Risposta · L'incidente

Violazione di dati presso un cliente: cosa deve fare la software house nelle prime ore?

Risposta breve

Se tratti dati personali per conto del cliente sei responsabile del trattamento: devi avvisare il cliente senza ingiustificato ritardo, perché è lui, come titolare, a dover notificare la violazione al Garante entro 72 ore (art. 33 GDPR). Nel frattempo contieni l'incidente senza distruggere le prove, documenta tutto e avvisa l'assicurazione nei termini previsti dalla polizza: il codice civile indica in generale tre giorni (art. 1913 c.c.).

Chi deve fare cosa

  • Il cliente è il titolare del trattamento: decide perché e come sono trattati i dati. Deve notificare la violazione al Garante entro 72 ore da quando ne è venuto a conoscenza, salvo che sia improbabile un rischio per le persone (art. 33, par. 1), e comunicarla agli interessati se il rischio è elevato (art. 34).
  • La software house è in genere responsabile del trattamento quando tratta dati per conto del cliente, per esempio in un gestionale in cloud (art. 28). Deve informare il titolare senza ingiustificato ritardo dopo essere venuta a conoscenza della violazione (art. 33, par. 2) e assisterlo nei suoi adempimenti (art. 28, par. 3, lett. f).

Le 72 ore del cliente iniziano quando il cliente ne viene a conoscenza. Ogni ora di ritardo nel tuo avviso riduce il tempo che ha a disposizione.

Le prime ore, in ordine

  1. Contieni l'incidente: isola i sistemi coinvolti, revoca credenziali compromesse. Evita azioni che cancellano tracce, come reinstallare subito tutto.
  2. Documenta: cronologia, sistemi coinvolti, dati e persone interessate, azioni intraprese. Serve al cliente, al Garante e all'assicuratore.
  3. Avvisa il cliente per iscritto, anche con informazioni incomplete: natura della violazione, categorie e numero approssimativo di interessati e di dati, possibili conseguenze, misure adottate o proposte. Sono le informazioni che il titolare deve fornire al Garante (art. 33, par. 3), e si possono integrare in seguito (art. 33, par. 4).
  4. Controlla il contratto con il cliente (l'accordo sul trattamento dei dati): può prevedere termini più brevi, contatti precisi e modalità di comunicazione.
  5. Verifica la NIS2: se tu o il cliente rientrate tra i soggetti NIS2, gli incidenti significativi vanno notificati al CSIRT Italia, con un preallarme entro 24 ore (D.Lgs. 138/2024).
  6. Avvisa l'assicuratore o il tuo intermediario nei termini e nei modi indicati dalla polizza. In generale il codice civile prevede tre giorni (art. 1913 c.c.) e l'inadempimento di questo obbligo può ridurre o far perdere l'indennizzo (art. 1915 c.c.).

L'assicurazione, in pratica

L'assicurato deve fare quanto possibile per evitare o limitare il danno (art. 1914 c.c.). Prima di ammettere responsabilità verso il cliente o di concordare rimborsi, verifica cosa prevede la polizza su ammissioni e transazioni: accordi presi senza coinvolgere l'assicuratore possono creare problemi nella gestione del sinistro. Se hai più polizze, per esempio una RC professionale e una polizza cyber, avvisale entrambe.

Cosa verificare, prima che succeda

  1. Per quali clienti sei responsabile del trattamento e cosa prevedono i relativi accordi sui tempi di avviso?
  2. Hai una procedura scritta con i contatti del cliente, dell'intermediario e di chi interviene tecnicamente?
  3. Tu o i tuoi clienti rientrate nella NIS2?
  4. Le tue polizze indicano come e in che tempi denunciare un sinistro? Prevedono un servizio di intervento?

Per approfondire: NIS2, GDPR, CRA e DORA · Polizza cyber per software house · Data breach nel glossario.

Fonti

  1. Regolamento (UE) 2016/679 (GDPR), artt. 28, 33 e 34
  2. Garante per la protezione dei dati personali
  3. D.Lgs. 4 settembre 2024, n. 138 (NIS2) e ACN, pagina NIS
  4. Codice civile, artt. 1913, 1914 e 1915 (avviso di sinistro, salvataggio, inadempimento)

Contenuto informativo, non consulenza legale.