Vai al contenuto
Piattaforma accreditata • D.Lgs. 81/08 • Accordo Stato-Regioni info@formazionesicurezzaonline.it +39 0641229361
Formazione 360 • GDPR e Privacy

Data Breach — GDPR e Privacy

Un data breach è una violazione di sicurezza che comporta accidentalmente o illecitamente distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali. Può compromettere riservatezza, integrità o disponibilità.

Il Garante indica tra gli esempi l'accesso da parte di soggetti non autorizzati, la perdita di dispositivi, la divulgazione indebita e l'indisponibilità dei dati provocata anche da malware o attacchi informatici.

Sapere riconoscere una violazione

Una delle questioni più importanti per il personale è molto semplice: sapere riconoscere che è successo qualcosa e segnalarlo rapidamente. Un dipendente non deve necessariamente stabilire se l'evento debba essere notificato al Garante: deve sapere che un determinato evento potrebbe essere una violazione e deve essere segnalato secondo la procedura aziendale.

Perché il tempo è importante

Quando una violazione presenta i presupposti previsti dal GDPR, il titolare deve effettuare la notifica all'Autorità senza ingiustificato ritardo e, ove possibile, entro 72 ore. Una segnalazione interna tardiva riduce drasticamente il tempo disponibile per analizzare l'incidente, contenerlo, determinare quali dati siano coinvolti, valutare il rischio, documentare l'accaduto, decidere se notificare e comunicare eventualmente agli interessati.

Cosa segnalare, a chi segnalarlo e con quale urgenza.

Esempi di possibili Data Breach

  • E-mail inviata al destinatario sbagliato: un documento contenente dati personali viene inviato a una persona che non avrebbe dovuto riceverlo.
  • File condiviso con autorizzazioni errate: una cartella cloud diventa accessibile a utenti non autorizzati.
  • Computer rubato: un dispositivo contenente dati aziendali viene sottratto.
  • Credenziali compromesse: un dipendente comunica username e password dopo aver risposto a una campagna di phishing.
  • Documento pubblicato online: un file contenente informazioni personali viene accidentalmente reso pubblico.
  • Ransomware: i dati diventano indisponibili oppure possono essere stati esfiltrati.
  • Documento consegnato alla persona sbagliata: una violazione può avvenire anche completamente offline.

La privacy non è sinonimo di cybersecurity. Una violazione di dati personali può nascere da un attacco informatico, da un errore umano o da una procedura organizzativa inadeguata.

Hai bisogno di formazione su questi temi?

Nel catalogo trovi i corsi acquistabili online; per percorsi aziendali dedicati possiamo costruire un piano su misura.