Diritto Digitale15 settembre 2026

Data Breach GDPR 72 Ore: Cosa Fare Subito per Essere Conformi nel 2026

Una violazione dei dati personali non è mai un evento isolato. È una crisi che si sviluppa in tempo reale e che, se gestita male nelle prime ore, può trasformarsi in una catastrofe legale e reputazionale. Il GDPR impone un termine preciso: 72 ore dalla scoperta per notificare l'incidente all'autorit

Data Breach GDPR 72 Ore: Cosa Fare Subito per Essere Conformi nel 2026

Data Breach GDPR 72 Ore: Cosa Fare Subito per Essere Conformi nel 2026

Una violazione dei dati personali non è mai un evento isolato. È una crisi che si sviluppa in tempo reale e che, se gestita male nelle prime ore, può trasformarsi in una catastrofe legale e reputazionale. Il GDPR impone un termine preciso: 72 ore dalla scoperta per notificare l'incidente all'autorità di controllo competente, in Italia il Garante per la protezione dei dati personali. Non si tratta di una scadenza burocratica, ma di un obbligo cogente la cui violazione espone l'impresa a sanzioni che possono raggiungere i 10 milioni di euro o il 2% del fatturato mondiale annuo.

Questo articolo illustra la procedura operativa da seguire passo dopo passo, le valutazioni giuridiche da compiere in condizioni di urgenza e gli strumenti che nel 2026 permettono di gestire la risposta a un data breach con maggiore efficienza e minore rischio di errore.


Cos'è un Data Breach ai sensi del GDPR

L'articolo 4, paragrafo 12, del Regolamento (UE) 2016/679 definisce la violazione dei dati personali come "una violazione della sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati".

La definizione è volutamente ampia. Rientrano nel perimetro del data breach non solo gli attacchi informatici o le intrusioni da parte di soggetti terzi, ma anche:

  • la perdita accidentale di un dispositivo contenente dati non cifrati;
  • l'invio erroneo di una email con allegati riservati a destinatari sbagliati;
  • il malfunzionamento di un sistema che rende i dati inaccessibili (c.d. violazione di disponibilità);
  • la cancellazione involontaria o dolosa di archivi;
  • l'accesso non autorizzato da parte di un dipendente interno.

Questa pluralità di scenari impone che ogni organizzazione definisca, prima ancora che si verifichi un incidente, le procedure interne di rilevazione, escalation e risposta.


Il Regime della Notifica: Quando Scatta l'Obbligo

L'articolo 33 del GDPR stabilisce che il titolare del trattamento notifica la violazione all'autorità di controllo "senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza". L'obbligo sussiste "a meno che sia improbabile che la violazione dei dati personali presenti un rischio per i diritti e le libertà delle persone fisiche".

Questa clausola di esenzione non va intesa come una scappatoia. Il GDPR prevede che, anche quando il titolare ritiene che non sussista un rischio per gli interessati, debba documentare la propria valutazione e conservarla ai fini di accountability. Il Garante italiano, nelle proprie linee guida e nei provvedimenti sanzionatori degli ultimi anni, ha adottato un'interpretazione restrittiva di tale esonero: la prova dell'assenza di rischio deve essere solida, motivata e documentata.


Le Prime 72 Ore: Guida Operativa

Prima fase: Identificazione e contenimento (ore 0-6)

Nel momento in cui si ha notizia o anche solo il sospetto di un incidente di sicurezza, devono immediatamente scattare le seguenti azioni:

Il responsabile IT o il team di sicurezza deve isolare i sistemi compromessi, sospendere gli accessi sospetti e raccogliere i log di sistema prima che possano essere sovrascritti o cancellati. Questa fase ha una natura tecnica ma produce conseguenze giuridiche dirette: la qualità della documentazione raccolta nelle prime ore determina la capacità di ricostruire l'incidente e di dimostrare la diligenza dell'organizzazione.

Il Data Protection Officer, ove nominato, deve essere informato contestualmente. In Italia, la nomina del DPO è obbligatoria per le pubbliche amministrazioni, per i titolari che trattano dati su larga scala o che trattano categorie particolari di dati ai sensi dell'articolo 9 GDPR. Il DPO non ha un ruolo esecutivo nella gestione della crisi, ma deve poter esercitare la propria funzione di indirizzo e controllo fin dalle prime ore.

Seconda fase: Valutazione del rischio (ore 6-24)

Questa è la fase più delicata dal punto di vista giuridico. Il titolare del trattamento deve rispondere a tre domande fondamentali:

  1. Quali categorie di dati personali sono state coinvolte? I dati appartenenti alle categorie speciali dell'articolo 9 GDPR (dati sanitari, dati biometrici, dati relativi all'orientamento sessuale, dati genetici, ecc.) comportano un livello di rischio automaticamente più elevato.

