Nella sua ultima relazione annuale, il Garante della privacy quantifica in 2.071 i data breach notificati in ambito pubblico e privato, compresi quelli segnalati da piccole società e professionisti. Rispetto al 2020 il numero è aumentato circa del 50% per cento.
Dopo la notifica di un data breach, il Garante valuta l’incidente occorso e il comportamento del titolare, anche con riguardo alle misure di sicurezza adottate prima dell’incidente (per evitarlo) e dopo l’incidente (per limitarne i danni ed evitare un ripetersi in futuro).
Se il professionista decide di non notificare la violazione di dati al Garante, che ne viene a conoscenza attraverso canali diversi (ad esempio notizie di stampa, reclami di persone coinvolte, ispezioni) e ritiene invece che l’incidente avrebbe dovuto essere notificato, la sanzione prevista dal regolamento sulla privacy (Gdpr) per mancata notifica può arrivare fino a dieci milioni di euro o, per le imprese, al 2% del fatturato mondiale dell’anno precedente, se superiore.
Se il professionista ha ritenuto di non comunicare l’incidente alle persone coinvolte mentre il Garante ritiene sussistente un rischio elevato, può ordinare al professionista di procedere a questa comunicazione.
Se il professionista non ha adottato misure adeguate prima dell’incidente per proteggere i dati come anche dopo l’incidente per limitarne le conseguenze e prevenire futuri rischi, il Garante può ordinare l’adozione di misure specifiche e, nei casi più gravi, sanzionare il professionista per mancato rispetto dell’obbligo di provvedere alla protezione dei dati trattati. Tra le misure di sicurezza che sono in genere all’attenzione del Garante ci sono ad esempio il controllo degli accessi alle banche dati e i relativi profili di autorizzazione, la formazione del personale e l’aggiornamento degli strumenti di protezione del sistema da attacchi esterni.
Mai come per gli incidenti di sicurezza la prevenzione è fondamentale, per cui il professionista titolare dello studio deve assicurarsi di avere in piedi misure di sicurezza adeguate e dotarsi di un piano di reazione in caso di incidenti, che devono essere costantemente aggiornati.
La formazione del personale è un elemento chiave, poiché in molti casi il data breach è conseguenza dell’errore umano.

