GRUPPO DI LAVORO PER LA TUTELA DEI DATI EX ART. 29 Parere 03/2014 - WP 213 adottato il 25 marzo 2014 Nelpresente parere il Gruppo di lavoro articolo 29 fornisce orientamenti airesponsabili del trattamento per aiutarli a stabilire se occorra informare gliinteressati nell'eventualità di una "violazione dei dati personali". Purtenendo conto del vigente obbligo dei fornitori di servizi di comunicazioneelettronica ai sensi della direttiva 2002/58/CE, il parere offre esempi trattida molteplici settori, nel contesto della proposta di regolamento sullaprotezione dei dati, e illustra buone pratiche per tutti i responsabili deltrattamento. Mentrela notifica all'autorità competente deve avvenire, secondo il disposto delladirettiva 2002/58/CE, per tutte le violazioni dei dati, il presente parereesamina le violazioni dei dati personali per le quali è richiesta la notificaagli interessati ed espone ciò che i responsabili del trattamento avrebberopotuto fare nella messa in opera dei loro sistemi per prevenire a monte laviolazione dei dati personali o, quanto meno, quali misure si sarebbero potuteattuare in primo luogo per esentare il responsabile del trattamentodall'obbligo di notifica agli interessati. Inoltre,il parere fornisce risposte ad alcune delle principali questioni relative alleviolazioni dei dati personali e all'applicazione della direttiva 2002/58/CE. La"violazione dei dati personali" è definita dall'articolo 2, lettera i), delladirettiva 2002/58/CE come una "violazione di sicurezza che comportaaccidentalmente o in modo illecito la distruzione, la perdita, la modifica, larivelazione non autorizzata o l'accesso ai dati personali trasmessi,memorizzati o comunque elaborati nel contesto della fornitura di un servizio dicomunicazione accessibile al pubblico nella Comunità". Ladirettiva 2002/58/CE (così come la proposta di regolamento europeo sullaprotezione dei dati) stabilisce che le violazioni dei dati personali devonoessere notificate alle autorità nazionali competenti. Le informazioni chedevono essere fornite in tale notifica sono indicate in modo particolareggiatonell'allegato I del regolamento (UE) n. 611/2013. Quandola violazione dei dati personali rischia di pregiudicare i dati personali o lavita privata della persona interessata1 Ladirettiva 2002/58/CE, al pari del regolamento (UE) n. 611/2013, prevedeun'esenzione dall'obbligo di notifica alle persone interessate nel caso in cuii dati siano stati resi incomprensibili. Se il fornitore ha dimostrato in modoconvincente all'autorità competente di aver utilizzato le opportune misuretecnologiche di protezione per rendere i dati incomprensibili a chiunque nonsia autorizzato ad accedervi3 Ilmotivo alla base di tale esenzione dall'obbligo di notifica agli interessati èche misure adeguate possono ridurre a livelli trascurabili i rischi residui perla vita privata. Una violazione della riservatezza di dati personalicrittografati con un algoritmo all'avanguardia costituisce in ogni caso unaviolazione dei dati personali e deve essere comunicata all'autorità. Se però lariservatezza della chiave rimane intatta, in linea di principio i datirisultano incomprensibili a chiunque non sia autorizzato ad accedervi, così chela violazione non rischia di ledere la persona interessata e, pertanto, nondeve esserle comunicata. Tuttavia,anche se i dati sono crittografati, una perdita o alterazione può avere effettinegativi per gli interessati ove il responsabile del trattamento non dispongadelle necessarie copie di riserva. In tal caso, la notifica agli interessatidovrebbe essere necessaria anche se sono state adottate misure di protezionemediante crittografia. Quandol'articolo 17 è attuato correttamente, vale a dire prima di dare inizio altrattamento dei dati, i rischi connessi a una violazione dei dati personalisono stati valutati e ridotti in via preventiva. In tal caso, le violazioni deidati personali dovrebbero verificarsi più raramente e avere minoriripercussioni sulle persone interessate. Poiché la notifica agli interessatinon è richiesta quando la violazione non pregiudica i dati personali