Il termine non decorre da quando la segnalazione arriva al DPO. Decorre prima — e nella maggior parte delle organizzazioni quel “prima” non è presidiato da nessuno.

Risposta diretta. Le 72 ore per la notifica al Garante decorrono dal momento in cui il titolare acquisisce un ragionevole grado di certezza che una violazione si è verificata, non da quando la segnalazione raggiunge il DPO o l’ufficio legale. Nella maggior parte delle organizzazioni quel momento si colloca giorni prima, dentro un ticket di assistenza che nessuno ha qualificato.

In sintesi

  • Il termine di 72 ore decorre dalla conoscenza del titolare — cioè dell’organizzazione — non dall’attivazione della procedura interna.
  • Il documento che l’autorità esamina con più attenzione non è la notifica: è la motivazione della mancata notifica, conservata nel registro delle violazioni (art. 33, par. 5, GDPR).
  • Notifica all’Autorità e comunicazione agli interessati rispondono a due soglie diverse: rischio la prima, rischio elevato la seconda.
  • La procedura di risposta serve a stabilire prima chi qualifica, chi valuta e chi firma. Durante l’incidente non si progetta: si esegue.
  • Il DPO non decide la notifica. Presidia che la decisione venga presa nei tempi e sia ricostruibile a distanza di mesi.

Cos’è una violazione dei dati personali — e cosa non lo è

Il Regolamento (UE) 2016/679 — GDPR definisce la violazione dei dati personali all’art. 4, n. 12: la violazione di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati. Tre categorie, quindi: riservatezza, integrità, disponibilità.

La definizione è nota. Quello che nella pratica si perde è la sua ampiezza. Una violazione non è soltanto l’attacco informatico. È l’allegato inviato alla lista di distribuzione sbagliata, il fascicolo lasciato accessibile in una cartella condivisa, la cartella clinica consegnata alla persona sbagliata allo sportello. Sono gli eventi più frequenti e sono anche quelli che le organizzazioni qualificano più tardi, perché non hanno l’aspetto di un incidente: hanno l’aspetto di un errore.

La categoria meno presidiata è la disponibilità. Un ransomware che cifra dati che l’organizzazione era tenuta a conservare è una violazione anche in assenza di esfiltrazione: il dato non è uscito, ma non è più accessibile a chi ne ha diritto. Chi imposta la valutazione solo sulla domanda “i dati sono usciti?” struttura una procedura che non intercetta un’intera categoria di eventi.

Quando iniziano a decorrere le 72 ore?

L’art. 33, par. 1, GDPR fissa il termine: notifica all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare è venuto a conoscenza della violazione. Il punto controverso non è il numero. È l’espressione “venuto a conoscenza”.

La conoscenza rilevante non coincide con la certezza sull’entità dell’evento, ma con il ragionevole grado di certezza che una violazione si sia verificata. Una fase di verifica iniziale è ammessa e attesa — ma si colloca dentro le 72 ore, non prima del loro inizio. Chi tratta l’accertamento come un tempo neutro che precede il decorso del termine sta usando una lettura che non regge la prima domanda di un’ispezione.

Il secondo fraintendimento è soggettivo. La conoscenza è dell’organizzazione, non della funzione privacy. L’operatore di primo livello che riceve la segnalazione è già il titolare. Se la catena interna impiega quattro giorni per portare quella segnalazione al DPO, il titolare non ha quattro giorni più settantadue ore: ha già consumato il termine prima di sapere di averlo iniziato.

Il termine di 72 ore non misura la velocità della funzione privacy. Misura la velocità della catena di rilevazione che sta a monte — help desk, sistemisti, responsabili di sportello, fornitori.

Da qui discende la traduzione operativa che quasi nessuna procedura esplicita: il punto critico non è il modulo di notifica, è la soglia di qualificazione. Serve stabilire, per iscritto e prima, chi ha l’autorità di dire “questa segnalazione descrive un fatto che, se confermato, sarebbe una violazione” — e quale soglia usa. Da quel momento l’orologio parte e la verifica corre al suo interno.

Questa lettura ha un punto debole, ed è giusto dichiararlo: se ogni anomalia facesse partire l’orologio, il processo si saturerebbe e la qualificazione perderebbe significato. La variabile che decide è la natura del fatto segnalato, non la sua conferma. Una segnalazione che, presa per quello che dice, descriverebbe una violazione fa decorrere il termine anche se poi risulterà infondata. Una segnalazione che descrive un malfunzionamento senza coinvolgimento di dati personali no. La differenza va scritta nella procedura, perché in emergenza non la si costruisce.

