Pubblicato il
Violazione dei dati personali (data breach) - sanzione
Garante Privacy, provvedimento n. 572 del 4 luglio 2024
Nell’agosto del 2023, la società era infatti stata oggetto di un attacco informatico di tipo ransomware che aveva causato il blocco dei server e di alcune postazioni di lavoro: tale attacco aveva comportato l’esfiltrazione di file contenenti i dati personali di circa 25mila interessati; le informazioni, successivamente pubblicate nel dark web, riguardavano dati anagrafici e di contatto, dati di accesso e identificazione, dati di pagamento, nonché dati relativi a condanne penali e reati e, tra quelli appartenenti a categorie particolari, dati che rivelano l’appartenenza sindacale e relativi alla salute.
Nonostante la vulnerabilità fosse stata segnalata, prima dal produttore del software, e poi dall’Agenzia per la cybersicurezza nazionale, la società non aveva aggiornato, come raccomandato, i propri sistemi, venendo meno agli obblighi previsti dalla normativa di protezione dei dati personali, che richiedono l’adozione di misure tecniche e organizzative in grado di garantire un livello di sicurezza adeguato al rischio.
Il Garante ha quindi ingiunto alla società, oltre al pagamento della sanzione pecuniaria, di effettuare un’azione straordinaria di analisi della vulnerabilità dei propri sistemi, di predisporre un piano per rilevare e gestire tali vulnerabilità e di individuare tempistiche di rilevamento e di risposta adeguate al rischio.