01

Cosa serve per una procedura comprensibile

Una procedura efficace permette di individuare e contenere rapidamente una violazione, valutare il rischio per le persone e decidere se notificare l'Autorità competente e comunicare l'accaduto agli interessati.

Titolari e responsabili del trattamento sono incoraggiati a pianificare in anticipo questi passaggi, così da poter agire in modo tempestivo e obiettivo quando si verifica un incidente.

02

Cos'è una violazione dei dati personali

Una violazione dei dati personali è una violazione della sicurezza che comporta distruzione, perdita, alterazione, divulgazione non autorizzata o accesso accidentale o illegale a dati personali. Non riguarda solo la 'perdita' di dati: include incidenti che colpiscono riservatezza, integrità o disponibilità, sia per errore (email al destinatario sbagliato, chiave USB persa) sia per atti deliberati come il phishing.

Non tutti gli incidenti di sicurezza sono violazioni dei dati personali: lo sono solo se coinvolgono dati personali.

03

I tre obblighi fondamentali quando si agisce da titolare

  • Documentare ogni violazione dei dati personali, comprese quelle non notificate perché valutate senza rischio
  • Notificare la violazione all'Autorità di protezione dei dati competente entro 72 ore, salvo improbabilità di rischio
  • Comunicare la violazione agli interessati senza indebito ritardo se il rischio per loro è elevato
  • Usare i moduli o le procedure online messi a disposizione dall'Autorità per la notifica

04

Esempio ipotetico

Ipotesi: una PMI scopre che un dipendente ha inviato per errore un elenco di clienti, non cifrato, a un destinatario esterno sbagliato. Il titolare valuta il rischio, documenta l'incidente, e — se il rischio per le persone non è escluso — notifica l'Autorità entro 72 ore e informa i clienti coinvolti descrivendo conseguenze probabili e misure adottate.

05

Cosa verificare prima e dopo un incidente

  • Autorizzazioni di accesso aggiornate e riesaminate periodicamente, con identificatori univoci per utente
  • Dati sensibili crittografati o pseudonimizzati per limitare la reidentificazione
  • Politica di sicurezza per telelavoro e protezione dei dispositivi personali (BYOD)
  • Registro che documenti dettagli, valutazione, effetti e misure adottate per ogni violazione, anche non notificata

06

Come impostare la procedura con un partner software

Un'azienda può chiedere al proprio fornitore software di supportare un registro centrale degli incidenti, con campi per data, natura della violazione, persone coinvolte, valutazione del rischio e misure adottate, così da facilitare la documentazione richiesta.

È utile definire ruoli chiari — chi rileva, chi valuta il rischio, chi decide sulla notifica — e mantenere traccia delle decisioni e delle comunicazioni verso l'Autorità e verso gli interessati, come scelta operativa suggerita e non come requisito di legge imposto dal software.

07

Passaggi operativi da mettere in sequenza

Passaggi

  1. Rilevare l'incidente e contenerlo il più rapidamente possibile
  2. Valutare se sono coinvolti dati personali e quale rischio corrono le persone
  3. Documentare dettagli, valutazione, effetti e misure adottate, indipendentemente dall'esito
  4. Notificare l'Autorità competente entro 72 ore se il rischio non è improbabile
  5. Comunicare agli interessati senza indebito ritardo se il rischio è elevato, salvo eccezioni come dati cifrati con chiavi non compromesse

08

Domande frequenti

Le domande seguenti chiariscono aspetti già trattati nell'articolo sulla procedura di gestione delle violazioni dei dati.

09

Prossimo passo

Verifica se la tua organizzazione dispone già di un registro documentato delle violazioni e di ruoli definiti per la valutazione del rischio; se manca, è il momento di impostarlo prima che si verifichi un incidente.

FAQ

Domande frequenti

Ogni incidente di sicurezza va notificato all'Autorità?

No, solo le violazioni che coinvolgono dati personali e che comportano un rischio non improbabile per le persone vanno notificate entro 72 ore; le altre vanno comunque documentate.

Quando bisogna informare direttamente le persone coinvolte?

Quando la violazione può comportare un rischio elevato per i loro diritti e libertà, salvo casi come dati cifrati con chiavi intatte o misure successive che eliminano il rischio.

Cosa deve contenere la documentazione di una violazione?

Almeno i dettagli fondamentali dell'incidente, la valutazione del rischio, gli effetti e le misure adottate, anche se la violazione non viene notificata all'Autorità.

Fonti e verifica