Inquadramento normativo
Il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, comunemente noto come GDPR (General Data Protection Regulation), ha introdotto nell'ordinamento europeo un articolato sistema di gestione e notifica delle violazioni dei dati personali, comunemente indicate con il termine anglosassone data breach. Prima dell'entrata in vigore del GDPR, l'obbligo di notifica delle violazioni era circoscritto a un ambito settoriale assai ristretto, essendo previsto essenzialmente dalla Direttiva e-Privacy in capo ai soli fornitori di reti e servizi di comunicazione elettronica accessibili al pubblico. Il Regolamento ha operato una generalizzazione di tale obbligo, estendendolo a tutti i titolari del trattamento, indipendentemente dal settore di attività e dalla natura dei dati trattati.
Il quadro normativo di riferimento è completato, nell'ordinamento italiano, dal decreto legislativo 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali, cosiddetto "Codice Privacy"), come modificato dal decreto legislativo 10 agosto 2018, n. 101, adottato per adeguare la disciplina nazionale alle disposizioni del GDPR, e dal decreto legislativo 18 maggio 2018, n. 51, recante l'attuazione della Direttiva (UE) 2016/680 relativa al trattamento dei dati personali da parte delle autorità competenti a fini di prevenzione, indagine, accertamento e perseguimento di reati. Su questo impianto normativo si innestano le Linee guida sulla notifica delle violazioni dei dati personali adottate dal Gruppo di lavoro Articolo 29 il 3 ottobre 2017, più volte aggiornate e infine consolidate nelle Guidelines 9/2022 dell'EDPB (European Data Protection Board), che rappresentano lo strumento interpretativo fondamentale per comprendere la portata e le implicazioni pratiche degli obblighi regolamentari.
La definizione di violazione dei dati personali
L'articolo 4, punto 12, del GDPR fornisce una definizione puntuale e tecnicamente precisa di violazione dei dati personali, qualificandola come «la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati». Questa stessa definizione è ripresa dall'articolo 2, comma 1, lettera m), del decreto legislativo n. 51/2018, con applicazione all'ambito del trattamento effettuato dalle autorità di contrasto, come ribadito dal provvedimento del Garante n. 209 del 27 maggio 2021.
La definizione merita un'analisi attenta sotto diversi profili. In primo luogo, essa abbraccia sia gli eventi accidentali, come la perdita involontaria di un dispositivo contenente dati o la cancellazione per errore di un archivio, sia quelli illeciti, frutto di condotte dolose o colpose di terzi, quali attacchi informatici, sottrazioni fraudolente o accessi abusivi. In secondo luogo, l'elencazione degli eventi costitutivi della violazione, distruzione, perdita, modifica, divulgazione non autorizzata, accesso non autorizzato, è esemplificativa di una casistica volutamente ampia, che il legislatore europeo ha inteso costruire in modo da non lasciare fuori dall'ambito applicativo dell'obbligo di notifica alcun evento pregiudizievole per i diritti e le libertà degli interessati.
Un elemento concettuale di rilievo, chiarito dall'EDPB nelle proprie linee guida, è la distinzione tra incidente di sicurezza e violazione dei dati personali: mentre ogni violazione dei dati personali costituisce un incidente di sicurezza, non ogni incidente di sicurezza è necessariamente una violazione ai sensi del GDPR. La rilevanza della distinzione è data dal fatto che il GDPR si applica esclusivamente alle violazioni che riguardino dati personali, ossia informazioni relative a persone fisiche identificate o identificabili. Un malfunzionamento informatico che non comporti alcuna compromissione di dati personali resta, dunque, sul piano della gestione operativa dei sistemi informativi, senza innescare gli obblighi previsti dagli artt. 33 e 34 del Regolamento.
Le tre tipologie di violazione
Il Gruppo di lavoro Articolo 29, nel Parere 03/2014 sulla notifica delle violazioni, poi ripreso e sviluppato nelle successive linee guida dell'EDPB, ha elaborato una classificazione delle violazioni che si fonda sui tre principi cardinali della sicurezza delle informazioni, anche noti con l'acronimo CIA (Confidentiality, Integrity, Availability): riservatezza, integrità e disponibilità.
La violazione della riservatezza si verifica quando si produce una divulgazione di dati personali o un accesso agli stessi non autorizzato o accidentale. Si tratta della tipologia più immediatamente percepibile, quella che ordinariamente si associa all'immagine del data breach: si pensi all'invio di una comunicazione contenente dati personali a un destinatario errato, alla pubblicazione accidentale di informazioni riservate su una piattaforma pubblica, ovvero all'esfiltrazione di un archivio dati da parte di soggetti terzi non autorizzati.
