Data Breach: profili di responsabilità e obblighi di comunicazione al Garante

L’entrata in vigore da maggio 2018 del Regolamento europeo 679/2016 ha modificato la normativa in materia di privacy, estendendo la tutela in materia di protezione dei dati personali. Con questo nuovo Regolamento è stato introdotto il principio “Accountability” (Responsabilizzazione), che di fatto attribuisce maggiore responsabilità al “Titolare del Trattamento”, con un inasprimento consistente delle sanzioni previste in caso di inadempienza.

Il Titolare del Trattamento è “la persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali”” (art. 4. par. 1, n. 7 GDPR). Pertanto, chi decide “perché” e “come” devono essere trattati i dati personali è il Titolare del Trattamento. Stante il dovere del Titolare di tutelare e proteggere i dati personali in suo possesso, egli deve adottare determinati accorgimenti a protezione di questi e, laddove si verifichi un data breach, si configurano in capo a quest’ultimo ulteriori obblighi.

Un data breach consiste in un una violazione di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati.

In caso di data breach il Titolare del Trattamento, per non incorrere in responsabilità, deve provare di aver messo in atto tutte le misure organizzative e di sicurezza possibili per evitarlo (ai sensi dell’art. 32 GDPR). La responsabilità del Titolare del Trattamento sarà comunque limitata nei confronti del solo soggetto (o più singoli soggetti, se del caso) che abbia visto i propri dati personali venir violati dal data breach.

L’art. 32 GDPR poco innanzi citato indica, esemplificando, alcune delle misure tecniche e organizzative idonee a garantire un adeguato livello di sicurezza; tali misure comprendono:

  1. a) la pseudonimizzazione e la cifratura dei dati personali;
  2. b) la capacità di assicurare su base permanente la riservatezza, l’integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento;
  3. c) la capacità di ripristinare tempestivamente la disponibilità e l’accesso dei dati personali in caso di incidente fisico o tecnico;
  4. d) una procedura per testare, verificare e valutare regolarmente l’efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento.

Pertanto, in caso di data breach si potrebbe configurare un profilo di responsabilità in capo al Titolare del Trattamento dei dati, qualora le misure di sicurezza e/o organizzative poste in essere si siano, di fatto, rivelate inefficaci.

E’ bene sottolineare che le misure di sicurezza si differenziano a seconda dell’attività svolta dal titolare. Soggetti operanti in settori ad “alto rischio”, come gli istituti bancari, ad esempio, sono sottoposti a regole e misure più stringenti, come la dotazione di un sistema di invio di codici OTP ad un dispositivo determinato per ogni tentativo di accesso ad un account. Questi soggetti, infatti, devono rispettare non una diligenza media (come accade normalmente), ma bensì qualificata, proprio in relazione ai rischi annessi all’attività svolta e al fatto che sia prevedibile che un soggetto non autorizzato possa tentare di accedere ai conti corrente dei clienti per scopi illeciti. Ne discende che, nel caso di accesso ai conti bancari personali dei clienti da parte di un hacker, in mancanza di un sistema di sicurezza OTP, la banca, secondo la prevalente giurisprudenza, verrebbe ritenuta responsabile.  Le attività non assoggettate al rispetto della diligenza qualificata dovranno invece adottare misure di sicurezza meno stringenti, che verranno valutate caso per caso. Anche per queste ultime, ai fini di esonerarsi da eventuali responsabilità, ai sensi dell’art 82, terzo comma, GDPR, sarebbe sufficiente dimostrare che l’evento dannoso non è in alcun modo imputabile all’azienda.

Ogni volta che si verifica un data breach il Titolare del Trattamento è tenuto ad osservare degli obblighi di comunicazione al Garante per la Privacy. Quest’ultimo, in base alle previsioni del Regolamento (UE) 2016/679, ha infatti stabilito che “senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta della violazione, il Titolare al Trattamento dei dati deve notificare quest’ultima al garante, salvo la violazione dei dati personali sia improbabile che comporti un rischio per i diritti e le libertà delle persone fisiche a cui si riferisce”. Il Garante ha poi specificato che “Le notifiche al Garante effettuate oltre il termine delle 72 ore devono essere accompagnate dai motivi del ritardo. Inoltre, se la violazione comporta un rischio elevato per i diritti delle persone, il Titolare deve comunicarla a tutti gli interessati, utilizzando i canali più idonei, a meno che abbia già preso misure tali da ridurne l’impatto”. Il Garante indica anche espressamente quali siano le violazioni per cui è richiesto l’invio della notifica: “Vanno notificate unicamente le violazioni di dati personali che possono avere effetti avversi significativi sugli individui, causando danni fisici, materiali o immateriali. Ciò può includere, ad esempio, la perdita del controllo sui propri dati personali, la limitazione di alcuni diritti, la discriminazione, il furto d’identità o il rischio di frode, la perdita di riservatezza dei dati personali protetti dal segreto professionale, una perdita finanziaria, un danno alla reputazione e qualsiasi altro significativo svantaggio economico o sociale”.

Al fine di verificare opportunamente se sia necessario effettuare la notifica al Garante si deve porre in atto un’attività di valutazione del rischio.

