Articolo 34 GDPR - Comunicazione di una violazione dei dati personali all’interessato

1. Quando la violazione dei dati personali è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, il titolare del trattamento comunica la violazione all’interessato senza ingiustificato ritardo.
2. La comunicazione all’interessato di cui al paragrafo 1 del presente articolo descrive con un linguaggio semplice e chiaro la natura della violazione dei dati personali e contiene almeno le informazioni e le misure di cui all’articolo 33, paragrafo 3, lettere b), c) e d).
3. Non è richiesta la comunicazione all’interessato di cui al paragrafo 1 se è soddisfatta una delle seguenti condizioni:
a) il titolare del trattamento ha messo in atto le misure tecniche e organizzative adeguate di protezione e tali misure erano state applicate ai dati personali oggetto della violazione, in particolare quelle destinate a rendere i dati personali incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifratura;
b) il titolare del trattamento ha successivamente adottato misure atte a scongiurare il sopraggiungere di un rischio elevato per i diritti e le libertà degli interessati di cui al paragrafo 1;
c) detta comunicazione richiederebbe sforzi sproporzionati. In tal caso, si procede invece a una comunicazione pubblica o a una misura simile, tramite la quale gli interessati sono informati con analoga efficacia.
4. Nel caso in cui il titolare del trattamento non abbia ancora comunicato all’interessato la violazione dei dati personali, l’autorità di controllo può richiedere, dopo aver valutato la probabilità che la violazione dei dati personali presenti un rischio elevato, che vi provveda o può decidere che una delle condizioni di cui al paragrafo 3 è soddisfatta.

Domande frequenti

Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.

Il paragrafo 1 impone la comunicazione senza ingiustificato ritardo quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche. La soglia è più elevata di quella prevista per la notifica all’autorità di controllo di cui all’articolo 33, che si applica a qualsiasi violazione suscettibile di presentare un rischio.

In base al paragrafo 2, essa deve descrivere con un linguaggio semplice e chiaro la natura della violazione e contenere almeno le informazioni e le misure di cui all’articolo 33, paragrafo 3, lettere b), c) e d), ossia i dati di contatto del responsabile della protezione dei dati o di altro punto di contatto, le probabili conseguenze e le misure adottate o proposte. Il requisito del linguaggio semplice e chiaro la distingue dalla notifica all’autorità, di carattere più tecnico.

Il paragrafo 3 elenca tre condizioni, ciascuna delle quali è di per sé sufficiente. La comunicazione non è richiesta quando ai dati oggetto della violazione erano state applicate misure adeguate di protezione, in particolare misure destinate a rendere i dati incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifratura, quando misure successive garantiscono che il rischio elevato non è più suscettibile di concretizzarsi, oppure quando la comunicazione individuale richiederebbe sforzi sproporzionati.

La lettera c) del paragrafo 3 non elimina l’obbligo di informare, ma lo trasforma. Il titolare del trattamento deve invece procedere a una comunicazione pubblica o a una misura simile, tramite la quale gli interessati sono informati con analoga efficacia.

Sì. In base al paragrafo 4, quando il titolare del trattamento non ha ancora comunicato la violazione, l’autorità di controllo può, dopo aver valutato la probabilità di un rischio elevato, richiedere che vi provveda, oppure può decidere essa stessa che una delle condizioni di esonero di cui al paragrafo 3 è soddisfatta.