01
La risposta in breve
Una procedura comprensibile per una violazione dei dati va preparata in anticipo, non improvvisata durante l'emergenza. Deve permettere di individuare e contenere rapidamente l'incidente, valutare il rischio per le persone fisiche e decidere se notificare l'autorità di protezione dei dati e comunicare l'accaduto agli interessati.
02
Cosa distingue un incidente di sicurezza da una violazione dei dati
Non tutti gli incidenti di sicurezza sono violazioni dei dati personali: lo diventano solo quando coinvolgono dati personali. Una violazione dei dati personali è una violazione della sicurezza che comporta distruzione, perdita, alterazione, divulgazione non autorizzata o accesso accidentale o illegale a tali dati, sia per errore umano sia per atti deliberati come il phishing.
03
La sequenza operativa da mettere per scritto
Passaggi
- Rilevare e contenere l'incidente non appena viene individuato, limitando l'accesso ai dati coinvolti.
- Valutare il rischio concreto per le persone fisiche interessate dalla violazione.
- Documentare sempre i dettagli, la valutazione del rischio, gli effetti e le misure adottate, anche se la violazione non viene notificata all'autorità.
- Notificare l'autorità di protezione dei dati competente entro 72 ore, a meno che il rischio per le persone sia improbabile.
- Comunicare la violazione alle persone interessate senza indebito ritardo se il rischio per loro è elevato.
04
Un caso ipotetico
Esempio ipotetico: un dipendente invia per errore un file con dati anagrafici di clienti a un destinatario esterno sbagliato. È una violazione dei dati personali anche se non deliberata. La procedura prevede: contenere subito richiamando l'email se possibile, valutare quanti dati e quali categorie sono coinvolte, documentare l'accaduto e, se il rischio per i clienti è elevato, informarli con linguaggio chiaro sulle conseguenze probabili e sulle misure adottate.
05
Controlli da avere pronti prima che serva
- Autenticazione e identificatori univoci per ogni utente che accede ai sistemi.
- Gestione delle autorizzazioni con profili separati e riesame periodico degli accessi.
- Crittografia dei dati per impedire accessi non autorizzati in caso di furto o perdita.
- Rimozione tempestiva delle autorizzazioni di accesso obsolete.
- Registro interno che documenti ogni violazione, anche quelle non notificate all'autorità.
06
Cosa può supportare un software gestionale in questo processo
Un'azienda può chiedere al proprio partner software di configurare un percorso tracciabile: chi rileva l'incidente, chi lo valuta, chi decide la notifica e chi comunica agli interessati, con data e ora di ogni passaggio. Questo non sostituisce la valutazione legale del rischio, ma rende ricostruibile la sequenza di decisioni e conserva la documentazione richiesta per ogni violazione, anche quella non notificata.
07
Domande frequenti
Dobbiamo notificare ogni violazione all'autorità? No: la notifica non è necessaria quando è improbabile che la violazione comporti un rischio per le persone fisiche, ma la documentazione interna resta comunque obbligatoria.
Quando dobbiamo informare direttamente le persone coinvolte? Quando la violazione può comportare un rischio elevato per i loro diritti e libertà, e la comunicazione deve avvenire senza indebito ritardo.
Cosa deve contenere la comunicazione alle persone? Il contatto per maggiori informazioni, le probabili conseguenze della violazione e le misure adottate o proposte per affrontarla e mitigarne gli effetti.
08
Prossimo passo
Metti per scritto oggi la sequenza di rilevazione, valutazione e notifica, prima che si presenti un incidente reale: è la differenza tra una risposta ordinata e una improvvisata.
FAQ
Domande frequenti
Dobbiamo notificare ogni violazione all'autorità di protezione dei dati?
No: la notifica non è necessaria quando è improbabile che la violazione comporti un rischio per le persone fisiche. La documentazione interna, però, resta comunque richiesta in ogni caso.
Quando serve comunicare la violazione direttamente alle persone coinvolte?
Quando la violazione può comportare un rischio elevato per i loro diritti e libertà. La comunicazione deve avvenire senza indebito ritardo e, se opportuno, in collaborazione con l'autorità competente.
Una violazione dei dati è sempre un attacco informatico?
No: può derivare anche da errori inavvertiti, come l'invio di un'email al destinatario sbagliato o la perdita di una chiave USB, non solo da atti deliberati come il phishing.
✓