fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Data breach: a chi rivolgersi quando l’azienda subisce una violazione

Articolo a cura di: Redazione - Studio Legale Calvello

Quando un’azienda scopre una violazione dei dati personali, una delle prime difficoltà è capire chi debba intervenire e con quali responsabilità. Un attacco informatico, l’accesso abusivo a un gestionale, la sottrazione di un database, la compromissione di una casella email o un errore umano possono richiedere competenze tecniche, privacy e legali diverse, da coordinare rapidamente.

Il punto non è individuare un unico professionista al quale delegare indistintamente l’incidente. Occorre stabilire chi assume le decisioni per il titolare del trattamento, coinvolgere il DPO quando presente, acquisire le informazioni tecniche necessarie e valutare gli obblighi previsti dal GDPR. Nei casi più delicati può essere opportuno affiancare al presidio tecnico una specifica assistenza legale, soprattutto quando devono essere valutate notifiche, comunicazioni agli interessati, responsabilità, rapporti con fornitori o possibili contestazioni.

Chi deve intervenire quando l’azienda scopre un data breach

La gestione deve partire dall’interno dell’organizzazione. Il titolare del trattamento rimane il soggetto sul quale ricadono gli obblighi previsti dal GDPR e deve poter ricostruire rapidamente che cosa è accaduto, quali dati personali sono coinvolti, quante persone possono essere interessate, se la violazione è ancora in corso e quali conseguenze potrebbe produrre. Non è quindi corretto considerare il data breach come un problema esclusivamente informatico da affidare al reparto IT.

Il responsabile IT, il fornitore informatico o gli specialisti di cybersecurity sono normalmente essenziali per contenere l’incidente, preservare le informazioni disponibili, verificare sistemi e log, individuare gli account compromessi e adottare le misure tecniche necessarie. Questi elementi devono però alimentare una valutazione più ampia: una compromissione tecnica diventa rilevante ai fini del GDPR quando determina la distruzione, perdita, modifica, divulgazione non autorizzata o accesso, accidentale o illecito, a dati personali.

Se l’azienda ha nominato un DPO o Responsabile della protezione dei dati, il suo coinvolgimento deve avvenire tempestivamente. Il DPO svolge funzioni di consulenza e sorveglianza sull’applicazione del GDPR e coopera con l’Autorità di controllo, fungendo anche da punto di contatto. La sua presenza, però, non trasferisce su di lui la responsabilità decisionale del titolare: la valutazione e le decisioni relative alla gestione della violazione restano inserite nella governance dell’azienda.

Quando la violazione interessa dati trattati da un fornitore nominato responsabile ai sensi dell’art. 28 GDPR, occorre coinvolgerlo immediatamente e verificare anche quanto previsto dal contratto. Il responsabile che viene a conoscenza di una violazione dei dati trattati per conto del cliente deve informare il titolare senza ingiustificato ritardo. È un passaggio particolarmente delicato quando l’incidente riguarda servizi cloud, software gestionali, piattaforme HR, CRM o infrastrutture informatiche esternalizzate.

Nei casi che presentano profili giuridici complessi può essere opportuno coinvolgere anche un avvocato esperto in privacy e GDPR. L’assistenza legale assume particolare rilievo quando occorre qualificare correttamente l’incidente, ricostruire le responsabilità tra più soggetti, valutare gli obblighi verso il Garante e gli interessati oppure gestire possibili reclami, richieste risarcitorie o contestazioni. L’azienda deve quindi costruire una risposta coordinata, evitando che area tecnica, management, DPO e consulenti procedano separatamente con valutazioni non allineate.

DPO, avvocato privacy e tecnici IT: competenze diverse da coordinare

La domanda “a chi rivolgersi per un data breach” non ha una risposta identica per ogni incidente. La composizione del gruppo chiamato a intervenire dipende dalla natura della violazione, dai dati coinvolti, dall’origine dell’evento, dalla struttura dell’impresa e dalla presenza di fornitori esterni. Un ransomware che rende indisponibili archivi contenenti dati personali richiede attività diverse rispetto all’invio accidentale di un documento a un destinatario errato, così come la compromissione di migliaia di account clienti pone problemi differenti rispetto allo smarrimento di un dispositivo aziendale protetto da adeguate misure di sicurezza.

Il presidio tecnico deve innanzitutto permettere di comprendere l’incidente e contenerne gli effetti. Il DPO, quando nominato, può assistere l’organizzazione nell’analisi degli aspetti di protezione dei dati e nel rapporto con l’Autorità. L’avvocato può intervenire sulla qualificazione giuridica dell’accaduto, sugli obblighi del titolare, sui rapporti contrattuali con eventuali responsabili esterni e sulle conseguenze legali che possono derivare dalla violazione. Management e funzioni interne competenti devono infine assumere e documentare le decisioni che spettano all’azienda.

Questa distinzione diventa particolarmente importante perché non ogni incidente di sicurezza comporta automaticamente la notifica al Garante. Il titolare deve valutare il rischio per i diritti e le libertà delle persone fisiche. Quando la violazione è suscettibile di presentare un rischio, l’art. 33 GDPR prevede la notifica all’Autorità senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne viene a conoscenza. Se ricorrono i presupposti di rischio elevato previsti dall’art. 34 GDPR, può rendersi necessaria anche la comunicazione agli interessati.

