Data breach: cosa fare entro 72 ore secondo il GDPR
Cosa prevede il GDPR in caso di data breach: i termini di notifica al Garante (72 ore), quando avvisare anche gli interessati, e una procedura pratica per le prime ore dopo l'incidente.
Un dipendente clicca su un link sbagliato, un fornitore lascia un database esposto, un laptop con l'archivio clienti viene rubato: sono tutti esempi di data breach, una violazione di dati personali. Il GDPR non chiede di essere infallibili — chiede di essere pronti a reagire nei tempi giusti. Ecco cosa prevede davvero la legge e cosa fare in pratica.
Cos'è un data breach secondo il GDPR
L'art. 4, punto 12, del GDPR definisce la violazione dei dati personali come la violazione di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati. Non riguarda solo gli attacchi informatici: rientrano anche un errore umano (un'email con allegati sbagliati inviata al destinatario sbagliato), un dispositivo smarrito o rubato, o un guasto che rende i dati permanentemente inaccessibili senza backup.
Le 72 ore per notificare al Garante
L'art. 33 GDPR impone al titolare del trattamento (ne parliamo nell'articolo titolare del trattamento: chi è e cosa deve fare) di notificare la violazione all'autorità di controllo competente — in Italia il Garante per la protezione dei dati personali — senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche.
Se la notifica non avviene entro 72 ore, va corredata dei motivi del ritardo. La notifica deve descrivere, per quanto possibile: la natura della violazione (incluse, se possibile, le categorie e il numero approssimativo di interessati e di record coinvolti), i contatti del DPO o di un altro punto di contatto, le probabili conseguenze della violazione, e le misure adottate o proposte per porvi rimedio e attenuarne gli effetti.
Quando serve avvisare anche gli interessati
Oltre alla notifica al Garante, l'art. 34 GDPR impone di comunicare la violazione anche direttamente alle persone coinvolte, senza ingiustificato ritardo, quando è probabile che presenti un rischio elevato per i loro diritti e libertà — ad esempio in caso di furto di credenziali, dati finanziari o categorie particolari di dati. Questo obbligo non si applica se il titolare ha già adottato misure che rendono i dati incomprensibili a chi non è autorizzato ad accedervi (es. cifratura efficace), se ha successivamente adottato misure che scongiurano il rischio elevato, oppure se la comunicazione richiederebbe uno sforzo sproporzionato — nel qual caso si ricorre a una comunicazione pubblica o misura simile ugualmente efficace.
Cosa fare in pratica nelle prime ore
Una procedura minima, anche per una piccola impresa, dovrebbe prevedere questi passaggi:
- Contenere l'incidente il prima possibile (isolare il sistema compromesso, revocare le credenziali esposte, bloccare l'accesso non autorizzato);
- Valutare il rischio per i diritti e le libertà degli interessati: che tipo di dati sono coinvolti, quante persone, quali conseguenze concrete possono derivarne;
- Documentare ogni violazione — anche quelle che si decide di non notificare — con natura dell'evento, effetti ed eventuali misure adottate, come richiesto dall'art. 33, par. 5, GDPR: il registro delle violazioni serve a dimostrare la conformità anche quando non si notifica nulla;
- Notificare il Garante entro 72 ore se il rischio non è improbabile, e gli interessati stessi se il rischio è elevato;
- Coinvolgere il DPO, se nominato, o un consulente privacy per la valutazione e la notifica — ne parliamo nell'articolo DPO: chi è e quando è obbligatorio nominarlo;
- Verificare i contratti con eventuali responsabili del trattamento coinvolti (es. hosting, CRM): sono obbligati ad avvisare il titolare senza ingiustificato ritardo non appena vengono a conoscenza di una violazione — ne parliamo nell'articolo responsabile del trattamento: chi è e come si nomina.
Cosa rischia chi non notifica una violazione
La mancata o tardiva notifica di una violazione, quando dovuta, è sanzionabile dal Garante ai sensi dell'art. 83 GDPR con importi che possono arrivare fino a 10 milioni di euro o al 2% del fatturato globale annuo, se superiore — a cui si aggiunge il danno reputazionale, spesso più costoso della sanzione stessa.
Domande frequenti
Ogni piccolo incidente informatico va notificato al Garante?
No: va notificato solo se non è improbabile che comporti un rischio per i diritti delle persone coinvolte. Un tentativo di attacco bloccato senza accesso ai dati, ad esempio, va comunque documentato ma non necessariamente notificato.
Chi si accorge per primo della violazione, il titolare o il fornitore?
Dipende dal caso: se il data breach avviene presso un fornitore che agisce come responsabile del trattamento (es. l'hosting), è quest'ultimo a dover avvisare tempestivamente il titolare, che resta comunque l'unico soggetto tenuto a notificare il Garante.
Serve una procedura scritta anche per una piccola azienda?
È fortemente consigliata: bastano poche righe che indichino chi fa cosa nelle prime ore (chi valuta il rischio, chi notifica, chi contatta gli interessati) per evitare di perdere tempo prezioso nelle 72 ore a disposizione.
La gestione del data breach è uno degli obblighi della checklist pratica per chi è titolare del trattamento — la trovi per intero nell'articolo titolare del trattamento: chi è e cosa deve fare.