o la vitaprivata di tali persone o quando sono state applicate opportune misuretecnologiche di protezione ai dati interessati dalla violazione, il modomigliore per evitare di dover informare le persone interessate consistenell'integrare appropriati meccanismi di tutela della vita privata nei progettiimplicanti il trattamento di dati personali. Lanotifica alle persone interessate deve essere effettuata senza indebito ritardo Ilpresente parere contiene un elenco nonesaustivo di casi in cui occorre procedere alla notifica alle persone interessate6. Ogni violazione deidati personali viene esaminata alla luce dei tre criteri classici in materia disicurezza: l'espressione "violazione della disponibilità" si riferisce alladistruzione accidentale o illecita o alla perdita di dati personali, "violazionedell'integrità" all'alterazione di dati personali e "violazione dellariservatezza" alla divulgazione o all'accesso non autorizzati a dati personali.Il parere fornisce poi orientamentigenerali sui casi che non richiedono la notifica. Infine, Leviolazioni devono essere notificate senza indebito ritardo alle personeinteressate qualora rischino di pregiudicarne i dati personali o la vitaprivata. Questa sezione contiene alcuni esempi di violazioni che rispondono atali criteri. Fornisce inoltre esempi di misure tecniche che, se fossero stateadottate prima dell'incidente, avrebbero potuto evitare la notifica agliinteressati. Taleviolazione dei dati personali riguarda sia la riservatezza sia (nel caso in cuiil responsabile del trattamento non abbia predisposto una copia di riserva) ladisponibilità e l'integrità dei dati. Possibiliconseguenze ed effetti negativi della violazione della riservatezza: Ø Ø Ø Ø Ø Possibiliconseguenze ed effetti negativi della violazione della disponibilità: Ø Ø Ø Possibiliconseguenze ed effetti negativi della violazione dell'integrità: Ø Aseconda dei possibili effetti, in questo caso si dovrebbe procedere allanotifica, ma è importante anche tenere conto dell'età e del grado di maturitàdegli interessati. Nella fattispecie potrebbe essere più appropriato informare,oltre che il minore stesso, un genitore o tutore legale che si occupi giàattivamente della sua assistenza medica, ove ciò risulti opportuno o siaprescritto dalla legge applicabile. Intal modo, i genitori destinatari della notifica potranno segnalare anomalienella continuità terapeutica, verificare le allergie note all'istituto di curao chiedere nuovi esami medici per assicurarsi che i figli ricevano le cureadatte. Potrebbero anche scegliere di informare direttamente altre persone inmerito alle condizioni di salute dei minori al fine di arginare alcuni degliimpatti sul loro ambiente. Esempidi misure di salvaguardia appropriate che avrebbero potuto ridurre i rischi, seattuate preventivamente: Ø Ø Setali misure di salvaguardia sono state attuate e sono rimaste sicure (ossia lachiave è rimasta segreta e la copia di riserva è ancora disponibile), in lineadi principio la notifica agli interessati potrebbe non essere necessaria. Talecircostanza andrebbe dimostrata in modo persuasivo all'autorità competente. Possibiliconseguenze ed effetti negativi della violazione della riservatezza: Ø Ø Ø Ø Ø Dalmomento che tale violazione rischia di ledere gli interessati, deve essere loronotificata. Esempidi misure di salvaguardia appropriate che avrebbero potuto ridurre i rischi, seattuate preventivamente: Ø Sebbenenon sia facile evitare le vulnerabilità di sicurezza "zero-day", politicheadeguate ed efficaci volte a prevenire in modo proattivo lo sfruttamento ditali vulnerabilità, anche mediante la revisione dei codici, possono ridurre ilmargine di rischio a livelli accettabili. Inoltre, una buona politica digestione degli incidenti di sicurezza potrebbe mitigare le conseguenze dellaviolazione limitando la durata e la portata dei suoi effetti negativi. Ø Ø Possibiliconseguenze ed effetti negativi della violazione della riservatezza: Ø Ø Ø Possibiliconseguenze ed effetti negativi della violazione dell'integrità: ·Se il servizio ISP comprendeva posta elettronica o web hosting, il terzo potrebbeavere acceduto, modificato o cancellato tale contenuto, modificato leimpostazioni DNS o chiuso l'account dell'interessato. Sebbenei dati finanziari fossero cifrati, il terzo ha avuto accesso ai dati decifratiattraverso l'interfaccia utente e pertanto non si applica l'esenzionedall'obbligo di notifica. Sei file di log protetti sono affidabili (ossia non compromessi) e indicano chel'account non ha acceduto all'anagrafica clienti, la notifica agli interessatinon dovrebbe essere obbligatoria. Incaso contrario, dal momento che potrebbero verificarsi effetti negativi sugliinteressati e l'esenzione non è applicabile, la violazione andrebbe notificataai clienti coinvolti. Sele password sono state compromesse, il responsabile del trattamento dovrebbeprovvedere affinché gli interessati siano obbligati a creare nuove password,accertandosi che tutte le nuove password vengano immesse da utenti autorizzatie non da terzi che abbiano ottenuto le credenziali di accesso. All'attopratico, ciò potrebbe corrispondere alla procedura sicura per il rinnovo dellepassword perdute e andrebbero esplicitati i motivi per i quali le passwordvengono rinnovate. La notifica agli utenti dovrebbe contenere anche laraccomandazione di non usare più la password precedente né una simile e dimodificare le password compromesse in tutti gli account per i quali sono stateutilizzate. Esempidi misure di salvaguardia appropriate che avrebbero potuto ridurre i rischi, seattuate preventivamente: Ø Possibili conseguenze ed effettinegativi della violazione della riservatezza: Ø Poichéla violazione rischia di ledere gli interessati, deve essere loro notificata.Nella fattispecie, se non sono stati tenuti altri registri, potrebbe risultaredifficile informare individualmente tutti gli interessati, poiché potrebbe nonessere noto esattamente quali ricevute fossero contenute nella busta. Ilnegozio dovrebbe avvisare i gestori delle carte di credito, di modo che possanomonitorare eventuali transazioni fraudolente. Un altro orientamento praticoproposto nel regolamento (UE) n. 611/20139 Sela busta fosse stata recuperata dal responsabile del trattamento da uno deicontenitori dei rifiuti, o comunque non venisse aperta, difficilmentel'imprevisto potrebbe ledere i titolari delle carte; pertanto, non occorrerebbenotificare la violazione agli interessati. Esempidi misure di salvaguardia appropriate che avrebbero potuto ridurre i rischi, seattuate preventivamente: Ø Ø Possibiliconseguenze ed effetti negativi della violazione della riservatezza: Ø Possibiliconseguenze ed effetti negativi: Ø Poichéle informazioni sono andate perdute e gli effetti della violazione delladisponibilità non sono stati attenuati, la violazione dei dati personalirischia di ledere gli interessati. Pertanto, deve essere loro notificata. Contale comunicazione, oltre a segnalare la necessità di fornire nuovamente i datial consulente finanziario, si informeranno gli interessati in merito alleconseguenze e agli effetti negativi che potrebbero derivare dalla violazione. Esempiodi misura di salvaguardia appropriata che avrebbe potuto ridurre i rischi, seattuata preventivamente: Ø Ø Dalmomento che le password erano state codificate con un semplice hash, nonpossono essere considerate incomprensibili ai sensi dell'articolo 4, paragrafo2, del regolamento (UE) n. 611/201311della Commissione.Pertanto, non si applica l'esenzione dall'obbligo di notifica agli interessati. Attesoche tale violazione rischia di ledere gli interessati e l'esenzione non èapplicabile, si dovrebbero informare i clienti coinvolti raccomandandochiaramente agli utenti di modificare le loro password in tutti gli account checondividono la medesima password compromessa. In ogni caso, tutti gli utentidovrebbero essere obbligati a modificare la loro password – utilizzandoun metodo sicuro - nel momento in cui tentano di accedere al servizio. Esempiodi misura di salvaguardia appropriata che avrebbe potuto ridurre i rischi, seattuata preventivamente: Ø Ø Taleviolazione rischia di ledere gli interessati e pertanto deve essere notificataai