criptare.it

Criptare: guida pratica · Obblighi

Professionisti e imprese: cifratura e GDPR

Il GDPR non impone la cifratura in ogni caso, ma la nomina tra le misure di sicurezza e le collega un effetto concreto: se i dati coinvolti in una violazione erano resi incomprensibili, per esempio cifrati, non è richiesta la comunicazione alle persone interessate. Qui trovi le norme del regolamento, il decreto NIS2 per chi vi rientra e i punti pratici: portatili, chiavette, allegati, backup.

Verificato il 23 settembre 2026Lettura: 7 min

In breve

  1. Il GDPR chiede misure tecniche e organizzative adeguate al rischio; tra quelle elencate c'è «la pseudonimizzazione e la cifratura dei dati personali» (art. 32, par. 1, lett. a). Non è un obbligo in ogni caso: è una misura da adottare «se del caso», tenendo conto del rischio, dello stato dell'arte e dei costi.
  2. La cifratura conta soprattutto quando qualcosa va storto: se si perde un portatile con dati di clienti resi incomprensibili a chi non è autorizzato, per esempio cifrati, non è richiesta la comunicazione agli interessati (art. 34, par. 3, lett. a).
  3. La notifica all'autorità di controllo, in Italia il Garante, segue un criterio diverso: va fatta senza ingiustificato ritardo e, ove possibile, entro 72 ore, salvo che sia improbabile un rischio per le persone (art. 33). Ogni violazione va comunque documentata.
  4. Chi rientra nel decreto NIS2 (d.lgs. 138/2024) deve avere anche politiche e procedure sull'uso della crittografia e, ove opportuno, della cifratura (art. 24, comma 2, lett. h).

Che cosa dice il GDPR

Il regolamento (UE) 2016/679 non contiene un obbligo generale di cifrare. Parte da un principio: i dati personali devono essere trattati «in maniera da garantire un'adeguata sicurezza», compresa la protezione «da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali» (art. 5, par. 1, lett. f, principio di «integrità e riservatezza»).

La norma operativa è l'art. 32. Titolare e responsabile del trattamento, tenendo conto dello stato dell'arte, dei costi, della natura e delle finalità del trattamento e del rischio per le persone, mettono in atto misure adeguate che comprendono, «tra le altre, se del caso»:

«a) la pseudonimizzazione e la cifratura dei dati personali;»

Seguono, nello stesso elenco, la riservatezza e la disponibilità dei sistemi, il ripristino dei dati dopo un incidente e la verifica periodica delle misure (lett. b, c e d). Il considerando 83 indica la cifratura come esempio di misura per limitare i rischi di distruzione, perdita, modifica, divulgazione o accesso non autorizzati. L'art. 25 aggiunge la protezione dei dati fin dalla progettazione e per impostazione predefinita.

Le scelte pesano anche sulle sanzioni: l'autorità valuta la responsabilità del titolare «tenendo conto delle misure tecniche e organizzative da essi messe in atto ai sensi degli articoli 25 e 32» (art. 83, par. 2, lett. d), e la violazione degli obblighi degli articoli da 25 a 39 può costare fino a 10 milioni di euro o, per le imprese, fino al 2% del fatturato mondiale annuo, se superiore (art. 83, par. 4).

Quando qualcosa va storto: artt. 33 e 34

La «violazione dei dati personali» è la violazione di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati (art. 4, punto 12). Il caso tipico è il portatile rubato con le cartelle dei clienti. Le conseguenze sono due:

Notifica all'autorità di controllo (art. 33)Comunicazione agli interessati (art. 34)
QuandoSenza ingiustificato ritardo e, ove possibile, entro 72 ore da quando il titolare ne è venuto a conoscenzaSenza ingiustificato ritardo, se la violazione può presentare un rischio elevato per i diritti e le libertà delle persone
Quando non serveSe è improbabile che la violazione presenti un rischio per i diritti e le libertà delle personeSe i dati erano stati resi incomprensibili a chi non è autorizzato, «quali la cifratura» (par. 3, lett. a), o negli altri casi del par. 3
Che cosa restaDocumentare ogni violazione, le sue conseguenze e i rimedi adottati (par. 5)L'autorità può chiedere di fare la comunicazione o decidere che un'esenzione ricorre (par. 4)

L'esenzione dell'art. 34, par. 3, lett. a) dice:

«il titolare del trattamento ha messo in atto le misure tecniche e organizzative adeguate di protezione e tali misure erano state applicate ai dati personali oggetto della violazione, in particolare quelle destinate a rendere i dati personali incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifratura»

Le condizioni sono due: la misura doveva essere applicata proprio ai dati coinvolti, e doveva renderli incomprensibili a chi non è autorizzato. La cifratura produce questo effetto solo finché la chiave resta segreta: una password scritta su un foglio nella stessa borsa del portatile lo annulla. In Italia l'autorità di controllo è il Garante per la protezione dei dati personali (d.lgs. 196/2003, art. 2-bis).

