6 min di lettura
Violazione dei dati in una PMI: che cosa prevede la LPD
Che cos’è una violazione della sicurezza dei dati, quando è prevista una notifica all’IFPDT, che cosa contiene e quando informare le persone interessate.

In una fiduciaria a Locarno, un collaboratore invia un venerdì pomeriggio l’elenco dei salari di un cliente. L’indirizzo nel campo è quello di un altro cliente con un nome simile. Se ne accorge cinque minuti dopo. L’elenco contiene nomi, numeri AVS, salari e coordinate bancarie di dodici dipendenti.
E adesso? La maggior parte delle piccole aziende vive raramente un momento simile, e quando succede non è preparata. La legge sulla protezione dei dati (LPD) regola che cosa è previsto in questa situazione. Chi ha letto le regole una volta, con calma, può decidere più in fretta e con più chiarezza quando serve.
Che cos’è una violazione della sicurezza dei dati
La LPD la definisce come una violazione della sicurezza in seguito alla quale dati personali vengono persi, cancellati, distrutti o modificati in modo accidentale o illecito oppure divulgati o resi accessibili a persone non autorizzate (art. 5 lett. h LPD).
La definizione è più ampia dell’immagine dell’attacco informatico. Comprende anche:
- l’e-mail con un elenco di clienti inviata all’indirizzo sbagliato;
- la chiavetta USB persa o il portatile rubato;
- la tabella condivisa pubblicamente per errore;
- i dati cancellati per sbaglio e non più recuperabili.
L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) osserva nella sua guida che gli incidenti che toccano segreti d’affari o professionali, ma nessun dato personale, non rientrano in questa disposizione.
Quando è prevista una notifica all’IFPDT
Il titolare notifica il più presto possibile all’IFPDT una violazione della sicurezza dei dati che comporta verosimilmente un rischio elevato per la personalità o i diritti fondamentali della persona interessata (art. 24 cpv. 1 LPD). Non ogni disguido va quindi notificato. Conta il rischio elevato verosimile.
La guida dell’IFPDT descrive come si valuta questo rischio. Alcuni dei suoi criteri:
| Criterio | Che cosa dice la guida |
|---|---|
| Tipo di dati | Con dati degni di particolare protezione si deve spesso presumere un rischio elevato; anche copie di documenti d’identità o dati di carte di credito possono comportarlo |
| Facilità di identificare le persone | Un numero cliente da solo pesa meno di indirizzi e-mail che contengono il nome |
| Cifratura | I dati cifrati efficacemente valgono come anonimi per i terzi; l’obbligo di notifica decade |
| Svantaggi per le persone interessate | Furto d’identità, frode con carte di credito, danni alla reputazione indicano conseguenze gravi |
| Persone vulnerabili | Dati di minorenni o di persone con disabilità possono indicare conseguenze gravi |
| Numero | Molte persone interessate da sole non fondano un rischio elevato |
Sui tempi la guida precisa: chi riconosce un rischio elevato verosimile non può attendere lunghi accertamenti che lo confermino o lo escludano senza dubbio. Le misure immediate che hanno escluso le conseguenze in modo dimostrabile prima della notifica possono entrare nella valutazione; quelle solo previste no.
Che cosa contiene la notifica
L’ordinanza sulla protezione dei dati elenca che cosa deve contenere una notifica all’IFPDT (art. 15 cpv. 1 OPDa):
- il tipo di violazione;
- per quanto possibile, il momento e la durata;
- per quanto possibile, le categorie e il numero approssimativo di dati personali interessati;
- per quanto possibile, le categorie e il numero approssimativo di persone interessate;
- le conseguenze, compresi gli eventuali rischi, per le persone interessate;
- le misure adottate o previste per eliminare la lacuna e attenuarne le conseguenze;
- il nome e i dati di contatto di una persona di riferimento.
Se non tutto è noto subito, le indicazioni mancanti vanno fornite il più presto possibile (art. 15 cpv. 2 OPDa). Secondo la guida, il portale di notifica dell’IFPDT guida attraverso queste indicazioni, rilascia una conferma dell’ora della notifica e consente notifiche successive.
Quando informare le persone interessate
La notifica all’IFPDT e l’informazione delle persone interessate sono due cose diverse. Il titolare informa la persona interessata se è necessario per la sua protezione o se l’IFPDT lo richiede (art. 24 cpv. 4 LPD).
