Violazioni di dati personali (data breach)
L'art. 4 del regolamento europeo definisce la violazione dei dati personali (data breach) come "la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati".
Quindi, un data breach non è solo un evento doloso come un attacco informatico, ma può essere anche un evento accidentale come un accesso abusivo, un incidente (es. un incendio o una calamità naturale), la semplice perdita di una chiavetta USB o la sottrazione di documenti con dati personali (furto di un notebook di un dipendente). Il nuovo regolamento generale europeo prescrive specifici adempimenti nel caso di una violazione di dati personali.
Le violazioni possono essere classificate in base ai seguenti tre principi della sicurezza delle informazioni:
- violazione della riservatezza, in caso di divulgazione dei dati personali o accesso agli stessi non autorizzati o accidentali;
- violazione dell’integrità, in caso di modifica non autorizzata o accidentale dei dati personali;
- violazione della disponibilità, in caso di perdita, accesso o distruzione accidentali o non autorizzati di dati personali.
A seconda dei casi, una violazione può riguardare contemporaneamente la riservatezza, l’integrità e la disponibilità dei dati personali, nonché qualsiasi combinazione delle stesse.
Valutazione del rischio
Per stabilire cosa fare in caso di violazione dei dati personali occorre una valutazione del rischio, cioè dei possibili effetti dannosi in grado di produrre sui diritti e le libertà delle persone coinvolte. Il rischio viene valutato tenendo in considerazione la gravità, cioè la rilevanza degli effetti dannosi, e la probabilità, il grado di possibilità che si verifichino gli effetti. Ai fini della identificazione dei valori da attribuire ai due parametri si considerano i seguenti fattori:
- tipo di violazione (violazione della riservatezza, violazione dell’integrità, violazione della disponibilità);
- natura, sensibilità e volume dei dati personali;
- facilità nella identificazione degli interessati;
- gravità delle conseguenze per gli interessati;
- particolarità degli interessati (es. minori);
- particolarità dei responsabili del trattamento (es. personale sanitario);
- numero degli interessati.
Per la valutazione vi sono varie metodologie, come quella proposta dall'ENISA (Recommendations for a methodology of the assessment of severity of personal data breaches), oppure quella proposta dal Garante spagnolo (Guide on personal data breach management and notification). Entrambe sono valide. Ovviamente nella comunicazione al Garante va indicata la metodologia seguita.
Prendendo in considerazione la metodologia proposta dall'ENISA, i parametri da utilizzare sono:
1) Contesto del trattamento e tipologia di dati: si attribuisce un punteggio di base utilizzando come criterio il tipo di dati violati, considerando alcuni fattori di correzione;
2) Facilità di identificazione dell’individuo sulla base dei dati violati: si valuta in relazione a quattro livelli di identificabilità crescente, il cui valore sarà utilizzato come moltiplicatore sul punteggio di base del contesto del trattamento;
3) Circostanze della violazione: sono rappresentati dalle perdite di riservatezza (la cui entità varia a seconda della portata della divulgazione), di integrità (di cui si valuterà quanto le alterazione possano essere pregiudizievoli per l'individuo), di disponibilità (in cui diventa rilevante il fatto che sia una perdita temporanea o permanente), oppure da circostanze di violazione provocata da intenzioni malevole (fattore che aumenta sempre la probabilità che i dati vengano utilizzati in modo dannoso).
In base a tali parametri si calcola la gravità di una violazione di dati personali attraverso la formula: Gravità = (Contesto x Facilità di identificazione) + Circostanze
Valutando infine il risultato ottenuto secondo quanto riportato nella seguente tabella.
Al termine della valutazione si avrà un valore del rischio:
Basso: nessun pregiudizio sui diritti e sulle libertà degli interessati né sulla sicurezza dei dati personali coinvolti o pregiudizi minimi;
Medio: possibile pregiudizio sui diritti e sulle libertà degli interessati e sulla sicurezza dei dati personali coinvolti, superabili con qualche difficoltà;
Alto: pregiudizio certo sui diritti e sulle libertà degli interessati e sulla sicurezza dei dati personali coinvolti, superabili ma con gravi difficoltà;
Molto Alto: pregiudizio certo con coinseguenze significative e anche irreversibili.
in caso di rischio almeno medio occorre la notifica al Garante, in caso di rischio molto alto occorre anche la comunicazione agli interessati.
1) Notifica della violazione al Garante
In base all'art. 33 del GDPR, in caso di violazione dei dati il responsabile del trattamento, se designato, deve avvertire il titolare dell'avvenuta violazione dei dati. Quest'ultimo dovrà, a quel punto, notificare l'evento all'autorità di controllo. tranne che nel caso in cui "sia improbabile che la violazione dei dati personali presenti un rischio per i diritti e le libertà delle persone fisiche" (es. perdita di una chiavetta usb con dati cifrati). La notifica deve avvenire "senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza" il titolare. Qualora la notifica non avvenga nelle 72 ore, il titolare dovrà precisare anche i motivi del ritardo.
La norma prevede anche la possibilità di allegare ulteriori informazioni in un momento successivo, per cui è preferibile comunque effettuare la notifica nelle 72 ore, anche se è incompleta.
Contrattualmente titolare e responsabile possono pattuire che la notifica alle autorità spetti al responsabile, sempre per conto del titolare.
