Criptare: guida pratica · Obblighi
Professionisti e imprese: cifratura e GDPR
Il GDPR non impone la cifratura in ogni caso, ma la nomina tra le misure di sicurezza e le collega un effetto concreto: se i dati coinvolti in una violazione erano resi incomprensibili, per esempio cifrati, non è richiesta la comunicazione alle persone interessate. Qui trovi le norme del regolamento, il decreto NIS2 per chi vi rientra e i punti pratici: portatili, chiavette, allegati, backup.
In breve
- Il GDPR chiede misure tecniche e organizzative adeguate al rischio; tra quelle elencate c'è «la pseudonimizzazione e la cifratura dei dati personali» (art. 32, par. 1, lett. a). Non è un obbligo in ogni caso: è una misura da adottare «se del caso», tenendo conto del rischio, dello stato dell'arte e dei costi.
- La cifratura conta soprattutto quando qualcosa va storto: se si perde un portatile con dati di clienti resi incomprensibili a chi non è autorizzato, per esempio cifrati, non è richiesta la comunicazione agli interessati (art. 34, par. 3, lett. a).
- La notifica all'autorità di controllo, in Italia il Garante, segue un criterio diverso: va fatta senza ingiustificato ritardo e, ove possibile, entro 72 ore, salvo che sia improbabile un rischio per le persone (art. 33). Ogni violazione va comunque documentata.
- Chi rientra nel decreto NIS2 (d.lgs. 138/2024) deve avere anche politiche e procedure sull'uso della crittografia e, ove opportuno, della cifratura (art. 24, comma 2, lett. h).
Che cosa dice il GDPR
Il regolamento (UE) 2016/679 non contiene un obbligo generale di cifrare. Parte da un principio: i dati personali devono essere trattati «in maniera da garantire un'adeguata sicurezza», compresa la protezione «da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali» (art. 5, par. 1, lett. f, principio di «integrità e riservatezza»).
La norma operativa è l'art. 32. Titolare e responsabile del trattamento, tenendo conto dello stato dell'arte, dei costi, della natura e delle finalità del trattamento e del rischio per le persone, mettono in atto misure adeguate che comprendono, «tra le altre, se del caso»:
«a) la pseudonimizzazione e la cifratura dei dati personali;»
Seguono, nello stesso elenco, la riservatezza e la disponibilità dei sistemi, il ripristino dei dati dopo un incidente e la verifica periodica delle misure (lett. b, c e d). Il considerando 83 indica la cifratura come esempio di misura per limitare i rischi di distruzione, perdita, modifica, divulgazione o accesso non autorizzati. L'art. 25 aggiunge la protezione dei dati fin dalla progettazione e per impostazione predefinita.
Le scelte pesano anche sulle sanzioni: l'autorità valuta la responsabilità del titolare «tenendo conto delle misure tecniche e organizzative da essi messe in atto ai sensi degli articoli 25 e 32» (art. 83, par. 2, lett. d), e la violazione degli obblighi degli articoli da 25 a 39 può costare fino a 10 milioni di euro o, per le imprese, fino al 2% del fatturato mondiale annuo, se superiore (art. 83, par. 4).
Quando qualcosa va storto: artt. 33 e 34
La «violazione dei dati personali» è la violazione di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati (art. 4, punto 12). Il caso tipico è il portatile rubato con le cartelle dei clienti. Le conseguenze sono due:
| Notifica all'autorità di controllo (art. 33) | Comunicazione agli interessati (art. 34) | |
|---|---|---|
| Quando | Senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando il titolare ne è venuto a conoscenza | Senza ingiustificato ritardo, se la violazione può presentare un rischio elevato per i diritti e le libertà delle persone |
| Quando non serve | Se è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone | Se i dati erano stati resi incomprensibili a chi non è autorizzato, «quali la cifratura» (par. 3, lett. a), o negli altri casi del par. 3 |
| Che cosa resta | Documentare ogni violazione, le sue conseguenze e i rimedi adottati (par. 5) | L'autorità può chiedere di fare la comunicazione o decidere che un'esenzione ricorre (par. 4) |
L'esenzione dell'art. 34, par. 3, lett. a) dice:
«il titolare del trattamento ha messo in atto le misure tecniche e organizzative adeguate di protezione e tali misure erano state applicate ai dati personali oggetto della violazione, in particolare quelle destinate a rendere i dati personali incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifratura»
Le condizioni sono due: la misura doveva essere applicata proprio ai dati coinvolti, e doveva renderli incomprensibili a chi non è autorizzato. La cifratura produce questo effetto solo finché la chiave resta segreta: una password scritta su un foglio nella stessa borsa del portatile lo annulla. In Italia l'autorità di controllo è il Garante per la protezione dei dati personali (d.lgs. 196/2003, art. 2-bis).
