01
La risposta in breve
Una procedura comprensibile per una violazione dei dati definisce in anticipo chi individua l'incidente, chi valuta il rischio e chi decide se notificare l'Autorità di protezione dei dati o comunicare l'evento alle persone interessate. Titolari e responsabili del trattamento sono incoraggiati a pianificare queste fasi prima che si verifichi un incidente, per poter agire con tempestività e oggettività.
02
Cos'è una violazione dei dati personali
Una violazione dei dati personali è una violazione della sicurezza che comporta distruzione, perdita, alterazione, divulgazione non autorizzata o accesso accidentale o illegale a dati personali. Non tutti gli incidenti di sicurezza sono violazioni di dati: lo sono solo quando riguardano dati personali. Rientrano sia gli errori involontari, come l'invio di un'email al destinatario sbagliato, sia gli atti deliberati, come il phishing.
03
Le tre regole fondamentali per chi agisce come responsabile del trattamento
Passaggi
- Documentare ogni violazione dei dati personali, anche quella valutata come priva di rischio.
- Notificare l'Autorità di protezione dei dati competente entro 72 ore, salvo improbabilità di rischio per le persone.
- Comunicare la violazione alle persone interessate senza indebito ritardo se il rischio per loro è elevato.
- Registrare almeno i dettagli fondamentali dell'incidente, la valutazione, gli effetti e le misure adottate, come richiesto dall'articolo 33 paragrafo 5 del GDPR.
04
Esempio ipotetico
Ipotesi: un dipendente perde una chiavetta USB contenente dati anagrafici di clienti. Il responsabile della protezione dei dati individua l'incidente, valuta se le chiavi di cifratura erano compromesse e stabilisce se il rischio per le persone è elevato prima di decidere sulla notifica all'Autorità o sulla comunicazione ai clienti.
05
Elementi da avere pronti prima di un incidente
- Identificatori univoci e autenticazione per accedere ai sistemi informatici.
- Gestione delle autorizzazioni con riesame periodico e rimozione degli accessi obsoleti.
- Crittografia dei dati per impedire accessi non autorizzati.
- Politica di sicurezza per il telelavoro e protezione dei dispositivi personali usati per lavoro (BYOD).
- Un modulo o procedura per registrare rapidamente natura, effetti e misure adottate per ogni incidente.
06
Cosa può configurare un'azienda per governare il processo
Un'organizzazione può definire con il proprio partner software chi ha il ruolo di individuare, valutare e registrare un incidente, mantenendo traccia di data, natura dell'evento, valutazione del rischio e misure adottate, in linea con l'obbligo documentale dell'articolo 33 paragrafo 5. Questi sono scelte operative da configurare o richiedere, non funzionalità già presenti.
07
Domande frequenti sul processo interno
- Chi deve documentare una violazione? Il titolare del trattamento, per ogni incidente, anche quando non viene notificato all'Autorità.
- Quando si notifica alle persone? Senza indebito ritardo, quando il rischio per i loro diritti e libertà è elevato.
- Serve sempre notificare l'Autorità? No, se è improbabile un rischio per le persone fisiche.
08
Prossimo passo
Definisci con il tuo team chi individua, chi valuta il rischio e chi decide sulla notifica, prima che si verifichi un incidente reale.
FAQ
Domande frequenti
Qual è la differenza tra un incidente di sicurezza e una violazione dei dati personali?
Un incidente di sicurezza diventa violazione dei dati personali solo se coinvolge dati personali, tramite distruzione, perdita, alterazione o accesso non autorizzato.
Cosa deve contenere la comunicazione alle persone interessate?
Deve indicare i recapiti del referente per la protezione dei dati, le probabili conseguenze della violazione e le misure adottate o proposte per affrontarla e mitigarne gli effetti.
In quali casi non è necessario avvisare le persone interessate?
Quando i dati erano cifrati e le chiavi non compromesse, quando misure successive eliminano il rischio elevato, oppure quando la comunicazione richiederebbe uno sforzo sproporzionato: in questo caso serve comunque una comunicazione pubblica equivalente.
✓