A seguito della valutazione si potranno ottenere 4 diversi livelli di rischio:

  • Basso: nessun pregiudizio sui diritti e sulle libertà degli interessati né sulla sicurezza dei dati personali coinvolti o pregiudizi minimi;
  • Medio: possibile pregiudizio sui diritti e sulle libertà degli interessati e sulla sicurezza dei dati personali coinvolti, superabili con qualche difficoltà;
  • Alto: pregiudizio certo sui diritti e sulle libertà degli interessati e sulla sicurezza dei dati personali coinvolti, superabili ma con gravi difficoltà;
  • Molto Alto: pregiudizio certo con conseguenze significative e anche irreversibili.

In tutti casi, esclusa la fattispecie di rischio basso, è necessario effettuare la notifica al Garante. In caso, poi, di rischio alto o molto alto il Titolare del Trattamento ha l’ulteriore obbligo di comunicare la violazione dei dati all’interessato senza ingiustificato ritardo (ai sensi dell’art. 34 GDPR).

Quest’obbligo è però escluso, sempre ai sensi dell’art. 34, quando:

  • Il Titolare del trattamento ha messo in atto le misure tecniche e organizzative adeguate di protezione e tali misure erano state applicate ai dati personali oggetto della violazione, in particolare quelle destinate a rendere i dati personali incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifratura.
  • Il Titolare del trattamento ha successivamente adottato misure atte a scongiurare il sopraggiungere di un rischio elevato per i diritti e le libertà degli interessati.
  • La comunicazione richiederebbe sforzi sproporzionati. In tal caso, si procede invece a una comunicazione pubblica o a una misura simile, tramite la quale gli interessati sono informati con analoga efficacia.

Per quanto concerne i requisiti formali, la notifica al Garante, ai sensi dell’art. 33 del GDPR, deve contenere:

  • una descrizione della natura della violazione dei dati personali compresi e, ove possibile, le categorie e il numero approssimativo di interessati e dei dati personali in questione;
  • l’indicazione del nome e dei dati di contatto del responsabile della protezione dei dati o di altro punto di contatto presso cui ottenere più informazioni;
  • una descrizione delle probabili conseguenze della violazione dei dati personali;
  • una descrizione delle misure adottate (o di cui si propone l’adozione) da parte del titolare del trattamento, al fine di porre rimedio alla violazione dei dati personali e anche, se del caso, per attenuarne i possibili effetti negativi.

Il Titolare al Trattamento è inoltre tenuto a documentare tutte le violazioni che di dati personali che sono avvenute; questo deve essere ottemperato mediante la tenuta di un registro che, ai fini di un eventuale controllo, deve contenere:

  • La data e ora della violazione;
  • La sorgente dell’informazione sulla violazione;
  • Le conseguenze della violazione (quantità dei dati personali e degli interessati coinvolti dalla violazione);
  • La data o ora della notifica della violazione all’autorità di controllo;
  • Il motivo per il quale la violazione è stata ritardata o non è stata comunicata all’autorità di controllo;
  • Le cause della violazione;
  • I provvedimenti adottati a seguito della violazione.

Sia coloro che – nell’applicazione delle misure di sicurezza – sono assoggettati al rispetto della diligenza qualificata (istituti bancari e di credito e soggetti operanti in settori “ad alto rischio” di attacco), sia quei soggetti tenuti al rispetto della diligenza media devono rispettare gli obblighi di comunicazione al Garante e, dove necessario, agli interessati.

È fondamentale porre molta attenzione a questi obblighi. Infatti, in caso di mancato rispetto delle procedure di notifica della violazione, è prevista una sanzione amministrativa fino ad un importo di 10 milioni di euro oppure fino al 2% del fatturato annuo della società.

Pertanto, è quanto mai consigliato, soprattutto alle aziende, dotarsi di procedure per la gestione di data breach redatti anche con l’ausilio di consulenti privacy, in modo tale da non trovarsi impreparati in caso di violazione e procedere tempestivamente agli obblighi di comunicazione sopra menzionati.

Avv. Chiara Micera

logo footer

Piazza dei Tribunali 5
40124 Bologna (BO)
tel. (+39) 051 580551
fax (+39) 051 0822425

Via Lattanzio Gambara n. 75
25121 Brescia (BS)
tel. (+39) 030 7778193
fax (+39) 051 0822425

info@studiolegalemicera.it
chiaramicera@ordineavvocatibopec.it
p.iva 04227040377
cod. univoco T04ZHR3

© 2021 - Avvocato Chiara Micera

logo CM footer

Piazza De Tribunali, 5
40124 Bologna (BO)
tel. (+39) 051 580551
fax (+39) 051 0822425

Via Lattanzio Gambara n. 75
25121 Brescia (BS)
tel. (+39) 030 7778193
fax (+39) 051 0822425

info@studiolegalemicera.it
chiaramicera@ordineavvocatibopec.it
p.iva 04227040377
cod. univoco T04ZHR3

© 2021 - Avvocato Chiara Micera | privacy policy | cookie policy

logo link
logo CM footer

Piazza De Tribunali, 5
40124 Bologna (BO)
tel. (+39) 051 580551
fax (+39) 051 0822425

Via Lattanzio Gambara n. 75
25121 Brescia (BS)
tel. (+39) 030 7778193
fax (+39) 051 0822425

info@studiolegalemicera.it
chiaramicera@ordineavvocatibopec.it
p.iva 04227040377
cod. univoco T04ZHR3

logo link

© 2021 - Avvocato Chiara Micera