Non riguarda solo gli attacchi. Una email inviata per errore alla persona sbagliata, un portatile smarrito non cifrato, un ransomware che rende inaccessibili i dati: sono tutte violazioni ai sensi del regolamento.
Quando c’è un rischio per i diritti delle persone coinvolte, la violazione va notificata al Garante entro settantadue ore dal momento in cui se ne è avuta conoscenza. Il termine è stretto, e va rispettato anche quando le cause non sono ancora chiare: si notifica quello che si sa e si integra dopo.
Non è solo l’attacco informatico
Violazione di dati personali significa distruzione, perdita, modifica o divulgazione non autorizzata di dati. La parola fa pensare all’attacco esterno, ma nella casistica reale una parte importante degli episodi ha origini molto più banali.
Un portatile perso in treno. Una email con l’elenco dei clienti inviata all’indirizzo sbagliato. Un allegato con dati di più persone mandato in copia a tutti invece che in copia nascosta. Un archivio cartaceo lasciato accessibile. Un backup su un disco smarrito. Sono tutte violazioni, e vanno valutate con lo stesso metro di un attacco.
La cifratura cambia l’esito in modo sostanziale: un portatile smarrito con il disco cifrato rende i dati incomprensibili a chi lo trova, e questo pesa nella valutazione del rischio. È uno dei casi in cui una misura tecnica semplice riduce direttamente un obbligo.
Le settantadue ore, spiegate bene
Il termine decorre da quando si acquisisce consapevolezza della violazione, non da quando è avvenuta. Ed è un termine per notificare, non per aver risolto tutto: si può notificare in modo scaglionato, integrando le informazioni man mano che si ricostruisce l’accaduto.
Non tutte le violazioni si notificano
Va notificata all’autorità quella che comporta un rischio per i diritti delle persone. Se il rischio è improbabile — il caso tipico è il dispositivo cifrato — si può non notificare, ma la valutazione va fatta e documentata comunque.
A volte vanno informate anche le persone
Quando il rischio è elevato, oltre all’autorità vanno avvisati gli interessati, senza ingiustificato ritardo. È il passaggio che ha l’impatto reputazionale maggiore ed è quello per cui conviene essere preparati prima.
Il registro delle violazioni va tenuto sempre
Anche per gli episodi che si decide di non notificare. È il documento che dimostra di aver valutato, ed è la prima cosa che viene chiesta se in seguito emerge un problema.
Perché conta per un’azienda
Nella confusione delle prime ore, sapere già chi decide, chi raccoglie le informazioni e chi notifica fa la differenza fra una gestione ordinata e settantadue ore perse a capire cosa fare.
L’errore che vediamo più spesso
Va tenuto un registro anche delle violazioni che non vengono notificate, con la motivazione della scelta. È una delle prime cose che vengono chieste in caso di controllo, e quasi nessuno lo tiene.