---
title: Violazione di dati presso un cliente: cosa deve fare la software house nelle prime ore?
url: https://www.assicurasoftware.it/violazione-dati-cliente-cosa-fare-software-house
updated: 2026-09-28
author: Alessandro Toscani
publisher: AssicuraSoftware (Toscani S.r.l., RUI sez. E n. E000783867)
---

Risposta · L'incidente

# Violazione di dati presso un cliente: cosa deve fare la software house nelle prime ore?

Di [Alessandro Toscani](https://www.assicurasoftware.it/chi-siamo#autore) · Pubblicato il 27 settembre 2026 · Lettura: 5 minuti

Risposta breve

Se tratti dati personali per conto del cliente sei responsabile del trattamento: devi avvisare il cliente senza ingiustificato ritardo, perché è lui, come titolare, a dover notificare la violazione al Garante entro 72 ore (art. 33 GDPR). Nel frattempo contieni l'incidente senza distruggere le prove, documenta tutto e avvisa l'assicurazione nei termini previsti dalla polizza: il codice civile indica in generale tre giorni (art. 1913 c.c.).

## Chi deve fare cosa

- **Il cliente è il titolare del trattamento**: decide perché e come sono trattati i dati. Deve notificare la violazione al Garante entro 72 ore da quando ne è venuto a conoscenza, salvo che sia improbabile un rischio per le persone (art. 33, par. 1), e comunicarla agli interessati se il rischio è elevato (art. 34).
- **La software house è in genere responsabile del trattamento** quando tratta dati per conto del cliente, per esempio in un gestionale in cloud (art. 28). Deve informare il titolare senza ingiustificato ritardo dopo essere venuta a conoscenza della violazione (art. 33, par. 2) e assisterlo nei suoi adempimenti (art. 28, par. 3, lett. f).

Le 72 ore del cliente iniziano quando il cliente ne viene a conoscenza. Ogni ora di ritardo nel tuo avviso riduce il tempo che ha a disposizione.

## Le prime ore, in ordine

1. **Contieni l'incidente**: isola i sistemi coinvolti, revoca credenziali compromesse. Evita azioni che cancellano tracce, come reinstallare subito tutto.
2. **Documenta**: cronologia, sistemi coinvolti, dati e persone interessate, azioni intraprese. Serve al cliente, al Garante e all'assicuratore.
3. **Avvisa il cliente per iscritto**, anche con informazioni incomplete: natura della violazione, categorie e numero approssimativo di interessati e di dati, possibili conseguenze, misure adottate o proposte. Sono le informazioni che il titolare deve fornire al Garante (art. 33, par. 3), e si possono integrare in seguito (art. 33, par. 4).
4. **Controlla il contratto con il cliente** (l'accordo sul trattamento dei dati): può prevedere termini più brevi, contatti precisi e modalità di comunicazione.
5. **Verifica la NIS2**: se tu o il cliente rientrate tra i soggetti NIS2, gli incidenti significativi vanno notificati al CSIRT Italia, con un preallarme entro 24 ore (D.Lgs. 138/2024).
6. **Avvisa l'assicuratore o il tuo intermediario** nei termini e nei modi indicati dalla polizza. In generale il codice civile prevede tre giorni (art. 1913 c.c.) e l'inadempimento di questo obbligo può ridurre o far perdere l'indennizzo (art. 1915 c.c.).

## L'assicurazione, in pratica

L'assicurato deve fare quanto possibile per evitare o limitare il danno (art. 1914 c.c.). Prima di ammettere responsabilità verso il cliente o di concordare rimborsi, verifica cosa prevede la polizza su ammissioni e transazioni: accordi presi senza coinvolgere l'assicuratore possono creare problemi nella gestione del sinistro. Se hai più polizze, per esempio una RC professionale e una polizza cyber, avvisale entrambe.

## Cosa verificare, prima che succeda

1. Per quali clienti sei responsabile del trattamento e cosa prevedono i relativi accordi sui tempi di avviso?
2. Hai una procedura scritta con i contatti del cliente, dell'intermediario e di chi interviene tecnicamente?
3. Tu o i tuoi clienti rientrate nella NIS2?
4. Le tue polizze indicano come e in che tempi denunciare un sinistro? Prevedono un servizio di intervento?

Per approfondire: [NIS2, GDPR, CRA e DORA](https://www.assicurasoftware.it/normativa-nis2-gdpr-cra-dora) · [Polizza cyber per software house](https://www.assicurasoftware.it/cyber-risk-software-house) · [Data breach nel glossario](https://www.assicurasoftware.it/glossario#data-breach).

## Serve un parere sul tuo caso?

Siamo specialisti in RC professionale e cyber: sappiamo che un'esclusione o una definizione possono cambiare il senso di una copertura. Analizziamo le tue polizze e ti guidiamo nella scelta tra le compagnie del mercato.

[Richiedi una consulenza](https://www.assicurasoftware.it/contatti)

## Fonti

1. [Regolamento (UE) 2016/679 (GDPR), artt. 28, 33 e 34](https://eur-lex.europa.eu/eli/reg/2016/679/oj)
2. [Garante per la protezione dei dati personali](https://www.garanteprivacy.it)
3. [D.Lgs. 4 settembre 2024, n. 138 (NIS2)](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138) e [ACN, pagina NIS](https://www.acn.gov.it/portale/nis)
4. [Codice civile, artt. 1913, 1914 e 1915 (avviso di sinistro, salvataggio, inadempimento)](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:regio.decreto:1942-03-16;262~art1913)

Contenuto informativo, non consulenza legale.