La guida spiega quando si presume questo bisogno di protezione: quando le persone interessate possono o devono fare qualcosa per evitare un danno — cambiare una password, bloccare una carta di credito, controllare gli estratti conto, riconoscere e-mail di phishing. Secondo la guida, quest’obbligo non dipende dal rischio elevato che fa scattare la notifica all’IFPDT.
L’informazione avviene in un linguaggio semplice e comprensibile e indica almeno il tipo di violazione, le conseguenze, le misure adottate o previste e una persona di riferimento (art. 15 cpv. 3 OPDa). La LPD prevede anche casi in cui l’informazione può essere limitata, differita o sostituita da una comunicazione pubblica (art. 24 cpv. 5 LPD).
Quando la violazione avviene presso un fornitore
Molte piccole aziende lavorano con fornitori: un programma salari nel cloud, un software contabile, un tecnico informatico. La LPD obbliga il responsabile del trattamento a notificare il più presto possibile al titolare una violazione della sicurezza dei dati (art. 24 cpv. 3 LPD). La guida sottolinea che l’obbligo riguarda ogni violazione, indipendentemente dal rischio. La notifica all’IFPDT e l’informazione delle persone interessate restano però compito del titolare — l’azienda di cui sono i dati.
Documentare
Che vi sia notifica o no, il titolare deve documentare le violazioni. La documentazione contiene i fatti, gli effetti e le misure adottate (art. 15 cpv. 4 OPDa). Secondo questa disposizione va conservata almeno due anni dal momento della notifica.
Le prime ore
In caso di emergenza aiuta avere un ordine che non si deve inventare sul momento. Una sequenza possibile, ricavata da ciò che chiedono la LPD, l’ordinanza e la guida:
- Contenere. Fare ciò che si può subito: chiedere al destinatario di cancellare, bloccare un conto, revocare un accesso. Secondo la guida, misure immediate di questo tipo possono entrare nella valutazione se escludono o attenuano le conseguenze in modo dimostrabile.
- Documentare. Che cosa è successo, quando, quali dati, quante persone? Queste indicazioni servono alla documentazione e a un’eventuale notifica.
- Valutare. Giudicare con i criteri della guida se un rischio elevato è verosimile — senza attendere la certezza là dove resta il dubbio.
- Notificare e informare. Se necessario, tramite il portale dell’IFPDT; informare le persone interessate se possono fare qualcosa per proteggersi.
- Trarre le lezioni. Che cosa si può cambiare perché non succeda di nuovo? Completare la documentazione.
Essere preparati
Per una piccola azienda, prepararsi non è complicato. Spesso basta un foglio nel classificatore:
- Chi in azienda decide se notificare e informare?
- Quali fornitori trattano dati personali per noi, e come li raggiungiamo?
- Dove si trova il portale di notifica dell’IFPDT, e che cosa chiede?
- Quali nostri dati sono cifrati, e quali no?
L’ultima domanda sembra tecnica, ma è centrale per la valutazione: la guida cita la cifratura efficace come circostanza in cui l’obbligo di notifica decade. Un portatile perso e cifrato è una situazione diversa da uno non cifrato.
Per la fiduciaria di Locarno: elenchi dei salari con numeri AVS e coordinate bancarie inviati al destinatario sbagliato — qui la questione del rischio elevato merita un esame serio. La risposta dipende dalle circostanze del caso; la guida dell’IFPDT ne è la base migliore, e in caso di incertezza può aiutare una persona specializzata.
Fonti
- 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (verificato il 25 settembre 2026)
- 2.Datenschutzverordnung (DSV, SR 235.11), Fassung in Kraft seit 15. September 2024 (verificato il 25 settembre 2026)
- 3.EDÖB: Leitfaden betreffend die Meldung von Datensicherheitsverletzungen und Information der Betroffenen nach Art. 24 DSG (Version 1.2 vom 23. April 2025) (verificato il 25 settembre 2026)
- 4.EDÖB: DataBreach (Meldeportal) (verificato il 25 settembre 2026)
Segua le nostre idee
Dia un’occhiata alle nostre idee e si faccia informare una sola volta quando una di esse diventerà un’app. Oppure ci scriva – a proposito di un’idea, di un compito che meriterebbe un’app, o semplicemente per salutarci.