- Cos'è un Data Breach? Definizione pratica per le aziende
- Cosa fare in caso di violazione: il protocollo d'emergenza
- Come si calcolano le 72 ore? Tempistiche e deroghe
- Il Registro dei Data Breach: l'obbligo di documentazione interna
- Le sanzioni GDPR per la mancata o ritardata notifica
- Come prevenire un Data Breach e proteggere i dati sensibili
- Domande Frequenti: FAQ sulla violazione dei dati
- Gestisci un Data Breach con metodo insieme al Centro Studi Et De Milan
01 Luglio 2026
Un data breach aziendale è una violazione di sicurezza che coinvolge dati personali e può mettere a rischio clienti, dipendenti, fornitori o utenti. Può trattarsi di un attacco informatico, di un dispositivo smarrito, di una mail inviata al destinatario sbagliato o di un accesso non autorizzato ai sistemi aziendali.
Il problema, però, non è solo tecnico. Quando si verifica una violazione di dati personali, l’azienda deve capire rapidamente cosa è successo, quali dati sono coinvolti, quali persone possono subire conseguenze e se è necessario notificare l’evento al Garante Privacy entro 72 ore.
Il GDPR impone tempi stretti e una gestione documentata. Per questo ogni impresa dovrebbe avere una procedura interna pronta prima dell’emergenza. In questa guida vedremo cos’è un data breach, cosa fare nelle prime ore, quando notificare il Garante, quando avvisare gli interessati e come prevenire nuove violazioni.
Cos'è un Data Breach? Definizione pratica per le aziende
Un data breach è una violazione di sicurezza che comporta, in modo accidentale o illecito, la distruzione, perdita, modifica, divulgazione non autorizzata o accesso non autorizzato a dati personali.
Per un’azienda significa che informazioni riferite a persone fisiche non sono più protette come dovrebbero: può riguardare dati di clienti, dipendenti, candidati, fornitori, pazienti, utenti, newsletter, contatti commerciali o qualsiasi altra persona identificata o identificabile.
Il data breach può compromettere tre aspetti fondamentali:
- riservatezza, quando i dati finiscono a soggetti non autorizzati;
- integrità, quando i dati vengono modificati o alterati;
- disponibilità, quando i dati non sono più accessibili o utilizzabili.
Non serve che il danno si sia già verificato. È sufficiente che la violazione possa generare un rischio per i diritti e le libertà delle persone coinvolte.
La differenza fondamentale tra Data Breach e Data Leak
Nel linguaggio comune, data breach e data leak vengono spesso usati come sinonimi. In realtà, per un’azienda è utile distinguerli.
Il data breach è la violazione di sicurezza prevista dal GDPR: un evento che compromette dati personali per perdita, accesso non autorizzato, modifica, cancellazione o diffusione indebita.
Il data leak, invece, indica più spesso una “fuoriuscita” o esposizione di dati, ad esempio un database pubblicato online, un file accessibile senza protezione o credenziali finite in rete.
Un data leak può quindi essere una forma di data breach, ma non tutti i data breach sono data leak. Anche un ransomware che rende i dati indisponibili, senza pubblicarli, può essere un data breach.
Esempi comuni: ransomware, smarrimento dispositivi ed email errate
I data breach non riguardano solo grandi attacchi hacker. Anzi, molte violazioni nascono da errori quotidiani, dispositivi non protetti o procedure interne deboli.
Gli esempi più frequenti sono:
- attacco ransomware che blocca o cifra i dati aziendali;
- furto o smarrimento di laptop, smartphone o chiavette USB;
- email inviata al destinatario sbagliato;
- allegato contenente dati personali mandato a persone non autorizzate;
- accesso abusivo a un gestionale;
- backup non funzionante dopo un incidente tecnico;
- database clienti esposto online;
- credenziali aziendali rubate tramite phishing.
Il punto decisivo non è solo l’evento in sé, ma il tipo di dati coinvolti e il rischio per le persone. Una violazione che riguarda dati sanitari, documenti d’identità, coordinate bancarie o credenziali può essere molto più grave di un errore con dati comuni e limitati.
