COCHISE ← Home Verifica gratuita

Data breach: quando e come notificarlo al Garante privacy

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 7 minuti

Un data breach è una violazione di sicurezza che compromette dati personali: perdita, furto, accesso non autorizzato, modifica o indisponibilità. Il titolare deve notificarlo al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta, salvo che sia improbabile un rischio per le persone; la notifica si fa online su servizi.gpdp.it e ogni violazione va comunque annotata nel registro interno.

In breve
  • Tre tipi: violazione di riservatezza, integrità o disponibilità.
  • Notifica al Garante entro 72 ore dalla scoperta, se c'è un rischio per le persone (art. 33 GDPR).
  • Se il rischio è elevato vanno avvisate anche le persone coinvolte (art. 34).
  • Tutte le violazioni, anche non notificate, vanno nel registro interno.
Scrivania d'ufficio con portatile, documenti, appunti e tazze di caffè
Per decidere sulla notifica servono fatti precisi: quali dati, quante persone, da quando.

Cosa conta come violazione

Una violazione dei dati personali (data breach) è un incidente di sicurezza che porta, in modo accidentale o illecito, alla distruzione, perdita, modifica, divulgazione non autorizzata o accesso non autorizzato a dati personali (art. 4, n. 12 del GDPR). Le linee guida europee la classificano secondo tre aspetti:

TipoCosa succedeEsempio
RiservatezzaQualcuno vede o ottiene dati che non dovevaElenco clienti inviato per errore a un altro cliente
IntegritàI dati vengono alterati senza autorizzazioneUn attaccante modifica le coordinate bancarie dei fornitori nel gestionale
DisponibilitàI dati non sono più accessibili, anche temporaneamenteArchivio cifrato da un ransomware

Non serve un attacco: anche un errore umano o la perdita di un dispositivo possono essere una violazione.

Le 72 ore: da quando partono

L'art. 33 del GDPR chiede al titolare del trattamento di notificare la violazione al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza. Se la notifica arriva dopo, va accompagnata dai motivi del ritardo.

"Venire a conoscenza" significa avere una ragionevole certezza che si è verificato un incidente di sicurezza che ha compromesso dati personali. Un breve periodo di verifica è ammesso, ma non si può rimandare l'accertamento per non far partire il conto alla rovescia. Se a scoprire la violazione è un responsabile del trattamento (per esempio il fornitore IT o il gestore del cloud), deve informare il titolare senza ingiustificato ritardo.

Nota. Il conteggio è in ore, non in giorni lavorativi: una violazione scoperta il venerdì sera va gestita nel fine settimana.

Notificare o no: la valutazione del rischio

La notifica al Garante non è dovuta se è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone. Per decidere considera:

Lo strumento di autovalutazione del Garante, disponibile su servizi.gpdp.it, guida in questo ragionamento. Le linee guida dell'EDPB raccolgono molti esempi concreti con la decisione corretta.

Quando avvisare anche le persone coinvolte

Se il rischio per le persone è elevato, oltre al Garante vanno avvisati gli interessati, senza ingiustificato ritardo e con un linguaggio semplice: cosa è successo, quali conseguenze sono probabili, cosa avete fatto e cosa possono fare loro (per esempio cambiare password o controllare l'estratto conto). L'art. 34 del GDPR prevede che la comunicazione non sia necessaria se i dati erano resi incomprensibili (per esempio cifrati), se le misure successive hanno eliminato il rischio elevato o se la comunicazione richiederebbe sforzi sproporzionati: in quest'ultimo caso si usa una comunicazione pubblica.

La procedura online passo passo

  1. Raccogli i fatti. Cosa è successo, quando, come ve ne siete accorti, quali sistemi e quali categorie di dati e di persone sono coinvolti, quante sono, anche in modo approssimativo.
  2. Usa lo strumento di autovalutazione. Sul portale servizi.gpdp.it il Garante mette a disposizione uno strumento che aiuta a capire se la notifica è dovuta.
  3. Compila la notifica online. La procedura telematica è l'unico canale previsto dal 1° luglio 2021. Sul portale è disponibile anche un fac-simile del modello, solo per prepararsi.
  4. Descrivi conseguenze e misure. Indica le probabili conseguenze per le persone e le misure adottate o proposte per porre rimedio e attenuare i danni, oltre al contatto del responsabile della protezione dei dati o di un altro referente.
  5. Integra se serve. Se non tutte le informazioni sono disponibili subito, si possono fornire in fasi successive senza ulteriore ingiustificato ritardo.
  6. Annota nel registro. Registra la violazione, gli effetti e i provvedimenti presi nel registro interno, come per tutte le violazioni.

