fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy violata dal giornalista

Privacy-GDPR

Documento con dati personali inviato alla persona sbagliata: come deve intervenire l’azienda

Articolo a cura di: Redazione - Studio Legale Calvello

Un contratto, un cedolino, una fattura, un referto, un documento di identità o un file contenente informazioni su dipendenti, clienti o fornitori può essere inviato per errore a una persona diversa dal destinatario corretto. Per l’azienda non si tratta soltanto di recuperare l’email o chiedere di cancellare l’allegato: quando il documento rende accessibili dati personali a un soggetto non autorizzato può essersi verificata una violazione della riservatezza rilevante ai sensi del GDPR.

Occorre quindi intervenire rapidamente, ricostruendo quali dati siano stati divulgati, chi li abbia ricevuti, quante persone siano coinvolte e quali conseguenze possano derivarne. La richiesta di cancellazione al destinatario errato è normalmente una delle prime misure da considerare, ma non esaurisce gli adempimenti dell’azienda: l’evento deve essere valutato e documentato e, quando ricorrono i presupposti previsti dal GDPR, può rendersi necessaria la notifica al Garante per la protezione dei dati personali o la comunicazione agli interessati.

Quando l’invio di un documento alla persona sbagliata diventa un data breach

Il punto da verificare è se l’errore abbia determinato una divulgazione non autorizzata o un accesso non autorizzato a dati personali. Se, ad esempio, l’ufficio amministrativo invia a un cliente la fattura relativa a un altro cliente oppure l’ufficio HR trasmette a un dipendente il cedolino, un certificato o altra documentazione riferita a un collega, i dati contenuti nel documento sono stati messi a disposizione di una persona che non avrebbe dovuto conoscerli. In una situazione del genere può configurarsi un personal data breach, anche se l’invio è stato accidentale e il destinatario non ha utilizzato le informazioni ricevute.

La gravità dell’episodio non può essere stabilita soltanto sulla base dell’errore materiale. È molto diverso inviare accidentalmente una fattura contenente nome, indirizzo e informazioni commerciali ordinarie a un unico destinatario, rispetto a trasmettere documentazione sanitaria, dati finanziari, informazioni disciplinari, credenziali, copie di documenti di identità o un file contenente dati riferiti a numerosi interessati. Devono essere considerate anche la quantità delle informazioni, il numero delle persone coinvolte, la possibilità di identificazione, le caratteristiche del destinatario errato e le conseguenze che un uso improprio dei dati potrebbe produrre.

Lo stesso criterio vale quando l’errore riguarda un allegato. L’indirizzo email può essere corretto, ma il dipendente può avere allegato il file di un altro cliente o un documento interno contenente informazioni che il destinatario non era autorizzato a conoscere. Anche in questo caso il problema non è il mezzo utilizzato per la trasmissione, ma la perdita di riservatezza dei dati.

Per questo l’azienda dovrebbe evitare due reazioni opposte: considerare automaticamente irrilevante l’episodio perché si tratta di un semplice errore umano oppure presumere che ogni invio errato debba necessariamente essere notificato al Garante. La qualificazione dell’evento e gli adempimenti successivi dipendono dalle caratteristiche concrete della violazione. Se l’azienda si trova nelle prime fasi della gestione dell’incidente, può essere utile coordinare queste verifiche con la procedura descritta nel nostro approfondimento sul data breach in azienda e sulle attività da svolgere nelle prime 72 ore.

Cosa fare subito dopo avere scoperto l’invio errato

La prima esigenza è contenere la diffusione dei dati e acquisire rapidamente le informazioni necessarie per valutare l’incidente. Chi scopre l’errore dovrebbe segnalarlo immediatamente secondo la procedura interna prevista dall’azienda, senza attendere di conoscere tutte le conseguenze. Devono essere conservate le informazioni utili a ricostruire l’accaduto: momento dell’invio, mittente, destinatario effettivo, destinatario corretto, documento trasmesso, categorie di dati presenti, interessati coinvolti ed eventuali ulteriori inoltri o accessi conosciuti.

Quando possibile, occorre contattare tempestivamente il destinatario errato, spiegando che la comunicazione è stata trasmessa per errore e chiedendo di non utilizzare, copiare, inoltrare o diffondere il documento e di eliminarlo. È opportuno acquisire, ove concretamente possibile, una conferma della cancellazione. Questa attività può ridurre l’esposizione dei dati e costituisce un elemento da considerare nella successiva valutazione del rischio, ma la semplice dichiarazione del destinatario non consente sempre di escludere che il documento sia stato aperto, copiato o altrimenti conservato.

