In breve
- Che cos'è: ogni violazione di sicurezza che comporta distruzione, perdita, modifica, divulgazione o accesso non autorizzati a dati personali (art. 4, n. 12, GDPR), anche per errore umano e anche senza attacco esterno.
- Notifica al Garante senza ingiustificato ritardo e ove possibile entro 72 ore, salvo che il rischio per le persone sia improbabile; ritardo motivato, notifica in fasi; il responsabile del trattamento avvisa il titolare senza ritardo (art. 33).
- Comunicazione agli interessati senza ritardo se il rischio è elevato, con linguaggio chiaro e le misure da adottare; non dovuta se i dati erano cifrati o il rischio è stato neutralizzato; comunicazione pubblica se lo sforzo è sproporzionato (art. 34).
- Registro delle violazioni obbligatorio per tutte, anche quelle non notificate (art. 33, par. 5); sanzioni fino a 10 milioni o il 2% del fatturato (art. 83, par. 4).
- Per le vittime: diritto a sapere, reclamo al Garante, risarcimento del danno materiale e immateriale senza soglia di gravità (art. 82), azione di classe, denuncia penale contro gli autori dell'attacco.
Gli obblighi del titolare
«In caso di violazione dei dati personali, il titolare del trattamento notifica la violazione all'autorità di controllo competente a norma dell'articolo 55 senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che la violazione dei dati personali presenti un rischio per i diritti e le libertà delle persone fisiche. Qualora la notifica all'autorità di controllo non sia effettuata entro 72 ore, è corredata dei motivi del ritardo».
La sequenza corretta è: rilevare, contenere, valutare, documentare, e poi notificare e comunicare secondo il rischio. La violazione può riguardare la riservatezza (accesso o divulgazione non autorizzati), l'integrità (alterazione) o la disponibilità (perdita, cifratura da ransomware senza backup): anche l'indisponibilità temporanea dei dati sanitari di un ospedale è un data breach. Il termine di 72 ore decorre dal momento in cui il titolare acquisisce un ragionevole grado di certezza che si è verificata una violazione, e le linee guida del Comitato europeo (9/2022, con gli esempi delle linee guida 1/2021) chiedono di valutare la probabilità e la gravità delle conseguenze per le persone: natura e volume dei dati, facilità di identificazione, categorie di interessati, possibili usi (frodi, furto di identità, discriminazione, danno reputazionale), misure esistenti (cifratura, pseudonimizzazione). Se il rischio non è improbabile, si notifica al Garante con il modulo telematico, indicando natura della violazione, categorie e numero approssimativo di interessati e di dati, contatti del DPO, conseguenze probabili e misure adottate o proposte (par. 3); le informazioni mancanti si integrano «in fasi successive» (par. 4). Il responsabile del trattamento (fornitore cloud, software house, studio paghe) deve informare il titolare «senza ingiustificato ritardo» (par. 2), e i contratti dovrebbero fissare ore, non giorni.
Quando il rischio è elevato si aggiunge la comunicazione diretta agli interessati (art. 34), con linguaggio semplice: che cosa è successo, quali dati, quali conseguenze probabili, che cosa sta facendo il titolare e che cosa possono fare loro (cambiare credenziali, monitorare conti, diffidare di contatti sospetti). Non è dovuta se i dati erano protetti da misure che li rendono incomprensibili (cifratura con chiave non compromessa), se il titolare ha poi adottato misure che scongiurano il rischio elevato, o se richiederebbe sforzi sproporzionati, nel qual caso si usa una comunicazione pubblica; il Garante può comunque ordinarla. Tutte le violazioni, notificate o no, vanno registrate con circostanze, conseguenze e rimedi (par. 5): è il documento che il Garante chiede per primo in ispezione.
