Il Regolamento GDPR impone obblighi stringenti in caso di violazione dei dati personali. Le aziende devono seguire protocolli precisi per la gestione del data breach, a partire dalla tempistica di 72 ore per la notifica al Garante Privacy.
L'articolo 33 del GDPR stabilisce che il titolare del trattamento deve notificare la violazione al Garante per la protezione dei dati personali entro 72 ore dal momento in cui ne ha preso conoscenza. La notifica avviene tramite il portale telematico del Garante Privacy.
Quando la violazione presenta un alto rischio per i diritti e le libertà delle persone fisiche, l'articolo 34 impone anche la comunicazione diretta agli interessati. Un efficace piano di risposta prevede: individuazione immediata, contenimento, valutazione del rischio, notifica tempestiva e documentazione delle attività.