clienti. Esempiodi misura di salvaguardia appropriata che avrebbe potuto ridurre i rischi, seattuata preventivamente: Ø 3.Possibiliscenari nei quali non è richiesta la notifica agli interessati Sebbenele conseguenze di una violazione dei dati personali debbano essere valutatecaso per caso, al fine di prendere in debita considerazione tutti gli elementirilevanti nella valutazione delle presumibili ripercussioni negative sugliinteressati, il responsabile del trattamento può tenere conto, come criteriogenerale e in aggiunta alle ipotesi di esenzione descritte nella sezioneprecedente, anche del fatto che la notifica agli interessati non è richiesta intaluni casi specifici. Fratali casi possono rientrare: ·La violazione dei dati personali riguardante unicamente la riservatezza, se idati sono stati crittografati in modo sicuro con un algoritmo all'avanguardia,la chiave utilizzata per decifrare i dati non è stata compromessa nell'ambitodi una violazione della sicurezza ed è stata generata in modo tale da non poteressere individuata con i mezzi tecnologici disponibili da qualcuno che non siaautorizzato ad accedervi. Infatti, tali misure rendono i dati incomprensibili achiunque non sia autorizzato all'accesso. ·I dati, quali le password, sono stati codificati in modo sicuro con un hash eun salt. Il valore hash è stato calcolato mediante una funzione di hash conchiave crittografica all'avanguardia, la chiave utilizzata per l'hashing deidati non è stata compromessa nell'ambito di una violazione della sicurezza ed èstata generata in modo tale da non poter essere individuata con i mezzitecnologici disponibili da qualcuno che non sia autorizzato ad accedervi. 4.Domande e risposte In quali casi non è obbligatorio informare gliinteressati? ·Quando la violazione della sicurezza non costituisce una violazione dei datipersonali (v. domanda seguente). ·La notifica delle violazioni dei dati descritte nel presente parere costituisceuna buona pratica per tutti i responsabili del trattamento, anche nel caso incui la notifica non sia obbligatoria. In quali circostanze una violazione della sicurezzadiventa una violazione dei dati personali? Unaviolazione della sicurezza costituisce una violazione dei dati personali quandoi dati violati sono dati personali, quali definiti dall'articolo 2, lettera a),della direttiva 95/46/CE, secondo cui si intende per "dati personali":qualsiasi informazione concernente una persona fisica identificata oidentificabile ("persona interessata"); si considera identificabile la personache può essere identificata, direttamente o indirettamente, in particolaremediante riferimento ad un numero di identificazione o ad uno o più elementispecifici caratteristici della sua identità fisica, fisiologica, psichica,economica, culturale o sociale". Ilparere 4/2007 precisa che tale violazione riguarda i dati relativi ad unapersona: "una persona può essere identificata direttamente attraverso il nome oindirettamente attraverso il numero di telefono, il numero identificativo dellaautomobile, il numero di sicurezza sociale, del passaporto o una combinazionedi criteri significativi che ne consentano il riconoscimento all'interno delgruppo al quale appartiene (età, occupazione, luogo di residenza, ecc.)". Ilparere 4/2007 fornisce ulteriori orientamenti al riguardo. Si devono prendere in considerazione i probabilieffetti secondari? Sì,le violazioni dei dati devono essere notificate agli interessati se laviolazione rischia di pregiudicarne i dati personali o la vita privata. Pertanto,occorre prendere in considerazione tutte le possibili conseguenze e ipotenziali effetti negativi sugli interessati. Intali circostanze, nella maggior parte dei casi l'effetto negativo direttopotrebbe apparire molto limitato (trattandosi di una fuga di informazionirelative a preferenze musicali) e ci si potrebbe quindi domandare se sianecessario informare gli interessati. Tuttavia, dal momento che le passwordsono state compromesse, dovranno essere rinnovate dal responsabile deltrattamento. Nel corso di tale operazione occorrerà informare gli utenti deimotivi per i