fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Un fornitore subisce un data breach: cosa deve fare l’azienda cliente

Articolo a cura di: Redazione - Studio Legale Calvello

Quando un fornitore che tratta dati personali per conto dell’azienda subisce un data breach, il problema non rimane confinato al sistema informatico del fornitore. Se la violazione riguarda dati di clienti, dipendenti, utenti o altri interessati trattati per conto dell’impresa, l’azienda deve capire rapidamente quali informazioni siano state compromesse, quali conseguenze possano derivarne e quali adempimenti spettino al titolare del trattamento.

Il primo errore da evitare è attendere che il fornitore risolva autonomamente l’incidente. Il GDPR distingue le responsabilità del titolare da quelle del responsabile del trattamento: il fornitore deve assistere l’azienda nella gestione della violazione, ma la valutazione sull’eventuale notifica al Garante e, nei casi previsti, sulla comunicazione agli interessati resta legata alla posizione del titolare. Tempi, contratto ex art. 28 GDPR, misure di sicurezza adottate e qualità delle informazioni trasmesse dal fornitore diventano quindi elementi da verificare immediatamente.

Il data breach del fornitore può diventare un problema diretto dell’azienda cliente

Molte imprese affidano a soggetti esterni attività che comportano il trattamento di dati personali: servizi cloud, hosting, software gestionali, CRM, elaborazione delle paghe, assistenza informatica, piattaforme SaaS, sistemi di marketing o archiviazione documentale. Quando il fornitore opera per conto dell’azienda sulle modalità stabilite dal titolare, ricorre normalmente la figura del responsabile del trattamento disciplinata dall’art. 28 del Regolamento (UE) 2016/679. Per comprendere correttamente questa ripartizione è utile distinguere tra titolare, responsabile e autorizzato al trattamento.

Se il responsabile subisce una violazione che coinvolge i dati affidatigli, deve informare il titolare senza ingiustificato ritardo dopo esserne venuto a conoscenza, ai sensi dell’art. 33, paragrafo 2, GDPR. Questa comunicazione deve consentire all’azienda di comprendere almeno la natura dell’incidente, i dati e gli interessati potenzialmente coinvolti, le possibili conseguenze e le misure già adottate o previste per contenere la violazione. Nella pratica, le prime informazioni possono essere incomplete: ciò non giustifica l’inerzia del titolare, che deve attivare la propria procedura di gestione del data breach e richiedere al fornitore gli elementi mancanti.

Il punto più delicato riguarda la decorrenza delle 72 ore previste dall’art. 33 GDPR per l’eventuale notifica all’autorità di controllo. Non è corretto assumere automaticamente che il termine inizi sempre dalla prima comunicazione formale e completa del fornitore. Occorre stabilire quando il titolare possa considerarsi effettivamente venuto a conoscenza di una violazione di dati personali che lo riguarda. Per questo motivo la cronologia dell’incidente deve essere ricostruita con precisione, documentando quando il fornitore ha rilevato l’evento, quando ha avvisato l’azienda, quali informazioni ha trasmesso e quando sono emersi ulteriori elementi.

Non ogni incidente presso un fornitore comporta necessariamente una notifica al Garante. Il titolare deve valutare il rischio per i diritti e le libertà delle persone fisiche tenendo conto delle caratteristiche concrete della violazione. Se ricorrono i presupposti previsti dal GDPR, occorre procedere secondo le regole illustrate nell’approfondimento dedicato a quando notificare un data breach al Garante Privacy. Anche quando la notifica non risulta necessaria, la violazione e le ragioni della decisione devono essere documentate secondo quanto richiesto dall’art. 33, paragrafo 5, GDPR.

Cosa deve verificare l’azienda appena il fornitore comunica la violazione

La prima attività consiste nel separare la gestione tecnica dell’incidente dalla valutazione giuridica che compete all’azienda. Sapere che il fornitore ha bloccato l’attacco, ripristinato un server o modificato le credenziali non è sufficiente. Occorre ricostruire quali trattamenti dell’azienda siano coinvolti e accertare se vi sia stata distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali trasmessi, conservati o comunque trattati dal fornitore.

È necessario chiedere informazioni concrete: momento in cui la violazione è stata rilevata, periodo presumibile di compromissione, sistemi interessati, categorie e quantità approssimativa di dati e interessati coinvolti, eventuale cifratura dei dati, possibilità di esfiltrazione, accessi abusivi riscontrati, misure di contenimento adottate e presenza di sub-responsabili coinvolti. Se l’incidente deriva da ransomware, compromissione di credenziali o accesso illecito ai sistemi, può essere necessario acquisire ulteriori evidenze tecniche prima di determinare con sufficiente attendibilità l’estensione della violazione.

Parallelamente va esaminato il contratto stipulato ai sensi dell’art. 28 GDPR. L’accordo dovrebbe disciplinare gli obblighi di assistenza del responsabile, le misure tecniche e organizzative, il ricorso a sub-responsabili, la gestione degli incidenti e la disponibilità delle informazioni necessarie a dimostrare il rispetto degli obblighi applicabili. Un data breach può far emergere che la documentazione contrattuale è generica, non aggiornata oppure non coerente con il servizio effettivamente erogato. In questi casi la gestione dell’incidente e la successiva revisione del rapporto con il fornitore sono due attività distinte, entrambe necessarie.