La violazione dell'integrità ricorre in caso di modifica non autorizzata o accidentale dei dati personali. Essa può manifestarsi, ad esempio, nella manipolazione fraudolenta di un registro contenente informazioni su dipendenti o clienti, oppure in un'alterazione involontaria di dati sanitari determinata da un errore di sistema, con conseguente compromissione dell'accuratezza e dell'affidabilità delle informazioni.
La violazione della disponibilità, infine, si realizza allorché si verifica la perdita, l'accesso non autorizzato o la distruzione, accidentale o illecita, di dati personali. Questa tipologia richiede una riflessione più approfondita, poiché la sua configurazione non è sempre intuitiva. Una perdita di disponibilità può essere permanente, come nel caso della cancellazione definitiva di un archivio in assenza di backup, ovvero temporanea, come avviene durante un attacco ransomware che crittografa i dati rendendoli inaccessibili, o in seguito a un'interruzione prolungata del servizio causata da un attacco denial of service. Anche la perdita temporanea di disponibilità può integrare una violazione notificabile, ove risulti idonea a pregiudicare i diritti e le libertà delle persone fisiche interessate.
Va sottolineato che una singola violazione può presentare congiuntamente più di uno dei caratteri sopra descritti: si pensi a un attacco informatico che comporti sia l'esfiltrazione di dati (violazione della riservatezza) sia la loro successiva crittografia con richiesta di riscatto (violazione della disponibilità), oppure a un incidente che, oltre a rendere inaccessibili i dati, produca alterazioni nei record originali (violazione dell'integrità). In tali situazioni il titolare del trattamento dovrà tenere conto di tutte le dimensioni della violazione nella propria valutazione del rischio e nella redazione della notifica.
Le conseguenze della violazione e la valutazione del rischio
La definizione normativa non è sufficiente, da sola, a determinare l'insorgere dell'obbligo di notifica all'autorità di controllo: il GDPR introduce, a tal fine, un criterio di proporzionalità fondato sulla valutazione del rischio che la violazione presenta per i diritti e le libertà delle persone fisiche. Non è in discussione soltanto la tipologia e la natura dei dati coinvolti, ma il complesso delle circostanze concrete che caratterizzano l'evento.
Le linee guida dell'EDPB identificano i principali fattori di rischio cui può essere esposta la persona fisica a seguito di una violazione: il furto o l'usurpazione di identità, la perdita finanziaria, il pregiudizio alla reputazione personale o professionale, la discriminazione, il danno fisico o il disagio psicologico, nonché la perdita della riservatezza di dati protetti dal segreto professionale. La gravità delle conseguenze potenziali per le persone fisiche dipende da una pluralità di variabili, tra cui la natura e la sensibilità dei dati coinvolti (con un rischio particolarmente elevato in caso di categorie particolari di dati ai sensi dell'art. 9 GDPR, come dati sanitari, dati biometrici, dati relativi all'orientamento sessuale o alle opinioni politiche), il numero di interessati potenzialmente coinvolti, l'identificabilità diretta o indiretta degli stessi, nonché le intenzioni, note o ragionevolmente presumibili, dei soggetti che abbiano ottenuto accesso non autorizzato alle informazioni.
Un elemento di rilievo pratico attiene alle misure tecniche di protezione adottate prima dell'incidente: dati personali adeguatamente crittografati, che risultino incomprensibili per i soggetti non autorizzati che li abbiano acquisiti, o dati oggetto di una robusta pseudonimizzazione ai sensi dell'articolo 4, punto 5, del GDPR, presentano un profilo di rischio significativamente ridotto rispetto a dati trasmessi o conservati in chiaro. Ciò non significa, tuttavia, che la crittografia esoneri automaticamente il titolare dall'obbligo di notifica: la valutazione deve sempre tenere conto del contesto specifico e della concreta possibilità che soggetti non autorizzati possano decifrare le informazioni acquisite.
L'obbligo di notifica all'autorità di controllo: l'articolo 33 del GDPR
L'articolo 33, paragrafo 1, del GDPR sancisce il principio fondamentale: «In caso di violazione dei dati personali, il titolare del trattamento notifica la violazione all'autorità di controllo competente a norma dell'articolo 55 senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che la violazione dei dati personali presenti un rischio per i diritti e le libertà delle persone fisiche». La norma introduce pertanto un'eccezione all'obbligo di notifica, operante quando sia improbabile che la violazione presenti rischi per i diritti e le libertà degli interessati: la valutazione di questa probabilità incombe interamente sul titolare del trattamento ed è soggetta al principio di responsabilizzazione (accountability) di cui all'articolo 5, paragrafo 2, del Regolamento.
Il momento a partire dal quale decorrono le 72 ore richiede un'analisi attenta. L'EDPB chiarisce che il titolare del trattamento deve considerarsi «a conoscenza» della violazione nel momento in cui è ragionevolmente certo che si è verificato un incidente di sicurezza che ha portato alla compromissione di dati personali. La norma non pretende che il titolare disponga, in quel momento, di un quadro completo ed esaustivo dell'incidente: è sufficiente la ragionevole certezza che una violazione si sia verificata. A partire da tale momento, il titolare ha l'obbligo di agire con la massima tempestività, avviando contestualmente le attività di contenimento, valutazione e notifica.
È ammesso che il titolare effettui una breve indagine preliminare per accertare se l'incidente costituisca effettivamente una violazione dei dati personali: durante questo periodo egli non può ancora dirsi «a conoscenza» della violazione in senso tecnico. Tuttavia, il Regolamento impone che tale indagine iniziale sia condotta con la massima celerità e che, una volta raggiunta la ragionevole certezza, la notifica venga effettuata senza ulteriore ritardo. L'eventuale tardività della notifica, ossia il suo compimento oltre il termine di 72 ore, non esonera il titolare dall'adempimento, ma deve essere accompagnata da una spiegazione motivata dei ragioni del ritardo, la cui valutazione spetta all'autorità di controllo.
Il contenuto della notifica
L'articolo 33, paragrafo 3, del GDPR individua le informazioni minime che la notifica deve contenere: la natura della violazione, compresi, ove possibile,le categorie e il numero approssimativo di interessati coinvolti e le categorie e il numero approssimativo di registrazioni di dati personali interessate; il nome e i dati di contatto del responsabile della protezione dei dati (DPO) o di altro punto di contatto; la descrizione delle probabili conseguenze della violazione; le misure adottate o proposte dal titolare per porre rimedio alla violazione e per attenuarne, ove possibile, gli effetti negativi.
L'EDPB ha precisato che l'impossibilità di disporre, al momento della notifica, di informazioni precise e complete, ad esempio il numero esatto degli interessati coinvolti, non costituisce un ostacolo alla notifica tempestiva. Il Regolamento consente espressamente il ricorso ad approssimazioni, e il titolare deve preoccuparsi prioritariamente di far fronte agli effetti negativi della violazione piuttosto che di fornire cifre esatte. Laddove la complessità dell'incidente non consenta di raccogliere tutte le informazioni entro il termine di 72 ore, il GDPR prevede espressamente la facoltà di procedere a una notifica per fasi: il titolare effettua una prima notifica iniziale con le informazioni disponibili e la integra progressivamente, senza ulteriore ingiustificato ritardo, man mano che nuovi elementi vengono acquisiti. Questo meccanismo è particolarmente rilevante nelle ipotesi di violazioni complesse, come gli attacchi informatici su larga scala, in cui l'entità e le ramificazioni dell'incidente possono emergere solo gradualmente nel corso delle indagini forensi.
La comunicazione agli interessati: l'articolo 34 del GDPR
Accanto all'obbligo di notifica all'autorità di controllo, il GDPR prevede, a determinate condizioni, un distinto obbligo di comunicazione della violazione direttamente agli interessati. L'articolo 34, paragrafo 1, stabilisce che «quando la violazione dei dati personali è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, il titolare del trattamento comunica la violazione all'interessato senza ingiustificato ritardo».
La soglia che attiva l'obbligo di comunicazione agli interessati è dunque più elevata rispetto a quella che impone la notifica all'autorità di controllo: mentre quest'ultima è dovuta ogni volta che la violazione presenti un rischio, anche non elevato, per i diritti e le libertà delle persone fisiche, la comunicazione agli interessati è richiesta soltanto quando tale rischio si configuri come elevato. Non tutte le violazioni notificabili al Garante richiedono pertanto anche la comunicazione agli interessati, e questa distinzione risponde all'esigenza di proteggere le persone fisiche da inutili disturbi derivanti da notifiche relative a violazioni di scarso impatto.
Il contenuto della comunicazione agli interessati è definito dall'articolo 34, paragrafo 2, con un richiamo parziale all'articolo 33, paragrafo 3: essa deve descrivere, con linguaggio semplice e chiaro, la natura della violazione e fornire le informazioni relative al DPO o al punto di contatto, alle probabili conseguenze della violazione e alle misure adottate o proposte. L'obiettivo primario della comunicazione è quello di consentire agli interessati di prendere le misure necessarie per proteggersi dalle conseguenze pregiudizievoli della violazione: ad esempio, modificare le credenziali di accesso in caso di compromissione delle password, o monitorare i movimenti del conto corrente in caso di esfiltrazione di dati bancari.