La necessità di acquisire informazioni tecniche non giustifica quindi l’attesa passiva di una relazione forense definitiva prima di affrontare gli obblighi privacy. Quando non sono immediatamente disponibili tutti gli elementi, il GDPR consente, nei presupposti previsti, che le informazioni siano fornite all’Autorità in fasi successive. Per questo l’azienda deve attivare rapidamente un flusso di informazioni affidabile tra chi sta analizzando tecnicamente l’incidente e chi deve valutarne le conseguenze giuridiche.

Ogni violazione deve inoltre essere documentata, indipendentemente dal fatto che venga notificata al Garante. Devono poter essere ricostruiti le circostanze dell’incidente, le conseguenze e i provvedimenti adottati. La documentazione assume quindi una funzione diversa dalla sola notifica: consente di conservare traccia delle valutazioni compiute e delle ragioni che hanno condotto l’azienda alle proprie decisioni.

Per la procedura operativa può essere utile approfondire cosa fare nelle prime 72 ore dopo un data breach. Quando il dubbio riguarda specificamente l’obbligo di comunicazione all’Autorità, abbiamo dedicato un approfondimento a quando notificare un data breach al Garante Privacy. Sono valutazioni collegate, ma distinte: stabilire chi deve intervenire serve proprio a mettere l’azienda nelle condizioni di raccogliere tempestivamente gli elementi necessari e assumere decisioni motivate.

Quali decisioni deve prendere l’azienda dopo aver attivato i professionisti

Una volta coinvolte le figure necessarie, l’azienda deve trasformare le informazioni raccolte in decisioni documentate. Il primo passaggio consiste nel delimitare la violazione: occorre individuare i sistemi interessati, le categorie di dati personali coinvolte, gli interessati potenzialmente esposti, la durata dell’accesso o dell’indisponibilità e le possibili conseguenze. La rapidità è importante, ma non deve tradursi in comunicazioni affrettate basate su informazioni ancora prive di verifica.

Parallelamente devono essere adottate le misure tecniche e organizzative necessarie a contenere l’incidente. Può essere necessario disabilitare credenziali compromesse, isolare sistemi, modificare le modalità di accesso, recuperare dati da backup affidabili o interrompere temporaneamente determinate operazioni. Le misure dipendono dalla natura dell’evento e devono essere coordinate con l’esigenza di conservare gli elementi utili a ricostruire quanto accaduto.

Sul piano GDPR, uno dei passaggi più delicati riguarda la valutazione del rischio per i diritti e le libertà delle persone fisiche. Non basta sapere che alcuni dati sono stati coinvolti. Devono essere considerate la natura e la quantità delle informazioni, la possibilità di identificare gli interessati, le caratteristiche delle persone coinvolte, le conseguenze realisticamente ipotizzabili e l’efficacia delle misure di protezione già applicate. Una violazione riguardante dati cifrati con chiavi rimaste sicure, per esempio, richiede una valutazione diversa rispetto all’esfiltrazione di dati personali immediatamente leggibili.

Da questa analisi dipende anche la decisione sulla notifica al Garante. Quando ricorrono i presupposti dell’art. 33 GDPR, la notifica deve essere effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza della violazione. Se la notifica avviene oltre tale termine, il ritardo deve essere accompagnato dalle relative motivazioni. Se invece l’azienda conclude che la violazione non presenta il rischio che rende necessaria la notifica, la decisione deve poggiare su elementi concreti e trovare adeguata traccia nella documentazione dell’incidente.

Un’ulteriore valutazione riguarda l’eventuale comunicazione alle persone coinvolte. L’art. 34 GDPR la collega alla presenza di un rischio elevato per i diritti e le libertà delle persone fisiche, salvo le eccezioni previste dalla norma. Anche il contenuto e le modalità della comunicazione richiedono attenzione: gli interessati devono poter comprendere la natura della violazione e le misure che possono adottare per proteggersi, senza ricevere messaggi generici o informazioni tecniche incomprensibili.

Se l’incidente deriva da un fornitore, l’azienda deve inoltre verificare gli obblighi contrattuali e la disciplina del rapporto ai sensi dell’art. 28 GDPR. Abbiamo esaminato specificamente questo problema nell’approfondimento dedicato a cosa deve fare l’azienda quando un fornitore subisce un data breach. L’esternalizzazione del servizio informatico o del trattamento, infatti, non elimina gli obblighi che il GDPR attribuisce al titolare.

Quando la gestione dell’incidente presenta profili giuridici rilevanti, l’intervento professionale può riguardare anche la predisposizione della notifica, la verifica delle comunicazioni, l’analisi dei rapporti contrattuali e l’assistenza nei successivi rapporti con il Garante. Nei casi in cui l’azienda abbia già omesso o ritardato un adempimento, il problema deve essere affrontato sulla situazione effettivamente verificatasi, evitando di tentare di ricostruire a posteriori una gestione dell’incidente diversa da quella realmente avvenuta. Sul punto è possibile consultare anche l’approfondimento dedicato al data breach non notificato e alle possibili responsabilità.

