Sicurezza dei dati personali: le misure che il GDPR richiede alle aziende
Cosa richiede davvero l'art. 32 del GDPR in tema di sicurezza dei dati personali, e quali misure concrete (password, backup, aggiornamenti, accessi) dovrebbe adottare una PMI.
Avere un'informativa privacy corretta non basta, se poi i dati che raccogli restano protetti da una password "123456" o da un backup che nessuno controlla da anni. Il GDPR dedica un intero articolo — il 32 — alla sicurezza dei dati personali, e la sua violazione è tra le cause più frequenti delle sanzioni del Garante. Vediamo cosa richiede davvero la legge, con un occhio pratico per le PMI.
Cosa dice il GDPR sulla sicurezza del trattamento
L'art. 32 GDPR non impone una lista fissa di strumenti da comprare, ma un principio: il titolare (e il responsabile) del trattamento devono adottare misure tecniche e organizzative adeguate al rischio — tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, oltre alla probabilità e gravità del rischio per i diritti delle persone.
In pratica: un piccolo studio professionale e un e-commerce che gestisce migliaia di pagamenti al giorno non devono adottare le stesse misure, ma entrambi devono poter dimostrare di aver fatto una valutazione consapevole del rischio, come richiede il principio di responsabilizzazione ("accountability") che attraversa tutto il regolamento — ne parliamo anche nell'articolo titolare del trattamento: chi è e cosa deve fare.
Le misure indicate esplicitamente dall'art. 32
Il GDPR cita, a titolo di esempio, alcune misure che è opportuno valutare:
- Pseudonimizzazione e cifratura dei dati personali, così che restino inutilizzabili anche in caso di accesso non autorizzato;
- Riservatezza, integrità, disponibilità e resilienza permanenti dei sistemi e dei servizi che trattano i dati;
- Capacità di ripristino tempestivo della disponibilità e dell'accesso ai dati in caso di incidente fisico o tecnico (backup funzionanti e testati, non solo programmati);
- Procedure di test e verifica periodica dell'efficacia delle misure tecniche e organizzative adottate.
Misure concrete per una PMI o un sito aziendale
Tradotta in pratica quotidiana, per la maggior parte delle piccole e medie imprese la sicurezza del trattamento significa presidiare almeno questi punti:
- password robuste e diverse per ogni servizio, idealmente con autenticazione a due fattori sugli accessi critici (email, hosting, pannelli di amministrazione);
- aggiornamenti regolari di sito, CMS, plugin e sistemi operativi, per chiudere le vulnerabilità note;
- backup periodici, conservati in un luogo separato dal sistema principale, e verificati periodicamente con un ripristino di prova;
- accessi ai dati limitati alle sole persone che ne hanno effettivamente bisogno per il proprio ruolo (principio di minimizzazione degli accessi);
- connessioni cifrate (HTTPS) su tutto il sito, non solo sulle pagine di login o pagamento;
- formazione minima del personale su phishing e gestione delle credenziali, spesso il vero punto debole più che la tecnologia.
Sicurezza fin dalla progettazione: privacy by design e by default
L'art. 25 GDPR affianca all'art. 32 un principio complementare: la protezione dei dati va pensata fin dall'inizio di un progetto (privacy by design) e i sistemi devono essere impostati, per impostazione predefinita, in modo da trattare solo i dati necessari alla finalità specifica (privacy by default) — ad esempio un modulo di contatto che non chiede il numero di telefono se non serve davvero, o un'impostazione di visibilità del profilo utente che di default è privata e non pubblica.
Cosa succede se le misure di sicurezza sono insufficienti
Una sicurezza inadeguata aumenta il rischio di violazioni dei dati personali (data breach), che vanno gestite secondo tempi e modalità precise — ne parliamo nell'articolo dedicato data breach: cosa fare entro 72 ore secondo il GDPR. Le carenze nelle misure di sicurezza sono inoltre sanzionabili autonomamente dal Garante ai sensi dell'art. 83 GDPR, indipendentemente dal fatto che si sia verificata o meno una violazione effettiva.
Domande frequenti
Serve un consulente informatico esterno per essere in regola?
Non è obbligatorio per legge, ma per una PMI senza competenze tecniche interne è spesso la scelta più realistica per valutare correttamente il rischio e mettere in campo misure adeguate, soprattutto su hosting, backup e gestione degli accessi.
Basta installare un antivirus per essere conformi all'art. 32?
No: l'antivirus è solo una delle possibili misure tecniche. La norma richiede una valutazione complessiva che comprenda anche backup, controllo degli accessi, aggiornamenti e procedure organizzative, non uno strumento isolato.
Le misure di sicurezza vanno documentate?
Sì: per rispettare il principio di responsabilizzazione è opportuno poter dimostrare, anche con poche righe scritte, quali misure sono state adottate e perché sono ritenute adeguate al rischio specifico dell'attività.
La sicurezza dei dati è uno dei passaggi della checklist pratica per chi è titolare del trattamento — la trovi per intero nell'articolo titolare del trattamento: chi è e cosa deve fare.