La comunicazione deve avvenire direttamente all'interessato, salvo che ciò richieda uno sforzo sproporzionato, nel qual caso è consentita una comunicazione pubblica o altra misura equivalente che garantisca analoga efficacia informativa. In ogni caso, la comunicazione deve essere effettuata mediante messaggi dedicati, chiari e distinguibili da altre comunicazioni ordinarie, aggiornamenti, newsletter, messaggi promozionali, al fine di preservarne la visibilità e l'efficacia.
I soggetti obbligati: titolari, responsabili e contitolari
La responsabilità giuridica della notifica all'autorità di controllo e della comunicazione agli interessati incombe in via principale sul titolare del trattamento. Tuttavia, il sistema GDPR prevede specifici obblighi anche in capo al responsabile del trattamento: questi, ai sensi dell'articolo 33, paragrafo 2, qualora venga a conoscenza di una violazione, è tenuto a informarne il titolare senza ingiustificato ritardo, in modo da consentire a quest'ultimo di adempiere agli obblighi di notifica entro il termine di 72 ore. Il responsabile può effettuare la notifica per conto del titolare soltanto ove questi lo abbia espressamente autorizzato e tale facoltà sia prevista dagli accordi contrattuali vigenti tra le parti.
Nell'ipotesi di contitolarità del trattamento, disciplinata dall'articolo 26 del GDPR, i contitolari devono coordinare le proprie azioni in materia di gestione delle violazioni. In particolare, le procedure concordate nell'accordo di contitolarità devono stabilire quale contitolare sia responsabile del rispetto degli obblighi di notifica e secondo quali modalità tale coordinamento debba avvenire.
Nelle violazioni transfrontaliere, che coinvolgono interessati in più di uno Stato membro, l'obbligo di notifica è diretto all'autorità di controllo capofila (lead supervisory authority), individuata ai sensi dell'articolo 56 del GDPR in ragione dello stabilimento principale del titolare nell'Unione europea. Questa regola garantisce l'applicazione del meccanismo dello sportello unico (one-stop-shop) anche nella gestione delle violazioni, evitando la duplicazione degli adempimenti di notifica nei confronti di autorità nazionali diverse.
Il registro delle violazioni
Accanto agli obblighi di notifica esterna, il GDPR prevede un obbligo di documentazione interna di tutte le violazioni dei dati personali, indipendentemente dal fatto che queste debbano o meno essere notificate all'autorità di controllo. L'articolo 33, paragrafo 5, impone al titolare del trattamento di tenere un registro che documenti le violazioni rilevate, compresi i fatti relativi a ciascuna di esse, le relative conseguenze e i provvedimenti adottati per porvi rimedio. Questo obbligo di registrazione, che si inscrive nel più ampio principio di accountability del GDPR, ha una duplice funzione: da un lato, consente al titolare di dimostrare all'autorità di controllo di aver correttamente adempiuto ai propri obblighi; dall'altro, costituisce uno strumento di memoria istituzionale utile per migliorare nel tempo le misure di sicurezza e le procedure di risposta agli incidenti.
Il registro deve riportare anche le violazioni che il titolare abbia valutato come non notificabili, documentando le ragioni per le quali si è giunti alla conclusione che la violazione non presenti un rischio per i diritti e le libertà delle persone fisiche: questa documentazione è essenziale per dimostrare la correttezza e la fondatezza della valutazione effettuata, in caso di successiva verifica da parte dell'autorità di controllo.
La procedura telematica introdotta dal Garante con il provvedimento n. 209 del 27 maggio 2021
Il Garante per la Protezione dei Dati Personali, con il provvedimento n. 209 del 27 maggio 2021 (doc. web n. 9667201), adottato ai sensi dell'articolo 57, paragrafo 1, lettera d), del GDPR e dell'articolo 37, comma 2, lettera b), del decreto legislativo n. 51/2018, ha modificato il contenuto e le modalità della notifica delle violazioni dei dati personali, introducendo un'apposita procedura telematica resa disponibile nel portale dei servizi online dell'Autorità, accessibile all'indirizzo https://servizi.gpdp.it/.
