Un cliente ti scrive di aver ricevuto un’email strana che citava il suo ultimo ordine. Trovi un amministratore sconosciuto nel negozio. cPGuard ti segnala un file malevolo in una cartella dove ci sono i moduli di contatto. In tutti questi casi, oltre alla domanda «come lo sistemo?», ce n’è un’altra: sono stati esposti dati personali? Se gestisci un sito con clienti, iscritti o candidati, una violazione può avere anche conseguenze legali. In questo articolo vediamo, in modo generale, come muoversi nelle prime ore.

Una premessa importante: questo articolo non è una consulenza legale. Le regole sulla protezione dei dati dipendono dal tuo caso, dal Paese in cui operi e dal tipo di dati coinvolti. Per le decisioni su notifiche e comunicazioni, rivolgiti al tuo consulente privacy o al responsabile della protezione dei dati, se ne hai uno.

Cos’è una violazione di dati personali

Il Regolamento europeo sulla protezione dei dati (GDPR) parla di violazione dei dati personali quando dei dati vengono, anche accidentalmente, distrutti, persi, modificati, divulgati o resi accessibili a chi non dovrebbe vederli. Non serve un furto clamoroso: rientrano anche casi come:

  • un elenco di clienti scaricato da qualcuno che è entrato nel back office;
  • curriculum o documenti caricati dai visitatori finiti in una cartella pubblica;
  • uno script inserito nella pagina di pagamento che legge i dati inseriti;
  • una casella di posta violata, con dentro anni di corrispondenza con i clienti;
  • un database cancellato senza un backup recuperabile.

Le prime ore: cosa fare

1. Non farti prendere dal panico, ma non aspettare

Il tempo conta, sia per limitare il danno sia perché il GDPR prevede tempi precisi per alcune comunicazioni. Inizia subito a prendere appunti: cosa hai notato, quando, chi ti ha avvisato.

2. Contieni il problema

  • cambia le password coinvolte (amministratori del sito, FTP, posta, database, area clienti), da un dispositivo che ritieni pulito;
  • elimina o blocca gli utenti che non riconosci;
  • se il sito sta attivamente raccogliendo dati per qualcun altro (per esempio una pagina di pagamento alterata), valuta di metterlo in manutenzione;
  • apri subito un ticket: possiamo aiutarti a fermare l’attacco e a mettere in sicurezza lo spazio.

3. Conserva le tracce

È istintivo voler cancellare tutto e ripristinare un backup. Prima, però, conviene conservare quello che serve a capire cosa è successo: una copia dei file sospetti, le date, gli screenshot degli avvisi, le email ricevute. I log di accesso del sito e i rapporti di cPGuard aiutano a ricostruire i tempi. Se non sai cosa salvare, chiedicelo nel ticket prima di cancellare.

4. Capisci quali dati sono coinvolti

Le domande da porsi sono:

  • quali dati? (nomi, email, indirizzi, telefoni, ordini, password, documenti, dati sanitari…)
  • di quante persone, più o meno?
  • i dati sono stati solo esposti o anche copiati, modificati, cancellati?
  • da quando? L’ingresso può essere avvenuto prima della scoperta.

Non sempre si arriva a risposte certe. Annota anche le incertezze: sono informazioni utili.

Le comunicazioni: cosa dice il GDPR, in generale

In termini generali, il GDPR prevede che il titolare del trattamento (cioè chi decide perché e come trattare i dati: di solito tu, se il sito è tuo) valuti il rischio della violazione per le persone coinvolte. In base a questa valutazione:

Situazione Cosa prevede in generale il GDPR
Qualsiasi violazione Va documentata internamente: cosa è successo, conseguenze, misure adottate
Violazione che comporta un rischio per le persone Va notificata all’autorità di controllo competente, di norma entro 72 ore da quando ne sei venuto a conoscenza
Violazione con rischio elevato per le persone Vanno informate anche le persone interessate, in modo chiaro, senza ritardi ingiustificati

In Italia l’autorità di controllo è il Garante per la protezione dei dati personali; se operi in un altro Paese, verifica qual è l’autorità competente per te. La valutazione del rischio e la decisione di notificare spettano al titolare: è qui che il parere di un consulente fa la differenza.

Cosa scrivere ai clienti, se serve

Se devi informare le persone coinvolte, una comunicazione utile è semplice e onesta:

  • cosa è successo, in parole comprensibili;
  • quali dati sono coinvolti;
  • cosa hai già fatto per rimediare;
  • cosa possono fare loro (per esempio cambiare la password se la usano altrove, fare attenzione a email che citano i loro ordini);
  • a chi rivolgersi per domande.

Il ruolo del fornitore di hosting

Noi ospitiamo il tuo sito e i suoi dati, ma il titolare dei dati dei tuoi clienti resti tu. In caso di sospetta violazione possiamo aiutarti sul piano tecnico: mettere in sicurezza lo spazio, aiutarti a capire da dove è entrato il problema, fornirti le informazioni disponibili sul server e, se serve, un intervento di pulizia completo su richiesta. Le comunicazioni all’autorità e ai tuoi clienti restano invece una tua decisione.

Prepararsi prima che succeda

La parte più utile si fa a mente fredda:

  • tieni solo i dati che ti servono: vecchi ordini, curriculum, iscritti inattivi da anni sono un rischio senza beneficio;
  • sappi dove sono i dati: database del sito, allegati dei moduli, caselle di posta, fogli di calcolo esportati;
  • limita chi vi accede, con ruoli e permessi adeguati;
  • tieni aggiornato il sito e verifica che i backup ci siano e siano recuperabili;
  • scrivi una mini procedura: chi chiamare, dove sono le credenziali, chi è il tuo consulente privacy.

Cosa facciamo noi

Sui nostri hosting cPGuard controlla ogni giorno file e database in cerca di codice malevolo, Security Intelligence blocca i tentativi di attacco più comuni e i backup di JetBackup, con una copia cifrata fuori sede, ti permettono di recuperare dati persi o danneggiati. Sono misure che riducono la probabilità e l’impatto di una violazione; la gestione dei dati e delle comunicazioni resta nelle tue mani.

In sintesi

  1. Contieni il problema: password, utenti sconosciuti, ticket.
  2. Conserva le tracce prima di cancellare.
  3. Capisci quali dati e quante persone sono coinvolti.
  4. Documenta tutto e, con il tuo consulente, valuta notifiche e comunicazioni nei tempi previsti.

Per l’aiuto tecnico apri un ticket dall’area clienti, indicando che sospetti una violazione di dati.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS