Categorie: Insights, Prassi

Tag: Data Breach, notifica al Garante


2 Set 2019

Pronto il modello per notificare il Data Breach

Con Provvedimento 157 del 30 luglio 2019, che sostituisce integralmente tutti i precedenti provvedimenti in materia, il Garante per la protezione dei dati personali ha fornito il modello per la segnalazione degli incidenti informatici.

 

Data Breach

Ai sensi dell’art. 33, par. 1, del Regolamento UE 2016/679 in materia di protezione dei dati personali (il “GDPR”), il titolare del trattamento, senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, è tenuto a notificare la violazione all’Autorità di controllo a meno che sia improbabile che la violazione dei dati personali comporti un rischio per i diritti e le libertà delle persone fisiche. Inoltre, il responsabile del trattamento che viene a conoscenza di una eventuale violazione è tenuto a informare tempestivamente il titolare in modo che possa attivarsi.

Le notifiche al Garante effettuate oltre il termine delle 72 ore devono essere accompagnate dai motivi del ritardo.

Inoltre, se la violazione comporta un rischio elevato per i diritti delle persone, il titolare deve comunicarla a tutti gli interessati, utilizzando i canali più idonei, a meno che abbia già preso misure tali da ridurne l’impatto.

Il titolare del trattamento, a prescindere dalla notifica al Garante, documenta tutte le violazioni dei dati personali, ad esempio predisponendo un apposito registro. Tale documentazione consente all’Autorità di controllo di effettuare eventuali verifiche sul rispetto della normativa.

Contenuto della notifica al Garante

Ai sensi dell’art. 33, par. 3, del GDPR, la notifica al Garante deve contenere le seguenti informazioni:

  • descrivere la natura della violazione dei dati personali compresi, ove possibile, le categorie e il numero approssimativo di interessati in questione nonché le categorie e il numero approssimativo di registrazioni dei dati personali in questione;
  • indicare il nome e i dati di contatto del Responsabile della protezione dei dati (DPO) o di altro punto di contatto presso cui ottenere più informazioni;
  • descrivere le probabili conseguenze della violazione dei dati personali;
  • descrivere le misure adottate o di cui si propone l’adozione da parte del titolare del trattamento per porre rimedio alla violazione dei dati personali e anche, se del caso, per attenuarne i possibili effetti negativi.

Le summenzionate informazioni sono indicate nel modello allegato al Provvedimento del 30 luglio 2019 (https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9128501&zx=3v0y3s4rzznn)

La notifica va effettuata via PEC all’indirizzo protocollo@pec.gpdp.it e deve essere sottoscritta digitalmente ovvero con firma autografa. In quest’ultimo caso la notifica deve essere presentata unitamente ad una copia del documento di identità del firmatario. L’oggetto del messaggio deve contenere obbligatoriamente la dicitura “NOTIFICA VIOLAZIONE DATI PERSONALI” e opzionalmente la denominazione del titolare del trattamento.

In caso di violazione delle procedure di notifica si applica una sanzione pecuniaria che può arrivare fino a 10 milioni di euro oppure, nel caso di imprese, fino al 2% del fatturato annuo totale mondiale.

Iscriviti alla newsletter

Contattaci

Hai bisogno di informazioni? Scrivici e il nostro team di esperti ti risponderà il prima possibile.

Compila il form

Altre news e insights

20 Mag 2026

Webinar “Decreto 1° maggio: le principali novità” – Un Caffè HR con De Luca & Partners

In occasione del nostro webinar "Un Caffè HR con De Luca Partners", i relatoriSilvia Zulato, Senior Associate e Alessandro Riccardo Polli, Divisione Consulenza del Lavoro​​ di HR Capital…

12 Mag 2026

Licenziamento legittimo per falsa attestazione delle presenze e utilizzo dei dati dei sistemi di accesso (Camera di Commercio Francese in Italia – Vittorio De Luca, Silvia Zulato)

Con l’ordinanza n. 7985 del 31 marzo 2026, la Corte di Cassazione – Sezione Lavoro – ha confermato la legittimità del licenziamento per giusta causa intimato a un lavoratore per…

30 Apr 2026

Webinar “Bonus, cosa occorre sapere in merito agli obiettivi?” – Un Caffè HR con De Luca & Partners

Ieri, in occasione del nostro primo webinar Un Caffè HR con De Luca & Partners i relatori Vittorio De Luca, Managing Partner di e Alessandra Zilla, Managing Associate di De Luca & Partners…

27 Apr 2026

Gestione della posta elettronica aziendale dopo la cessazione del rapporto di lavoro: il Garante estende il diritto di accesso a tutte le mail della casella e-mail nominativa 

“Il lavoratore può accedere ai messaggi del proprio account e-mail aziendale e ai documenti presenti nel pc dopo la fine del rapporto di lavoro. Eventuali limitazioni devono essere…

27 Apr 2026

NASpI e dimissioni per trasferimento oltre 50km: per la Cassazione non basta la distanza, va provato l’inadempimento del datore di lavoro 

Con la recente ordinanza n. 10559 del 21 aprile 2026, la Corte di Cassazione si è pronunciata in tema di indennità di disoccupazione (NASpI) a seguito di dimissioni per giusta causa dovute a trasferimento del…

27 Apr 2026

Lo sai che… il patto di prova è nullo se le mansioni sono indicate in modo generico? 

Il Tribunale di Milano, Sezione Lavoro, con sentenza n. 683 del 3 aprile 2026, ha ribadito che il patto di prova è valido solo se contiene una specifica…