fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Email inviata al destinatario sbagliato: cosa fare immediatamente

Articolo a cura di: Redazione - Studio Legale Calvello

Un’e-mail aziendale inviata per errore alla persona sbagliata non è sempre un semplice inconveniente operativo. Se il messaggio o i suoi allegati contengono dati personali, l’accesso da parte di un destinatario non autorizzato può integrare una violazione dei dati personali (data breach). L’invio accidentale di un’e-mail a un destinatario non autorizzato può infatti determinare una violazione della riservatezza dei dati. Per l’azienda il primo problema è quindi contenere l’errore e capire rapidamente quali informazioni siano state effettivamente comunicate, a chi e con quali possibili conseguenze.

Non ogni invio errato comporta automaticamente la notifica al Garante per la protezione dei dati personali o la comunicazione agli interessati. Occorre però effettuare una valutazione tempestiva e documentata. La natura dei dati, il numero delle persone coinvolte, il destinatario, la possibilità che il contenuto sia stato letto, copiato o ulteriormente diffuso e le misure adottate subito dopo l’errore possono modificare sensibilmente il livello di rischio. Per questo, quando un dipendente segnala di avere inviato un’e-mail alla persona sbagliata, la risposta aziendale non dovrebbe limitarsi a tentare il richiamo del messaggio.

Le prime azioni dopo l’invio di un’e-mail alla persona sbagliata

La prima attività consiste nel ricostruire esattamente che cosa è stato inviato. Bisogna verificare il testo dell’e-mail, gli allegati, i dati personali contenuti, gli interessati ai quali i dati si riferiscono e l’identità del destinatario errato. Un messaggio che contiene soltanto informazioni professionali già pubbliche presenta un quadro diverso rispetto all’invio di una busta paga, di dati bancari, di informazioni sanitarie, di documentazione relativa a dipendenti o clienti oppure di credenziali di accesso.

Contestualmente occorre tentare di limitare l’accesso e l’ulteriore circolazione delle informazioni. Quando tecnicamente possibile può essere tentato il richiamo del messaggio, ma non possiamo considerarlo, da solo, prova che il destinatario non abbia avuto accesso ai dati. È normalmente opportuno contattare tempestivamente il destinatario errato, chiedendogli di non utilizzare né diffondere le informazioni ricevute, di cancellare il messaggio e gli eventuali allegati e di confermare l’avvenuta eliminazione. Anche la conferma di cancellazione costituisce un elemento da considerare nella valutazione del rischio, senza consentire automaticamente di escludere che la violazione si sia verificata.

All’interno dell’azienda l’episodio deve essere portato immediatamente all’attenzione delle persone incaricate della gestione degli incidenti privacy e, se nominato, del DPO. Il dipendente che ha commesso l’errore dovrebbe fornire tutte le informazioni disponibili senza tentare di gestire autonomamente l’accaduto. Ritardare la segnalazione interna può rendere più difficile contenere l’incidente e, nei casi in cui ricorrano i presupposti dell’art. 33 GDPR, rispettare il termine previsto per la notifica della violazione all’Autorità.

È utile anche conservare le evidenze dell’accaduto: messaggio inviato, orario, destinatari, allegati, momento nel quale l’errore è stato scoperto, tentativi di richiamo, comunicazioni con il destinatario errato e misure adottate. L’obiettivo non è creare documentazione fine a sé stessa, ma permettere al titolare del trattamento di ricostruire l’incidente e motivare le valutazioni effettuate.

Quando l’errore di invio diventa un data breach e come deve valutarlo l’azienda

Ai sensi del GDPR, la violazione dei dati personali comprende anche la divulgazione non autorizzata o l’accesso non autorizzato a dati personali trasmessi, conservati o comunque trattati. Un’e-mail indirizzata per errore a un soggetto che non avrebbe dovuto ricevere quelle informazioni può quindi costituire una violazione della riservatezza, anche quando l’errore è stato involontario e non vi è stato alcun attacco informatico.

La qualificazione dell’evento deve partire dal contenuto effettivamente esposto. Occorre considerare quali categorie di dati siano presenti, la loro quantità e il grado di identificabilità delle persone coinvolte. Particolare attenzione richiedono, per esempio, dati relativi alla salute, informazioni economiche o finanziarie, documenti di identità, credenziali, dati giudiziari o altre informazioni che, per natura e contesto, potrebbero produrre conseguenze rilevanti per l’interessato.

Conta anche chi ha ricevuto l’e-mail. L’invio accidentale all’interno della stessa organizzazione, verso una persona soggetta a specifici obblighi di riservatezza, non presenta necessariamente lo stesso rischio dell’invio a uno sconosciuto. La possibilità di ottenere rapidamente la cancellazione dei dati e l’affidabilità del destinatario possono concorrere alla valutazione, ma non consentono di adottare automatismi. Se non è possibile sapere se il messaggio sia stato letto, copiato, scaricato o inoltrato, anche questa incertezza deve entrare nell’analisi.

Una volta ricostruito l’incidente, il titolare deve stabilire se la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Se la violazione è suscettibile di presentare tale rischio, l’art. 33 GDPR prevede la notifica all’autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza. Quando invece la violazione è suscettibile di presentare un rischio elevato, deve essere valutato anche l’obbligo di comunicazione all’interessato previsto dall’art. 34 GDPR.

Non è quindi corretto adottare la regola secondo cui ogni e-mail sbagliata deve essere notificata al Garante, così come sarebbe rischioso considerare irrilevante qualsiasi errore risolto chiedendo al destinatario di cancellare il messaggio. La decisione dipende dalle caratteristiche concrete dell’incidente e deve poter essere ricostruita successivamente. Anche quando si ritiene che non ricorrano i presupposti per la notifica, il GDPR richiede al titolare di documentare le violazioni dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati.

La gestione dell’episodio può inoltre far emergere un problema organizzativo più ampio. Un errore isolato può dipendere dalla selezione automatica di un contatto con nome simile; una serie di invii errati può invece indicare procedure inadeguate, rubriche non correttamente gestite, assenza di controlli prima dell’invio, formazione insufficiente oppure modalità non adeguate di trasmissione di documenti particolarmente delicati. In questi casi l’azienda deve interrogarsi anche sull’adeguatezza delle misure tecniche e organizzative adottate ai sensi dell’art. 32 GDPR.

Per la gestione generale degli incidenti è possibile consultare anche l’approfondimento Data breach in azienda: cosa fare nelle prime 72 ore. La questione specifica della comunicazione all’Autorità è invece trattata nell’articolo Quando notificare un data breach al Garante Privacy.

Come valutare l’errore, documentarlo e decidere se notificare il Garante

Dopo le prime misure di contenimento, l’azienda deve passare dalla gestione materiale dell’errore alla valutazione formale della violazione. È questo il momento in cui occorre stabilire, sulla base delle circostanze effettive, se l’invio dell’e-mail possa comportare un rischio per i diritti e le libertà delle persone interessate e quali adempimenti ne conseguano. La valutazione dovrebbe essere avviata senza attendere l’esito definitivo di ogni verifica, perché l’eventuale termine di 72 ore previsto dall’art. 33 GDPR assume rilievo dal momento in cui il titolare può considerarsi venuto a conoscenza della violazione.

Non basta considerare il numero dei destinatari o delle persone coinvolte. Anche l’invio di dati riferiti a un solo dipendente o cliente può richiedere attenzione se le informazioni sono particolarmente delicate o possono essere utilizzate in modo pregiudizievole. Devono essere esaminati, tra gli altri elementi, la natura e il volume dei dati, la facilità con cui l’interessato può essere identificato, le possibili conseguenze dell’accesso non autorizzato, le caratteristiche del destinatario errato e l’effettiva possibilità di impedire ulteriori utilizzi o diffusioni.

La reazione del destinatario può incidere sulla valutazione. Se questi comunica tempestivamente di non avere utilizzato le informazioni e conferma di avere cancellato definitivamente il messaggio e gli allegati, tale circostanza può contribuire a ridurre il rischio. La valutazione deve però considerare l’intero episodio: non è sufficiente acquisire una dichiarazione di cancellazione e archiviare automaticamente l’incidente come irrilevante.

Il titolare deve inoltre documentare la violazione e le decisioni assunte. L’art. 33, paragrafo 5, GDPR richiede di documentare qualsiasi violazione dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati per porvi rimedio. Questa documentazione deve consentire all’autorità di controllo di verificare il rispetto della disciplina. È quindi opportuno registrare anche le ragioni per le quali, dopo la valutazione del rischio, l’azienda abbia ritenuto necessario procedere alla notifica oppure abbia concluso che non ne ricorressero i presupposti.

Quando dalla valutazione emerge che la violazione può presentare un rischio per i diritti e le libertà delle persone fisiche, occorre esaminare l’obbligo di notifica al Garante. Nei casi in cui il rischio sia elevato deve essere valutata separatamente anche la comunicazione agli interessati ai sensi dell’art. 34 GDPR. Per approfondire i criteri relativi a questo specifico adempimento è possibile consultare quando notificare un data breach al Garante Privacy.

Se l’azienda dispone di un DPO, il suo coinvolgimento permette di supportare il titolare nell’analisi dell’incidente, nella valutazione del rischio e negli eventuali rapporti con l’Autorità. Nei casi più delicati può essere necessaria anche un’assistenza legale specifica, soprattutto quando l’errore interessa categorie particolari di dati, coinvolge numerosi interessati, non è possibile ottenere la collaborazione del destinatario oppure sono già sorte contestazioni o richieste da parte delle persone coinvolte. Quando occorre intervenire rapidamente su una violazione già avvenuta, può essere utile approfondire anche l’assistenza urgente dell’avvocato in caso di data breach aziendale.

Un caso pratico: l’allegato con dati di un dipendente inviato al destinatario errato

Consideriamo, a titolo di esempio realistico e anonimizzato, il caso di un’azienda nella quale un addetto amministrativo deve trasmettere via e-mail un documento relativo a un dipendente. Durante la compilazione del messaggio, il sistema di posta elettronica propone automaticamente un contatto con un nome simile e l’operatore seleziona il destinatario errato. L’e-mail viene inviata e l’errore viene scoperto poco dopo, quando il dipendente segnala di non avere ricevuto il documento.

