Un data breach è una violazione di sicurezza che compromette dati personali: perdita, furto, accesso non autorizzato, modifica o indisponibilità. Il titolare deve notificarlo al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta, salvo che sia improbabile un rischio per le persone; la notifica si fa online su servizi.gpdp.it e ogni violazione va comunque annotata nel registro interno.
- Tre tipi: violazione di riservatezza, integrità o disponibilità.
- Notifica al Garante entro 72 ore dalla scoperta, se c'è un rischio per le persone (art. 33 GDPR).
- Se il rischio è elevato vanno avvisate anche le persone coinvolte (art. 34).
- Tutte le violazioni, anche non notificate, vanno nel registro interno.

Cosa conta come violazione
Una violazione dei dati personali (data breach) è un incidente di sicurezza che porta, in modo accidentale o illecito, alla distruzione, perdita, modifica, divulgazione non autorizzata o accesso non autorizzato a dati personali (art. 4, n. 12 del GDPR). Le linee guida europee la classificano secondo tre aspetti:
| Tipo | Cosa succede | Esempio |
|---|---|---|
| Riservatezza | Qualcuno vede o ottiene dati che non doveva | Elenco clienti inviato per errore a un altro cliente |
| Integrità | I dati vengono alterati senza autorizzazione | Un attaccante modifica le coordinate bancarie dei fornitori nel gestionale |
| Disponibilità | I dati non sono più accessibili, anche temporaneamente | Archivio cifrato da un ransomware |
Non serve un attacco: anche un errore umano o la perdita di un dispositivo possono essere una violazione.
Le 72 ore: da quando partono
L'art. 33 del GDPR chiede al titolare del trattamento di notificare la violazione al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza. Se la notifica arriva dopo, va accompagnata dai motivi del ritardo.
"Venire a conoscenza" significa avere una ragionevole certezza che si è verificato un incidente di sicurezza che ha compromesso dati personali. Un breve periodo di verifica è ammesso, ma non si può rimandare l'accertamento per non far partire il conto alla rovescia. Se a scoprire la violazione è un responsabile del trattamento (per esempio il fornitore IT o il gestore del cloud), deve informare il titolare senza ingiustificato ritardo.
Notificare o no: la valutazione del rischio
La notifica al Garante non è dovuta se è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone. Per decidere considera:
- il tipo di dati (sanitari, bancari, documenti d'identità, dati di minori pesano di più);
- quante persone sono coinvolte e quanto è facile identificarle;
- le conseguenze possibili: furto d'identità, frodi, discriminazione, danno alla reputazione;
- le misure già presenti, per esempio dati cifrati con chiave non compromessa;
- chi ha avuto accesso: un destinatario affidabile che ha cancellato i dati è diverso da un criminale.
Lo strumento di autovalutazione del Garante, disponibile su servizi.gpdp.it, guida in questo ragionamento. Le linee guida dell'EDPB raccolgono molti esempi concreti con la decisione corretta.
Quando avvisare anche le persone coinvolte
Se il rischio per le persone è elevato, oltre al Garante vanno avvisati gli interessati, senza ingiustificato ritardo e con un linguaggio semplice: cosa è successo, quali conseguenze sono probabili, cosa avete fatto e cosa possono fare loro (per esempio cambiare password o controllare l'estratto conto). L'art. 34 del GDPR prevede che la comunicazione non sia necessaria se i dati erano resi incomprensibili (per esempio cifrati), se le misure successive hanno eliminato il rischio elevato o se la comunicazione richiederebbe sforzi sproporzionati: in quest'ultimo caso si usa una comunicazione pubblica.
La procedura online passo passo
- Raccogli i fatti. Cosa è successo, quando, come ve ne siete accorti, quali sistemi e quali categorie di dati e di persone sono coinvolti, quante sono, anche in modo approssimativo.
- Usa lo strumento di autovalutazione. Sul portale servizi.gpdp.it il Garante mette a disposizione uno strumento che aiuta a capire se la notifica è dovuta.
- Compila la notifica online. La procedura telematica è l'unico canale previsto dal 1° luglio 2021. Sul portale è disponibile anche un fac-simile del modello, solo per prepararsi.