  2. Quanti interessati sono potenzialmente coinvolti? La notifica al Garante è pressoché sempre necessaria quando il numero degli interessati supera soglie significative, mentre per violazioni di portata minima la valutazione può condurre a conclusioni diverse.

  3. Quali sono le probabilità e la gravità delle conseguenze per gli interessati? Il Comitato Europeo per la Protezione dei Dati (EDPB) ha pubblicato le Linee Guida 01/2021 sulla valutazione del rischio nelle violazioni dei dati, che costituiscono il riferimento metodologico per questa analisi. I fattori da considerare includono la natura della violazione, la sensibilità dei dati, il numero di interessati, la facilità di identificazione, le conseguenze speciali per soggetti vulnerabili e la natura del titolare.

Terza fase: Notifica al Garante (entro 72 ore)

Se dalla valutazione emerge che la violazione è suscettibile di presentare un rischio per i diritti e le libertà degli interessati, il titolare deve notificare il data breach al Garante attraverso il portale telematico dedicato, accessibile all'indirizzo del sito istituzionale del Garante per la protezione dei dati personali.

La notifica deve contenere gli elementi indicati dall'articolo 33, paragrafo 3, del GDPR:

  • descrizione della natura della violazione, con indicazione delle categorie e del numero approssimativo di interessati coinvolti;
  • nome e dati di contatto del DPO o di altro punto di contatto;
  • descrizione delle probabili conseguenze della violazione;
  • descrizione delle misure adottate o proposte per rimediare alla violazione, incluse le misure per attenuarne i possibili effetti negativi.

Il GDPR prevede espressamente la possibilità di notificare le informazioni in fasi successive, quando non è possibile fornire tutte le informazioni entro le 72 ore. In questo caso, il titolare deve indicare le ragioni del ritardo e fornire le informazioni non appena disponibili. Questa disposizione non va utilizzata per eludere l'obbligo, ma solo in situazioni in cui la complessità tecnica dell'incidente impedisce oggettivamente di avere un quadro completo nel tempo previsto.

Quarta fase: Comunicazione agli interessati (eventuale)

L'articolo 34 del GDPR prevede un obbligo ulteriore: quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, il titolare comunica la violazione anche agli interessati direttamente coinvolti, senza ingiustificato ritardo.

La comunicazione agli interessati deve descrivere in termini chiari e semplici la natura della violazione e le misure che possono essere adottate per mitigarne le conseguenze. Non deve essere tecnica né eccessivamente allarmistica, ma deve consentire all'interessato di prendere le decisioni necessarie a tutelarsi.

L'obbligo di comunicazione agli interessati può essere escluso in tre casi: quando il titolare ha applicato misure tecniche e organizzative adeguate (es. cifratura) che rendano i dati incomprensibili ai non autorizzati; quando ha successivamente adottato misure idonee a scongiurare il rischio elevato; quando richiederebbe uno sforzo sproporzionato, nel qual caso si effettua una comunicazione pubblica o una misura equivalente.


Il Registro delle Violazioni: L'Obbligo di Accountability

Anche quando il titolare valuta che il rischio sia improbabile e non procede alla notifica al Garante, l'articolo 33, paragrafo 5, del GDPR impone di documentare qualsiasi violazione dei dati personali, compresi i fatti relativi alla violazione, le sue conseguenze e i provvedimenti adottati.

Questa documentazione, che va conservata nel registro delle violazioni, serve a dimostrare la conformità al principio di accountability. In sede di ispezione, il Garante può richiedere di verificare non solo le violazioni notificate, ma anche quelle per le quali il titolare ha ritenuto non sussistesse l'obbligo di notifica: in quel caso, la documentazione conservata è l'unica prova della legittimità della scelta.


Il Ruolo del Responsabile del Trattamento

La catena di responsabilità nel caso di data breach coinvolge spesso soggetti diversi dal titolare. Quando la violazione si verifica presso un responsabile del trattamento (ad esempio un provider cloud, un fornitore di servizi IT, un elaboratore stipendi), l'articolo 33, paragrafo 2, del GDPR stabilisce che il responsabile notifica la violazione al titolare "senza ingiustificato ritardo dopo essere venuto a conoscenza della violazione".

Il contratto di trattamento dei dati personali stipulato ai sensi dell'articolo 28 GDPR deve disciplinare espressamente le modalità e i tempi di questa notifica. Una clausola contrattuale che preveda un termine superiore a quello necessario per consentire al titolare di rispettare le 72 ore è di fatto inutilizzabile. In sede di redazione o revisione dei contratti con i propri fornitori, è quindi fondamentale che questo punto sia affrontato con attenzione.


Le Sanzioni per Violazione degli Obblighi di Notifica

Il mancato rispetto degli obblighi di notifica al Garante e di comunicazione agli interessati è sanzionato dall'articolo 83, paragrafo 4, del GDPR con sanzioni amministrative fino a 10 milioni di euro o, per le imprese, fino al 2% del fatturato mondiale totale annuo dell'esercizio precedente, se superiore.

