fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Avvocato per data breach: assistenza urgente all’azienda dopo una violazione dei dati

Articolo a cura di: Redazione - Studio Legale Calvello

Quando un’azienda scopre una violazione dei dati personali, le prime decisioni devono essere prese mentre l’incidente è spesso ancora in corso e le informazioni disponibili sono incomplete. Un attacco informatico, un accesso abusivo, la sottrazione di credenziali, la perdita di un dispositivo o la divulgazione accidentale di documenti possono costituire un data breach, ma natura e conseguenze della violazione devono essere ricostruite concretamente prima di stabilire quali obblighi derivino dal GDPR.

In questa fase l’assistenza di un avvocato per data breach non consiste semplicemente nel predisporre una notifica. Occorre coordinare gli accertamenti tecnici con la valutazione giuridica, individuare i dati e gli interessati coinvolti, verificare i rapporti con eventuali responsabili del trattamento, documentare le decisioni assunte e stabilire se ricorrano i presupposti per informare il Garante per la protezione dei dati personali o gli interessati. La tempestività conta perché, quando la notifica all’Autorità è dovuta, l’art. 33 GDPR prevede che sia effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare è venuto a conoscenza della violazione.

Quando un data breach richiede un intervento legale immediato

Non ogni incidente informatico è automaticamente una violazione di dati personali e non ogni data breach deve essere notificato al Garante. Il primo problema dell’azienda è quindi qualificare correttamente ciò che è accaduto. Ai sensi del GDPR, la violazione può riguardare la riservatezza, l’integrità o la disponibilità dei dati personali: rientrano nel problema, a seconda delle circostanze, l’accesso da parte di soggetti non autorizzati, la divulgazione indebita, la perdita o distruzione dei dati e anche l’impossibilità di accedervi causata, ad esempio, da un attacco ransomware.

Per questo motivo l’intervento legale dovrebbe iniziare parallelamente agli accertamenti tecnici. L’azienda deve capire quali sistemi siano stati compromessi, quando l’incidente sia iniziato e quando ne abbia acquisito sufficiente consapevolezza, quali categorie di dati siano interessate, quante persone possano essere coinvolte e se i dati siano stati consultati, copiati, modificati, pubblicati, cifrati o resi indisponibili. Questi elementi incidono direttamente sulla valutazione del rischio richiesta dagli artt. 33 e 34 GDPR.

La situazione diventa particolarmente delicata quando sono coinvolti dati sanitari, finanziari, credenziali di autenticazione, documenti di identità, informazioni relative ai dipendenti o altre informazioni che, se utilizzate impropriamente, possono produrre conseguenze concrete per gli interessati. Anche il numero delle persone coinvolte è rilevante, ma non può essere considerato isolatamente: una violazione numericamente limitata può presentare rischi elevati per la natura dei dati o per le possibili conseguenze sulle persone.

Un altro punto da chiarire subito riguarda i ruoli privacy. Se l’incidente avviene presso un fornitore che tratta dati per conto dell’azienda quale responsabile del trattamento, quest’ultimo deve informare il titolare senza ingiustificato ritardo. L’azienda cliente deve poi svolgere la propria valutazione e assumere le decisioni che competono al titolare. In questi casi è necessario verificare anche il contratto ex art. 28 GDPR, le informazioni trasmesse dal fornitore e le misure adottate per contenere l’incidente. Abbiamo approfondito separatamente cosa deve fare l’azienda quando il data breach colpisce un proprio fornitore.

L’urgenza dell’assistenza legale nasce quindi dalla necessità di prendere decisioni documentabili mentre proseguono le verifiche tecniche. Aspettare di conoscere ogni dettaglio prima di affrontare gli aspetti giuridici può essere problematico, soprattutto quando decorre il termine previsto per l’eventuale notifica al Garante.

Cosa fa l’avvocato nella gestione urgente di un data breach aziendale

La gestione legale parte dalla ricostruzione dell’incidente insieme alle funzioni aziendali coinvolte, normalmente direzione, IT, compliance e, quando presente, DPO. L’obiettivo è separare i fatti già accertati dalle ipotesi ancora da verificare. Questo passaggio è importante perché la valutazione privacy deve basarsi sulle caratteristiche effettive della violazione e non sulla sola denominazione tecnica dell’attacco.

Occorre quindi verificare la natura dei dati compromessi, le categorie e il numero approssimativo degli interessati e delle registrazioni coinvolte, le possibili conseguenze della violazione e le misure già adottate o programmate per contenerne gli effetti. L’analisi deve considerare anche elementi quali cifratura, disponibilità di copie di sicurezza, possibilità di identificare le persone attraverso i dati sottratti, eventuale pubblicazione delle informazioni e concrete possibilità di utilizzo illecito.

Su questa base si valuta se il data breach debba essere notificato al Garante. L’art. 33 GDPR esclude l’obbligo quando sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Quando invece il rischio sussiste, la notifica deve avvenire senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza della violazione. Se tutte le informazioni non sono ancora disponibili, il GDPR consente di fornirle in fasi successive senza ulteriore ingiustificato ritardo. La questione è approfondita nell’articolo dedicato a quando notificare un data breach al Garante Privacy.

La valutazione non termina con la notifica. Se la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, l’art. 34 GDPR prevede, salvo le eccezioni stabilite dalla stessa norma, anche la comunicazione agli interessati senza ingiustificato ritardo. Contenuto, destinatari e modalità della comunicazione devono essere valutati con attenzione, evitando messaggi generici che non permettano alle persone coinvolte di comprendere la natura dell’incidente e le misure che possono adottare per proteggersi.

Anche quando si conclude che la notifica al Garante non è necessaria, il lavoro non si esaurisce con tale decisione. Il titolare deve documentare le violazioni dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati, in modo da consentire all’Autorità di verificare il rispetto dell’art. 33 GDPR. Per l’azienda diventa quindi essenziale conservare una ricostruzione coerente dell’incidente, delle informazioni disponibili nei diversi momenti, della valutazione del rischio e delle ragioni che hanno determinato le decisioni assunte.

Quando l’incidente è ancora nelle sue prime fasi, il coordinamento tra assistenza legale, DPO e competenze tecniche consente di affrontare contemporaneamente contenimento, accertamento e adempimenti privacy. Per una sequenza operativa specificamente dedicata alla fase iniziale è disponibile anche il nostro approfondimento sul data breach in azienda e sulle attività da svolgere nelle prime 72 ore.

Dalla valutazione del rischio alla notifica al Garante: le decisioni che l’azienda deve documentare

Una volta ricostruito l’incidente, l’azienda deve trasformare le informazioni tecniche raccolte in una valutazione giuridica del rischio. Non è sufficiente sapere che un sistema è stato violato o che alcuni dati sono stati sottratti: occorre stabilire quali conseguenze ragionevolmente prevedibili possano derivarne per le persone interessate. La natura dei dati, la possibilità di identificarli direttamente, il numero degli interessati, la durata dell’esposizione, l’eventuale disponibilità dei dati a soggetti non autorizzati e le misure di protezione già presenti incidono sulla decisione.

Questa analisi determina anzitutto se ricorrano i presupposti dell’art. 33 GDPR. Quando è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche, la notifica all’Autorità non è richiesta; la decisione deve comunque essere sostenuta da elementi concreti e adeguatamente documentata. Se invece il rischio sussiste, il titolare deve notificare la violazione al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza.

Il rispetto delle 72 ore non deve indurre l’azienda a formulare valutazioni affrettate, ma neppure a rinviare la gestione legale nell’attesa di una ricostruzione tecnica definitiva. Quando non è possibile fornire contestualmente tutte le informazioni, l’art. 33 GDPR consente di trasmetterle in fasi successive senza ulteriore ingiustificato ritardo. Se la notifica viene effettuata oltre le 72 ore, deve essere accompagnata dalle ragioni del ritardo. Proprio per questo è utile ricostruire con precisione la cronologia dell’incidente: quando sono comparsi i primi segnali, quali verifiche sono state svolte, quando l’azienda ha acquisito consapevolezza della violazione e quali informazioni erano disponibili in ciascun momento.

La decisione di non notificare merita la stessa attenzione. Un’azienda che ritenga improbabile il rischio deve poter ricostruire successivamente le ragioni della propria valutazione. La documentazione interna del data breach non serve quindi soltanto nei casi notificati, ma costituisce parte dell’accountability del titolare. Se invece una violazione che avrebbe richiesto la notifica non viene comunicata, oppure viene comunicata tardivamente senza adeguata giustificazione, possono aprirsi ulteriori profili di contestazione. Sul punto abbiamo dedicato uno specifico approfondimento al data breach non notificato e alle possibili sanzioni e responsabilità.

Quando il livello di rischio diventa elevato, deve essere esaminato anche l’art. 34 GDPR e quindi l’eventuale obbligo di comunicare la violazione agli interessati. La comunicazione deve descrivere con un linguaggio chiaro e semplice la natura della violazione e fornire le informazioni richieste dalla norma. Esistono specifiche ipotesi nelle quali tale comunicazione non è richiesta, ad esempio quando siano state applicate misure tecniche e organizzative adeguate che rendano i dati incomprensibili a chiunque non sia autorizzato ad accedervi, oppure quando misure successive abbiano scongiurato il rischio elevato. Anche queste condizioni devono essere verificate sul caso concreto.

L’assistenza dell’avvocato assume un rilievo ulteriore quando, dopo il data breach, l’azienda riceve una richiesta di informazioni o deve interloquire con il Garante. In quel momento devono risultare coerenti la ricostruzione dell’incidente, la valutazione del rischio, le misure tecniche e organizzative adottate prima e dopo la violazione, la documentazione interna e le eventuali comunicazioni effettuate. Un data breach può infatti portare l’attenzione non soltanto sull’episodio che lo ha provocato, ma anche sull’organizzazione della protezione dei dati esistente prima dell’incidente.

Un caso aziendale: violazione dei dati scoperta mentre gli accertamenti tecnici sono ancora in corso

Un esempio realistico può riguardare un’azienda che rileva accessi anomali a una casella di posta utilizzata per comunicazioni con clienti e fornitori. Le prime verifiche tecniche confermano la compromissione dell’account, ma non permettono ancora di stabilire con certezza quali messaggi siano stati consultati né se gli allegati contenenti dati personali siano stati acquisiti da terzi.

L’attività viene quindi organizzata su due piani paralleli. Da un lato proseguono gli accertamenti tecnici e vengono adottate le misure necessarie per interrompere gli accessi non autorizzati; dall’altro vengono ricostruite la cronologia dell’incidente, le categorie di dati presenti nella casella, i soggetti potenzialmente coinvolti e le possibili conseguenze della violazione. L’elemento che richiede maggiore attenzione è proprio l’incertezza iniziale: il termine previsto dal GDPR per l’eventuale notifica non può essere gestito aspettando passivamente che ogni dettaglio tecnico diventi definitivo.

L’assistenza legale consiste quindi nel coordinare le informazioni progressivamente disponibili, effettuare la valutazione del rischio, documentare le decisioni e verificare gli eventuali obblighi verso il Garante e gli interessati. Nel frattempo l’azienda conserva gli elementi relativi all’incidente e alle misure adottate, così che la gestione del data breach rimanga ricostruibile anche dopo la chiusura dell’emergenza. È una situazione diversa, ad esempio, da quella nella quale la violazione deriva direttamente dalla compromissione della posta elettronica aziendale, per la quale abbiamo predisposto un approfondimento specifico su cosa deve fare l’azienda quando un’email aziendale viene hackerata.

Domande frequenti sull’assistenza legale in caso di data breach

Quando è opportuno rivolgersi a un avvocato dopo un data breach?
L’assistenza legale è particolarmente utile quando l’incidente coinvolge dati personali e l’azienda deve valutare rapidamente obblighi, rischi e rapporti con il Garante o con gli interessati. È preferibile effettuare questa valutazione mentre sono ancora in corso gli accertamenti tecnici, soprattutto quando potrebbe essere necessaria la notifica prevista dall’art. 33 GDPR.

Bisogna aspettare di conoscere esattamente tutti i dati sottratti prima di valutare la notifica?
No. L’azienda deve raccogliere tempestivamente le informazioni disponibili e aggiornare la valutazione mentre proseguono gli accertamenti. Se la notifica è dovuta ma non sono ancora disponibili tutte le informazioni, l’art. 33 GDPR consente di fornirle in fasi successive, senza ulteriore ingiustificato ritardo. Attendere la conclusione definitiva delle verifiche tecniche può diventare problematico rispetto al termine delle 72 ore.

Un attacco informatico deve sempre essere notificato al Garante?
No. Un incidente informatico deve innanzitutto essere esaminato per verificare se abbia determinato una violazione di dati personali. Anche in presenza di un data breach, la notifica al Garante non è automatica: l’art. 33 GDPR la esclude quando sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. La valutazione deve essere effettuata sulle circostanze concrete e documentata.

Se il data breach dipende da un fornitore, l’azienda cliente non ha responsabilità nella gestione della violazione?
Non necessariamente. Se il fornitore opera come responsabile del trattamento, deve informare il titolare senza ingiustificato ritardo dopo essere venuto a conoscenza della violazione. L’azienda titolare deve comunque valutare l’incidente rispetto ai trattamenti di propria competenza e verificare gli eventuali obblighi di notifica e comunicazione. Diventa quindi necessario esaminare anche il rapporto con il fornitore e gli accordi stipulati ai sensi dell’art. 28 GDPR.

Cosa succede se l’azienda si accorge del data breach quando sono già trascorse 72 ore?
Il superamento delle 72 ore non significa che l’azienda debba rinunciare alla notifica quando questa risulta dovuta. L’art. 33 GDPR prevede che, qualora la notifica all’Autorità non sia effettuata entro 72 ore, sia corredata dei motivi del ritardo. Occorre quindi ricostruire quando il titolare sia effettivamente venuto a conoscenza della violazione, verificare le ragioni del ritardo e procedere sulla base delle circostanze concrete.

Assistenza legale urgente per un data breach aziendale

Quando l’azienda subisce una violazione dei dati personali, la priorità è ricostruire rapidamente l’incidente e assumere decisioni coerenti con le informazioni effettivamente disponibili. Notifica al Garante, eventuale comunicazione agli interessati, documentazione della violazione e misure successive dipendono dalla natura del data breach, dai dati coinvolti, dal livello di rischio e dalle circostanze nelle quali si è verificato.

Lo Studio Legale Calvello assiste le aziende nella valutazione e nella gestione giuridica dei data breach, anche nei rapporti con il Garante per la protezione dei dati personali. Per sottoporre il caso allo Studio è possibile richiedere una valutazione in merito al data breach, al GDPR e alla privacy aziendale, descrivendo nel modulo l’incidente verificatosi e le informazioni già disponibili.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)