Vai al contenuto

Violazione dei dati personali o data breach: ecco la guida

Indice:

Quando si parla di violazione dati personali si intende il mancato rispetto delle norme di sicurezza da parte del titolare del trattamento che, in modo illecito o accidentale, registrato la perdita, la distruzione, la modifica, la divulgazione non autorizzata o l’accesso alle informazioni personali che doveva custodire. Questo è quanto afferma l’articolo 4 Regolamento generale per la protezione dei dati personali numero 679 del 2016, normativa che impone al responsabile del trattamento delle informazioni personali di adottate tutte le misure tecniche e organizzativa adeguate al livello di rischio per proteggerli. Ci sono tre tipi di Data breach, ma la violazione può prevedere una o tutte le seguenti categorie di trasgressione.:

  • violazione della riservatezza, ovvero l’accesso o la divulgazione dei dati personali senza autorizzazione o accidentale;
  • violazione dell’integrità, quando vengono modificate le informazioni personali in modo non autorizzato o o accidentalmente;
  • violazione della disponibilità, in caso di perdita o distruzione dovuta a un incidente o ad un comportamento non legittimato.

La violazione di dati personali può avvenire anche con dolo come nel caso di un attacco informatico provocata da attacchi esterni come la diffusione di virus e malware. Vediamo come tutelarsi in caso di data breach e di violazione del presente regolamento.

violazione dei dati personali

Che cosa fare in caso di violazione dei dati personali

I titolari del trattamento dei dati personali, che possono essere ad esempio un’impresa, un’associazione, un partito politico, un soggetto pubblico o un professionista, devono inviare la notifica al Garante per la protezione dati personali dell’avvenuta violazione delle informazioni personali in possesso entro 72 ore, e senza ingiustificato ritardo, dal momento in cui ne sono venuti a conoscenza, a meno che questo evento non pregiudichi alcun rischio elevato per i diritti e le libertà delle persone fisiche e sulla sicurezza dei dati.

La comunicazione al Garante della avvenuta violazione dei dati personali deve essere svolta in maniera tempestiva e deve contenere i motivi del ritardo se viene inviata oltre le 72 previste.

Se la violazione dei dati personali comporta un rischio per i diritti delle persone, i titolari devono comunicarla agli interessati, a meno che non abbiano messo in atto delle misure per ridurre il suo impatto.

Inoltre, i titolari devono tenere un registro contenente tutte le annotazioni riguardanti le violazioni dati personali, in modo che le Autorità possano controllare il loro rispetto della normativa in materia.

Come comunicare al Garante la violazione di dati personali

Il Provvedimento del 27 maggio 2021 ha previsto che i titolari del trattamento debbano notificare la violazione seguendo la procedura telematica presente sulla pagina web dedicata ai servizi GDPR del Garante. Nel caso il titolare ravvisi una violazione, deve comunicare quelle che provocano danni fisici, materiali o immateriali agli individui entro 72 ore dal momento in cui ne sono venuti a conoscenza. Inoltre, il Garante avrà bisogno di alcune informazioni come ad esempio:

  • descrivere la natura della violazione dei dati personali compresi l’ammontare approssimativo del numero di persone interessate e della sua categoria;
  • il nome e i dati di contatto del responsabile della protezione dei dati personali o di altro punto di contatto presso cui ottenere più informazioni;
  • le possibili conseguenze della violazione;
  • le misure adottate.

Nella stessa pagina online è disponibile il modello di autovalutazione per capire quali sono le accortezze tecniche e organizzative adeguate di protezione e tali misure devono essere applicate ai dati personali. In caso di mancato rispetto della procedura di notifica della violazione delle informazioni personali, si rischia una sanzione amministrativa che può arrivare ad un massimo di 10 milioni di euro o al 2 per cento del fatturato annuo della società. Inoltre, si può prendere anche un’altra sanzione per se non si sono messe in piedi le adeguate misure di sicurezza.

Comunicare la violazione dei dati agli interessati dopo la notifica

La comunicazione agli interessati coinvolti nella violazione dei dati personali è obbligatoria solo se comporta un grave rischio per i diritti e le libertà individuali. Essa deve contenere tutte le informazioni che permettono al consumatore di conoscere il rischio e proteggere i dati, con le conseguenze e gli accorgimenti che devono seguire per evitate usi illeciti dei loro dati. Al contrario, essa non è obbligatoria quando:

  • la società aveva messo in atto tutte le misure applicate ai dati personali oggetto della violazione per criptarli;
  • l’impresa ha adottato misure successive per porre rimedio alla violazione dei dati ed evitare che il rischio diventasse elevato per le libertà ed i diritti delle persone;
  • la comunicazione per avvertire i singoli interessati comporta sforzi sproporzionati e quindi si procede con una comunicazione pubblica.