Sanzioni, responsabilità e diritti delle vittime
| Profilo | Regola | Norma |
|---|---|---|
| Sanzione amministrativa | omessa, tardiva o incompleta notifica o comunicazione: fino a 10 milioni di euro o 2% del fatturato mondiale; spesso cumulata con la violazione dell'art. 32 (misure di sicurezza) e con quella dei principi (art. 5), nella fascia dei 20 milioni o 4%; procedimento dell'art. 166 Codice privacy con 30 giorni per le difese | art. 83, par. 4, lett. a, e par. 5, GDPR; art. 166 D.Lgs. 196/2003 |
| Ordini correttivi | il Garante può ordinare la comunicazione agli interessati, la limitazione o il divieto del trattamento, la conformazione delle misure, e pubblicare il provvedimento | art. 58, par. 2, GDPR |
| Risarcimento | chiunque subisca un danno materiale o immateriale ha diritto al risarcimento dal titolare o dal responsabile; colpa presunta, con esonero solo se il fatto «non è in alcun modo imputabile»; nessuna soglia di gravità; il timore fondato di abusi è danno; la violazione non prova da sola l'inadeguatezza delle misure; il giudice quantifica secondo il diritto nazionale, con funzione compensativa | art. 82 GDPR; CGUE C-300/21 (4/5/2023), C-340/21 (14/12/2023), C-687/21 (25/1/2024) |
| Giudice e azione collettiva | tribunale ordinario del luogo del titolare o della residenza dell'interessato, rito del lavoro; possibile l'azione di classe per diritti individuali omogenei, promossa da associazioni o da un componente della classe | art. 152 Codice privacy; art. 10 D.Lgs. 150/2011; art. 840-bis c.p.c. |
| Reclamo e diritti | reclamo al Garante (gratuito), accesso ai dati coinvolti e alle misure, cancellazione, opposizione; il titolare risponde entro un mese | artt. 15-21 e 77 GDPR |
| Penale | contro gli autori: accesso abusivo a sistema informatico, frode informatica, sostituzione di persona, estorsione; contro il titolare, nei casi di trattamento illecito con profitto o danno, art. 167 Codice privacy | artt. 615-ter, 640-ter, 494, 629 c.p.; art. 167 D.Lgs. 196/2003 |
| NIS2 | i soggetti essenziali e importanti notificano al CSIRT Italia gli incidenti significativi: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale; obbligo aggiuntivo rispetto al GDPR | art. 25 D.Lgs. 138/2024 |
Sul risarcimento la Corte di giustizia ha fissato in pochi anni le regole: la violazione del regolamento da sola non basta, serve un danno e un nesso, ma non esiste una soglia minima di gravità, e la perdita di controllo sui propri dati o il timore fondato di un uso abusivo futuro possono essere il danno immateriale, se l'interessato li dimostra; il titolare si libera solo provando l'assenza di ogni imputabilità, e il giudice valuta l'adeguatezza delle misure in concreto, senza dedurla dall'esito. In Italia i tribunali liquidano importi contenuti per il singolo interessato (centinaia o poche migliaia di euro), che diventano rilevanti nelle azioni collettive dopo violazioni di massa; la Cassazione richiede comunque la prova del pregiudizio, anche per presunzioni, e nega il danno «in re ipsa».
Che cosa fare, da una parte e dall'altra
- Per il titolare, prima: procedura scritta di gestione degli incidenti, responsabile interno e contatti del DPO, backup separati e testati, cifratura dei dati sensibili, contratti con i fornitori che impongano l'avviso entro poche ore, formazione contro il phishing.
- Per il titolare, durante: isolare i sistemi, conservare i log, valutare il rischio con criteri scritti, notificare al Garante entro 72 ore (anche in modo preliminare), comunicare agli interessati se il rischio è elevato, registrare tutto; non pagare riscatti senza valutare le conseguenze legali e non cancellare le prove.
- Per il titolare, dopo: rispondere alle richieste degli interessati e del Garante, aggiornare le misure, valutare la denuncia contro gli autori e l'assicurazione cyber.