Un caso pratico: violazione scoperta dall’azienda e intervento coordinato

Consideriamo il caso realistico e anonimizzato di un’azienda che rileva accessi anomali a una casella email utilizzata per comunicare con clienti e fornitori. In un primo momento il problema viene trattato come un normale incidente informatico e vengono modificate le credenziali. Dalle successive verifiche emerge però che un soggetto non autorizzato potrebbe avere avuto accesso per un certo periodo a messaggi e allegati contenenti dati personali.

L’intervento richiede quindi di affiancare all’attività tecnica una valutazione privacy e giuridica. Vengono ricostruiti il periodo della compromissione, gli accessi disponibili nei log, le tipologie di comunicazioni presenti nella casella e le categorie di interessati potenzialmente coinvolte. Particolare attenzione viene riservata alla distinzione tra ciò che risulta tecnicamente accertato e ciò che costituisce soltanto un’ipotesi, perché la valutazione del rischio e le eventuali comunicazioni non possono essere costruite su presupposti non verificati.

Sulla base delle informazioni progressivamente disponibili, l’azienda può quindi valutare gli adempimenti previsti dal GDPR, documentare l’incidente e organizzare le misure correttive necessarie. Un episodio di questo tipo mostra perché, in presenza di una compromissione che coinvolge dati personali, il semplice ripristino tecnico dell’account non esaurisce la gestione del problema: occorre coordinare le competenze informatiche con la valutazione degli obblighi privacy e delle eventuali conseguenze legali.

FAQ sul data breach e sui professionisti da coinvolgere

In caso di data breach bisogna rivolgersi prima al tecnico informatico o al DPO?

Le due attività possono dover procedere contemporaneamente. Il tecnico deve individuare e contenere l’incidente, mentre il DPO, quando nominato, deve essere tempestivamente coinvolto per gli aspetti relativi alla protezione dei dati personali. Il titolare deve poter disporre rapidamente delle informazioni tecniche necessarie per valutare gli obblighi previsti dal GDPR.

Serve sempre un avvocato quando l’azienda subisce un data breach?

Non esiste un obbligo generale di affidare ogni violazione a un avvocato. L’assistenza legale può diventare particolarmente utile quando l’incidente presenta dubbi sulla qualificazione giuridica, coinvolge più titolari o responsabili del trattamento, può determinare una notifica al Garante o una comunicazione agli interessati, oppure espone l’azienda a contestazioni, reclami o richieste risarcitorie.

Se l’azienda non ha un DPO, chi valuta il data breach?

La mancata nomina di un DPO non sospende gli obblighi del titolare. Se l’impresa non rientra nei casi in cui la designazione del DPO è obbligatoria, deve comunque essere in grado di valutare e documentare la violazione e, quando necessario, effettuare gli adempimenti previsti dagli artt. 33 e 34 GDPR. In assenza di competenze interne adeguate può rivolgersi a professionisti esterni con competenze specifiche in materia di protezione dei dati.

Il tecnico informatico può decidere se notificare il data breach al Garante?

Il tecnico fornisce elementi essenziali per comprendere natura, estensione e conseguenze dell’incidente, ma la decisione sulla notifica richiede una valutazione dei presupposti previsti dal GDPR che compete al titolare del trattamento. Le risultanze tecniche devono quindi essere integrate con la valutazione privacy e, quando necessario, giuridica.

Cosa succede se non è ancora chiaro quali dati siano stati compromessi?

L’incertezza iniziale non dovrebbe determinare l’inattività dell’azienda. Occorre avviare subito gli accertamenti, documentare le informazioni progressivamente disponibili e valutare gli obblighi sulla base degli elementi conosciuti. Quando ricorrono i presupposti per la notifica ma non è possibile fornire contestualmente tutte le informazioni, l’art. 33 GDPR consente di comunicarle in fasi successive senza ulteriore ingiustificato ritardo.

Assistenza legale all’azienda dopo un data breach

Quando una violazione coinvolge dati personali, stabilire rapidamente chi deve intervenire, quali obblighi devono essere adempiuti e quali decisioni devono essere documentate può incidere sull’intera gestione dell’incidente. La valutazione deve partire dalle caratteristiche concrete del data breach, dai dati coinvolti, dalle misure di sicurezza adottate, dai soggetti interessati e dagli eventuali fornitori che partecipano al trattamento.

Lo Studio Legale Calvello assiste le aziende nella valutazione giuridica delle violazioni dei dati personali, nella gestione degli adempimenti previsti dal GDPR e nei rapporti con il Garante per la protezione dei dati personali. Quando l’incidente richiede competenze tecniche, l’attività legale deve essere coordinata con chi sta svolgendo gli accertamenti informatici e, se presente, con il DPO dell’organizzazione.

Se la vostra azienda ha subito un data breach e occorre valutare come intervenire, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale, descrivendo attraverso il modulo la violazione riscontrata e le informazioni già disponibili.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)