La gravità della violazione dei dati personali presenta un rischio elevato quando lede le libertà ed ai diritti personali, ma essa dipende dal tipo di violazione, dalla natura, numero e sensibilità dei dati violati, la riconducibilità degli stessi ad una persona fisica, le conseguenze degli interessati, il numero di persone coinvolte nel rischio e le caratteristiche del titolare del trattamento.

data breach

Obbligo di documentazione nel processo di gestione del data breach

La normativa in materia di protezione dei dati personali prevede che i titolari del loro trattamento debbano rispettare i principi di correttezza e trasparenza, in modo che essi non vengano gestiti con comportamenti pregiudizievoli, discriminatori, imprevisti o fuorvianti per l’interessato, prendendosi un impegno con l’intera collettività. I dati devono essere trattati in modo lecito e trasparente, con gli utenti che devono essere a conoscenza di come i dati sono raccolti, utilizzati e consultati attraverso comunicazioni che contengano informazioni chiare, semplici, accessibili e comprensibili a tutti. Inoltre, l’impresa che tratta i dati deve tenere un apposito registro che annota le violazioni e sul quale si deve annotare:

  • la data e l’orario della violazione;
  • la provenienza dell’informazione sulla violazione;
  • i dati e gli interessati coinvolti nella violazione;
  • la data e l’ora della notifica di una violazione o data breach all’Autorità di controllo;
  • i motivi del ritardo o della mancata comunicazione della violazione;
  • le cause ed i provvedimenti messi in atto per limitare i danni della violazione.

Il Garante può prendere questa documentazione per verificare se è improbabile che la violazione di sicurezza che comporta accidentalmente o in modo illecito la perdita di riservatezza dei dati personali protetti risulta tale o meno.

Come ottenere il risarcimento del danno per violazione dati personali

Il risarcimento del danno per trattamento illecito di dati personali può essere richiesto dal consumatore che deve essergli erogato dal titolare o dal responsabile della loro gestione. Infatti, tutte le violazioni dei dati che provocano un danno materiale o immateriale devono prevedere:

  • il trattamento illecito dei dati frutto di un comportamento attivo o omissivo che porta ad una violazione del Regolamento europeo in materia;
  • il danno ed il nesso eziologico con la condotta. 

Tra le fattispecie che possono portare al risarcimento del danno subito ci sono la perdita del controllo sui propri dati personali degli interessati, la limitazione dei loro diritti, la discriminazione il furto o usurpazione d’identità, le perdite finanziarie, decifratura non autorizzata della pseudonimizzazione, il pregiudizio alla reputazione, la perdita di riservatezza dei dati personali protetti dal segreto professionale, qualsiasi altro danno economico o sociale significativo alla persona fisica interessata, i dati oggetto della violazione possono essere utilizzati contro l’interessato in caso di divulgazione. I titolari del trattamento possono evitare il risarcimento del danno se dimostrano di essere che la violazione non è a loro imputabile e che hanno predisposto le misure necessarie per la protezione dei dati. 

Cosa facciamo in caso di violazione dati personali

In caso di violazione dei dati personali i nostri professionisti ti aiuta a sporgere reclamo al Garante per chiedere l’accesso ai propri dati personali e la rettifica o la cancellazione degli stessi o la limitazione del trattamento che li riguarda o di opporsi al trattamento. Invece, per ottenere il risarcimento danni, un avvocato ti aiuterà in tutte le fasi presso il Giudice competente:

  • specificando le varie caratteristiche del danno, descrivendolo e qualificandolo;
  • fornire le prove concrete del danno subìto;
  • dimostrando che il danno è stato significativo, per avere la pretesa di ottenere il risarcimento;
  • provare il nesso eziologico, ovvero spiegare che il danno lamentato è causa diretta della violazione dei dati personali.

Consumatore.it è a disposizione degli utenti per qualsiasi violazione delle disposizioni sui dati personali e verificare se ci sono le condizioni per aprire azioni di risarcimento nei confronti dei trasgressori. Tesserati per usufruire di un’assistenza a costi agevolati ed iscriviti alla nostra newsletter a pagamento per rimanere aggiornato con contenuti esclusivi. Ricorda che puoi anche leggere i nostri articoli free per conoscere leggi, consigli per risparmiare, le garanzie su beni e servizi e tutto ciò che riguarda il mondo del consumo, potendo anche interagire con la nostra community per scambiare opinioni su esperienze o problematiche legate a questo tema.

Invia La Tua Richiesta
Tutelati Oggi!

donna con ombrello rosso