- Per la vittima: mettere al sicuro account e conti, conservare la comunicazione ricevuta e le prove di eventuali abusi (tentativi di frode, spam mirato, spese), chiedere informazioni al titolare, presentare reclamo al Garante e valutare l'azione risarcitoria, individuale o di classe.
- Per entrambi: attenzione alle truffe «di secondo livello»: dopo un data breach pubblico arrivano chiamate e messaggi che si fingono la banca o l'azienda colpita per carpire credenziali.
Il procedimento sanzionatorio del Garante e le difese dell'azienda sono descritti nella pagina sulle sanzioni privacy; i diritti di accesso e cancellazione nella guida ai diritti GDPR; i reati informatici commessi dagli autori dell'attacco nelle pagine sull'accesso abusivo e sulla frode informatica.
Domande frequenti
Ogni incidente informatico va notificato al Garante?
Ho ricevuto la comunicazione di un data breach dalla mia banca o dal mio fornitore: che cosa posso fare?
Se l'azienda è stata vittima di hacker, è comunque responsabile?
Quali sanzioni rischia chi non notifica?
Fonti normative
- Artt. 4 n. 12, 33, 34, 82 e 83 Reg. (UE) 2016/679 (GDPR)
- Art. 166 D.Lgs. 196/2003 — Criteri di applicazione delle sanzioni e procedimento
- Art. 25 D.Lgs. 138/2024 — Obblighi in materia di notifica di incidente (NIS2)
- Art. 840-bis c.p.c. — Azione di classe
- Garante per la protezione dei dati personali — Notifica delle violazioni (procedura telematica)
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Privacy e GDPRLe sanzioni del Garante: come si difende un'aziendaCome nasce il procedimento (reclamo art. 77, segnalazione, ispezione), poteri dell'art. 58, notifica delle violazioni e 30 giorni per scritti difensivi e audizione (art. 166 Codice privacy, reg. Garante 1/2019), criteri e massimi dell'art. 83 GDPR, colpa e responsabilità dell'ente (CGUE Deutsche Wohnen), ordinanza-ingiunzione e pubblicazione, pagamento della metà, ricorso al tribunale entro 30 giorni con rito del lavoro, reato di trattamento illecito, risarcimento.
- Privacy e GDPRI diritti GDPR: accesso, rettifica, cancellazione, opposizione, portabilitàCome si presenta la richiesta e a chi (titolare, DPO), termine di un mese e proroga, gratuità e richieste eccessive, identità, i singoli diritti (accesso e copia, rettifica, cancellazione e limiti, limitazione, portabilità, opposizione e marketing, decisioni automatizzate), limiti dell'art. 2-undecies, reclamo al Garante (9 mesi) o ricorso al tribunale (rito del lavoro, 30 giorni per impugnare il Garante), risarcimento del danno, sanzioni.
- Privacy e GDPRLa privacy del lavoratore: email, chat, GPS, badge, cartella sanitariaLa regola base (art. 4 L. 300/1970 come riscritto nel 2015: impianti audiovisivi e strumenti da cui derivi anche la possibilità di controllo a distanza solo per esigenze organizzative e produttive, sicurezza del lavoro e tutela del patrimonio aziendale, previo accordo con RSU o RSA, o con i sindacati nazionali per le imprese multi-sede, e in mancanza autorizzazione della sede territoriale dell'Ispettorato; c. 2: esclusi dalla procedura gli strumenti utilizzati dal lavoratore per rendere la prestazione, pc, telefono, email, gestionali, e gli strumenti di registrazione di accessi e presenze; c. 3: i dati raccolti con entrambi sono utilizzabili a tutti i fini del rapporto, anche disciplinari, solo se al lavoratore è data adeguata informazione sulle modalità d'uso e dei controlli e nel rispetto del Codice privacy; art. 114 Codice privacy e art. 88 GDPR; art. 8 St. lav.: divieto di indagini sulle opinioni politiche, religiose, sindacali e su fatti irrilevanti per l'attitudine professionale, art. 