve essere analizzato, ma la decisione sulla notifica non può essere presa in astratto. Vengono quindi messi in relazione gli accertamenti tecnici con i dati personali concretamente esposti e con le misure di protezione presenti. Su questa base l’azienda può assumere e documentare la decisione relativa alla notifica al Garante e verificare se ricorrano anche i diversi presupposti previsti dall’art. 34 GDPR per la comunicazione agli interessati.

La gestione del caso prosegue poi sul piano organizzativo, verificando le cause che hanno consentito la compromissione dell’account e le misure da correggere. In situazioni analoghe, quando l’incidente riguarda specificamente la posta elettronica, è utile distinguere la valutazione dell’obbligo di notifica dagli interventi tecnici e organizzativi descritti nel nostro approfondimento sull’email aziendale hackerata e sugli obblighi GDPR dell’azienda.

FAQ sulla notifica del data breach al Garante Privacy

Un data breach deve essere sempre notificato al Garante?

No. L’art. 33 GDPR esclude l’obbligo di notifica quando sia improbabile che la violazione dei dati personali presenti un rischio per i diritti e le libertà delle persone fisiche. L’azienda deve però valutare concretamente l’incidente e documentarlo anche quando conclude che la notifica non è necessaria.

Le 72 ore decorrono dal momento in cui si verifica la violazione?

Non necessariamente. Il termine decorre dal momento in cui il titolare del trattamento viene a conoscenza della violazione. Negli incidenti complessi è quindi importante ricostruire quando l’azienda abbia acquisito un grado ragionevole di certezza circa l’esistenza di una violazione di dati personali, senza attendere impropriamente la conclusione di tutte le indagini tecniche.

Cosa succede se entro 72 ore non sono disponibili tutte le informazioni?

La mancanza di alcuni elementi non impone necessariamente di rinviare la notifica. L’art. 33 GDPR consente, quando non sia possibile fornire le informazioni contestualmente, di trasmetterle in fasi successive senza ulteriore ingiustificato ritardo. L’azienda deve quindi distinguere le informazioni già accertate da quelle ancora oggetto di verifica.

Se il data breach avviene presso un fornitore, chi deve notificare il Garante?

Quando il fornitore opera come responsabile del trattamento, deve informare il titolare senza ingiustificato ritardo dopo essere venuto a conoscenza della violazione. L’obbligo di notifica al Garante previsto dall’art. 33 GDPR grava sul titolare del trattamento, che deve disporre tempestivamente delle informazioni necessarie per effettuare la propria valutazione.

Notificare il Garante significa dover avvisare anche tutti gli interessati?

No. Sono due adempimenti distinti. La notifica all’autorità di controllo è disciplinata dall’art. 33 GDPR, mentre la comunicazione agli interessati prevista dall’art. 34 GDPR è richiesta quando la violazione è suscettibile di presentare un rischio elevato per i loro diritti e le loro libertà, fatte salve le eccezioni previste dalla stessa disposizione.

Assistenza per valutare e gestire la notifica di un data breach

Quando un’azienda subisce una violazione dei dati personali, la decisione se notificare il data breach al Garante Privacy deve essere assunta sulla base delle caratteristiche concrete dell’incidente, dei dati coinvolti, delle possibili conseguenze per gli interessati e delle misure di sicurezza effettivamente applicate. Il termine delle 72 ore rende particolarmente delicati i casi nei quali gli accertamenti tecnici siano ancora in corso o non sia immediatamente chiara l’entità della compromissione.

Assistiamo le aziende nella qualificazione della violazione, nella valutazione del rischio, nella gestione degli adempimenti previsti dagli artt. 33 e 34 GDPR e nei rapporti con il Garante per la protezione dei dati personali. L’intervento può comprendere anche l’esame della documentazione dell’incidente e delle misure organizzative da adottare dopo la violazione, tenendo distinta la gestione dell’emergenza dalla successiva verifica della compliance aziendale.

Per sottoporci il caso è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale, indicando nel modulo le informazioni già disponibili sulla violazione e il momento in cui l’azienda ne è venuta a conoscenza.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)