Contenuto della notifica
La notifica deve avere il contenuto previsto dall'art. 33 del GDPR:
- descrivere la natura della violazione dei dati personali compresi, ove possibile, le categorie e il numero approssimativo di interessati in questione nonché le categorie e il numero approssimativo di registrazioni dei dati personali in questione;
- comunicare il nome e i dati di contatto del responsabile della protezione dei dati o di altro punto di contatto presso cui ottenere più informazioni;
- descrivere le probabili conseguenze della violazione dei dati personali;
- descrivere le misure adottate o di cui si propone l’adozione da parte del titolare del trattamento per porre rimedio alla violazione dei dati personali e anche, se del caso, per attenuarne i possibili effetti negativi.
Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo. . L'oggetto del messaggio deve contenere obbligatoriamente la dicitura “NOTIFICA VIOLAZIONE DATI PERSONALI” e opzionalmente la denominazione del titolare del trattamento.
Link al modello per la notifica del data breach predisposto dal Garante Privacy -> Clicca per il modello La notifica va effettuata via PEC all’indirizzoL'oggetto del messaggio deve contenere obbligatoriamente la dicitura “NOTIFICA VIOLAZIONE DATI PERSONALI” e opzionalmente la denominazione del titolare del trattamento.Link alpredisposto dal Garante Privacy ->
2) Comunicazione agli interessati
La comunicazione della violazione dei dati agli interessati non è sempre prevista, poiché potrebbe creare un allarme generalizzato e portare ad un danno reputazionale significativo. Per questo si prevede l'obbligo di comunicare la violazione solo se è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Il titolare del trattamento deve comunicare la violazione dei dati all’interessato senza ingiustificato ritardo (art. 34).
L'art. 34 prevede espressamente i casi nei quali non è richiesta tale comunicazione:
a) il titolare del trattamento ha messo in atto le misure tecniche e organizzative adeguate di protezione e tali misure erano state applicate ai dati personali oggetto della violazione, in particolare quelle destinate a rendere i dati personali incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifratura;
b) il titolare del trattamento ha successivamente adottato misure atte a scongiurare il sopraggiungere di un rischio elevato per i diritti e le libertà degli interessati di cui al paragrafo 1;
c) la comunicazione richiederebbe sforzi sproporzionati. In tal caso, si procede invece a una comunicazione pubblica o a una misura simile, tramite la quale gli interessati sono informati con analoga efficacia.
Per valutare i fattori che determinano il rischio per le libertà e i diritti degli interessati, il Gruppo di lavoro Articolo 29 (ora EDPB) ha fissato i seguenti parametri:
- tipo di “breach”: il tipo di violazione è un parametro per la valutazione del rischio. La violazione dei dati sanitari di tutti i pazienti di un ospedale è ben diversa dalla perdita dei dati sanitari di un singolo paziente;
- natura, numero e grado di sensibilità dei dati personali violati: l’accesso al nome e all’indirizzo dei genitori di un figlio rappresenta un rischio diverso rispetto all’accesso da parte dei genitori naturali del nome e dell’indirizzo dei genitori adottivi;
- facilità di associare i dati violati ad una persona fisica: può accadere che i dati violati non siano facilmente riconducibili ad una determinata persona fisica;
- gravità delle conseguenze per gli Interessati: quando il titolare del trattamento percepisce il rischio che i dati oggetto della violazione possono essere utilizzati immediatamente contro gli Interessati (es. sostituzione di persona);
- numero di Interessati esposti al rischio: un parametro è sicuramente quello del numero degli Interessati potenzialmente coinvolti;
- caratteristiche del titolare del trattamento: un attacco ad una struttura ospedaliera certamente è diverso dall'attacco ad una piccola azienda.
Comunque, l’autorità di controllo può richiedere, dopo aver valutato la probabilità che la violazione dei dati personali presenti un rischio elevato, che vi provveda o può decidere che una delle condizioni di cui al paragrafo 3 è soddisfatta, con ciò imponendo la comunicazione agli interessati.
La comunicazione agli interessati non deve essere generica, ma deve contenere tutte le informazioni per consentire alle persone di comprendere il riscio e proteggere i loro dati. In particolare dovrà contenere una descrizione della natura della violazione delle sue possibili conseguenze, e dovrà fornire precise indicazioni sugli accorgimenti da adottare per proteggersi da usi illeciti dei primo dati (es. furto di identità) e per evitare ulteriori rischi, Ad esempio potrebbe essere spiegato agli utenti di non utilizzare più le credenziali compromesse e di modificare le password utilizzate per l'accesso ad altri servizi online se uguali o simili a quella violata (Garante Privacy: Provvedimento su data breach - 30 aprile 2019).
3) Obbligo di documentazione
Il titolare deve documentare le violazioni di dati personali subite, tramite un apposito registro delle violazioni. Il registro dovrà contenere:
- data e ora della violazione;
- sorgente dell'informazione sulla violazione;
- conseguenze della violazione (quantità dei dati personali e degli interessati coinvolti dalla violazione);
- data o ora della notifica della violazione all'autorità di controllo;
- motivo per il quale la violazione è stata ritardata o non è stata comunicata all'autorità di controllo;
- cause della violazione;
- provvedimenti adottati a seguito della violazione.
Tale documentazione dovrà essere fornita al Garante in caso di accertamenti.
Sanzioni
In caso di mancato rispetto delle procedure di notifica della violazione si applica la sanzione amministrativa fino ad un importo di 10 milioni di euro oppure il 2% del fatturato annuo della società. In caso di mancata notifica si configura anche l'assenza di adeguate misure di sicurezza, per cui si possono cumulare due distinte sanzioni.
Linee Guida EDPB
A gennaio 2021 il Comitato dei Garanti europei (EDPB) ha pubblicato le sue linee guida (Guidelines 01/2021 on Examples regarding Data Breach Notification) per semplificare ai titolare del trattamento la gestione dei data breach.
Infografica del Garante sugli adempimenti in caso di data breach (link al sito del Garante)