fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Computer aziendale rubato o smarrito: cosa fare per la privacy e il GDPR

Articolo a cura di: Redazione - Studio Legale Calvello

Il furto o lo smarrimento di un computer aziendale non è soltanto un problema informatico o patrimoniale. Se il dispositivo contiene dati personali di clienti, dipendenti, fornitori o altri soggetti, oppure consente di accedervi attraverso email, gestionali, cartelle condivise o servizi cloud, l’azienda deve verificare immediatamente se l’evento costituisca una violazione dei dati personali ai sensi del GDPR.

La perdita fisica del dispositivo, infatti, non comporta automaticamente l’obbligo di notificare un data breach al Garante Privacy. Occorre ricostruire quali dati erano presenti o accessibili dal computer, quali misure di sicurezza erano attive, se il disco era effettivamente cifrato, se le credenziali potevano essere utilizzate da terzi e quali interventi siano stati eseguiti dopo la scoperta dell’evento. Questa valutazione deve essere svolta rapidamente, perché quando ricorrono i presupposti dell’art. 33 del Regolamento (UE) 2016/679 la notifica all’Autorità deve avvenire senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare viene a conoscenza della violazione.

Quando il furto o lo smarrimento del computer aziendale diventa un data breach

Per comprendere come intervenire occorre distinguere il furto del bene dalla violazione dei dati personali. Il GDPR considera data breach una violazione di sicurezza che comporta, accidentalmente o illecitamente, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali. Il furto o la perdita di un dispositivo informatico contenente dati personali rientra tra le situazioni che possono determinare una violazione, ma le conseguenze privacy dipendono dalle circostanze concrete.

Il primo accertamento riguarda quindi il contenuto e le possibilità di accesso del computer. Dobbiamo verificare se sul disco fossero memorizzati documenti, database, copie di email, dati del personale, informazioni relative a clienti o fornitori, dati finanziari o categorie particolari di dati. È altrettanto importante stabilire se il dispositivo permettesse di entrare nei sistemi aziendali, nella posta elettronica, nel gestionale, nella VPN o nei servizi cloud mediante credenziali memorizzate, sessioni già autenticate o sistemi di accesso non adeguatamente protetti.

Una password di accesso al computer non deve essere automaticamente equiparata alla cifratura dei dati. La valutazione cambia sensibilmente quando il dispositivo utilizza una cifratura adeguata e correttamente configurata, le chiavi non sono state compromesse e dei dati esistono copie disponibili. In una situazione del genere l’accessibilità delle informazioni da parte di chi entra in possesso del computer può risultare fortemente ridotta. Al contrario, un portatile non cifrato, contenente dati personali direttamente leggibili e privo di adeguate protezioni richiede una valutazione molto più severa.

Per questo motivo non è corretto applicare una regola automatica del tipo “computer rubato uguale notifica al Garante”. L’azienda deve accertare l’esistenza della violazione e valutarne il rischio per i diritti e le libertà delle persone coinvolte. Anche quando dalla valutazione emerga che la notifica non è necessaria, il data breach e le ragioni della decisione devono essere documentati secondo quanto previsto dall’art. 33, paragrafo 5, GDPR.

Cosa deve fare subito l’azienda dopo la perdita del PC

Quando un dipendente comunica che il computer aziendale è stato rubato o smarrito, la gestione dell’incidente dovrebbe iniziare immediatamente. Non conviene attendere l’esito della denuncia o l’eventuale recupero del dispositivo prima di attivare la procedura interna. Il momento in cui l’organizzazione acquisisce una ragionevole consapevolezza dell’esistenza di una violazione assume rilievo anche ai fini della tempistica prevista dal GDPR.

Sul piano tecnico occorre innanzitutto contenere la possibilità che il dispositivo venga utilizzato per accedere alle risorse aziendali. A seconda dell’infrastruttura adottata, questo può richiedere la revoca delle sessioni attive, la modifica o disabilitazione delle credenziali, il blocco degli account interessati, la revoca di certificati e token, la disconnessione dalla VPN e, quando tecnicamente disponibile e opportuno, il blocco o la cancellazione remota del dispositivo. L’intervento deve essere coordinato con chi gestisce i sistemi informativi, conservando le informazioni necessarie a ricostruire ciò che è accaduto.

Parallelamente dobbiamo stabilire quali dati personali fossero presenti o raggiungibili. Non basta sapere che il dipendente utilizzava il portatile per lavorare: occorre ricostruire, per quanto possibile, cartelle locali, sincronizzazioni, account configurati, applicativi utilizzati, privilegi dell’utente, eventuali copie offline e categorie di interessati coinvolti. I log di accesso ai servizi aziendali possono inoltre consentire di verificare se dopo il furto o lo smarrimento siano state registrate attività anomale.