NIS2: il d.lgs. 138/2024
Il decreto che ha recepito la direttiva NIS2 si applica ai soggetti dei settori elencati nei suoi allegati I e II che superano i massimali della piccola impresa (art. 3, comma 2). Secondo la raccomandazione 2003/361/CE, a cui il decreto rinvia, è piccola l'impresa che occupa meno di 50 persone e ha un fatturato annuo o un totale di bilancio annuo non superiore a 10 milioni di euro. Altri vi rientrano indipendentemente dalle dimensioni: per esempio i fornitori di servizi di comunicazione elettronica accessibili al pubblico e i prestatori di servizi fiduciari (comma 5), alcune pubbliche amministrazioni (comma 6) e i soggetti individuati dall'Agenzia per la cybersicurezza nazionale (commi 8, 9 e 13). Il GDPR resta comunque applicabile (comma 11).
Per chi vi rientra, l'art. 24 impone misure tecniche, operative e organizzative adeguate e proporzionate, che comprendono almeno, tra l'altro, la gestione dei backup (lett. c) e le «politiche e procedure relative all'uso della crittografia e, ove opportuno, della cifratura» (lett. h); le approvano gli organi di amministrazione, che rispondono delle violazioni (art. 23). Gli incidenti significativi si segnalano al CSIRT Italia: una pre-notifica entro 24 ore, una notifica entro 72 ore, una relazione finale entro un mese dalla notifica (art. 25).
Per uno studio professionale o una piccola impresa che non rientra in questi criteri il riferimento resta il GDPR. Se il decreto NIS2 si applichi lo si verifica confrontando la propria attività con gli allegati e con i criteri dell'art. 3.
In pratica: dove serve la cifratura
- Il portatile. Con il disco cifrato, chi lo trova non può leggere i dati senza la chiave: vedi Come criptare il disco del computer.
- Chiavette e dischi esterni. Piccoli e facili da perdere: vedi Come criptare una chiavetta USB o un disco esterno.
- Gli allegati. Un allegato con dati delicati può finire al destinatario sbagliato. Un PDF o un file Office cifrato con una password di apertura resta illeggibile per chi non la conosce, e la password non va scritta nella stessa e-mail: vedi Come criptare un PDF con password, Come criptare un file Word o Excel e Come criptare un'email e gli allegati.
- I backup. Contengono gli stessi dati degli originali: un backup in chiaro vanifica la cifratura del resto, ma senza backup non si ripristina nulla dopo un incidente. Vedi Programmi per criptare i file.
- Le chiavi e la documentazione. Chi conosce le chiavi e dove sono custodite quelle di ripristino: una chiave persa rende i dati inaccessibili anche al titolare. Il principio di responsabilizzazione chiede poi di poter dimostrare le misure adottate (art. 5, par. 2).
Casi frequenti
- «Lavoro da solo e ho pochi clienti: devo cifrare?» Il GDPR non fissa un obbligo uguale per tutti: la misura va valutata rispetto al rischio (art. 32). Se però un dispositivo non cifrato con dati di clienti va perso, la violazione va valutata secondo gli artt. 33 e 34 senza l'esenzione legata alla cifratura.
- «Si è persa una chiavetta cifrata: devo avvisare i clienti?» L'art. 34, par. 3, lett. a) esclude la comunicazione agli interessati se i dati erano incomprensibili a chi non è autorizzato. Restano la valutazione sulla notifica all'autorità e l'obbligo di documentare la violazione (art. 33).
Fonti
Regolamento (UE) 2016/679 (GDPR), artt. 4, punto 12), 5, 25, 32, 33, 34, 83 e considerando 83; d.lgs. 30 giugno 2003, n. 196, art. 2-bis; d.lgs. 4 settembre 2024, n. 138, artt. 2, 3, 23, 24 e 25 (testo vigente su normattiva.it); raccomandazione 2003/361/CE della Commissione, allegato, art. 2. Verificato il 23 settembre 2026.
Dove chiedere aiuto
Questo sito spiega come funzionano le regole e gli strumenti. Non segue casi e non risponde a nessuno.
Non ha un modulo di contatto, un telefono o un indirizzo email. Per un procedimento in corso, o per un problema con i tuoi dati, i canali sono quelli ufficiali, uguali per tutti:
- Un avvocato penalista — l'albo del Consiglio nazionale forense (consiglionazionaleforense.it) e l'albo dell'Ordine degli avvocati della tua città dicono chi è davvero avvocato; presso ogni Ordine ci sono gli elenchi dei difensori d'ufficio e del patrocinio a spese dello Stato.
- Il difensore d'ufficio — se non hai un avvocato, la polizia o il giudice ne nominano uno dagli elenchi (art. 97 c.p.p.); puoi sostituirlo con uno di fiducia in qualunque momento.
- La segreteria del pubblico ministero — per chiedere la restituzione di un telefono sequestrato e le copie degli atti, attraverso il difensore.
- Il Garante per la protezione dei dati personali (garanteprivacy.it) — per un reclamo sul trattamento dei tuoi dati o per notificare una violazione di dati personali.
- La Polizia postale (commissariatodips.it) — per denunciare un accesso abusivo, il furto di un account, un'estorsione o una truffa online; in emergenza, il 112.
La pagina Dove chiedere aiuto spiega a chi rivolgersi in ciascuna situazione, come si verifica un avvocato e come si ottiene il patrocinio a spese dello Stato.