Parallelamente l’azienda deve coinvolgere le funzioni competenti. Se è stato nominato un DPO, la violazione deve essere portata alla sua attenzione affinché possa svolgere i compiti di consulenza e sorveglianza previsti dal GDPR. Devono essere interessati, secondo l’organizzazione interna e la natura dell’incidente, anche i responsabili privacy, IT, HR o legali. Se l’errore è stato commesso da un fornitore che tratta dati per conto dell’azienda in qualità di responsabile del trattamento, assume rilievo anche il rapporto disciplinato dall’art. 28 GDPR e l’obbligo del responsabile di informare il titolare senza ingiustificato ritardo.

A questo punto occorre stabilire se l’evento debba essere notificato al Garante. L’art. 33 GDPR prevede la notifica senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Se invece la violazione è suscettibile di presentare un rischio elevato, devono essere verificati anche i presupposti dell’art. 34 GDPR relativi alla comunicazione agli interessati. Per i criteri specifici relativi a questa decisione rimandiamo all’approfondimento dedicato a quando notificare un data breach al Garante Privacy.

Anche quando, dopo la valutazione, non ricorrono i presupposti per la notifica, l’incidente non dovrebbe semplicemente essere archiviato come un errore del dipendente. L’art. 33, par. 5, GDPR richiede al titolare di documentare le violazioni dei dati personali, indicando i fatti relativi all’evento, i suoi effetti e i provvedimenti adottati per porvi rimedio. La ricostruzione serve anche a comprendere perché il documento sia stato inviato alla persona sbagliata e se siano necessarie misure correttive: modifica delle procedure, formazione del personale, verifica delle rubriche, protezione degli allegati, limitazione dei dati inseriti nei documenti o controlli tecnici prima dell’invio.

Come valutare il rischio e decidere se notificare la violazione

Dopo avere contenuto l’errore, l’azienda deve effettuare una valutazione documentata del rischio. Non basta sapere che il destinatario sbagliato ha ricevuto un documento: occorre verificare quali informazioni siano state effettivamente rese accessibili, a chi, per quanto tempo e con quali possibili conseguenze per gli interessati. La decisione sulla notifica al Garante deve derivare da questa analisi e non dalla sola circostanza che si sia verificato un invio errato.

Assumono particolare rilievo la natura e la quantità dei dati contenuti nel documento. Un file che contiene dati relativi alla salute, informazioni economiche dettagliate, documenti di identità, dati bancari, informazioni sulla situazione lavorativa o disciplinare oppure altre informazioni particolarmente riservate richiede una valutazione diversa rispetto a una comunicazione contenente dati personali comuni e già conosciuti dal destinatario per altre ragioni legittime. Anche il numero degli interessati incide sull’analisi: l’invio errato di un singolo documento non presenta necessariamente lo stesso livello di rischio della trasmissione accidentale di un archivio, di un foglio Excel o di un elenco contenente informazioni relative a numerosi clienti o dipendenti.

Deve essere considerata anche la posizione del destinatario. Se il documento è stato ricevuto da un soggetto conosciuto, immediatamente contattato, che conferma di averlo cancellato senza averlo inoltrato, tale circostanza può incidere sulla valutazione del rischio, ma non determina automaticamente l’irrilevanza della violazione. Diversa può essere la situazione quando non è possibile identificare o contattare il destinatario, non arriva alcuna conferma della cancellazione oppure emergono elementi che fanno ritenere che il documento sia stato utilizzato, copiato o ulteriormente diffuso.

La valutazione deve condurre a una decisione motivata. Se la violazione presenta un rischio per i diritti e le libertà delle persone fisiche, il titolare deve verificare l’obbligo di notifica previsto dall’art. 33 GDPR; se il rischio è elevato, deve essere esaminato anche l’obbligo di comunicazione all’interessato previsto dall’art. 34. Il termine delle 72 ore rende particolarmente importante attivare subito il processo interno, senza attendere di avere una ricostruzione perfetta di ogni dettaglio. Nei casi dubbi o complessi, soprattutto quando il documento contiene categorie particolari di dati o coinvolge numerosi interessati, può essere opportuno acquisire rapidamente una valutazione professionale.

Qualunque sia la decisione finale sulla notifica, l’azienda deve poter ricostruire il percorso seguito: caratteristiche della violazione, valutazione effettuata, misure adottate per limitarne gli effetti e ragioni che hanno portato a notificare oppure a non notificare l’evento. Questo consente anche di verificare se l’incidente riveli una debolezza organizzativa più ampia. Se, ad esempio, gli errori di destinatario o di allegato si ripetono, può essere necessario intervenire sulle istruzioni agli autorizzati, sulla formazione, sui sistemi di condivisione dei documenti o sulle misure tecniche utilizzate per prevenire l’invio di informazioni riservate a soggetti non autorizzati. Quando l’azienda necessita di assistenza specifica nella gestione dell’incidente può approfondire anche il tema dell’assistenza urgente dell’avvocato in caso di data breach aziendale.

Un caso pratico: documento di un dipendente inviato al collega sbagliato

Consideriamo, a titolo esemplificativo e in forma anonimizzata, il caso di un’azienda nella quale l’ufficio HR deve trasmettere a un dipendente un documento contenente informazioni personali relative al rapporto di lavoro. Per un errore nella selezione del destinatario, il file viene inviato a un altro dipendente dell’impresa. L’errore viene scoperto poco dopo l’invio e comunicato alla funzione che segue gli adempimenti privacy.

La gestione non si limita alla cancellazione dell’email. Il destinatario viene contattato tempestivamente con la richiesta di eliminare il messaggio e il documento, di non utilizzarne il contenuto e di confermare l’avvenuta cancellazione. Parallelamente vengono esaminati il documento effettivamente trasmesso, le categorie di dati presenti, il rapporto tra destinatario e interessato, il tempo trascorso prima dell’intervento e le informazioni disponibili sull’eventuale apertura o diffusione del file.

Sulla base di questi elementi viene effettuata la valutazione del rischio richiesta dal GDPR e viene documentato l’incidente, comprese le misure adottate per contenerlo e le ragioni della decisione relativa all’eventuale notifica. L’episodio viene poi utilizzato per verificare la procedura interna di trasmissione dei documenti HR e individuare eventuali correttivi organizzativi o tecnici. È questo passaggio che distingue la semplice correzione dell’errore materiale dalla corretta gestione aziendale di una possibile violazione di dati personali.

Domande frequenti sull’invio di documenti alla persona sbagliata

Se il destinatario sbagliato cancella subito il documento, il data breach è risolto?
La cancellazione tempestiva è una misura utile per contenere la violazione, ma non elimina automaticamente la necessità di valutarla e documentarla. L’azienda deve comunque considerare quali dati siano stati divulgati, se il documento sia stato aperto o copiato, chi lo abbia ricevuto e quali conseguenze potrebbero derivarne. Solo dopo questa analisi può stabilire gli ulteriori adempimenti necessari.

Ogni documento inviato alla persona sbagliata deve essere notificato al Garante Privacy?
No. L’art. 33 GDPR esclude l’obbligo di notifica quando sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. La decisione deve però derivare da una valutazione concreta e documentata. Se sussiste un rischio, occorre verificare la necessità della notifica; se il rischio è elevato, devono essere valutati anche gli obblighi di comunicazione agli interessati previsti dall’art. 34 GDPR.

Le 72 ore decorrono dal momento in cui è stata inviata l’email sbagliata?
Il termine previsto dall’art. 33 GDPR è collegato al momento in cui il titolare del trattamento viene a conoscenza della violazione, non automaticamente all’istante materiale in cui è stato commesso l’errore. Proprio per questo l’azienda dovrebbe avere una procedura interna che consenta ai dipendenti di segnalare rapidamente gli incidenti privacy alle funzioni competenti.

Cosa succede se il documento contiene dati sanitari, bancari o altre informazioni particolarmente riservate?
La natura dei dati è uno degli elementi che incidono sulla valutazione del rischio. La presenza di dati relativi alla salute, informazioni finanziarie, documenti di identità o altre informazioni suscettibili di produrre conseguenze rilevanti per l’interessato richiede un esame particolarmente accurato. Non significa che la notifica sia automatica, ma rende ancora più importante ricostruire rapidamente l’accaduto e valutare le possibili conseguenze della divulgazione.

L’azienda deve registrare l’incidente anche se decide di non notificarlo?
Sì. L’art. 33, par. 5, GDPR prevede che il titolare documenti le violazioni dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati per porvi rimedio. La documentazione deve consentire all’autorità di controllo di verificare il rispetto della disciplina applicabile.

Documento inviato alla persona sbagliata: richiedi una valutazione del caso

Quando un documento contenente dati personali viene inviato a un destinatario non autorizzato, la decisione su come intervenire dipende dalle caratteristiche concrete della violazione: natura e quantità dei dati, soggetti coinvolti, destinatario errato, possibilità di contenere la divulgazione, conseguenze per gli interessati e livello di rischio.

Lo Studio Legale Calvello assiste le aziende nella valutazione e gestione dei data breach, nella verifica degli obblighi di documentazione, notifica al Garante e comunicazione agli interessati, nonché nell’individuazione delle misure correttive da adottare. Se la vostra azienda ha inviato un documento con dati personali alla persona sbagliata, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale, descrivendo attraverso il modulo la situazione verificatasi.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)