REFERTIUS®
    Artt. 33-34 GDPR
    Procedura Operativa

    Procedura di Gestione Data Breach

    Piano di risposta alle violazioni dei dati personali

    Versione: 2.0 | Ultimo aggiornamento: 29 Gennaio 2026

    1. Definizione di Data Breach

    Ai sensi dell'Art. 4.12 GDPR, per "violazione dei dati personali" si intende:

    "La violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati."

    Esempi di violazione:

    Violazioni della riservatezza
    • • Accesso non autorizzato ai referti
    • • Email con referto inviata a destinatario errato
    • • Furto di credenziali di accesso
    • • Attacco hacker con esfiltrazione dati
    Violazioni dell'integrità/disponibilità
    • • Cancellazione accidentale di referti
    • • Ransomware con cifratura dei dati
    • • Corruzione del database
    • • Indisponibilità prolungata del servizio

    2. Incident Response Team

    Il team di risposta agli incidenti è composto da:

    DPO (Data Protection Officer)

    Coordinatore della risposta, interfaccia con Autorità

    CTO / Responsabile Tecnico

    Contenimento tecnico, analisi forense

    Legale / Compliance

    Valutazione impatto legale, notifiche

    Customer Success

    Comunicazione ai clienti interessati

    3. Fasi della Procedura di Risposta

    0-1 ora
    FASE 1: Rilevamento e Contenimento Immediato

    1. 1

      Conferma dell'incidente

      Verificare che si tratti di un'effettiva violazione e non di un falso positivo

    2. 2

      Attivazione del DPO

      Contattare immediatamente il DPO: [email protected] (PEC: [email protected])

    3. 3

      Contenimento immediato

      Isolare i sistemi compromessi, revocare accessi sospetti, bloccare account violati

    4. 4

      Preservazione delle prove

      Salvare log, screenshot, dump di memoria prima di qualsiasi intervento

    1-24 ore
    FASE 2: Valutazione e Analisi

    1. 5

      Analisi dell'impatto

      Determinare: quali dati sono stati coinvolti, quanti interessati, quale tipo di violazione

    2. 6

      Valutazione del rischio

      Valutare la probabilità e gravità del rischio per i diritti e le libertà degli interessati:

      • Rischio basso: Dati non sensibili, numero limitato, crittografati
      • Rischio elevato: Dati sanitari, numero significativo, non crittografati
    3. 7

      Compilazione registro violazioni

      Documentare l'incidente nel registro interno obbligatorio (Art. 33.5 GDPR)

    24-72 ore
    FASE 3: Notifiche Obbligatorie

    Notifica all'Autorità Garante (Art. 33)

    Entro 72 ore dalla scoperta, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche.

    Modalità di notifica:

    • • Portale online: https://servizi.gpdp.it/databreach/
    • • PEC: [email protected] (se portale non disponibile)

    Comunicazione agli Interessati (Art. 34)

    Senza ingiustificato ritardo quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche.

    La comunicazione NON è richiesta se:

    • • I dati erano crittografati con chiave non compromessa
    • • Sono state adottate misure che scongiurano il rischio
    • • Richiederebbe sforzi sproporzionati (in tal caso: comunicazione pubblica)

    Notifica ai Titolari (Clienti Refertius)

    Entro 24 ore dalla scoperta, come da DPA. Includere tutte le informazioni necessarie per consentire al Titolare di adempiere ai propri obblighi.

    72+ ore
    FASE 4: Remediation e Lessons Learned

    1. 8

      Eradicazione

      Rimuovere completamente la causa della violazione (malware, vulnerabilità, accessi abusivi)

    2. 9

      Ripristino

      Ripristinare i sistemi e i dati da backup verificati, monitorare per eventuali recidive

    3. 10

      Post-incident review

      Analizzare le cause, identificare miglioramenti, aggiornare procedure e DPIA

    4. 11

      Documentazione finale

      Completare il registro violazioni, archiviare report per 5 anni

    4. Contenuto della Notifica al Garante

    La notifica all'Autorità Garante deve contenere (Art. 33.3 GDPR):

    • Descrizione della natura della violazione, categorie e numero approssimativo di interessati e registrazioni coinvolte
    • Nome e dati di contatto del DPO o altro punto di contatto
    • Descrizione delle probabili conseguenze della violazione
    • Descrizione delle misure adottate o proposte per porre rimedio e attenuare i possibili effetti negativi

    5. Contatti di Emergenza

    Emergenza Sicurezza (H24)

    Email: [email protected]
    PEC: [email protected]

    Garante Privacy

    Portale: servizi.gpdp.it/databreach
    PEC: [email protected]

    Polizia Postale

    Per reati informatici
    Tel: 06 46861