Devono essere raccolte anche le informazioni sulle misure di sicurezza già operative al momento dell’incidente: cifratura del disco, modalità di autenticazione, password, autenticazione a più fattori, gestione centralizzata del dispositivo, possibilità di cancellazione remota e disponibilità di backup. Sono elementi che incidono direttamente sulla valutazione del rischio e, quindi, sulla decisione relativa alla notifica al Garante e all’eventuale comunicazione agli interessati.

Se l’azienda dispone di un DPO, il responsabile della protezione dei dati deve essere coinvolto tempestivamente secondo il ruolo attribuitogli dagli artt. 38 e 39 GDPR. La gestione deve seguire la procedura aziendale per le violazioni dei dati, evitando decisioni informali non documentate. Quando l’organizzazione non dispone di competenze interne sufficienti o il dispositivo contiene dati rilevanti per quantità, natura o possibilità di utilizzo illecito, può essere opportuno richiedere rapidamente una valutazione professionale. Sul tema generale della gestione dell’incidente abbiamo approfondito anche cosa fare nelle prime 72 ore dopo un data breach aziendale.

Quando notificare il furto o lo smarrimento del computer al Garante Privacy

Dopo avere contenuto l’incidente e ricostruito i dati potenzialmente coinvolti, l’azienda deve stabilire se ricorrano i presupposti per la notifica del data breach al Garante Privacy. Ai sensi dell’art. 33 GDPR, il titolare del trattamento deve notificare la violazione all’Autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche.

La decisione non può quindi dipendere dal solo fatto che il computer sia stato rubato o smarrito. Dobbiamo considerare la natura e la quantità dei dati presenti o accessibili, il numero e le categorie degli interessati, le possibili conseguenze di un accesso abusivo e soprattutto l’efficacia delle misure di sicurezza applicate al dispositivo. Un computer con disco integralmente cifrato, credenziali adeguatamente protette e possibilità di revocare tempestivamente gli accessi presenta uno scenario diverso da un portatile non cifrato contenente documenti direttamente consultabili, password memorizzate o sessioni aperte verso sistemi aziendali.

Particolare attenzione è richiesta quando il dispositivo contiene categorie particolari di dati ai sensi dell’art. 9 GDPR, dati finanziari, documenti di identità, informazioni che possono facilitare frodi o furti di identità oppure grandi quantità di dati relativi a clienti o dipendenti. La valutazione deve considerare anche l’eventuale accessibilità della posta elettronica e dei servizi cloud: il rischio, infatti, può estendersi oltre i dati materialmente conservati sul disco.

Se dalla valutazione emerge un rischio per i diritti e le libertà delle persone fisiche, occorre procedere alla notifica prevista dall’art. 33 GDPR. Quando invece la violazione è suscettibile di presentare un rischio elevato, deve essere verificata anche l’applicabilità dell’art. 34 GDPR e quindi la necessità di comunicare la violazione agli interessati, tenendo conto delle eccezioni previste dalla stessa disposizione. La notifica al Garante e la comunicazione alle persone coinvolte sono dunque due adempimenti distinti, fondati su differenti soglie di rischio.

Se le informazioni necessarie non sono immediatamente disponibili, l’azienda non dovrebbe utilizzare l’incertezza come motivo per rinviare ogni attività. L’art. 33 consente di fornire le informazioni in fasi successive quando non sia possibile comunicarle contestualmente, purché ciò avvenga senza ulteriore ingiustificato ritardo. Per approfondire specificamente questo passaggio abbiamo dedicato un contenuto a quando notificare un data breach al Garante Privacy.

Anche la decisione di non notificare deve poggiare su una valutazione concreta e documentata. L’art. 33, paragrafo 5, impone infatti al titolare di documentare le violazioni dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati per porvi rimedio. Per un computer aziendale rubato o smarrito sarà quindi opportuno conservare la ricostruzione dell’incidente, le verifiche tecniche effettuate, le misure di contenimento adottate e gli elementi sui quali è stata fondata la valutazione del rischio. Se l’azienda omette una notifica che sarebbe stata necessaria, il problema può riguardare sia la violazione originaria sia il mancato rispetto degli obblighi successivi; abbiamo esaminato questo profilo nell’approfondimento dedicato al data breach non notificato e alle relative responsabilità.

Un caso pratico: laptop aziendale smarrito con accesso alla posta e ai documenti di lavoro

Consideriamo il caso, realistico e anonimizzato, di un’azienda nella quale un dipendente segnala lo smarrimento del portatile utilizzato quotidianamente fuori sede. Sul computer sono presenti alcuni documenti di lavoro e risultano configurati l’account di posta elettronica e l’accesso a risorse aziendali. Il problema iniziale non consiste soltanto nel determinare quali file siano conservati localmente, ma anche nel comprendere quali informazioni possano essere raggiunte attraverso le credenziali e le sessioni presenti sul dispositivo.