quali si procede al rinnovo delle password. Inoltre, poiché moltiutenti utilizzano la medesima password per account diversi Laviolazione diretta riguarda la disponibilità. L'impatto sull'interessato (osugli interessati) potrebbe essere trascurabile o molto grave, a seconda che sipossano o meno adottare tempestivamente le misure necessarie. Tuttavia,potrebbero verificarsi effetti negativi secondari qualora il CD non fosseadeguatamente protetto e si verificasse un accesso ai dati. Infatti, i terziche venissero in possesso del CD potrebbero leggerlo, venderlo a giornalisti,ecc. Tale effetto secondario potrebbe avere un impatto molto gravesull'interessato (o sugli interessati). Nellafattispecie, se il CD potesse essere inviato nuovamente in tempo utile,l'impatto diretto sull'interessato (o sugli interessati) sarebbe trascurabile ela notifica non sarebbe richiesta, mentre la potenziale violazione secondariapotrebbe avere conseguenze molti gravi e andrebbe certamente notificata. Se la persona interessata è una sola, la violazionedeve esserle notificata? Sì,la direttiva 2002/58/CE non subordina la notifica di una violazione dei datipersonali all'esistenza di un numero minimo di interessati. L'articolo 3,paragrafo 1, del regolamento (UE) n. 611/2013 prevede che "quando laviolazione di dati personali rischia di pregiudicare i dati personali o la vitaprivata di un abbonato o di altra persona, in aggiunta alla notifica di cuiall'articolo 2 il fornitore comunica l'avvenuta violazione anche all'abbonato oall'altra persona". Pertanto,il responsabile del trattamento deve procedere alla notifica ove la stessarisulti necessaria alla luce dei possibili effetti negativi, indipendentementedal numero degli interessati. Come si devono trattare i dati che potrebbero esserepubblici? Duepunti meritano di essere presi in considerazione. 1.Il termine "pubblico" può implicare livelli diversi di disponibilità: i datipossono essere liberamente accessibili su Internet, pubblicamente disponibilinell'ambito di un servizio in abbonamento, pubblicamente disponibili offline surichiesta, ecc. Pertanto,l'invio accidentale della versione elettronica delle liste a un elettore nonautorizzato a riceverle o lo smarrimento di una versione cartacea della stessanon costituirebbe una violazione della riservatezza, a differenza dellapubblicazione delle liste su Internet, che andrebbe notificata. 2.Alcuni dati possono essere pubblici per alcune persone interessate, ma non peraltre. Adesempio, una lista di numeri telefonici collegati a un cognome può conteneresia numeri accessibili al pubblico attraverso gli elenchi telefonici, sia numeririservati. Insintesi, se la violazione comporta una modifica del grado di disponibilità o dipubblicità dei dati, va considerata come una violazione della riservatezza edeve essere notificata (sempre che la violazione rischi di ledere gliinteressati). Come si possono informare gli interessati quando idati di contatto sono insufficienti o ignoti? Visono casi in cui il fornitore, pur essendo legato all'utilizzatore finale da unrapporto contrattuale diretto, non dispone di dati sufficienti per garantireun'adeguata informazione. In tali circostanze, sebbene la notifica possa essereeffettuata attraverso annunci sui mezzi di comunicazione, rimane comunquel'obbligo di compiere ogni ragionevole sforzo per informare gli interessatiindividualmente13 Sebbeneil fornitore debba assolvere l'obbligo di compiere ogni ragionevole sforzomettendo in atto qualsiasi ragionevole meccanismo idoneo a garantire che tuttigli interessati siano informati della violazione, ciò non esclude tuttavia cheesso possa chiedere l'assistenza di altri fornitori o responsabili deltrattamento che detengano i dati di contatto. Pertanto, considerando il caso 4,il responsabile del trattamento che non disponga dei dati necessari perinformare i titolari delle carte interessati potrebbe rivolgersiall'intermediario del pagamento, il quale potrebbe facilmente contattarli. Inaltri casi potrebbe essere necessaria la collaborazione delle autoritàcompetenti, le quali andrebbero informate, in