Risposta entro 24h lavorative — Richiedi preventivo
123

Artt. 33-34 GDPR

Procedura di data breach

Risposta rapida

Lettura ~1 min
In caso di violazione di dati personali (data breach), 123 Medico Competente attiva una procedura interna che prevede valutazione del rischio, contenimento dell'incidente, notifica al Garante entro 72 ore (art. 33 GDPR) quando vi sia un rischio per i diritti e le libertà degli interessati, e comunicazione agli interessati senza ingiustificato ritardo (art. 34 GDPR) in caso di rischio elevato. Tutti gli eventi sono registrati nel registro interno delle violazioni.

Copertura nazionale

Operiamo in tutte le regioni italiane

Medici iscritti elenco

Medici competenti abilitati e iscritti all’elenco nazionale

Conformità D.Lgs. 81/08

Servizi in linea con il Testo Unico Sicurezza

Gestione scadenze inclusa

Calendario visite, allegato 3B, riunioni

Trasparenza su costi

Preventivi chiari, senza voci nascoste

Cosa prevede la normativa

Gli artt. 33 e 34 del GDPR — integrati dalle Linee guida EDPB 9/2022 sulla notifica delle violazioni dei dati personali — impongono al Titolare obblighi di notifica al Garante (entro 72 ore dalla conoscenza) e di comunicazione agli interessati (in caso di rischio elevato per i loro diritti e libertà). Le Linee guida EDPB 9/2022 forniscono esempi pratici di valutazione del rischio, incluse le violazioni che riguardano dati sanitari (categorie particolari ex art. 9 GDPR).

Procedura interna applicata

  1. Rilevazione e segnalazione — chiunque venga a conoscenza di un possibile incidente lo segnala immediatamente al Titolare.
  2. Valutazione — analisi della natura, categorie e numero di interessati, conseguenze probabili, misure adottate o proposte.
  3. Contenimento e rimedio — attivazione delle misure tecniche e organizzative per limitare gli effetti.
  4. Notifica al Garante — entro 72 ore quando l'evento comporti rischio per i diritti e libertà degli interessati (art. 33 GDPR).
  5. Comunicazione agli interessati — senza ingiustificato ritardo, in caso di rischio elevato (art. 34 GDPR).
  6. Registrazione — ogni violazione, anche se non notificata, è registrata nel Registro interno delle violazioni.

Quando il Garante non viene notificato

La notifica non è dovuta se la violazione è improbabile presenti un rischio per i diritti e le libertà delle persone fisiche (es. dati cifrati con chiave non compromessa). L'evento è comunque registrato internamente.

Cosa contiene la comunicazione agli interessati

  • Descrizione della natura della violazione.
  • Punto di contatto per maggiori informazioni.
  • Conseguenze probabili.
  • Misure adottate o proposte per attenuare gli effetti.

Tempi di risposta

Notifica al Garante entro 72 ore dalla conoscenza dell'evento. La comunicazione agli interessati avviene senza ingiustificato ritardo quando ricorre il rischio elevato.

Come segnalarci un possibile incidente

Se ritieni che i tuoi dati abbiano subito una violazione, scrivi tempestivamente a info@pmiservizi.it o PEC a pmiservizisrl@pec.it. Vedi anche la pagina Diritti dell'interessato.

Cosa fare se la risposta non ti soddisfa

Reclamo al Garante o ricorso giurisdizionale.

Se i tuoi dati sono stati violati, esercita i tuoi diritti

Esplora tutti i contenuti correlati

Normativa correlata

Pacchetto legale e trasparenza

Esplora tutti i contenuti correlati

Domande frequenti

Cos'è esattamente un data breach?
Una violazione di sicurezza che comporta accidentalmente o illecitamente la distruzione, perdita, modifica, divulgazione o accesso non autorizzato a dati personali (art. 4, n. 12, GDPR).
Riceverò sempre una comunicazione se accade?
Solo se la violazione comporta un rischio elevato per i tuoi diritti e libertà (art. 34 GDPR). In ogni caso l'evento è registrato nel registro delle violazioni e, se ricorrono i presupposti, notificato al Garante entro 72 ore.
Le 72 ore sono lavorative?
No, sono ore solari (calendario, non lavorative) dalla conoscenza dell'evento da parte del Titolare (art. 33.1 GDPR). Se la notifica non avviene entro 72 ore, deve essere accompagnata dai motivi del ritardo.
Cosa devo fare se sospetto una violazione dei miei dati?
Contatta immediatamente il Titolare via email a info@pmiservizi.it o PEC a pmiservizisrl@pec.it, descrivendo la situazione. Se ritieni che la violazione ti abbia causato un danno e il Titolare non abbia provveduto, puoi proporre reclamo al Garante per la protezione dei dati personali (art. 77 GDPR) o ricorrere all'autorità giudiziaria (art. 82 GDPR).
I dati sanitari dei lavoratori sono soggetti a obblighi specifici in caso di data breach?
Sì. Trattandosi di categorie particolari di dati (art. 9 GDPR), la soglia di rischio è più elevata e la probabilità di comunicazione agli interessati ex art. 34 GDPR è maggiore. L'EDPB nelle linee guida 9/2022 indica che le violazioni che riguardano dati sanitari comportano quasi sempre un rischio almeno "significativo" per gli interessati.

Hai altre domande? Contatta 123 Medico Competente.

Fonti

Le fonti citate riguardano normativa primaria, documenti istituzionali e linee guida.

  1. Regolamento (UE) 2016/679 — artt. 33-34 (Notifica di data breach)
  2. EDPB Guidelines 9/2022 on personal data breach notification (agg. 2023)
  3. Garante Privacy — Provvedimento 23 novembre 2006 (trattamento dati sanitari nei luoghi di lavoro)
  4. Garante per la protezione dei dati personali — Data breach

Richiedi un preventivo per la tua azienda

Compila il modulo: ti contattiamo per valutare nomina, visite mediche e sorveglianza sanitaria adatte alla tua azienda.

  • Risposta entro 24h lavorative
  • Senza impegno
  • Trattamento dati conforme GDPR
Richiedi preventivo

oppure scrivi a info@123medicocompetente.it

Non inviare dati sanitari personali