La gestione non può limitarsi a inviare nuovamente il file all’indirizzo corretto. Occorre verificare immediatamente quali dati siano contenuti nel documento, identificare il soggetto che lo ha ricevuto, tentare di ottenere la cancellazione del messaggio e dell’allegato e ricostruire i tempi dell’accaduto. L’episodio deve quindi essere sottoposto alla procedura aziendale prevista per le violazioni dei dati personali, coinvolgendo il DPO quando presente e documentando le misure adottate.

L’aspetto che richiede maggiore attenzione è la valutazione del rischio concreto derivante dalla divulgazione. Il fatto che l’e-mail sia stata inviata a una sola persona e che l’errore sia stato individuato rapidamente non consente, da solo, di escludere gli adempimenti previsti dal GDPR. Occorre considerare il contenuto dell’allegato, l’identità e l’affidabilità del destinatario, l’eventuale conferma di cancellazione e le possibili conseguenze per il dipendente interessato. Solo dopo questa analisi l’azienda può assumere e documentare le decisioni conseguenti.

Il caso può anche rendere opportuno verificare le modalità con cui vengono trasmessi documenti contenenti dati personali. Se l’errore evidenzia una criticità organizzativa, l’intervento può riguardare le istruzioni impartite al personale, le impostazioni del sistema di posta, le procedure di controllo del destinatario o l’utilizzo di modalità più adeguate per la trasmissione di documentazione riservata. Un episodio apparentemente circoscritto diventa così anche un elemento utile per verificare se le misure organizzative adottate dall’azienda siano proporzionate ai trattamenti concretamente effettuati.

Domande frequenti sull’e-mail inviata al destinatario sbagliato

Un’e-mail inviata alla persona sbagliata è sempre un data breach?

Se l’e-mail contiene dati personali e viene resa accessibile a un soggetto non autorizzato, può configurarsi una violazione dei dati personali sotto il profilo della riservatezza. Questo non significa però che ogni errore abbia la stessa gravità o debba essere notificato al Garante. L’azienda deve valutare concretamente quali dati siano stati comunicati, a chi, le possibili conseguenze per gli interessati e le misure adottate per contenere l’incidente.

È sufficiente chiedere al destinatario di cancellare l’e-mail?

No. Chiedere la cancellazione del messaggio e degli allegati è una misura di contenimento importante e può incidere sulla valutazione del rischio, soprattutto se il destinatario conferma tempestivamente di avere eliminato quanto ricevuto. L’azienda deve comunque ricostruire e documentare l’accaduto e valutare la violazione secondo i criteri previsti dal GDPR.

L’azienda deve sempre notificare al Garante l’invio errato?

No. Ai sensi dell’art. 33 GDPR, la notifica non è richiesta quando è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. La decisione non dovrebbe però derivare da una valutazione sommaria: occorre considerare le caratteristiche dell’incidente e documentare le ragioni della scelta effettuata.

Cosa succede se l’errore viene scoperto dopo diverse ore o il giorno successivo?

L’incidente deve essere gestito non appena l’azienda ne viene a conoscenza. Occorre ricostruire quando il titolare abbia acquisito un ragionevole grado di certezza che si sia verificata una violazione dei dati personali, perché questo momento assume rilievo ai fini dell’eventuale notifica. Se ricorrono i presupposti dell’art. 33 GDPR, la notifica deve avvenire senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza della violazione.

Cosa fare se il destinatario sbagliato non risponde o rifiuta di cancellare i dati?

L’assenza di collaborazione deve essere considerata nella valutazione dell’incidente. Se non è possibile ottenere conferma della cancellazione, aumenta l’incertezza sull’eventuale utilizzo o diffusione delle informazioni. L’azienda deve quindi valutare il rischio sulla base dei dati esposti e delle circostanze disponibili, verificando se siano necessarie ulteriori misure di contenimento, la notifica al Garante o, nei casi previsti dall’art. 34 GDPR, la comunicazione agli interessati.

Hai inviato dati personali al destinatario sbagliato? Richiedi una valutazione

Quando un’e-mail aziendale contenente dati personali viene inviata alla persona sbagliata, intervenire rapidamente è importante, ma non esiste una soluzione identica per ogni incidente. Il contenuto del messaggio, gli allegati, il destinatario, le misure di contenimento già adottate e le possibili conseguenze per gli interessati determinano gli obblighi che devono essere valutati nel caso concreto.

Assistiamo le aziende nella ricostruzione dell’incidente, nella valutazione del rischio, nella documentazione del data breach e, quando ne ricorrono i presupposti, nella gestione degli adempimenti e dei rapporti con il Garante per la protezione dei dati personali. Attraverso la pagina Richiedi una consulenza in merito al GDPR e alla privacy aziendale è possibile inviare allo Studio le informazioni essenziali sull’accaduto e richiedere una valutazione della situazione.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)