Servizio · Violazioni dei dati personali

Data breach: cosa fare nelle prime 72 ore

Assistenza sulle violazioni dei dati personali: valutazione della notificabilità, notifica al Garante entro il termine, comunicazione agli interessati quando dovuta e tenuta del registro. Se hai una violazione in corso, il tempo è la variabile che conta di più.

Se hai una violazione in corso, il termine che conta è 72 ore dal momento in cui ne vieni a conoscenza, non da quando è avvenuta. L'art. 33 del GDPR impone di notificare al Garante ogni violazione, salvo che sia improbabile che comporti un rischio per i diritti delle persone. Quella valutazione va fatta e va scritta, anche quando la conclusione è di non notificare. E c'è un obbligo che non ha eccezioni: ogni violazione va annotata nel registro, notificabile o no.

Che cosa è una violazione dei dati

La definizione dell'art. 4 n. 12 è più ampia di quanto si creda, e non parla di attacchi informatici. Una violazione è qualunque incidente che comporti in modo accidentale o illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso a dati personali. Da qui discendono tre categorie, e la seconda e la terza sono quelle che gli enti e le aziende dimenticano.

Non serve dolo, non serve un attacco, non serve che i dati siano finiti online. Un faldone dimenticato su un treno è una violazione quanto una intrusione informatica.

Le prime 72 ore

Il conteggio parte dal momento in cui il titolare acquisisce la consapevolezza ragionevole che una violazione si è verificata, non da quando il fatto è avvenuto e non da quando l'indagine è conclusa. Il termine non si sospende nel fine settimana.

Ore 0–4Contenere. Bloccare l'accesso, revocare le credenziali compromesse, isolare i sistemi. Annotare l'ora esatta in cui si è saputo: sarà il riferimento di tutto il resto.
Ore 4–24Capire il perimetro. Quali dati, di quante persone, quali categorie. Se ci sono dati sanitari, giudiziari o credenziali, la valutazione cambia subito di livello.
Ore 24–48Valutare il rischio per le persone e decidere se notificare. La decisione, in un senso o nell'altro, va motivata per iscritto.
Ore 48–72Notificare al Garante se dovuto, e valutare se informare gli interessati. La notifica può essere fatta per fasi: meglio parziale nei termini che completa in ritardo.

L'art. 33 par. 4 prevede espressamente che, se le informazioni non sono disponibili tutte insieme, possano essere fornite in fasi successive senza ulteriore ingiustificato ritardo. Attendere di sapere tutto prima di notificare è l'errore che trasforma un incidente gestito in una contestazione.

Quando si notifica e quando no

La notifica al Garante è la regola; l'eccezione è il caso in cui sia improbabile che la violazione comporti un rischio per i diritti e le libertà delle persone. La valutazione guarda alla natura dei dati, al numero di interessati, alla facilità di identificarli e alla gravità delle conseguenze possibili.

SituazioneNotifica al GarantePerché
Elenco di indirizzi email inviato in copia conoscenza a tutti i destinatarida valutareDipende da chi sono gli interessati: una newsletter commerciale è una cosa, l'elenco dei pazienti di un centro medico o dei partecipanti a un servizio sociale è tutt'altra.
Ransomware con archivi cifrati e backup integrodi norma sìAnche senza esfiltrazione c'è stata perdita di disponibilità, e quasi sempre non è possibile escludere che i dati siano stati copiati.
Portatile smarrito, disco cifrato, chiave non compromessaspesso noSe la cifratura è robusta e la chiave non è accessibile, il rischio può essere considerato improbabile. La valutazione va comunque scritta e il fatto annotato nel registro.
Referto o documento sanitario consegnato alla persona sbagliataSono dati dell'art. 9 e l'interessato è identificato: il rischio è concreto anche se riguarda una sola persona.
Credenziali di accesso compromessedi norma sìLe credenziali aprono l'accesso ad altri dati e vengono spesso riutilizzate su altri servizi: il rischio si propaga oltre il sistema colpito.
Documento con dati comuni affisso per errore in bacheca internada valutareConta la platea che vi ha avuto accesso e per quanto tempo. Se contiene informazioni su salute o situazioni familiari, la valutazione cambia.
La decisione di non notificare non è un non-adempimento. È una valutazione motivata, che il titolare deve poter esibire. In sede di controllo la domanda non è mai «perché non avete notificato»: è «fatemi vedere la valutazione in base alla quale avete deciso di non farlo». Se non esiste, la posizione è indifendibile a prescindere dal merito.

Quando bisogna avvisare le persone

È un obbligo distinto e con una soglia più alta. L'art. 34 impone di comunicare la violazione agli interessati quando questa è suscettibile di presentare un rischio elevato per i loro diritti e le loro libertà. La comunicazione deve essere in linguaggio semplice e chiaro, e descrivere la natura della violazione, le probabili conseguenze e le misure adottate.

Il par. 3 prevede tre casi in cui non è dovuta: quando i dati erano protetti da misure che li rendono incomprensibili a chi non è autorizzato, tipicamente una cifratura adeguata; quando sono state adottate misure successive che scongiurano il rischio elevato; e quando la comunicazione individuale richiederebbe sforzi sproporzionati, nel qual caso si procede con una comunicazione pubblica di efficacia equivalente.

Il registro delle violazioni, che non ha eccezioni

È l'adempimento più trascurato e il più facile da verificare. L'art. 33 par. 5 impone di documentare qualsiasi violazione, comprese quelle che si è deciso di non notificare, indicando circostanze, effetti e provvedimenti adottati. Serve a consentire al Garante di verificare il rispetto della norma.

