Introduzione
La gestione dei data breach richiede la capacità di riconoscere tempestivamente un evento che coinvolge dati personali, distinguendolo da un incidente puramente tecnico.
Ogni violazione deve essere valutata per determinare il rischio per gli interessati, decidere se notificarla al Garante e, quando necessario, comunicarla alle persone coinvolte.
La gestione dei data breach richiede il coinvolgimento coordinato di ICT, funzioni operative, Compliance e DPO, e deve raccordarsi con la gestione degli incidenti ICT quando la violazione origina da sistemi, infrastrutture o fornitori tecnologici.
Ambito di applicazione
La gestione dei data breach si applica a ogni evento che comporti, anche solo potenzialmente, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso non autorizzato a dati personali.
Riguarda, in particolare:
- violazioni originate da attacchi informatici o incidenti di sicurezza ICT;
- perdita o furto di dispositivi, documenti o supporti contenenti dati personali;
- invio o comunicazione errata di dati personali a destinatari non autorizzati;
- accessi non autorizzati a sistemi o archivi da parte di personale interno;
- violazioni originate presso fornitori o responsabili del trattamento;
- eventi che compromettono la disponibilità dei dati, anche in assenza di sottrazione o diffusione.
Il perimetro comprende anche gli eventi rilevati presso fornitori terzi, quando questi trattano dati personali per conto dell’organizzazione.
Contesto normativo di riferimento
Il titolare deve valutare tempestivamente la violazione e, quando questa possa presentare un rischio per i diritti e le libertà delle persone fisiche, notificarla al Garante, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza (art. 33).
La comunicazione agli interessati non è automatica: è richiesta quando la violazione è suscettibile di presentare un rischio elevato per i loro diritti e libertà, con un linguaggio chiaro e comprensibile (art. 34), fatte salve le eccezioni previste dall’art. 34, par. 3.
Il responsabile del trattamento deve informare il titolare senza ingiustificato ritardo non appena viene a conoscenza di una violazione, affinché il titolare possa rispettare i propri obblighi di valutazione e notifica.
Il titolare deve documentare tutte le violazioni dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati, anche quando non ricorrono le condizioni per la notifica al Garante: è questo il fondamento normativo del registro dei data breach (art. 33, par. 5).
Esigenze e problemi a cui risponde
La gestione dei data breach risponde alla necessità di reagire correttamente e nei tempi previsti a un evento che coinvolge dati personali, indipendentemente da dove abbia origine.
Le criticità principali sono:
- eventi non riconosciuti come violazioni di dati personali;
- ritardi nella rilevazione o nell’escalation interna;
- valutazione del rischio per gli interessati assente o non documentata;
- termine delle 72 ore non rispettato o non monitorato;
- comunicazione agli interessati omessa quando dovuta;
- coinvolgimento tardivo del DPO o del management;
- scarso raccordo tra la gestione del data breach e la gestione degli incidenti ICT quando la violazione origina da sistemi o fornitori tecnologici;
- assenza di tracciabilità delle decisioni assunte e delle azioni intraprese.
Approccio suggerito
La gestione dei data breach deve fondarsi su un processo definito, in grado di funzionare sotto pressione e nei tempi ristretti previsti dal Regolamento.
Occorre quindi definire:
- criteri per riconoscere un evento come violazione di dati personali;
- un canale unico di segnalazione interna, accessibile a tutte le funzioni;
- responsabilità e tempi per la prima valutazione dell’evento;
- criteri per la valutazione della probabilità e della gravità del rischio per gli interessati;
- modalità di coinvolgimento tempestivo di DPO, ICT, Compliance e management;
- criteri e responsabilità per la decisione di notifica al Garante e di comunicazione agli interessati;
- modalità di raccordo con la gestione degli incidenti ICT, quando la violazione coinvolge sistemi o fornitori tecnologici;
- modalità di documentazione di ogni violazione, anche quando non è oggetto di notifica.
Il processo deve prevedere simulazioni periodiche, per verificare che ruoli, tempi e canali di escalation funzionino correttamente in condizioni realistiche.
Output attesi
La gestione dei data breach deve produrre un processo tracciabile, tempestivo e coerente con gli obblighi di notifica e comunicazione previsti dal Regolamento.
Gli output principali sono:
- procedura di gestione dei data breach, con ruoli, tempi e canali di escalation definiti;
- criteri documentati per la valutazione del rischio per gli interessati;
- modello di notifica al Garante e modello di comunicazione agli interessati;
- registro delle violazioni, comprese quelle non notificate, con relativa motivazione;
- evidenza dei tempi di rilevazione, valutazione, notifica e comunicazione;
- modalità di raccordo con la gestione degli incidenti ICT e con i fornitori coinvolti;
- piano di simulazioni periodiche e riesame del processo in base agli esiti.