L’intervento richiede quindi di coordinare le misure tecniche di contenimento con la valutazione privacy. Vengono ricostruite le modalità di autenticazione, la protezione del disco, gli account utilizzati e le categorie di dati potenzialmente accessibili; contemporaneamente vengono gestite le credenziali e gli accessi che potrebbero consentire a un terzo di entrare nei sistemi aziendali. L’elemento che richiede maggiore attenzione è proprio la distinzione tra i dati materialmente presenti sul computer e quelli raggiungibili tramite i servizi collegati.

Una volta delimitato il perimetro dell’incidente, è possibile valutare il rischio per gli interessati e stabilire, sulla base degli elementi concretamente disponibili, se ricorrano i presupposti per la notifica al Garante e per l’eventuale comunicazione alle persone coinvolte. L’intera attività viene documentata affinché l’azienda possa ricostruire le verifiche svolte, le decisioni assunte e le misure adottate. Il caso mostra perché, davanti a un computer aziendale rubato o smarrito, la risposta corretta non possa dipendere da un automatismo, ma debba partire dalle caratteristiche effettive del dispositivo, dei dati e delle protezioni applicate.

FAQ sul computer aziendale rubato o smarrito e sugli obblighi GDPR

Un computer aziendale rubato deve sempre essere notificato al Garante Privacy?

No. Il furto o lo smarrimento del computer può costituire un data breach, ma la notifica al Garante è richiesta dall’art. 33 GDPR quando la violazione presenta un rischio per i diritti e le libertà delle persone fisiche. L’azienda deve quindi valutare i dati coinvolti, la possibilità che siano accessibili a terzi e le misure di sicurezza applicate al dispositivo. Se è improbabile che la violazione presenti tale rischio, la notifica non è richiesta, fermo restando l’obbligo di documentare la violazione.

Se il disco del computer rubato era cifrato è comunque un data breach?

La cifratura è un elemento determinante nella valutazione, ma deve essere verificato come era concretamente protetto il dispositivo. Occorre accertare che la cifratura fosse effettivamente attiva e adeguata e che le chiavi necessarie a rendere leggibili i dati non siano state compromesse. Non è quindi sufficiente affermare genericamente che il computer era protetto da password. Una cifratura efficace può incidere in modo sostanziale sul rischio e sugli adempimenti conseguenti.

Cosa succede se sul PC smarrito erano configurate email aziendali e servizi cloud?

La valutazione non può limitarsi ai file salvati sul disco. Se dal computer era possibile accedere alla posta elettronica, a cartelle condivise, gestionali, server, VPN o piattaforme cloud, occorre verificare se un terzo possa utilizzare sessioni già aperte, credenziali memorizzate o altri sistemi di autenticazione. Per questo può essere necessario revocare tempestivamente le sessioni, modificare o disabilitare le credenziali interessate e controllare i log disponibili per individuare eventuali accessi anomali.

Le 72 ore decorrono dal momento del furto del computer?

Il termine previsto dall’art. 33 GDPR è collegato al momento in cui il titolare del trattamento viene a conoscenza della violazione dei dati personali, non automaticamente all’ora in cui materialmente avviene il furto o lo smarrimento. Per questo è importante che i dipendenti sappiano a chi segnalare immediatamente la perdita di un dispositivo aziendale e che l’impresa disponga di una procedura capace di attivare rapidamente le verifiche necessarie.

Cosa deve conservare l’azienda se decide di non notificare il data breach?

L’azienda deve comunque documentare la violazione ai sensi dell’art. 33, paragrafo 5, GDPR. Nel caso di un computer rubato o smarrito è opportuno ricostruire le circostanze dell’evento, i dati potenzialmente coinvolti, le misure di sicurezza presenti, gli interventi effettuati e gli elementi utilizzati per valutare il rischio. Questa documentazione consente anche di rendere verificabile il percorso seguito nella decisione di non procedere alla notifica.

Computer aziendale rubato o smarrito: richiedi una valutazione privacy

Quando un computer aziendale viene rubato o smarrito, le decisioni devono essere assunte sulla base delle caratteristiche effettive dell’incidente. Cifratura, credenziali, tipologia dei dati, accessi ai sistemi, misure di contenimento e possibili conseguenze per gli interessati possono modificare la valutazione e determinare obblighi differenti.

Assistiamo le aziende nella ricostruzione dell’incidente, nella valutazione del data breach, nella verifica degli obblighi previsti dagli artt. 33 e 34 GDPR e, quando necessario, nella gestione dei rapporti con il Garante Privacy. Per sottoporre il caso allo Studio è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)