Il registro delle violazioni

L'art. 33, par. 5 del GDPR chiede di documentare tutte le violazioni, anche quelle non notificate: circostanze, conseguenze, provvedimenti adottati e, se non si è notificato, il perché. Basta una tabella con data della scoperta, descrizione, dati e persone coinvolte, valutazione del rischio, decisione sulla notifica, misure prese. È il primo documento che il Garante può chiedere.

Esempi: notifico o no?

Esempi ipotetici, con la decisione più probabile. Ogni caso reale va valutato sulle sue circostanze.

CasoNotifica al GaranteAvviso alle persone
Ransomware cifra il server con dati di clienti e dipendenti; ci sono segni che i dati siano stati copiatiSìProbabilmente sì, se i dati sono delicati o numerosi
Ransomware cifra un archivio, i backup sono integri, il ripristino avviene in poche ore e l'analisi esclude la copia dei datiDa valutare: può non essere dovuta, ma va registrataDi solito no
Email con l'elenco presenze dei dipendenti inviata a un fornitore sbagliato, che conferma di averla cancellataDa valutare in base ai dati contenutiDi solito no
Portatile rubato con disco cifrato e password robustaDi solito no, ma va registratoNo
Portatile rubato senza cifratura, con cartelle cliniche o buste pagaSìProbabilmente sì
Casella email aziendale compromessa e usata per inviare false fattureProbabilmente sì, se la casella conteneva dati personali di terziDa valutare, soprattutto per chi ha ricevuto le email

Per il primo caso, la guida attacco ransomware: cosa fare spiega come conservare le prove che servono anche a questa valutazione. Per le prime ore di un incidente, dalla scoperta alle notifiche, è utile avere un piano di risposta agli incidenti già scritto.

Data breach e NIS2: due notifiche diverse

Se l'azienda è un soggetto NIS2 e l'incidente è anche significativo per i suoi servizi, oltre al Garante va informato il CSIRT Italia con tempi propri: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. Le due procedure sono indipendenti e una non sostituisce l'altra: i dettagli sono nella guida alla notifica degli incidenti NIS2. Per un ripasso sugli obblighi generali del GDPR c'è la guida Helpwebnet che cos'è il GDPR.

Domande frequenti

Entro quando va notificato un data breach?

Senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando il titolare ne è venuto a conoscenza; oltre quel termine vanno indicati i motivi del ritardo.

Ogni violazione va notificata?

No: va notificata se è probabile un rischio per i diritti delle persone. Tutte le violazioni vanno però annotate nel registro interno.

Un ransomware è un data breach?

Quasi sempre sì, perché almeno la disponibilità dei dati è compromessa e spesso i dati vengono anche sottratti. Se però i backup sono integri, il ripristino è rapido e la sottrazione è esclusa, il rischio può essere basso e la notifica non dovuta: la violazione va comunque registrata.

Come si invia la notifica?

Tramite la procedura telematica sul portale servizi del Garante, che include anche uno strumento di autovalutazione.

Hai avuto un incidente?

Ti aiutiamo a ricostruire cosa è successo davvero (log, accessi, dati coinvolti): sono le informazioni che servono per decidere e compilare la notifica. Chiama il 081 1818 7885 o scrivi a sicurezzainformaticaaziendale@helpwebnet.com.

Chiama 081 1818 7885

Fonti: Garante privacy, violazioni dei dati personali · Garante, procedura telematica e autovalutazione · Regolamento (UE) 2016/679, artt. 4, 33 e 34 · EDPB, Linee guida 9/2022 sulla notifica delle violazioni