Procedimenti Garante e Data Breach
Un incidente che coinvolge dati personali richiede decisioni rapide, ma non affrettate. Occorre distinguere i fatti dalle ipotesi, preservare le evidenze, valutare il rischio per le persone e documentare le ragioni delle scelte compiute.
Studio Legale Sorrenti assiste il cliente nella qualificazione giuridica dell'evento e nei rapporti con il Garante per la protezione dei dati personali. L'intervento viene coordinato con DPO, referenti interni e consulenti tecnici, mantenendo chiari ruoli, responsabilità e flussi informativi.
Quando è utile
- accesso non autorizzato, perdita, divulgazione o indisponibilità di dati personali;
- ransomware, compromissione di credenziali, invio errato o pubblicazione accidentale;
- incidente presso un fornitore o responsabile del trattamento;
- richiesta di informazioni, accertamento o procedimento avviato dal Garante;
- reclamo di un interessato con possibili conseguenze sanzionatorie o reputazionali;
- necessità di verificare decisioni già assunte e completezza delle evidenze disponibili.
Attività comprese
- Ricostruzione della cronologia e qualificazione giuridica dell'evento.
- Valutazione dell'obbligo di notifica al Garante e di comunicazione agli interessati.
- Revisione o predisposizione di notifiche, comunicazioni e motivazioni di mancata notifica.
- Presidio delle evidenze e coordinamento delle informazioni provenienti da DPO, IT, fornitori e responsabili.
- Riscontro alle richieste dell'Autorità e assistenza nelle fasi istruttorie.
- Predisposizione di memorie, osservazioni e difese scritte nei procedimenti.
Cosa riceve il cliente
- una cronologia verificata dei fatti e delle decisioni;
- la valutazione giuridica del rischio e degli obblighi applicabili;
- i testi delle notifiche, comunicazioni o risposte da trasmettere;
- un elenco delle evidenze da conservare e delle informazioni ancora mancanti;
- la strategia per l'interlocuzione con l'Autorità e per le successive azioni correttive.
Come lavoriamo
- Mettere in sicurezza i fatti — raccogliamo cronologia, sistemi coinvolti, categorie di dati e misure già adottate.
- Decidere e documentare — valutiamo rischio, obblighi, termini e contenuto delle comunicazioni.
- Gestire Autorità e conseguenze — predisponiamo gli atti e coordiniamo la strategia con le funzioni coinvolte.
Prima del contatto
Preparare, se disponibili: data e ora della scoperta; breve descrizione dell'evento; sistemi e fornitori coinvolti; categorie di dati e interessati; misure già adottate; comunicazioni ricevute o inviate. Non ritardare il contatto per completare informazioni ancora mancanti.
Quando interviene CompetenceLab
Dopo la fase legale, CompetenceLab può supportare remediation organizzativa, aggiornamento delle procedure, formazione e verifica dell'attuazione, sempre con separato incarico.
Domande frequenti
Ogni incidente deve essere notificato al Garante?
No. La notifica dipende dalla natura dell'evento e dal rischio per i diritti e le libertà delle persone. Anche la decisione di non notificare deve essere motivata e documentata.
DPO e avvocato svolgono la stessa funzione nel data breach?
No. Il DPO svolge compiti di consulenza e sorveglianza indipendente; l'avvocato assiste il cliente nella valutazione giuridica, nella strategia e nella difesa. I ruoli possono coordinarsi ma devono restare distinti.
Lo Studio può intervenire in un procedimento già avviato?
Sì. L'intervento può riguardare la risposta a richieste istruttorie, la predisposizione di memorie e la gestione della strategia difensiva, dopo l'esame degli atti disponibili.