Chi decide se notificare al Garante — e chi decide di non farlo?

La decisione è del titolare del trattamento. La struttura dell’art. 33 va però letta nel verso giusto: la notifica è la regola, e l’esonero opera solo quando è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Non notificare non è l’ipotesi neutra: è l’eccezione, e come tale va motivata.

Ne segue la conseguenza che nella pratica viene sistematicamente sottovalutata. L’art. 33, par. 5, impone di documentare tutte le violazioni — circostanze, conseguenze, provvedimenti adottati — in modo da consentire all’autorità di controllo di verificare il rispetto della norma. Verificare il rispetto significa anche verificare le mancate notifiche. Il registro delle violazioni non è un archivio di ciò che è stato segnalato: è la sede in cui l’organizzazione risponde della decisione di tacere.

Un registro utile, su un evento non notificato, contiene almeno: cosa è accaduto e quando se ne è avuta conoscenza, quali categorie di dati e di interessati erano coinvolte, quali criteri di gravità sono stati applicati, quale esito hanno prodotto, chi ha assunto la decisione. Un registro che riporta “rischio basso — nessuna notifica” non documenta una valutazione. Documenta la sua assenza.

Quando bisogna informare le persone coinvolte?

La comunicazione agli interessati risponde a una soglia più alta. L’art. 34 GDPR la impone quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche: senza ingiustificato ritardo, con linguaggio semplice e chiaro, indicando natura della violazione, punto di contatto, probabili conseguenze e misure adottate o proposte.

Il par. 3 prevede tre casi di esonero: misure tecniche e organizzative adeguate già applicate ai dati coinvolti — tipicamente la cifratura che li rende incomprensibili a chi non è autorizzato; misure successive che scongiurano il rischio elevato; sforzo sproporzionato, che apre alla comunicazione pubblica o a una misura di efficacia equivalente.

La prima esimente è quella invocata più spesso e con meno rigore. “I dati erano cifrati” non è una valutazione: è una premessa. Le domande che la trasformano in una valutazione sono altre — dove si trovava la chiave, se l’accesso compromesso operava a livello applicativo (dove il dato è in chiaro per definizione), se la cifratura riguardava l’intero perimetro coinvolto o solo il volume a riposo. Un’esimente affermata senza queste risposte cade al primo approfondimento, e cade nel momento peggiore: quando la comunicazione avrebbe dovuto essere già partita.

C’è poi un aspetto che la lettura giuridica tende a trascurare. La comunicazione agli interessati è l’unico atto della gestione che esce dall’organizzazione e arriva a persone che non hanno strumenti tecnici per interpretarlo. Scritta durante l’incidente, senza un modello discusso prima, produce quasi sempre uno di due esiti: allarme sproporzionato o minimizzazione che verrà contestata. È il documento che va preparato quando non serve.

Cosa deve contenere la procedura di risposta, scritta prima dell’incidente

Una procedura di gestione delle violazioni non serve a chi la scrive. Serve a chi la esegue alle undici di sera di un venerdì, con informazioni parziali e un fornitore che non risponde. Il criterio di qualità è uno solo: dice a una persona di primo livello cosa fare nei primi trenta minuti, senza interpretazione?

Gli elementi che, mancando, si pagano in ore:

  • Catena di rilevazione e soglia di qualificazione. Chi riceve, chi qualifica, con quale criterio. È il punto in cui si guadagna o si perde il termine.
  • Registrazione dell’ora di conoscenza. Data e ora del momento qualificante, annotate da subito. È il primo dato che viene chiesto e il più difficile da ricostruire ex post.
  • Criteri di gravità già definiti. Categorie di dati, numero e vulnerabilità degli interessati, facilità di identificazione, conseguenze prevedibili, permanenza dell’effetto. Definiti prima, applicati durante.
  • Titolarità della firma. Un nome, non una funzione. E un sostituto, perché gli incidenti non evitano il mese di agosto.
  • Accessi al canale di notifica. Credenziali e abilitazioni verificate periodicamente, non recuperate durante l’emergenza.
  • Termini contrattuali verso i responsabili. L’art. 33, par. 2, obbliga il responsabile a informare il titolare senza ingiustificato ritardo. “Senza ritardo” per un fornitore può significare tre giorni. L’accordo ex art. 28 deve fissare un termine in ore, altrimenti la catena di fornitura consuma il termine del titolare.
  • Modelli pronti. Bozza di notifica, bozza di comunicazione agli interessati, schema di verbale della decisione — inclusa quella di non notificare.

