Vai al contenuto principale

Data Breach Notification Policy

Procedura di risposta a violazioni di dati personali · Art. 33-34 GDPR · Gennaio 2025

Segnalazione di Violazione Dati

Se sospetti una violazione dei dati o accesso non autorizzato, contatta immediatamente il nostro DPO a: privacy@portalehaccp.com

1. Cos'è una Violazione di Dati Personali?

Secondo l'Art. 4.12 GDPR, una violazione di dati personali è una violazione della sicurezza che comporta la distruzione, perdita, alterazione, divulgazione non autorizzata o l'accesso non autorizzato a dati personali trasmessi, conservati o altrimenti trattati.

Accesso non autorizzato
Perdita di dati
Cryptolocker/Ransomware
Alterazione dati
Divulgazione accidentale
Furto credenziali

2. Procedure Interne di Risposta

Fase 1: Rilevamento e Contenimento (0-4 ore)

  • Rilevamento della violazione attraverso monitoraggio automatico o segnalazione
  • Attivazione del Crisis Team
  • Isolamento dei sistemi interessati
  • Raccolta evidenze forensiche
  • Valutazione preliminare del rischio

Fase 2: Indagine e Analisi (0-72 ore)

  • Investigazione completa della violazione
  • Identificazione dei dati compromessi
  • Determinazione delle categorie di interessati
  • Valutazione dei rischi per i diritti e libertà
  • Identificazione della causa root

Fase 3: Notifica all'Autorità (72 ore max)

  • Notifica al Garante Privacy italiano entro 72 ore dalla scoperta
  • Comunicazione contiene: descrizione violazione, effetti probabili, misure adottate
  • Designazione DPO come punto di contatto
  • Documentazione completa della comunicazione

Fase 4: Notifica agli Interessati (senza ritardo ingiustificato)

  • Comunicazione chiara e tempestiva agli interessati se c'è alto rischio
  • Comunicazione via email e/o SMS a seconda della situazione
  • Informazioni: natura violazione, dati interessati, contatti supporto
  • Istruzioni per proteggere i propri dati

Fase 5: Follow-up e Remediation

  • Implementazione delle misure di remediation
  • Monitoraggio continuato dei sistemi
  • Report pubblico su sito web (se richiesto)
  • Analisi post-evento e implementazione miglioramenti
  • Comunicazione periodica agli interessati su status

3. Criteri per la Notifica

La notifica all'Autorità è obbligatoria secondo Art. 33 GDPR, tranne quando:

  • I dati sono stati sottoposti a misure crittografiche o anonimizzazione
  • PortaleHaccp ha implementato misure tecniche/organizzative adeguate
  • Esiste un danno lieve e remoto per i diritti/libertà (ma valutiamo sempre)

La notifica agli interessati è richiesta (Art. 34) quando c'è alto rischio per i diritti e libertà, ad esempio:

  • Dati sensibili (sanitari, biometrici, etc.)
  • Dati finanziari o di autenticazione compromessi
  • Rischio di furto d'identità o frode
  • Divulgazione di dati a terzi non autorizzati

4. Tempistiche Critiche

EventoTimelineResponsabile
Rilevamento violazioneT+0 (immediato)Security Team / DPO
Contenimento & AnalisiT+0 to T+72hCrisis Team + Forensics
Notifica Garante PrivacyMax T+72hDPO / Legal
Notifica agli InteressatiSenza ritardo ingiustificatoCommunications + DPO
Report pubblico (se richiesto)T+30 giorniCEO / Communications

5. Contatti di Emergenza

Data Protection Officer (DPO)

privacy@portalehaccp.com

Disponibile 24/7 per segnalazioni di emergenza

Garante per la Protezione dei Dati Personali (Italia)

www.garanteprivacy.it

Piazza di Monte Citorio, 121 - 00186 Roma

6. Documentazione della Violazione

Per ogni violazione registriamo:

  • Data e ora di scoperta della violazione
  • Descrizione della natura della violazione
  • Effetti probabili per i diritti e libertà degli interessati
  • Numero stimato di interessati coinvolti
  • Categorie di dati compromessi
  • Misure adottate per contenere la violazione
  • Certificato forensico della causa root
  • Evidenze di comunicazione all'Autorità e agli interessati

Nota legale: Questa policy è un framework generale. In caso di violazione effettiva, consulteremo avvocati specializzati e seguiremo le Linee Guida del Garante Privacy italiano.