SvizzeraIT

In caso di violazione dei dati bisogna informare le persone interessate?

Non sempre. Il titolare del trattamento informa la persona interessata sulla violazione della sicurezza dei dati se ciò è necessario per proteggerla o se lo esige l’IFPDT. La legge prevede però anche casi in cui l’informazione può essere limitata, differita o omessa.

La regola non impone di informare automaticamente ogni persona interessata in ogni violazione dei dati. L’obbligo verso la persona interessata nasce quando l’informazione è necessaria per proteggerla oppure quando lo richiede l’IFPDT. Separatamente, il titolare del trattamento deve notificare quanto prima all’IFPDT ogni violazione della sicurezza dei dati che comporta verosimilmente un rischio elevato per la personalità o i diritti fondamentali della persona interessata. Conviene quindi verificare almeno due aspetti distinti: se la violazione richiede una notifica all’IFPDT e se, in più, occorre informare direttamente la persona interessata per la sua protezione o perché l’autorità lo esige.[1]

  • L’informazione alla persona interessata può essere limitata, differita o omessa se sussiste uno dei motivi di cui all’articolo 26 capoversi 1 lettera b o 2 lettera b oppure un obbligo legale di serbare il segreto.
  • Può essere limitata, differita o omessa anche se l’informazione è impossibile o richiede un onere sproporzionato.
  • Può inoltre essere sostituita se l’informazione è garantita in modo equivalente con una comunicazione pubblica.
  • Se interviene un responsabile del trattamento, questo deve informare quanto prima il titolare del trattamento su ogni violazione della sicurezza dei dati; è poi il titolare del trattamento a valutare gli adempimenti verso IFPDT e persona interessata.

[1]

Per applicare correttamente la regola, occorre identificare il ruolo svolto nel trattamento e valutare le condizioni previste dalla legge. Il titolare del trattamento è il soggetto che decide se informare la persona interessata nei casi indicati. Nella notifica all’IFPDT devono essere menzionati almeno il tipo di violazione della sicurezza dei dati, le sue conseguenze e le misure disposte o previste. Questo aiuta anche a verificare se l’informazione alla persona interessata sia necessaria per proteggerla in concreto oppure se ricorra una delle eccezioni che consentono di limitarla, differirla o rinunciarvi. Se un’eccezione dipende da rinvii ad altre disposizioni, è opportuno controllare integralmente anche tali disposizioni prima di agire.[1]

Questa risposta riassume il testo legale citato come pubblicato su Fedlex. Prima di agire, occorre verificare la disposizione attualmente in vigore e ogni modifica successiva.[1]

Guidi la Sua amministrazione con Numezis

Un agente supervisionato che applica queste regole nella gestione quotidiana: contabilità, IVA, salari.

L’agente Numezis riprende questa domanda con il contesto della Sua società: risposta con fonti, poi l’azione corrispondente preparata nella Sua gestione. Basta un account gratuito per iniziare — nessuna carta di credito e la Sua domanda resta privata. Scopra Numezis per le PMI

In caso di violazione dei dati bisogna informare le persone interessate? | Numezis