Nella pratica significa che un'organizzazione che in tre anni dichiara zero violazioni sta dicendo una cosa poco credibile, perché le mail inviate al destinatario sbagliato capitano ovunque. Un registro con dieci voci gestite bene è un segnale di controllo; un registro vuoto è un segnale di assenza di procedura.

I casi che vedo più spesso

Come intervengo

  1. Risposta immediataSe la violazione è in corso ci si sente subito, anche fuori orario. Le prime decisioni da prendere sono poche e vanno prese bene: che cosa bloccare, che cosa conservare come evidenza, chi avvisare internamente.
  2. Ricostruzione e perimetroChe cosa è successo, quali dati sono coinvolti, quante persone, per quanto tempo. Questa è la parte che determina tutto il resto e va documentata mentre la si fa, non dopo.
  3. Valutazione del rischioAnalisi motivata sulla notificabilità e sulla comunicazione agli interessati, redatta in forma utilizzabile in caso di controllo.
  4. NotificaPredisposizione e invio della notifica al Garante attraverso la procedura telematica, con la possibilità di integrare in fasi successive, e stesura della comunicazione agli interessati quando dovuta.
  5. Chiusura e misureAggiornamento del registro delle violazioni, individuazione delle misure correttive e, dove serve, revisione della procedura interna perché il caso non si ripeta.

Se la violazione è in corso adesso, la cosa più utile è parlarne subito: le prime ore contano più di tutto il resto.

Descrivi la situazione

Prepararsi prima, che costa un decimo

La differenza fra un incidente gestito e un incidente subito si decide molto prima che accada. Servono poche cose, e sono tutte semplici da predisporre in tempo di pace.

Questi elementi fanno parte dell'incarico di DPO esterno e della consulenza GDPR, e sono tra i primi che imposto quando prendo in carico un'organizzazione. Per gli enti pubblici il tema è trattato anche nelle pagine dedicate a Comuni, scuole e aziende sanitarie.

Hai una violazione in corso o vuoi arrivarci preparato

Nel primo caso descrivimi cosa è successo e da quando lo sai: la valutazione sulla notificabilità si fa in poche ore. Nel secondo, la procedura e il registro si predispongono in una settimana.

Domande frequenti

Le 72 ore da quando decorrono esattamente?

Dal momento in cui il titolare acquisisce una consapevolezza ragionevole che si è verificata una violazione, non da quando il fatto è avvenuto e non da quando l'indagine interna è conclusa. Se un dipendente si accorge dell'errore il venerdì pomeriggio, il termine parte allora: non si sospende nel fine settimana. Per questo la procedura interna di segnalazione conta più della capacità tecnica di analisi.

Se non sono sicuro che sia una violazione, cosa faccio?

Si tratta l'evento come sospetta violazione e si avvia comunque la ricostruzione, annotando l'orario in cui si è saputo. Se al termine dell'analisi risulta che una violazione non c'è stata, si documenta la conclusione e il caso si chiude. L'errore da evitare è il contrario: lasciare la questione in sospeso per giorni e ritrovarsi fuori termine quando si capisce che era seria.

Devo notificare anche se i dati non sono usciti dall'organizzazione?

Può essere dovuto. La definizione comprende anche la perdita di disponibilità e l'accesso non autorizzato interno. Un archivio reso inaccessibile da un ransomware, o un dipendente che consulta dati che non gli competono, sono violazioni a tutti gli effetti anche se nulla è uscito verso l'esterno.

Cosa rischia chi non notifica quando avrebbe dovuto?

La violazione degli artt. 33 e 34 rientra fra quelle soggette alla soglia sanzionatoria inferiore prevista dall'art. 83 par. 4, fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, se superiore. Nella pratica il fattore che pesa di più non è il ritardo in sé, ma l'assenza di documentazione: un'organizzazione che mostra la valutazione svolta si trova in una posizione molto diversa da una che non ha nulla da esibire.

Il mio fornitore ha subito l'attacco: devo notificare io?

Sì, se i dati sono tuoi. Il fornitore che tratta per tuo conto è responsabile del trattamento e ai sensi dell'art. 33 par. 2 deve informarti senza ingiustificato ritardo, ma la notifica al Garante spetta al titolare. È il motivo per cui nel contratto vanno fissati un termine preciso per la sua segnalazione e le informazioni minime che deve fornirti: senza quelle clausole rischi di sapere le cose troppo tardi per rispettare il tuo termine.

Devo avvisare tutte le persone coinvolte?

Solo se la violazione è suscettibile di presentare un rischio elevato per i loro diritti e le loro libertà, che è una soglia più alta di quella prevista per la notifica al Garante. L'art. 34 par. 3 esclude l'obbligo quando i dati erano protetti da misure che li rendono incomprensibili, come una cifratura adeguata, quando misure successive hanno scongiurato il rischio elevato, o quando la comunicazione individuale richiederebbe sforzi sproporzionati: in quest'ultimo caso si procede con una comunicazione pubblica.

Serve un DPO per gestire un data breach?

Non è obbligatorio avere un DPO solo per questo, ma quando esiste è la figura che coordina la valutazione e i rapporti con il Garante, e i suoi dati di contatto sono fra le informazioni richieste nella notifica. Chi non ha un DPO designato può comunque farsi assistere sul singolo incidente: la valutazione sulla notificabilità e la stesura della notifica sono attività circoscritte, che si svolgono nell'arco di poche ore.

Scritto da Dott. Pietro Cravero, titolare di Studio Cravero e DPO certificato IDcert, Master universitario di II livello in trattamento dei dati personali presso l'Università degli Studi Roma Tre. Studio con sede a Sassari, incarichi svolti in tutta Italia prevalentemente da remoto.