- Descrivi conseguenze e misure. Indica le probabili conseguenze per le persone e le misure adottate o proposte per porre rimedio e attenuare i danni, oltre al contatto del responsabile della protezione dei dati o di un altro referente.
- Integra se serve. Se non tutte le informazioni sono disponibili subito, si possono fornire in fasi successive senza ulteriore ingiustificato ritardo.
- Annota nel registro. Registra la violazione, gli effetti e i provvedimenti presi nel registro interno, come per tutte le violazioni.
Il registro delle violazioni
L'art. 33, par. 5 del GDPR chiede di documentare tutte le violazioni, anche quelle non notificate: circostanze, conseguenze, provvedimenti adottati e, se non si è notificato, il perché. Basta una tabella con data della scoperta, descrizione, dati e persone coinvolte, valutazione del rischio, decisione sulla notifica, misure prese. È il primo documento che il Garante può chiedere.
Esempi: notifico o no?
Esempi ipotetici, con la decisione più probabile. Ogni caso reale va valutato sulle sue circostanze.
| Caso | Notifica al Garante | Avviso alle persone |
|---|---|---|
| Ransomware cifra il server con dati di clienti e dipendenti; ci sono segni che i dati siano stati copiati | Sì | Probabilmente sì, se i dati sono delicati o numerosi |
| Ransomware cifra un archivio, i backup sono integri, il ripristino avviene in poche ore e l'analisi esclude la copia dei dati | Da valutare: può non essere dovuta, ma va registrata | Di solito no |
| Email con l'elenco presenze dei dipendenti inviata a un fornitore sbagliato, che conferma di averla cancellata | Da valutare in base ai dati contenuti | Di solito no |
| Portatile rubato con disco cifrato e password robusta | Di solito no, ma va registrato | No |
| Portatile rubato senza cifratura, con cartelle cliniche o buste paga | Sì | Probabilmente sì |
| Casella email aziendale compromessa e usata per inviare false fatture | Probabilmente sì, se la casella conteneva dati personali di terzi | Da valutare, soprattutto per chi ha ricevuto le email |
Per il primo caso, la guida attacco ransomware: cosa fare spiega come conservare le prove che servono anche a questa valutazione. Per le prime ore di un incidente, dalla scoperta alle notifiche, è utile avere un piano di risposta agli incidenti già scritto.
Data breach e NIS2: due notifiche diverse
Se l'azienda è un soggetto NIS2 e l'incidente è anche significativo per i suoi servizi, oltre al Garante va informato il CSIRT Italia con tempi propri: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. Le due procedure sono indipendenti e una non sostituisce l'altra: i dettagli sono nella guida alla notifica degli incidenti NIS2. Per un ripasso sugli obblighi generali del GDPR c'è la guida Helpwebnet che cos'è il GDPR.
Domande frequenti
Entro quando va notificato un data breach?
Senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando il titolare ne è venuto a conoscenza; oltre quel termine vanno indicati i motivi del ritardo.
Ogni violazione va notificata?
No: va notificata se è probabile un rischio per i diritti delle persone. Tutte le violazioni vanno però annotate nel registro interno.
Un ransomware è un data breach?
Quasi sempre sì, perché almeno la disponibilità dei dati è compromessa e spesso i dati vengono anche sottratti. Se però i backup sono integri, il ripristino è rapido e la sottrazione è esclusa, il rischio può essere basso e la notifica non dovuta: la violazione va comunque registrata.
Come si invia la notifica?
Tramite la procedura telematica sul portale servizi del Garante, che include anche uno strumento di autovalutazione.
Hai avuto un incidente?
Ti aiutiamo a ricostruire cosa è successo davvero (log, accessi, dati coinvolti): sono le informazioni che servono per decidere e compilare la notifica. Chiama il 081 1818 7885 o scrivi a sicurezzainformaticaaziendale@helpwebnet.com.
Chiama 081 1818 7885Fonti: Garante privacy, violazioni dei dati personali · Garante, procedura telematica e autovalutazione · Regolamento (UE) 2016/679, artt. 4, 33 e 34 · EDPB, Linee guida 9/2022 sulla notifica delle violazioni