Data Breach Notification Policy
Procedura di risposta a violazioni di dati personali · Art. 33-34 GDPR · Gennaio 2025
Segnalazione di Violazione Dati
Se sospetti una violazione dei dati o accesso non autorizzato, contatta immediatamente il nostro DPO a: privacy@portalehaccp.com
1. Cos'è una Violazione di Dati Personali?
Secondo l'Art. 4.12 GDPR, una violazione di dati personali è una violazione della sicurezza che comporta la distruzione, perdita, alterazione, divulgazione non autorizzata o l'accesso non autorizzato a dati personali trasmessi, conservati o altrimenti trattati.
2. Procedure Interne di Risposta
Fase 1: Rilevamento e Contenimento (0-4 ore)
- Rilevamento della violazione attraverso monitoraggio automatico o segnalazione
- Attivazione del Crisis Team
- Isolamento dei sistemi interessati
- Raccolta evidenze forensiche
- Valutazione preliminare del rischio
Fase 2: Indagine e Analisi (0-72 ore)
- Investigazione completa della violazione
- Identificazione dei dati compromessi
- Determinazione delle categorie di interessati
- Valutazione dei rischi per i diritti e libertà
- Identificazione della causa root
Fase 3: Notifica all'Autorità (72 ore max)
- Notifica al Garante Privacy italiano entro 72 ore dalla scoperta
- Comunicazione contiene: descrizione violazione, effetti probabili, misure adottate
- Designazione DPO come punto di contatto
- Documentazione completa della comunicazione
Fase 4: Notifica agli Interessati (senza ritardo ingiustificato)
- Comunicazione chiara e tempestiva agli interessati se c'è alto rischio
- Comunicazione via email e/o SMS a seconda della situazione
- Informazioni: natura violazione, dati interessati, contatti supporto
- Istruzioni per proteggere i propri dati
Fase 5: Follow-up e Remediation
- Implementazione delle misure di remediation
- Monitoraggio continuato dei sistemi
- Report pubblico su sito web (se richiesto)
- Analisi post-evento e implementazione miglioramenti
- Comunicazione periodica agli interessati su status
3. Criteri per la Notifica
La notifica all'Autorità è obbligatoria secondo Art. 33 GDPR, tranne quando:
- I dati sono stati sottoposti a misure crittografiche o anonimizzazione
- PortaleHaccp ha implementato misure tecniche/organizzative adeguate
- Esiste un danno lieve e remoto per i diritti/libertà (ma valutiamo sempre)
La notifica agli interessati è richiesta (Art. 34) quando c'è alto rischio per i diritti e libertà, ad esempio:
- Dati sensibili (sanitari, biometrici, etc.)
- Dati finanziari o di autenticazione compromessi
- Rischio di furto d'identità o frode
- Divulgazione di dati a terzi non autorizzati
4. Tempistiche Critiche
| Evento | Timeline | Responsabile |
|---|---|---|
| Rilevamento violazione | T+0 (immediato) | Security Team / DPO |
| Contenimento & Analisi | T+0 to T+72h | Crisis Team + Forensics |
| Notifica Garante Privacy | Max T+72h | DPO / Legal |
| Notifica agli Interessati | Senza ritardo ingiustificato | Communications + DPO |
| Report pubblico (se richiesto) | T+30 giorni | CEO / Communications |
5. Contatti di Emergenza
Garante per la Protezione dei Dati Personali (Italia)
Piazza di Monte Citorio, 121 - 00186 Roma
6. Documentazione della Violazione
Per ogni violazione registriamo:
- Data e ora di scoperta della violazione
- Descrizione della natura della violazione
- Effetti probabili per i diritti e libertà degli interessati
- Numero stimato di interessati coinvolti
- Categorie di dati compromessi
- Misure adottate per contenere la violazione
- Certificato forensico della causa root
- Evidenze di comunicazione all'Autorità e agli interessati
Nota legale: Questa policy è un framework generale. In caso di violazione effettiva, consulteremo avvocati specializzati e seguiremo le Linee Guida del Garante Privacy italiano.