La verifica deve estendersi anche alle garanzie offerte dal responsabile e alle misure di sicurezza effettivamente adottate. L’art. 28 GDPR richiede al titolare di ricorrere a responsabili che presentino garanzie sufficienti, mentre l’art. 32 impone misure tecniche e organizzative adeguate al rischio. Il fatto che l’incidente si sia verificato non dimostra, da solo, l’inadeguatezza delle misure o una responsabilità del fornitore. Occorre esaminare le cause dell’evento, le misure esistenti, la prevedibilità del rischio, le modalità di risposta e gli obblighi contrattuali concretamente applicabili.

Per l’azienda questa analisi serve anche a decidere se mantenere il rapporto, chiedere interventi correttivi, limitare temporaneamente determinati trattamenti, modificare accessi e autorizzazioni oppure svolgere un audit sul responsabile. Se la violazione rivela carenze più ampie nella gestione dei fornitori, può essere necessario rivedere anche la documentazione e l’organizzazione complessiva della compliance GDPR aziendale, senza confondere la risposta urgente all’incidente con gli interventi strutturali che dovranno seguirla.

Notifica al Garante, responsabilità e controlli sul fornitore dopo il data breach

Dopo aver raccolto le prime informazioni tecniche, l’azienda deve effettuare una propria valutazione della violazione. Non è sufficiente che il fornitore affermi che l’incidente è stato risolto o che, secondo le sue verifiche, il rischio è limitato. Se l’impresa è titolare del trattamento, deve poter motivare autonomamente la decisione di notificare o meno il data breach al Garante, tenendo conto della natura dei dati, del numero e delle categorie degli interessati, delle conseguenze possibili e delle misure che possono ridurre concretamente il rischio.

Quando la violazione presenta un rischio per i diritti e le libertà delle persone fisiche, l’art. 33 GDPR prevede la notifica all’autorità di controllo, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza. Se le informazioni disponibili non consentono di ricostruire immediatamente tutti gli elementi dell’incidente, il GDPR permette di fornire le informazioni in fasi successive senza ulteriore ingiustificato ritardo. L’esigenza di approfondire l’accaduto non deve quindi trasformarsi in un’attesa passiva del rapporto definitivo del fornitore. Sul piano operativo è utile conoscere anche le attività da compiere quando si verifica un data breach nelle prime 72 ore.

Se la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, deve essere valutato anche l’obbligo di comunicazione agli interessati previsto dall’art. 34 GDPR, tenendo conto delle eccezioni previste dalla stessa disposizione. La decisione richiede quindi una valutazione distinta rispetto alla notifica al Garante: i presupposti non coincidono e non è corretto considerare automaticamente necessaria o esclusa la comunicazione alle persone coinvolte sulla base della sola gravità tecnica dell’attacco.

La responsabilità del fornitore e quella dell’azienda cliente devono essere esaminate separatamente. Il responsabile del trattamento risponde degli obblighi che il GDPR pone direttamente a suo carico e deve rispettare le istruzioni del titolare e gli impegni assunti ai sensi dell’art. 28. Il titolare, dal canto suo, deve essere in grado di dimostrare di avere scelto un responsabile che presentasse garanzie sufficienti e di avere organizzato correttamente il rapporto. Un data breach presso il fornitore non determina quindi automaticamente una responsabilità dell’azienda cliente, ma può portare a verificare come il fornitore sia stato selezionato, quali controlli fossero previsti e se le misure organizzative e contrattuali fossero adeguate rispetto ai trattamenti affidati.

Particolare attenzione richiedono i casi nei quali il fornitore abbia coinvolto uno o più sub-responsabili. L’azienda deve ricostruire la catena del trattamento e verificare dove si sia verificata materialmente la compromissione, quali soggetti abbiano avuto accesso ai dati e quali obblighi siano applicabili. La presenza di più fornitori non deve rendere incerta la gestione dell’incidente: il titolare deve poter ottenere dal proprio responsabile le informazioni necessarie per adempiere ai propri obblighi.

Una volta gestita l’urgenza, è opportuno verificare se l’incidente abbia fatto emergere carenze che richiedono interventi ulteriori: revisione delle clausole contrattuali, modifica delle misure di sicurezza, maggiore precisione nei tempi di comunicazione degli incidenti, audit sul fornitore, revisione degli accessi, verifica dei sub-responsabili o aggiornamento delle procedure interne. Se l’azienda omette di valutare correttamente una violazione che avrebbe dovuto essere notificata, possono assumere rilievo anche le conseguenze esaminate nell’approfondimento dedicato al data breach non notificato, alle sanzioni e alle responsabilità.

Un caso pratico: il provider cloud comunica all’azienda un accesso non autorizzato

Consideriamo il caso realistico e anonimizzato di un’azienda che utilizza un servizio cloud esterno per conservare documentazione contenente dati personali di clienti e dipendenti. Il provider comunica di avere rilevato un accesso non autorizzato a una parte della propria infrastruttura e informa l’azienda che sono in corso verifiche tecniche per determinare quali dati possano essere stati interessati.