Il Garante italiano ha irrogato negli anni sanzioni significative per violazioni di questi obblighi. I provvedimenti pubblicati sul sito del Garante mostrano una tendenza costante: le sanzioni più elevate colpiscono non solo la violazione in sé, ma la mancanza di misure tecniche e organizzative adeguate a prevenirla, la tardività o l'incompletezza della notifica e l'assenza di documentazione interna.

Nel 2026, con la piena operatività dell'AI Act europeo e l'intensificarsi dei controlli sulla sicurezza informatica anche in attuazione della Direttiva NIS2, la gestione del data breach si inserisce in un contesto normativo multilivello che richiede alle imprese un approccio integrato alla compliance.


Come Prepararsi Prima che Accada

La gestione efficace di un data breach non inizia quando l'incidente si verifica, ma molto prima. Gli elementi che consentono di rispettare le 72 ore senza incorrere in errori sono:

Un piano di risposta agli incidenti scritto e aggiornato, che individui i ruoli, i flussi di comunicazione interna e le procedure di escalation. Il piano deve essere testato periodicamente attraverso simulazioni.

Un registro dei trattamenti aggiornato ai sensi dell'articolo 30 GDPR, che consenta di identificare immediatamente quali dati sono coinvolti in un incidente e quali categorie di interessati sono potenzialmente a rischio.

Misure tecniche di sicurezza adeguate, tra cui cifratura dei dati a riposo e in transito, autenticazione a più fattori, sistemi di rilevamento delle intrusioni e backup verificati. Queste misure non solo riducono la probabilità e la gravità dell'incidente, ma incidono direttamente sull'obbligo di comunicazione agli interessati.

Contratti con i fornitori che disciplinino espressamente gli obblighi di notifica e i tempi di risposta.

Formazione del personale, che nella maggior parte dei casi è il primo a individuare o a determinare accidentalmente un incidente di sicurezza.


FAQ: Data Breach e GDPR nel 2026

Le 72 ore decorrono dalla violazione o dalla sua scoperta?

Le 72 ore decorrono dal momento in cui il titolare viene a conoscenza della violazione. Non è tuttavia sufficiente che l'incidente venga percepito come sospetto: la giurisprudenza dell'EDPB indica che il momento della conoscenza coincide con quello in cui il titolare ha ragionevole certezza che si sia verificata una violazione. Ritardare artificialmente le indagini interne per posticipare il decorso del termine costituisce una violazione degli obblighi di buona fede e accountability.

Ogni perdita di dati è un data breach da notificare?

No. La notifica è obbligatoria solo quando la violazione è suscettibile di presentare un rischio per i diritti e le libertà degli interessati. Una violazione che riguarda dati già pubblici, già cifrati in modo robusto, o che non consente l'identificazione degli interessati, può non comportare l'obbligo di notifica, a condizione che il titolare documenti la propria valutazione.

Cosa succede se si supera il termine delle 72 ore?

Il titolare può comunque notificare la violazione al Garante anche oltre le 72 ore, indicando nella notifica le ragioni del ritardo. Il ritardo non esonera dall'obbligo, ma è un elemento che il Garante valuta in sede sanzionatoria. La notifica tardiva motivata è preferibile alla mancata notifica.

Il responsabile del trattamento deve notificare direttamente al Garante?

No. Il responsabile notifica la violazione al titolare del trattamento, non direttamente al Garante. Sarà poi il titolare a valutare se procedere con la notifica all'autorità di controllo.

Anche le PMI devono rispettare queste procedure?

Sì. Il GDPR non prevede esenzioni generalizzate per le piccole e medie imprese in materia di data breach. Le PMI sono tuttavia destinatarie di semplificazioni in altri ambiti (es. esonero dalla nomina del DPO in certi casi), ma gli obblighi di notifica si applicano indipendentemente dalle dimensioni del titolare.


Gestisci la Compliance GDPR con Supporto Legale Intelligente

La gestione di un data breach richiede competenze tecniche, giuridiche e organizzative che devono essere integrate e disponibili in tempo reale. Nel 2026, affidarsi a strumenti digitali avanzati per la generazione di documenti di compliance, la ricerca di precedenti del Garante e la gestione dei contratti con i fornitori non è più un'opzione riservata alle grandi imprese, ma una necessità per qualsiasi organizzazione che tratti dati personali.

IUS AI mette a disposizione di avvocati e studi legali una piattaforma completa per generare contratti di trattamento dati conformi al GDPR, ricercare provvedimenti del Garante e sentenze in materia di privacy, e ottenere assistenza legale via chat su casi specifici.

Accedi a IUS AI e scopri come ottimizzare la compliance GDPR del tuo studio o della tua azienda

IUS AI

Prova IUS AI gratis

Accedi a sentenze, genera contratti e ottieni risposte legali in pochi secondi. 150 crediti gratuiti, nessuna carta richiesta.