NIS2: il d.lgs. 138/2024

Il decreto che ha recepito la direttiva NIS2 si applica ai soggetti dei settori elencati nei suoi allegati I e II che superano i massimali della piccola impresa (art. 3, comma 2). Secondo la raccomandazione 2003/361/CE, a cui il decreto rinvia, è piccola l'impresa che occupa meno di 50 persone e ha un fatturato annuo o un totale di bilancio annuo non superiore a 10 milioni di euro. Altri vi rientrano indipendentemente dalle dimensioni: per esempio i fornitori di servizi di comunicazione elettronica accessibili al pubblico e i prestatori di servizi fiduciari (comma 5), alcune pubbliche amministrazioni (comma 6) e i soggetti individuati dall'Agenzia per la cybersicurezza nazionale (commi 8, 9 e 13). Il GDPR resta comunque applicabile (comma 11).

Per chi vi rientra, l'art. 24 impone misure tecniche, operative e organizzative adeguate e proporzionate, che comprendono almeno, tra l'altro, la gestione dei backup (lett. c) e le «politiche e procedure relative all'uso della crittografia e, ove opportuno, della cifratura» (lett. h); le approvano gli organi di amministrazione, che rispondono delle violazioni (art. 23). Gli incidenti significativi si segnalano al CSIRT Italia: una pre-notifica entro 24 ore, una notifica entro 72 ore, una relazione finale entro un mese dalla notifica (art. 25).

Per uno studio professionale o una piccola impresa che non rientra in questi criteri il riferimento resta il GDPR. Se il decreto NIS2 si applichi lo si verifica confrontando la propria attività con gli allegati e con i criteri dell'art. 3.

In pratica: dove serve la cifratura

  1. Il portatile. Con il disco cifrato, chi lo trova non può leggere i dati senza la chiave: vedi Come criptare il disco del computer.
  2. Chiavette e dischi esterni. Piccoli e facili da perdere: vedi Come criptare una chiavetta USB o un disco esterno.
  3. Gli allegati. Un allegato con dati delicati può finire al destinatario sbagliato. Un PDF o un file Office cifrato con una password di apertura resta illeggibile per chi non la conosce, e la password non va scritta nella stessa e-mail: vedi Come criptare un PDF con password, Come criptare un file Word o Excel e Come criptare un'email e gli allegati.
  4. I backup. Contengono gli stessi dati degli originali: un backup in chiaro vanifica la cifratura del resto, ma senza backup non si ripristina nulla dopo un incidente. Vedi Programmi per criptare i file.
  5. Le chiavi e la documentazione. Chi conosce le chiavi e dove sono custodite quelle di ripristino: una chiave persa rende i dati inaccessibili anche al titolare. Il principio di responsabilizzazione chiede poi di poter dimostrare le misure adottate (art. 5, par. 2).

Casi frequenti

  • «Lavoro da solo e ho pochi clienti: devo cifrare?» Il GDPR non fissa un obbligo uguale per tutti: la misura va valutata rispetto al rischio (art. 32). Se però un dispositivo non cifrato con dati di clienti va perso, la violazione va valutata secondo gli artt. 33 e 34 senza l'esenzione legata alla cifratura.
  • «Si è persa una chiavetta cifrata: devo avvisare i clienti?» L'art. 34, par. 3, lett. a) esclude la comunicazione agli interessati se i dati erano incomprensibili a chi non è autorizzato. Restano la valutazione sulla notifica all'autorità e l'obbligo di documentare la violazione (art. 33).

Fonti

Regolamento (UE) 2016/679 (GDPR), artt. 4, punto 12), 5, 25, 32, 33, 34, 83 e considerando 83; d.lgs. 30 giugno 2003, n. 196, art. 2-bis; d.lgs. 4 settembre 2024, n. 138, artt. 2, 3, 23, 24 e 25 (testo vigente su normattiva.it); raccomandazione 2003/361/CE della Commissione, allegato, art. 2. Verificato il 23 settembre 2026.

Dove chiedere aiuto

Questo sito spiega come funzionano le regole e gli strumenti. Non segue casi e non risponde a nessuno.

Non ha un modulo di contatto, un telefono o un indirizzo email. Per un procedimento in corso, o per un problema con i tuoi dati, i canali sono quelli ufficiali, uguali per tutti:

  • Un avvocato penalista — l'albo del Consiglio nazionale forense (consiglionazionaleforense.it) e l'albo dell'Ordine degli avvocati della tua città dicono chi è davvero avvocato; presso ogni Ordine ci sono gli elenchi dei difensori d'ufficio e del patrocinio a spese dello Stato.
  • Il difensore d'ufficio — se non hai un avvocato, la polizia o il giudice ne nominano uno dagli elenchi (art. 97 c.p.p.); puoi sostituirlo con uno di fiducia in qualunque momento.
  • La segreteria del pubblico ministero — per chiedere la restituzione di un telefono sequestrato e le copie degli atti, attraverso il difensore.
  • Il Garante per la protezione dei dati personali (garanteprivacy.it) — per un reclamo sul trattamento dei tuoi dati o per notificare una violazione di dati personali.
  • La Polizia postale (commissariatodips.it) — per denunciare un accesso abusivo, il furto di un account, un'estorsione o una truffa online; in emergenza, il 112.

La pagina Dove chiedere aiuto spiega a chi rivolgersi in ciascuna situazione, come si verifica un avvocato e come si ottiene il patrocinio a spese dello Stato.