# Che cos’è un data breach e cosa bisogna fare entro 72 ore?

> Cos’è una violazione dei dati personali, quando va notificata al Garante entro 72 ore, quando va comunicata agli interessati e come documentarla.

- URL: https://www.nebu.it/glossario/data-breach
- Sito: Enterprise Srl (https://www.nebu.it), web agency e software house, Roè Volciano (Brescia), dal 2004
- Categoria: Privacy e GDPR
- Anche: Violazione dei dati personali, Notifica data breach
- Aggiornato: 2026-09-30 · Autore: Enterprise Srl

**Definizione.** Un data breach è una violazione di sicurezza che comporta, accidentalmente o illecitamente, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso a dati personali. Se presenta un rischio per le persone va notificato al Garante entro 72 ore da quando se ne è venuti a conoscenza, e nei casi gravi comunicato agli interessati.

## In breve

- **Notifica al Garante**: entro 72 ore dalla scoperta, salvo rischio improbabile (art. 33)
- **Comunicazione agli interessati**: se il rischio è elevato (art. 34)
- **Documentazione**: tutte le violazioni, anche non notificate (art. 33.5)

## Non solo attacchi informatici

Una violazione può colpire la **riservatezza** (dati visti da chi non doveva: email al destinatario sbagliato, accesso abusivo), l’**integrità** (dati alterati) o la **disponibilità** (dati persi o inaccessibili, come in un attacco [ransomware](https://www.nebu.it/glossario/ransomware) o dopo il furto di un portatile senza backup). Molti data breach nascono da errori umani, non da hacker.

## Cosa fare quando succede

- Contenere la violazione e raccogliere le informazioni: cosa è successo, quali dati, quante persone, quali conseguenze possibili.

- Valutare il rischio per gli interessati, coinvolgendo il [DPO](https://www.nebu.it/glossario/dpo) se nominato.

- Se il rischio non è improbabile, notificare al Garante con la procedura online entro 72 ore; se alcune informazioni mancano, si possono fornire in un secondo momento. Una notifica tardiva va motivata.

- Se il rischio è elevato, informare senza ritardo le persone coinvolte, con indicazioni utili a proteggersi.

- Annotare la violazione nel registro interno, anche quando non si notifica.

Per i soggetti [NIS2](https://www.nebu.it/glossario/nis2) un incidente significativo ha anche tempi propri verso il CSIRT Italia: pre-notifica entro 24 ore e notifica entro 72.

## Accorgersene in tempo

Le 72 ore decorrono dalla conoscenza della violazione: senza [log](https://www.nebu.it/glossario/log-management) e monitoraggio molte violazioni emergono dopo settimane, e diventa difficile anche capire cosa è stato colpito.

## Rilevare e documentare le violazioni

BusinessLOG aiuta a rilevare gli accessi anomali; DPO Privacy Suite gestisce il registro delle violazioni e la preparazione della notifica. https://www.nebu.it/soluzioni/software-enterprise

## Termini correlati

- [GDPR](https://www.nebu.it/glossario/gdpr)
- [Ransomware](https://www.nebu.it/glossario/ransomware)
- [SIEM](https://www.nebu.it/glossario/siem)
- [DPO](https://www.nebu.it/glossario/dpo)
- [NIS2](https://www.nebu.it/glossario/nis2)

## Pagine correlate

- [Privacy e servizi certificati](https://www.nebu.it/soluzioni/servizi-certificati-e-privacy)

## Fonti

- Regolamento (UE) 2016/679 (GDPR) (https://eur-lex.europa.eu/eli/reg/2016/679/oj): testo ufficiale su EUR-Lex
- Garante privacy, violazioni dei dati personali (https://www.garanteprivacy.it/regolamentoue/databreach)

---

Contenuti rivisti a 2026-09-10. Prezzi IVA esclusa, dal listino pubblico.
Pagina completa: https://www.nebu.it/glossario/data-breach · Preventivo: https://www.nebu.it/preventivo · Tel. 0365 599 293
Indice per agenti: https://www.nebu.it/llms.txt · Documento completo: https://www.nebu.it/llms-full.txt