Obiezione: la valutazione della gravità non spetta al DPO

È l’obiezione più solida che si possa muovere a un impianto che mette il DPO al centro della gestione, e va presa sul serio. Il DPO è funzione di controllo e consulenza: sorveglia l’osservanza della norma, fornisce pareri, coopera con l’autorità. Attribuirgli la decisione sulla notifica lo colloca in una posizione insostenibile, perché sarebbe chiamato a sorvegliare una scelta propria.

L’obiezione è fondata, e proprio per questo la procedura deve separare i piani invece di lasciarli impliciti. Il DPO contribuisce alla valutazione, la struttura, esprime un parere e ne cura la documentazione. La decisione è del titolare, che la assume e la firma. Quello che il DPO deve garantire non è l’esito: è che la decisione esista, che arrivi nei tempi e che a distanza di mesi qualcuno possa ricostruire su quali elementi è stata presa.

Il problema reale emerge quando nell’organizzazione non c’è nessun altro in grado di condurre la valutazione. Allora il DPO decide di fatto, senza deciderlo formalmente. Non è un problema di competenza — è un problema di controllo: in quella configurazione nessuno verifica il verificatore. Riconoscerlo in sede di analisi organizzativa vale più di qualunque aggiornamento del documento di procedura.

E se lo stesso incidente ricade anche sotto NIS2?

Per i soggetti inclusi nel perimetro della direttiva NIS2 e della sua attuazione nazionale, lo stesso evento può attivare due catene di notifica distinte, con destinatari diversi, tempistiche proprie e un contenuto informativo differente. Le due discipline non si sostituiscono: la notifica dell’incidente sul piano della sicurezza non assorbe la notifica della violazione dei dati personali, e viceversa.

La conseguenza organizzativa è che una procedura costruita su un solo orologio genera, sull’altro fronte, un ritardo strutturale. La valutazione va impostata come biforcazione fin dalla qualificazione iniziale: questo evento, oltre a essere una possibile violazione di dati personali, è un incidente rilevante sul piano della sicurezza? La risposta va data dalla stessa persona, nello stesso momento, con due percorsi già scritti a valle.

Nota di verifica. Estremi puntuali della disciplina nazionale NIS2 (norma di attuazione, articolo, scansione dei termini e autorità destinataria) da confermare prima della pubblicazione — blocco Binario 2, punto di inserimento indicato in coda.

Il test da fare sulla propria procedura

Tre domande. Se una sola resta senza risposta immediata, la procedura non è operativa.

  1. Chi, nell’organizzazione, ha l’autorità di dichiarare che una segnalazione è una possibile violazione — e in che punto della catena si trova? Se la risposta è “il DPO”, il termine è già in gran parte consumato quando la valutazione comincia.
  2. Prendi l’ultima violazione registrata e non notificata: la motivazione scritta regge la domanda “perché avete ritenuto improbabile il rischio?” posta da chi non ha partecipato alla decisione?
  3. Chi firma la notifica se l’evento accade oggi e la persona designata è assente? Esiste un nome, o esiste solo una casella dell’organigramma?

Conclusione

Una procedura di risposta si giudica su un parametro solo: il tempo che passa tra il primo segnale e la prima persona che ha l’autorità di qualificarlo. Tutto il resto — matrici di gravità, moduli, canali — è esecuzione, e l’esecuzione si può migliorare durante l’incidente. Quel tempo no: si riduce soltanto prima.

Negli incarichi di DPO, la gestione delle violazioni è la funzione in cui la distanza tra la procedura scritta e la capacità reale si misura in ore. È anche la ragione per cui la definizione preventiva dei processi di risposta e l’assistenza durante l’incidente vanno tenute insieme: chi interviene dopo lavora esclusivamente sui vincoli lasciati da chi ha scritto prima.

Dott.ssa Giulia Innocenti

Advisor in Governance, Privacy & Compliance | I&P Partners S.r.l., Firenze

amministrazione@partnerprivacy.it