Cosa fare in caso di violazione: il protocollo d'emergenza
Quando l’azienda scopre una possibile violazione di dati personali, deve agire subito: le prime ore sono fondamentali per contenere il danno, raccogliere informazioni e decidere se notificare il Garante Privacy.
L’errore più grave è perdere tempo cercando di capire tutto prima di iniziare la gestione. Il GDPR richiede un intervento rapido: l’azienda deve valutare il rischio, documentare l’evento e, se necessario, notificare entro 72 ore dal momento in cui viene a conoscenza della violazione.
Un protocollo d’emergenza dovrebbe coinvolgere subito le figure chiave: titolare del trattamento, referente privacy, IT, DPO se presente, consulenti esterni e direzione aziendale.
L’obiettivo non è solo “risolvere il problema tecnico”, ma gestire correttamente anche gli obblighi privacy e documentali.
Fase 1: Valutazione del rischio e contenimento dell'incidente
La prima fase consiste nel capire cosa è successo e bloccare l’estensione del danno. L’azienda deve isolare sistemi compromessi, cambiare credenziali, sospendere accessi sospetti, recuperare backup e mettere in sicurezza i dati ancora protetti.
Allo stesso tempo, deve raccogliere informazioni essenziali:
- quando è stato scoperto l’incidente;
- quali sistemi o archivi sono coinvolti;
- quali categorie di dati personali sono interessate;
- quante persone potrebbero essere coinvolte;
- se i dati sono stati copiati, persi, alterati o resi indisponibili;
- quali misure sono già state adottate.
Questa valutazione serve a capire il livello di rischio. Se la violazione è improbabile che generi rischi per le persone, potrebbe non essere necessario notificare il Garante. Ma l’evento va comunque documentato internamente.
Fase 2: La notifica al Garante Privacy entro le 72 ore
Se la violazione può comportare un rischio per i diritti e le libertà delle persone fisiche, l’azienda deve notificare il data breach al Garante Privacy senza ingiustificato ritardo e, ove possibile, entro 72 ore.
La notifica deve contenere informazioni chiare: natura della violazione, categorie e numero approssimativo di interessati, categorie e numero di record coinvolti, conseguenze probabili e misure adottate o previste per ridurre gli effetti negativi.
Se l’azienda non dispone subito di tutte le informazioni, può inviare una notifica iniziale e integrarla successivamente. L’importante è non aspettare la ricostruzione perfetta se il termine delle 72 ore sta scadendo.
Se la notifica avviene oltre le 72 ore, l’azienda deve indicare anche i motivi del ritardo.
Fase 3: La comunicazione diretta agli interessati: quando è obbligatoria
La comunicazione diretta agli interessati è obbligatoria quando il data breach può comportare un rischio elevato per i diritti e le libertà delle persone coinvolte.
Non tutti i data breach notificati al Garante richiedono anche la comunicazione agli interessati. La soglia, in questo caso, è più alta. Bisogna valutare se le persone potrebbero subire danni concreti: furto d’identità, frodi, discriminazioni, danni reputazionali, perdite economiche o esposizione di dati sensibili.
La comunicazione deve essere chiara, semplice e utile: non deve certo spaventare inutilmente, ma deve permettere alle persone di proteggersi.
Può includere indicazioni come cambiare password, monitorare movimenti bancari, fare attenzione a phishing o contattare un referente aziendale.
Come si calcolano le 72 ore? Tempistiche e deroghe
Le 72 ore non decorrono necessariamente dal momento in cui l’incidente è materialmente avvenuto, ma dal momento in cui l’azienda ne viene a conoscenza. Questo significa che il conteggio parte quando il titolare ha ragionevole certezza che si sia verificata una violazione di dati personali.
Il punto è molto delicato: non basta un sospetto generico, ma non si può nemmeno rimandare il conteggio fino alla fine di tutte le verifiche tecniche. Quando gli elementi disponibili indicano che dei dati personali sono stati compromessi, l’azienda deve attivarsi.