113 Codice privacy; art. 10 D.Lgs. 276/2003 per le agenzie), i controlli difensivi (Cass. 25732/2021: i controlli tecnologici a tutela di beni estranei al rapporto o per evitare illeciti sono consentiti fuori dall'art. 4 se c'è un fondato sospetto di un illecito, con bilanciamento tra interessi aziendali e dignità e riservatezza, e solo sui dati acquisiti dopo l'insorgere del sospetto; controlli generalizzati e preventivi vietati; agenzie investigative solo per condotte illecite fuori dalla prestazione, non per verificare la prestazione stessa), email e metadati (documento di indirizzo del Garante del 6 giugno 2024: i metadati degli account di posta, mittente, destinatario, orari, IP, dimensione, oggetto, raccolti per la sicurezza e la funzionalità del sistema si conservano di norma per non più di 21 giorni; oltre, serve la procedura dell'art. 4 c. 1 o una giustificazione tecnica documentata; informativa e valutazione d'impatto; l'accesso ai contenuti delle email solo con regolamento interno, per esigenze specifiche e con gradualità, e mai sugli account con aspettativa di riservatezza; alla cessazione del rapporto disattivazione dell'account e risposta automatica, non la lettura), chat, social e telefono (i messaggi WhatsApp, Telegram e i post in gruppi chiusi hanno un'aspettativa di riservatezza: il datore non può usarli per sanzionare, anche se li riceve da colleghi, Garante 21 maggio 2025 e giurisprudenza; i post pubblici sì, nei limiti della critica; il numero personale del dipendente non può essere usato per gruppi aziendali senza base giuridica; il telefono aziendale è strumento di lavoro con informativa), GPS e localizzazione (i sistemi GPS sui veicoli sono strumenti di controllo a distanza: accordo o autorizzazione, vetrofania sul veicolo, tracciamento solo in orario di lavoro, conservazione limitata, Garante provv. 370/2011 e sanzioni recenti; app di localizzazione sui telefoni con le stesse regole; il badge di presenza è escluso dalla procedura ma non può tracciare i movimenti), biometria (impronte digitali e riconoscimento facciale per le presenze vietati senza una norma di legge che li autorizzi, art. 9 GDPR e art. 2-septies Codice privacy; il consenso del lavoratore non è valido per lo squilibrio del rapporto; sanzioni del Garante anche a enti pubblici e società sportive), telecamere (installazione con accordo o autorizzazione, cartelli, no nelle aree di riposo e nei bagni, no inquadratura continua delle postazioni, conservazione 24-72 ore salvo esigenze; le immagini usabili a fini disciplinari solo con la procedura e l'informativa; le telecamere nascoste solo come controllo difensivo su sospetto specifico), salute e dati sensibili (visite del medico competente ex D.Lgs. 81/2008: il datore riceve solo il giudizio di idoneità, non la diagnosi; la cartella sanitaria è del medico; certificato di malattia con solo la prognosi; test antidroga e alcol nei casi previsti; dati su gravidanza, disabilità e orientamento vietati salvo obblighi di legge; visite fiscali INPS), i rimedi (inutilizzabilità delle prove nel giudizio disciplinare e sul licenziamento; reclamo al Garante con sanzioni fino a 20 milioni o al 4% del fatturato; risarcimento; art. 171 Codice privacy, che punisce le violazioni degli artt. 4 c. 1 e 8 St. lav. con le pene dell'art. 38: ammenda e arresto; rimozione degli impianti ordinata dall'Ispettorato), gli obblighi pratici per l'azienda (informativa ex art. 13 GDPR specifica per i lavoratori, regolamento sull'uso degli strumenti, accordo sindacale o istanza all'ITL per telecamere e GPS, DPIA, registro dei trattamenti, tempi di conservazione, formazione).
