Il Garante, attraverso il provvedimento del 10 luglio 2025, ha irrogato una sanzione per inadeguatezza delle misure di sicurezza preventive e per la tardiva notifica della violazione consistente in una comunicazione indebita di dati personali a un soggetto terzo privo di autorizzazione (data breach), nonostante l’incidente sia stato provocato da un raggiro ben orchestrato.
Questa vicenda, emersa grazie a un reclamo, mette in luce la necessità di:
- adottare scrupolose procedure di verifica dell’identità del richiedente (cioè, adeguate misure di prevenzione riguardo all’origine della violazione, specie in contesti delicati),
- adottare misure adeguate che assicurino la consapevolezza del data breach
- determinare con precisione il momento di questa consapevolezza e documentarlo opportunamente
- garantire una gestione tempestiva delle violazioni dei dati personali insieme alla notifica al Garante e alla comunicazione agli interessati (se dovute), come previsto dal GDPR.
Fatti
Il provvedimento del Garante del 10 luglio 2025 (doc. web n. 10154110) ha riguardato le seguenti circostanze di fatto.
La Sig.ra XX ha presentato un reclamo lamentando che Poste Vita S.p.a. aveva comunicato illecitamente informazioni dettagliate e documentazione, relative a tre sue polizze vita, a un soggetto terzo non autorizzato. Questo terzo ha poi utilizzato i dati in un procedimento giudiziario contro l’interessata. Informazioni e documenti erano state inviate a un “indirizzo di posta elettronica tedesco” del richiedente, mai creato o utilizzato dalla reclamante.
Vertendosi anche sulla tempestività di reazione del titolare, la calendarizzazione degli eventi assume particolare importanza.
Poste Vita ha risposto al reclamo spiegando di aver ricevuto diverse richieste via e-mail tra il 2021 e il 2023 da una casella con il nome della reclamante. Tali richieste contenevano la firma autografa dell’interessata e dettagli precisi sui versamenti aggiuntivi e sul libretto di risparmio postale dell’interessata, elementi che avevano indotto gli operatori a ritenerle provenienti da soggetto legittimato a conoscere le informazioni.
Solo in seguito, a fronte di un formale disconoscimento delle richieste da parte della Sig.ra XX (22 settembre 2024), Poste Vita apprende della frode e avvia attività istruttorie interne, sospendendo le comunicazioni all’indirizzo e-mail disconosciuto.
In seguito a un reclamo del 16 dicembre 2024 da parte del legale della Sig.ra XX, che ha rivelato che i dati erano stati depositati in un fascicolo processuale dal nipote della reclamante, Il 20 gennaio 2025, al termine di un’istruttoria interna, la compagnia notifica al Garante la violazione dei dati personali.
Continua…