Le 72 ore includono giorni non lavorativi, weekend e festivi: un data breach scoperto il venerdì pomeriggio non può essere lasciato in sospeso fino al lunedì.
La soluzione migliore è avere una procedura interna già pronta, con ruoli e contatti definiti. In emergenza, perdere ore per capire “chi deve fare cosa” può diventare un problema serio.
Le eccezioni: quando l'azienda non è obbligata a notificare il Garante
Non ogni violazione deve essere notificata al Garante. La notifica non è obbligatoria quando è improbabile che il data breach presenti un rischio per i diritti e le libertà delle persone fisiche.
Un esempio può essere la perdita di un dispositivo contenente dati personali adeguatamente cifrati, se la chiave di cifratura non è stata compromessa e il rischio di accesso non autorizzato è molto basso.
Attenzione, però: la decisione di non notificare deve essere motivata e documentata. L’azienda deve poter dimostrare perché ha ritenuto il rischio improbabile.
Non notificare “per prudenza aziendale” o per paura di esporsi non è una strategia sicura. Se il Garante dovesse verificare l’evento, l’impresa dovrà spiegare il ragionamento seguito.
Richiedi una prima consulenza personalizzata
Il Registro dei Data Breach: l'obbligo di documentazione interna
Il registro dei data breach è lo strumento con cui l’azienda documenta tutte le violazioni di dati personali, anche quelle che non vengono notificate al Garante.
Questo punto è molto importante: il fatto che un evento non sia notificabile non significa che possa essere ignorato. Il GDPR richiede al titolare del trattamento di documentare le violazioni, indicando fatti, effetti e misure adottate.
Nel registro dovrebbero essere indicati almeno:
- data e ora della scoperta;
- descrizione dell’incidente;
- categorie di dati coinvolti;
- numero stimato di interessati;
- cause della violazione;
- valutazione del rischio;
- decisione sulla notifica;
- misure di contenimento e correzione;
- eventuali comunicazioni agli interessati.
Il registro serve a dimostrare che l’azienda ha gestito l’evento in modo responsabile. Ma serve anche internamente: permette di capire quali vulnerabilità si ripetono e quali procedure devono essere migliorate.
Le sanzioni GDPR per la mancata o ritardata notifica
La mancata o ritardata notifica di un data breach può esporre l’azienda a sanzioni GDPR. Il rischio aumenta quando l’impresa non documenta l’evento, non valuta correttamente il rischio o cerca di minimizzare una violazione che avrebbe dovuto essere comunicata.
Le sanzioni per la violazione degli obblighi del titolare e del responsabile possono arrivare fino a 10 milioni di euro o, per le imprese, fino al 2% del fatturato mondiale annuo, se superiore.
Il Garante valuta caso per caso, considerando diversi elementi: gravità della violazione, numero di persone coinvolte, tipo di dati, durata dell’esposizione, misure adottate, cooperazione dell’azienda e livello di responsabilità.
Oltre alla sanzione economica, esistono altri rischi: reclami degli interessati, danni reputazionali, richieste risarcitorie, perdita di fiducia dei clienti e interruzioni operative.
Per questo, nella gestione di un data breach, la tempestività è importante quanto la correttezza tecnica.
Come prevenire un Data Breach e proteggere i dati sensibili
Prevenire un data breach significa lavorare prima dell’emergenza: nessuna azienda può eliminare ogni rischio, ma può ridurre molto la probabilità di una violazione e limitare i danni se l’incidente si verifica.
Le misure più importanti riguardano la sicurezza tecnica, l’organizzazione interna e la formazione del personale. Molti data breach infatti nascono da errori umani: password deboli, email inviate male, allegati sbagliati, phishing o accessi concessi a persone non più autorizzate.
