


Menu principale:


Secondo il Gruppo di Lavoro Art.. 29 un esempio di un rischio residuo elevato inaccettabile include casi in cui gli interessati possano subire conseguenze significative, o addirittura irreversibili, che non possono superare (Es: accesso illegittimo a dati sulla vita, licenziamento, rischio finanziario interessati) e/o quando appare evidente che il rischio si verificherà (Es: poiché non si è in grado di ridurre il numero di persone che accedono ai dati a causa delle loro modalità di condivisione, utilizzo o distribuzione o quando non si può porre rimedio a una vulnerabilità ben nota). Pertanto, se il titolare del trattamento non è in grado di trovare misure sufficienti per ridurre i rischi a un livello accettabile (rischi residui comunque alti), deve consultare l'autorità di controllo.
A partire dal 25 maggio 2018, tutti i titolari (non soltanto i fornitori di servizi di comunicazione elettronica accessibili al pubblico), dovranno notificare all'Autorità di controllo le violazioni di dati personali di cui vengano a conoscenza, entro 72 ore e comunque "senza ingiustificato ritardo", ma soltanto se ritengono proba bile che da tale violazione derivino rischi per i diritti e le libertà degli interessati (si veda considerando 85).
Dalle Linee Guida sulla decorrenza del termine per la notificazione al Garante (72 ore) il WP 29, nei casi in cui il trattamento sia effettuato da un responsabile del trattamento, lo fa decorrere dal momento in cui il momento in cui il titolare del trattamento sia stato informato dal responsabile. Il fatto che la notificazione della violazione sia ordinariamente delegata al Responsabile, non implica un trasferimento della responsabilità al Responsabile del Trattamento: le violazioni saranno contestate al Titolare!
2. Dati personali vengono esfiltrati da un sito internet sicuro gestito dal titolare del trattamento durante un attacco informatico. Il titolare del trattamento ha clienti in un singolo Stato della Ue Notificare all'Autorità di Controllo
4. Il titolare del trattamento subisce un attacco ransomware che provoca la crittografia di tutti i dati. Non sono disponibili back-up e i dati non possono essere rlpristinati. Durante le indagini, diventa chiaro che l'unica funzionalità del ransomware era quella di crittografare i dati e che non vi erano altri malware presenti nel SI, riferire all'autorità di vigilanza competente, se ci sono potenziali conseguenze per gli individui in quanto si tratta di una perdita di disponibilità di dati. A seconda della natura dei dati personali interessati' e delle possibili conseguenze della non disponibilità dei dati, nonché di altre possibili conseguenze.
7. Una società di hosting di siti web (responsabile del trattamento) identifica un errore nel codice che controlla l'autorizzazione dell'utente. Ciò implica che ogni utente possa accedere ai dettagli dell'account di qualsiasi altro utente: Notificare all'Autorità di Controllo. Va segnalato all'autorità di vigilanza capofila se comporta l'elaborazione transfrontaliera. Il responsabile del trattamento, nella società di hosting di siti Web, deve subito informare i suoi clienti interessati (i titolari del trattamento). Se la società di hosting ha condotto la propria indagine, i titolari del trattamento interessati dovrebbero essere ragionevolmente fiduciosi sul fatto che quelli che hanno subito una violazione e possano considerarsi "informati" se "notificati" dalla società di hosting (che riocordiamo è un responsabile del trattamento)
10. Una e-mail di marketing diretto viene inviata ai destinatari nel campo "a:" o "cc" , consentendo in tal modo a ciascun destinatario di vedere l'indirizzo e-mail di altri destinatari. Sicuramente notificare all'Autorità di Controllo. Infatti, i titolari del trattamento devono informare l'autorità di vigilanza. Si pensi all'ospedale che è obbligato a notificare per ovvie possibili e gravi conseguenze per il benessere del paziente e la sua privacy
- descrizione della natura della violazione dei dati personali compresi, se possibile, le categorie e il numero approssimativo di interessati in questione nonché le categorie e il numero approssimativo di registrazioni dei dati personali in questione;
- comunicazione del nome e dei dati di contatto del responsabile della protezione dei dati o di altro punto di contatto presso cui ottenere più informazioni;
- descrizione delle probabili conseguenze della violazione dei dati personali;
- descrizione delle misure adottate o di cui si propone l'adozione da parte del titolare del trattamento per porre rimedio alla violazione dei dati personali e anche, se del caso, per attenuarne i possibili effetti negativi Oltre ai contenuti sub a), b), c) e d) casella precedente:
- motivi del ritardo. Oltre ai contenuti sub a), b), c) e d) casella precedente:
- motivi della comunicazione "stratificata"
- 1. circostanze
- 2. conseguenze
- 3. provvedimenti adottati
Predisposizione di Sistemi che non richiedono cornunicazicne all'interessato...a) il titolare del trattamento ha messo in atto le misure tecniche e organizzative adeguate di protezione e tali misure erano state applicate ai dati personali oggetto della violazioneb) il titolare del trattamento ha successivamente adottato misure atte a scongiurare il sopraggiungere di un rischio elevato per i diritti e le libertà degli interessati in particolare quelle destinate a rendere i dati personali incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifraturac) la comunicazione richiederebbe sforzi sproporzionati Predisposizione sistemi rilevazione della violazione dei dati suscettibili di presentare rischio elevato Individuazione centro di competenza Adozione protocollo di attività Avviso al RPD/DPO.
a) natura della violazione;b) comunicazione del nome e dei dati di contatto del DPO o di altro punto di contatto presso Accertamento condicui ottenere più informazioni; zioni di obbligo di comunicazione semplicec) descrizione delle probabili conmunicazione >> conseguenze della violazione; Si procede invece a una comunicazione pubblica o a una misura simile, tramite la quale gli interessati sono informati con analoga efficacia chiara senza ritardo produrre anche:
d) descrizione delle misure adottate o di cui si propone l'adozione da parte del titolare del trattamento per porre rimedio alla violazione dei dati personali e anche, se del caso, per attenuarne i possibili effetti negativi