Home Blog News Pubblica Amministrazione GDPR e Data Breach: sanzioni alle vittime di attacchi

GDPR e Data Breach: sanzioni alle vittime di attacchi

Il regolamento UE sulla privacy n. 2016/679 (GDPR) prevede ammende severe fino a 20 milioni di euro per gli enti che subiscono attacchi cybercriminali premeditati. Secondo il regolamento, l’azione dolosa del terzo non esonera la vittima dell’attacco informatico dalla responsabilità, mentre l’assenza di danni per gli interessati non esclude le sanzioni.

Questo è confermato dall’ingiunzione del Garante della privacy dell’11 aprile 2024 n. 198, relativa a un caso di violazione dei dati personali di una camera di commercio che ha subito un attacco informatico, con il furto di dati di 22.000 utenti.

L’attacco ha coinvolto una copia di backup dell’applicativo usato per gestire il sistema degli appuntamenti online con gli utenti, contenente dati anagrafici, di contatto, di accesso e di identificazione, che non era stata cancellata per una dimenticanza.

Nonostante la difesa dell’azienda responsabile dei servizi informatici, che ha parlato di errore umano e di crittografia considerata robusta al momento dell’adozione, il Garante ha inflitto una sanzione di 25.000 euro.

Da questa vicenda emergono tre aspetti riguardanti la severità del GDPR in caso di violazioni della sicurezza:

  1. Responsabilità per violazioni della sicurezza: il GDPR prevede sanzioni amministrative per il titolare e il responsabile del trattamento anche se le violazioni sono causate da terzi. Non esistono regole speciali per queste situazioni, quindi si applicano le stesse regole generali previste per le violazioni dirette. La vittima dell’attacco può essere sanzionata se ha facilitato l’attacco con colpe lievi.
  2. Adeguatezza dei sistemi di sicurezza: il GDPR richiede che la valutazione dell’adeguatezza delle misure di sicurezza sia continua e aggiornata nel tempo, non solo al momento della loro adozione. Questo implica che le aziende devono investire continuamente in sicurezza informatica.
  3. Assenza di danni per gli interessati: la normativa considera il livello di danno subito dagli interessati per il calcolo delle sanzioni, ma non prevede l’esclusione automatica delle sanzioni in assenza di danni.
    In conclusione, il GDPR può portare a sanzioni amministrative anche in caso di attacchi premeditati da parte di criminali informatici, seppur con colpe lievi e misure di sicurezza inizialmente adeguate, indipendentemente dall’esistenza di danni concreti agli interessati.

 

 

Fonte: Italia Oggi – di Antonio Ciccia Messina

Maggio 2026

LU
MA
ME
GI
VE
SA
DO
27
28
29
30
1
2
3
Eventi di 1st Maggio
Nessun evento
Eventi di 2nd Maggio
Nessun evento
Eventi di 3rd Maggio
Nessun evento
4
5
6
7
8
9
10
Eventi di 5th Maggio
Nessun evento
Eventi di 7th Maggio
Nessun evento
Eventi di 8th Maggio
Nessun evento
Eventi di 10th Maggio
Nessun evento
11
12
13
14
15
16
17
Eventi di 11th Maggio
Nessun evento
Eventi di 12th Maggio
Nessun evento
Eventi di 13th Maggio
Nessun evento
Eventi di 15th Maggio
Nessun evento
Eventi di 16th Maggio
Nessun evento
Eventi di 17th Maggio
Nessun evento
18
19
20
21
22
23
24
Eventi di 19th Maggio
Eventi di 21st Maggio
Nessun evento
Eventi di 22nd Maggio
Nessun evento
Eventi di 23rd Maggio
Nessun evento
Eventi di 24th Maggio
Nessun evento
25
26
27
28
29
30
31
Eventi di 25th Maggio
Nessun evento
Eventi di 26th Maggio
Nessun evento
Eventi di 27th Maggio
Nessun evento
Eventi di 28th Maggio
Nessun evento
Eventi di 29th Maggio
Nessun evento
Eventi di 30th Maggio
Nessun evento
Eventi di 31st Maggio
Nessun evento

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *