Procedura di Gestione Data Breach
Piano di risposta alle violazioni dei dati personali
Versione: 2.0 | Ultimo aggiornamento: 29 Gennaio 2026
Tempistiche Critiche
1. Definizione di Data Breach
Ai sensi dell'Art. 4.12 GDPR, per "violazione dei dati personali" si intende:
"La violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati."
Esempi di violazione:
Violazioni della riservatezza
- • Accesso non autorizzato ai referti
- • Email con referto inviata a destinatario errato
- • Furto di credenziali di accesso
- • Attacco hacker con esfiltrazione dati
Violazioni dell'integrità/disponibilità
- • Cancellazione accidentale di referti
- • Ransomware con cifratura dei dati
- • Corruzione del database
- • Indisponibilità prolungata del servizio
2. Incident Response Team
Il team di risposta agli incidenti è composto da:
DPO (Data Protection Officer)
Coordinatore della risposta, interfaccia con Autorità
CTO / Responsabile Tecnico
Contenimento tecnico, analisi forense
Legale / Compliance
Valutazione impatto legale, notifiche
Customer Success
Comunicazione ai clienti interessati
3. Fasi della Procedura di Risposta
0-1 oraFASE 1: Rilevamento e Contenimento Immediato
- 1
Conferma dell'incidente
Verificare che si tratti di un'effettiva violazione e non di un falso positivo
- 2
Attivazione del DPO
Contattare immediatamente il DPO: [email protected] (PEC: [email protected])
- 3
Contenimento immediato
Isolare i sistemi compromessi, revocare accessi sospetti, bloccare account violati
- 4
Preservazione delle prove
Salvare log, screenshot, dump di memoria prima di qualsiasi intervento
1-24 oreFASE 2: Valutazione e Analisi
- 5
Analisi dell'impatto
Determinare: quali dati sono stati coinvolti, quanti interessati, quale tipo di violazione
- 6
Valutazione del rischio
Valutare la probabilità e gravità del rischio per i diritti e le libertà degli interessati:
- • Rischio basso: Dati non sensibili, numero limitato, crittografati
- • Rischio elevato: Dati sanitari, numero significativo, non crittografati
- 7
Compilazione registro violazioni
Documentare l'incidente nel registro interno obbligatorio (Art. 33.5 GDPR)
24-72 oreFASE 3: Notifiche Obbligatorie
Notifica all'Autorità Garante (Art. 33)
Entro 72 ore dalla scoperta, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche.
Modalità di notifica:
- • Portale online: https://servizi.gpdp.it/databreach/
- • PEC: [email protected] (se portale non disponibile)
Comunicazione agli Interessati (Art. 34)
Senza ingiustificato ritardo quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche.
La comunicazione NON è richiesta se:
- • I dati erano crittografati con chiave non compromessa
- • Sono state adottate misure che scongiurano il rischio
- • Richiederebbe sforzi sproporzionati (in tal caso: comunicazione pubblica)
Notifica ai Titolari (Clienti Refertius)
Entro 24 ore dalla scoperta, come da DPA. Includere tutte le informazioni necessarie per consentire al Titolare di adempiere ai propri obblighi.
72+ oreFASE 4: Remediation e Lessons Learned
- 8
Eradicazione
Rimuovere completamente la causa della violazione (malware, vulnerabilità, accessi abusivi)
- 9
Ripristino
Ripristinare i sistemi e i dati da backup verificati, monitorare per eventuali recidive
- 10
Post-incident review
Analizzare le cause, identificare miglioramenti, aggiornare procedure e DPIA
- 11
Documentazione finale
Completare il registro violazioni, archiviare report per 5 anni
4. Contenuto della Notifica al Garante
La notifica all'Autorità Garante deve contenere (Art. 33.3 GDPR):
- Descrizione della natura della violazione, categorie e numero approssimativo di interessati e registrazioni coinvolte
- Nome e dati di contatto del DPO o altro punto di contatto
- Descrizione delle probabili conseguenze della violazione
- Descrizione delle misure adottate o proposte per porre rimedio e attenuare i possibili effetti negativi
5. Contatti di Emergenza
Emergenza Sicurezza (H24)
Email: [email protected]
PEC: [email protected]
DPO
Email: [email protected]
PEC: [email protected]
Garante Privacy
Portale: servizi.gpdp.it/databreach
PEC: [email protected]
Polizia Postale
Per reati informatici
Tel: 06 46861