La prima comunicazione non consente di stabilire con certezza l’estensione della violazione. L’azienda deve quindi ricostruire immediatamente quali trattamenti siano collegati al servizio compromesso, verificare il contratto con il responsabile e chiedere informazioni più precise sulla cronologia dell’incidente, sui sistemi coinvolti, sulle categorie di dati interessate, sull’eventuale esfiltrazione e sulle misure adottate dal provider. L’aspetto che richiede maggiore attenzione è evitare di subordinare ogni decisione alla conclusione dell’indagine tecnica del fornitore, perché gli obblighi del titolare devono essere valutati sulla base delle informazioni progressivamente disponibili e dei termini previsti dal GDPR.

L’attività professionale consiste quindi nel coordinare la ricostruzione documentale e giuridica dell’incidente con gli accertamenti tecnici, valutare il rischio per gli interessati e determinare gli eventuali adempimenti verso il Garante e le persone coinvolte. Terminata la fase urgente, il rapporto con il provider può essere riesaminato per verificare se il contratto ex art. 28 GDPR, le procedure di comunicazione degli incidenti e le misure organizzative adottate dall’azienda richiedano modifiche. La soluzione dipende dalle caratteristiche effettive della violazione e dal trattamento interessato, non dal semplice fatto che l’incidente si sia verificato presso un soggetto esterno.

Domande frequenti sul data breach subito da un fornitore

Se il fornitore subisce un data breach, chi deve effettuare la notifica al Garante?

Quando il fornitore opera come responsabile del trattamento, deve informare il titolare senza ingiustificato ritardo dopo essere venuto a conoscenza della violazione. Spetta al titolare valutare se ricorrono i presupposti dell’art. 33 GDPR per la notifica al Garante. La ripartizione dei compiti deve comunque essere verificata sulla base dei ruoli effettivamente ricoperti dai soggetti coinvolti e del trattamento interessato.

Le 72 ore iniziano quando il fornitore invia il rapporto definitivo?

No. Non si può attendere automaticamente il rapporto conclusivo del fornitore. Occorre individuare quando il titolare possa considerarsi venuto a conoscenza della violazione e, da quel momento, valutare gli adempimenti previsti dal GDPR. Se tutte le informazioni non sono ancora disponibili, quelle necessarie alla notifica possono essere fornite in fasi successive, senza ulteriore ingiustificato ritardo.

L’azienda cliente è automaticamente responsabile per il data breach del fornitore?

No. Il fatto che la violazione si sia verificata presso un responsabile del trattamento non determina, da solo, la responsabilità del titolare. Devono essere valutati il comportamento dei soggetti coinvolti, gli obblighi rispettivamente applicabili, le misure di sicurezza, la scelta e il controllo del responsabile, il contratto ex art. 28 GDPR e le circostanze concrete dell’incidente.

L’azienda può chiedere al fornitore informazioni tecniche e documentazione sull’incidente?

Sì. Il titolare deve disporre delle informazioni necessarie per valutare la violazione e adempiere ai propri obblighi. Il responsabile è tenuto ad assisterlo nei termini previsti dal GDPR e dal rapporto contrattuale. A seconda dell’incidente possono assumere rilievo cronologia, sistemi compromessi, categorie di dati e interessati coinvolti, log disponibili, eventuale esfiltrazione, misure di contenimento e coinvolgimento di sub-responsabili.

Dopo il data breach è necessario cambiare fornitore?

Non necessariamente. La decisione dipende dalle cause della violazione, dalle misure adottate prima e dopo l’incidente, dalla capacità del fornitore di fornire informazioni e rimedi adeguati e dalle garanzie che continua a offrire. In alcuni casi possono essere sufficienti interventi correttivi, una revisione contrattuale o controlli più approfonditi; in altri può essere necessario valutare la prosecuzione stessa del rapporto.

Assistenza all’azienda quando il data breach riguarda un fornitore

Quando un fornitore comunica una violazione dei dati personali, l’azienda deve prendere decisioni in tempi spesso molto brevi: ricostruire l’incidente, ottenere le informazioni mancanti, valutare il rischio, verificare l’eventuale obbligo di notifica al Garante e di comunicazione agli interessati e documentare le decisioni assunte. La presenza di un responsabile esterno non trasferisce automaticamente su quest’ultimo tutti gli adempimenti del titolare.

Assistiamo le imprese nella gestione dei data breach che coinvolgono fornitori, responsabili e sub-responsabili del trattamento, verificando gli obblighi applicabili, i contratti ex art. 28 GDPR, la documentazione dell’incidente e le eventuali misure correttive. Quando necessario, l’assistenza comprende anche la gestione dei rapporti con il Garante e la revisione dell’organizzazione privacy successiva alla violazione.

Se un vostro fornitore ha comunicato un data breach o avete scoperto che dati personali affidati a un soggetto esterno possono essere stati compromessi, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale, indicando nel modulo le informazioni già disponibili sull’incidente.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)