- Privacy e GDPRTelecamere in casa, in condominio, in azienda, in negozio: le regoleCasa privata ed esenzione domestica (art. 2 par. 2 lett. c GDPR; FAQ 10 del Garante: solo pertinenze esclusive), riprese di vicini, strada e parti comuni (art. 615-bis c.p., luoghi di privata dimora), videocitofoni e dashcam, condominio (art. 1122-ter c.c.: maggioranza degli intervenuti e metà del valore; cartelli; conservazione), azienda (art. 4 St. lav.: accordo sindacale o autorizzazione ITL, esigenze tassative, informativa; art. 171 Codice privacy), negozi e uffici (base giuridica del legittimo interesse, cartello e informativa completa, conservazione 24-72 ore, 7 giorni solo in casi particolari), DPIA per sorveglianza su larga scala, telecamere finte, audio, riconoscimento facciale vietato, sanzioni del Garante e rimedi (reclamo, art. 82 GDPR, denuncia).
- Reati informaticiL'accesso abusivo a un sistema informatico (art. 615-ter c.p.)La condotta (art. 615-ter c. 1: introdursi abusivamente in un sistema protetto da misure di sicurezza o mantenersi contro la volontà espressa o tacita di chi ha il diritto di escluderlo; le misure di sicurezza anche minime: password, PIN, biometria; sistemi: computer, smartphone, account email e social, cloud, gestionali aziendali, banche dati pubbliche, home banking, domotica), i casi tipici (coniuge o ex che legge la posta o entra nel profilo; dipendente che consulta banche dati per fini personali o copia dati prima di dimettersi; ex dipendente che usa credenziali non revocate; consulente che accede oltre il mandato; pubblico dipendente che interroga l'anagrafe tributaria o lo SDI per curiosità; hacker e accessi con credenziali rubate), l'insider (SU 41210/2017: il pubblico ufficiale o l'incaricato di pubblico servizio che, pur abilitato, accede per ragioni estranee a quelle per cui il potere gli è attribuito commette il reato; per i privati conta la violazione delle condizioni poste dal titolare, SU 4694/2012), l'elemento soggettivo (dolo generico; irrilevante il fine, rilevante la consapevolezza dell'abusività; il consenso del titolare esclude il reato, la password condivisa non è consenso illimitato), le pene dopo la L. 90/2024 (c. 1: reclusione fino a 3 anni; c. 2: da 2 a 10 anni se pubblico ufficiale o incaricato di pubblico servizio con abuso, investigatore privato, operatore del sistema; se con minaccia o violenza o palesemente armato; se ne deriva distruzione, danneggiamento, sottrazione anche mediante copia o inaccessibilità dei dati; c. 3: sistemi militari, di ordine e sicurezza pubblica, sanità, protezione civile o di interesse pubblico, da 3 a 10 e da 4 a 12 anni; art. 623-quater: pene diminuite per lieve entità e dalla metà a due terzi per chi collabora), procedibilità (querela entro 3 mesi per il primo comma, d'ufficio per gli aggravati; arresto facoltativo e custodia per le ipotesi aggravate; intercettazioni), competenza (luogo in cui l'utente si trova quando digita le credenziali, non dove sta il server, SU 17325/2015), i reati collegati (615-quater detenzione e diffusione di codici, fino a 2 anni; 617-quater intercettazione di comunicazioni informatiche, 1 anno e 6 mesi-5 anni; 635-bis danneggiamento di dati; 640-ter frode informatica se c'è profitto con danno; 494 sostituzione di persona; 616 violazione di corrispondenza; 612-bis se l'accesso serve a perseguitare; GDPR art. 167 D.Lgs. 196/2003), la prova (log di accesso, indirizzi IP, geolocalizzazione, dispositivi sequestrati, copie forensi; la denuncia con gli screenshot e la richiesta alla piattaforma; il consulente informatico), le difese (consenso o tolleranza del titolare; assenza di misure di sicurezza; accesso a sistema proprio o condiviso; buona fede su credenziali ricevute; lieve entità; particolare tenuità; remissione di querela con risarcimento), il civile e il lavoro (risarcimento, licenziamento per giusta causa del dipendente, responsabilità del datore che non revoca le credenziali).