Una buona prevenzione dovrebbe includere:
- autenticazione a più fattori;
- backup periodici e testati;
- cifratura dei dispositivi;
- gestione corretta delle autorizzazioni;
- aggiornamenti software regolari;
- formazione su phishing e sicurezza email;
- procedure per invio di dati sensibili;
- policy su dispositivi aziendali e personali;
- piano di risposta agli incidenti.
Il punto non è avere documenti perfetti, ma procedure applicabili. Una policy che nessuno conosce non previene un data breach. Una procedura semplice, spiegata e testata può invece fare la differenza nelle prime 72 ore.
Domande Frequenti: FAQ sulla violazione dei dati
Una mail inviata al destinatario sbagliato in CCN è un Data Breach?
Può esserlo. Se una mail contenente dati personali viene inviata a un destinatario non autorizzato, anche per errore, si può configurare una violazione della riservatezza.
Il fatto che il destinatario sia in CCN non elimina il problema. Se quella persona non avrebbe dovuto ricevere il contenuto, l’azienda deve valutare il tipo di dati inviati, il numero di interessati, il rischio concreto e le misure adottate subito dopo.
Diverso è il caso classico dell’uso errato del campo CC al posto del CCN, che può esporre gli indirizzi email di tutti i destinatari. Anche questo può essere un data breach, soprattutto se il contesto rivela informazioni sensibili o riservate.
La regola è: ogni invio errato di dati personali va valutato e documentato, anche quando sembra un errore banale.
Le PMI hanno gli stessi obblighi delle grandi imprese?
Sì. Gli obblighi sul data breach valgono anche per le PMI. Il GDPR non esclude le piccole imprese dall’obbligo di valutare una violazione, documentarla e, se necessario, notificarla al Garante entro 72 ore.
Naturalmente, l’organizzazione interna può essere diversa. Una grande azienda avrà team privacy, IT e DPO strutturati. Una PMI può avere procedure più semplici, ma deve comunque sapere chi avvisare, come raccogliere informazioni e come decidere se notificare.
Il problema delle PMI è spesso la mancanza di un protocollo. Quando succede un incidente, si perde tempo a capire chi deve intervenire.
Per questo anche una piccola impresa dovrebbe avere almeno una procedura base di gestione data breach, aggiornata e conosciuta da chi tratta dati personali.
Se il problema è causato da un dipendente, di chi è la responsabilità?
Se il data breach è causato da un dipendente, la responsabilità privacy ricade comunque sull’azienda in qualità di titolare del trattamento, salvo casi particolari di condotte totalmente estranee e personali.
Questo non significa che il dipendente non possa avere responsabilità interne, disciplinari o contrattuali. Tuttavia, davanti al GDPR, l’azienda deve dimostrare di aver adottato misure adeguate: formazione, procedure, autorizzazioni, controlli, policy e strumenti sicuri.
Un errore umano può accadere. Ma se l’errore deriva da assenza di istruzioni, mancanza di formazione o procedure confuse, la posizione dell’azienda diventa più debole.
Per questo la prevenzione non deve basarsi solo sulla tecnologia. Deve includere anche formazione pratica e regole chiare per chi gestisce dati ogni giorno.
Gestisci un Data Breach con metodo insieme al Centro Studi Et De Milan
Un data breach aziendale non è solo un problema informatico: riguarda privacy, responsabilità, organizzazione interna, comunicazioni, documentazione e reputazione dell’impresa.
Le prime 72 ore sono decisive: l’azienda deve capire cosa è successo, contenere l’incidente, valutare il rischio, decidere se notificare il Garante e documentare ogni passaggio. Agire in ritardo o senza metodo può trasformare un incidente gestibile in una violazione molto più grave.
Il Centro Studi Et De Milan supporta aziende, professionisti e PMI nella gestione degli adempimenti GDPR, nella predisposizione di procedure data breach, nella valutazione del rischio e nel coordinamento delle attività da svolgere in caso di violazione.
L’obiettivo è aiutare l’impresa a reagire in modo rapido, ordinato e documentabile. Perché un data breach non sempre si può evitare, ma si può gestire molto meglio se l’azienda sa già cosa fare.