Una violazione dei dati personali (data breach) è una violazione della sicurezza che comporta, accidentalmente o illecitamente, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso non autorizzato a dati personali. Non riguarda quindi solo attacchi informatici o ransomware.
Può verificarsi, ad esempio, quando:
- Un account o una casella e-mail viene compromessa;
- Un'e-mail o un documento viene inviato al destinatario sbagliato;
- Una cartella o un file viene condiviso con persone non autorizzate;
- Viene perso o rubato un PC, uno smartphone o una chiavetta;
- Viene smarrita una cartellina contenente documenti con dati personali;
- Un documento viene lasciato incustodito o ritirato dalla persona sbagliata;
- Un file viene cancellato, modificato o pubblicato accidentalmente;
- Un fornitore o un servizio cloudsubisce una compromissione;
- Vengono caricati dati personali su strumenti o servizi online non autorizzati.
Anche un evento che sembra essere stato risolto deve essere segnalato. Ad esempio, se un'e-mail contenente dati personali viene inviata al destinatario sbagliato e successivamente richiamata, occorre comunque verificare se il richiamo sia stato efficace e se il destinatario abbia avuto accesso al contenuto.
Quando si verifica o si sospetta un evento, non spetta a chi lo rileva stabilire se sia effettivamente un data breach o quanto sia grave.
La prima azione è segnalarlo tempestivamente al Titolare del trattamento o al referente aziendale individuato, utilizzando i canali previsti.
In caso di dubbio, si segnala.
Il Titolare, con il supporto del consulente Privacy/DPO (ove nominato), referente IT e delle altre funzioni coinvolte, potrà ricostruire l'accaduto, comprenderne la portata e definire le azioni necessarie.
Questo vale allo stesso modo per un ransomware, un'e-mail inviata per errore o la perdita di una cartellina di documenti.
Non sempre è possibile comprendere immediatamente le conseguenze della perdita o della divulgazione di un'informazione.
Il rischio dipende anche da come il dato può essere utilizzato e dalle altre informazioni con cui può essere combinato.
Un elenco di nominativi, ad esempio, può assumere maggiore rilevanza se associato a numeri di telefono, e-mail, informazioni contrattuali o dati economici.
Anche la compromissione di una casella e-mail può consentire ad un soggetto non autorizzato di accedere a comunicazioni, documenti e contatti, utilizzandoli per ulteriori tentativi di phishing, frode o accesso non autorizzato.
Per questo motivo non bisogna decidere autonomamente che un dato sia “poco importante” o che l'evento “non abbia conseguenze”.
La tempestività permette di adottare azioni proattive per limitare le conseguenze, ad esempio:
- Bloccare o modificare credenziali e account;
- Revocare accessi o link condivisi;
- Isolare un dispositivo o un sistema;
- Recuperare e mettere in sicurezza documenti e supporti;
- Verificare quali informazioni siano state effettivamente esposte;
- Conservare le evidenze utili a ricostruire l'accaduto;
- Coinvolgere tempestivamente fornitori o altre funzioni aziendali;
- Adottare eventuali ulteriori misure di protezione o comunicazione.
Anche la perdita di documenti cartacei può quindi richiedere di verificare quali dati contenevano, chi potrebbe averli trovati o consultati e quali conseguenze potrebbero derivarne.
Un incidente può essere gestito; un incidente non segnalato può invece diventare più difficile da contenere.
Nascondere o minimizzare un evento può impedire all'organizzazione di ricostruire tempestivamente quanto accaduto, adottare le misure necessarie e rispettare, quando applicabili, gli obblighi previsti dalla normativa.
La trasparenza è quindi parte della responsabilità dell'organizzazione: segnalare un problema consente di affrontarlo; nasconderlo può compromettere la fiducia di clienti, dipendenti, fornitori e partner.
In caso di sospetta violazione:
1. Segnalare l'evento al Titolare o al referente aziendale, anche se sembra limitato;
2. Contattare immediatamente il consulente privacy/DPO (ove nominato);
3. Indicare cosa è successo, quando e quali dati o documenti potrebbero essere coinvolti;
4. Non aspettare di avere il quadro completo e non minimizzare l'evento;
5. Non cancellare o modificare evidenze utili a ricostruire l'accaduto;
6. Seguire le indicazioni dei referenti competenti per contenere l'evento e gestirne le conseguenze.
In caso di dubbio, si se si segnala: sarà il Titolare a valutare l'evento e le eventuali azioni da intraprendere.
La gestione del data breach è disciplinata principalmente dagli artt. 32, 33 e 34 del GDPR.
In particolare, l'organizzazione deve:
- Adottare misure di sicurezza adeguate e, in caso di violazione, intervenire per contenerne le conseguenze e prevenirne il ripetersi;
- Segnalare ed analizzare tempestivamente ogni potenziale violazione;
- Valutare il rischio per i diritti e le libertà degli interessati;
- Notificare la violazione al Garante entro 72 ore, quando previsto dall'art. 33;
- Comunicare la violazione agli interessati, quando sussiste un rischio elevato ai sensi dell'art. 34;
- Documentare tutte le violazioni, anche quelle che non vengono notificate al Garante.
L'organizzazione deve poter dimostrare la gestione degli eventi attraverso:
- Procedura e canali di segnalazione;
- Referenti individuati;
- Scheda di segnalazione e valutazione;
- Registro delle violazioni;
- Evidenze delle analisi e delle misure adottate;
- Eventuali notifiche al Garante e comunicazioni agli interessati;
- Eventuali azioni correttive.