ogni caso, del fatto che ilfornitore non è in grado di garantire notifiche individuali. È necessario informare gli interessati che non sonostati lesi dalla violazione? No,sempreché tali persone possano essere individuate in modo attendibile. Adesempio, qualora si possa dimostrare che gli interessati appartenenti a unadeterminata sottocategoria non sono stati lesi dall'incidente di sicurezza,potrebbe non essere necessario informarli. Tuttavia, ai fini della decisione,il responsabile del trattamento deve tenere conto di tutti i 1Nel presente parere utilizziamo l'espressione "personainteressata" (o "interessato") quale definita dalla direttiva 95/46/CE. Nelcontesto della direttiva 2002/58/CE, tale espressione corrisponde a "abbonato oaltra persona". 2Ai sensi della direttiva 2002/58/CE e del regolamento (UE)n. 611/2013, la notifica all'autorità deve essere effettuata entro un terminedi 24 ore a partire dal rilevamento della violazione, ove possibile,prorogabile in alcuni casi a 72 ore. La notifica all'abbonato o altra personadeve essere effettuata senza indebito ritardo (nel senso dell'articolo 2,paragrafo 2, del regolamento (UE) n. 611/2013) dopo la scoperta dellaviolazione di dati personali. La notifica alla persona interessata èindipendente dalla notifica all'autorità nazionale competente. 3Articolo 4, paragrafo 3, della direttiva 2002/58/CE; articolo 4, paragrafo 1,del regolamento (UE) n. 611/2013; articolo 32, paragrafo 3, del regolamentogenerale sulla protezione dei dati, nel testo consolidato non ufficiale votatodella commissione LIBE e messo a disposizione dal relatore. 4Va rilevato che, qualora la chiave venga successivamente compromessa, devonoessere notificate tutte le precedenti violazioni che non sono state comunicatein virtù della segretezza della chiave. 5Ai sensi della direttiva 2002/58/CE e del regolamento (UE)n. 611/2013, la notifica all'autorità deve essere effettuata entro un terminedi 24 ore a partire dal rilevamento della violazione di dati personali, ovepossibile, prorogabile in alcuni casi a 72 ore. La notifica all'abbonato oaltra persona deve essere effettuata senza indebito ritardo dopo la scopertadella violazione di dati personali. 6Dal momento che la proposta di regolamento sulla protezionedei dati prevede l'estensione generalizzata dell'obbligo di notifica a tutti isettori, e poiché alcuni Stati membri hanno già stabilito un obbligo legale dinotifica, gli esempi forniti nel presente parere non riguardano soltanto ilsettore delle comunicazioni elettroniche. 7Sebbene la prassi migliore consista nel troncamento dei datidella carta di credito sulla ricevuta cartacea del cliente, tale funzione non èdisponibile in tutti i terminali POS e i dati completi potrebbero comunqueessere stampati sulle copie delle ricevute per l'esercente. 8Poiché i dati delle carte di credito possono essere utilizzati anche senza CVV(o codice equivalente), devono essere notificate anche le violazioni che nonriguardino tale codice. 9A prescindere dalla circostanza che detto regolamento sia inapplicabile inquesto contesto. 10Ad esempio, un distruggidocumenti di classe 2 con un livello di sicurezza P-4 osuperiore secondo la classificazione DIN 66399 per i documenti cartacei. 11L'articolo 4, paragrafo 2, stabilisce che i dati sonoconsiderati incomprensibili se: a) sono staticrittografati in modo sicuro mediante un algoritmo standardizzato, la chiaveutilizzata per decifrarli non è stata compromessa nell'ambito di una violazionedella sicurezza ed è stata generata in modo tale da non poter essereindividuata con i mezzi tecnologici disponibili da qualcuno che non siaautorizzato ad accedervi; o b) sono statisostituiti dal loro valore hash calcolato mediante una funzione di hash conchiave crittografica normalizzata, la chiave utilizzata per l'hashing dei datinon è stata compromessa nell'ambito di una violazione della sicurezza ed èstata generata in modo tale da non poter essere individuata con i mezzitecnologici disponibili da qualcuno che non sia autorizzato ad accedervi. 13Ai sensi dell'articolo 3, paragrafo 7, del regolamento |