Il provvedimento è intervenuto a modificare e sostituire il precedente provvedimento n. 157 del 30 luglio 2019 (doc. web n. 9126951), con il quale il Garante aveva già adeguato le modalità di notifica al quadro normativo del GDPR, eliminando i termini, i contenuti e le modalità previsti dalla disciplina previgente. La ragione che ha spinto l'Autorità ad adottare la nuova procedura è esplicitata nelle premesse dello stesso provvedimento del 2021: il Garante aveva rilevato che l'elevato numero di notifiche di violazione pervenute risultava spesso privo di alcune informazioni necessarie per una compiuta valutazione del rispetto degli obblighi in materia di data breach, rendendo necessaria la successiva acquisizione di elementi integrativi. La procedura telematica è stata dunque concepita come strumento di semplificazione per i titolari del trattamento, che vengono guidati nella compilazione della notifica attraverso un percorso strutturato, e, al contempo, come strumento di standardizzazione e completezza delle informazioni ricevute dall'Autorità.
A partire dal 1° luglio 2021, data di entrata in vigore stabilita dal provvedimento, i titolari del trattamento sono tenuti a utilizzare esclusivamente la procedura telematica disponibile sul portale per effettuare le notifiche di violazione ai sensi dell'articolo 33 del GDPR e dell'articolo 26 del decreto legislativo n. 51/2018. La procedura è stata progettata tenendo conto dell'articolo 64-bis, comma 1-quater, del decreto legislativo 7 marzo 2005, n. 82 (Codice dell'amministrazione digitale), che impone alle pubbliche amministrazioni di rendere fruibili i propri servizi anche in modalità digitale.
Vale precisare che l'obbligo di notifica telematica si estende anche ai trattamenti effettuati a fini di prevenzione, indagine, accertamento e perseguimento di reati o esecuzione di sanzioni penali, rientranti nell'ambito applicativo del decreto legislativo n. 51/2018. Sono esclusi dall'obbligo di notifica unicamente i trattamenti effettuati dall'autorità giudiziaria nell'esercizio delle funzioni giurisdizionali e di quelle giudiziarie del pubblico ministero, ai sensi dell'articolo 37, comma 6, del medesimo decreto.
Aspetti sanzionatori e profili di responsabilità
Il mancato rispetto degli obblighi previsti dagli articoli 33 e 34 del GDPR espone il titolare del trattamento a sanzioni amministrative pecuniarie di rilievo. L'articolo 83, paragrafo 4, del GDPR prevede sanzioni fino a 10.000.000 di euro o, per le imprese, fino al 2% del fatturato mondiale totale annuo dell'esercizio precedente, se superiore. Le sanzioni possono cumularsi con quelle eventualmente irrogabili per la violazione dei principi di sicurezza del trattamento di cui all'articolo 32 del GDPR, che costituisce un'infrazione autonoma rispetto alla mancata o tardiva notifica.
L'EDPB ha chiarito, nelle proprie linee guida, che la mancata adozione di misure di sicurezza adeguate e la conseguente violazione, non notificata o tardivamente notificata,configurano due distinte violazioni del Regolamento, sanzionabili separatamente. Ciò implica che un titolare che abbia subito un attacco informatico per carenza di misure di sicurezza adeguate e che abbia altresì omesso di notificare tempestivamente la violazione al Garante potrà essere sanzionato sia per la violazione dell'articolo 32 sia per quella degli articoli 33 e 34, con un significativo aggravio sanzionatorio complessivo.
Conclusioni operative: un approccio proattivo alla gestione del data breach
La disciplina del data breach nel GDPR impone ai titolari del trattamento di adottare un approccio proattivo e sistemico alla gestione delle violazioni, che non si esaurisca nella predisposizione di procedure reattive di notifica, ma si estenda alla pianificazione preventiva di politiche di sicurezza, piani di risposta agli incidenti e meccanismi di monitoraggio continuo. Come sottolineato dall'EDPB, i titolari del trattamento sono incoraggiati a pianificare anticipatamente e a mettere in atto processi che consentano di rilevare tempestivamente le violazioni, di limitarne gli effetti, di valutare il rischio per le persone fisiche e di stabilire se sia necessario procedere alla notifica all'autorità di controllo e alla comunicazione agli interessati.
La notifica al Garante non è dunque da intendersi come un mero adempimento burocratico, ma come parte integrante di un piano di risposta agli incidenti strutturato e documentato, che costituisce a sua volta espressione del principio di accountability che permea l'intero impianto del GDPR. La procedura telematica introdotta dal Garante con il provvedimento del 27 maggio 2021, accessibile all'indirizzo https://servizi.gpdp.it/, rappresenta in questo quadro lo strumento operativo attraverso cui tale obbligo si esercita concretamente nel contesto italiano, garantendo al tempo stesso la completezza delle informazioni trasmesse all'Autorità e la tracciabilità degli adempimenti posti in essere dal titolare.
Dott. Roberto Pagano
Privacy Officer e Consulente della Privacy
Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA

