Privacy, il data breach può finire nella spazzatura: documenti riservati abbandonati tra i rifiuti

Quando si parla di violazioni dei dati personali, il pensiero corre quasi automaticamente a ransomware, attacchi hacker, database compromessi o e-mail inviate al destinatario sbagliato. Ma un data breach può avere anche una forma molto più tradizionale: quella di un documento cartaceo abbandonato dove chiunque può leggerlo.

È quanto emerge da un caso segnalato nell’agosto 2026, quando centinaia di documenti contenenti informazioni riservate sono stati rinvenuti insieme ai rifiuti in una discarica abusiva situata in un’area naturale protetta.

Tra il materiale ritrovato vi sarebbero verbali, multe, atti giudiziari, documenti relativi a patenti e altri faldoni riconducibili ad attività amministrative. La scoperta è stata effettuata dalle guardie zoofile e l’accaduto è stato segnalato all’autorità giudiziaria. La vicenda è ancora oggetto di accertamenti.

Al di là degli aspetti ambientali e delle regole sul corretto smaltimento dei rifiuti, l’episodio richiama un principio fondamentale della protezione dei dati: la sicurezza prevista dal GDPR riguarda anche la carta.

L’articolo 32 del Regolamento richiede infatti al titolare e al responsabile del trattamento di adottare misure tecniche e organizzative adeguate al rischio. Tra gli eventi dai quali i dati devono essere protetti rientrano la distruzione, la perdita, la modifica, la divulgazione non autorizzata e l’accesso accidentale o illecito.

Non importa quindi che l’informazione sia contenuta in un server, in un computer o all’interno di un faldone. Se permette di identificare una persona fisica, resta un dato personale e deve essere protetta durante tutto il suo ciclo di vita.

È proprio la fase finale di questo ciclo a essere spesso sottovalutata.

Un documento che non serve più non può essere semplicemente gettato nella carta da riciclare o in un normale contenitore dei rifiuti quando contiene informazioni personali ancora leggibili. Deve essere eliminato con modalità che impediscano a soggetti non autorizzati di recuperare le informazioni.

Il problema diventa ancora più rilevante quando i documenti contengono informazioni particolarmente delicate o riguardano procedimenti amministrativi e giudiziari.

Ma quando una gestione scorretta dei documenti cartacei diventa un data breach?

Il GDPR definisce la violazione dei dati personali facendo riferimento a una violazione di sicurezza che comporta accidentalmente o illecitamente distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali.

Non è quindi indispensabile dimostrare che qualcuno abbia materialmente sottratto i documenti o utilizzato le informazioni per commettere una frode.

Se documenti contenenti dati personali vengono lasciati in condizioni tali da renderli accessibili a soggetti non autorizzati, può verificarsi una violazione della sicurezza che deve essere analizzata secondo le regole previste dal GDPR.

Questo non significa, però, che ogni documento smarrito o erroneamente eliminato comporti automaticamente una notifica al Garante.

Il titolare deve innanzitutto ricostruire l’accaduto e valutare il rischio per le persone coinvolte: quali documenti sono stati esposti, quali dati contenevano, quante persone sono interessate, per quanto tempo le informazioni sono rimaste accessibili e quali conseguenze potrebbero derivarne.

Se la violazione presenta un rischio per i diritti e le libertà delle persone fisiche, entra in gioco l’articolo 33 del GDPR, con l’obbligo di notifica all’autorità di controllo, ove possibile, entro 72 ore dal momento in cui il titolare ne viene a conoscenza. La notifica non è invece richiesta quando sia improbabile che la violazione presenti tale rischio.

Quando il rischio è elevato, può inoltre rendersi necessaria la comunicazione direttamente agli interessati secondo quanto previsto dall’articolo 34.

Il caso rappresenta quindi un utile richiamo per aziende e Pubbliche Amministrazioni: la gestione della sicurezza non termina con firewall, antivirus, backup e autenticazione a più fattori.

Servono anche procedure per la gestione degli archivi fisici, regole per l’accesso ai locali, tempi di conservazione definiti, procedure di scarto e sistemi sicuri per la distruzione dei documenti.

Particolare attenzione deve essere riservata anche ai fornitori esterni eventualmente incaricati dell’archiviazione o della distruzione del materiale. Affidare a un soggetto terzo scatoloni contenenti documentazione riservata non elimina infatti la necessità di verificare come quei documenti saranno custoditi, trasportati e distrutti.

Triturazione adeguata, contenitori protetti per il materiale destinato allo smaltimento, accessi riservati agli archivi, tracciabilità delle operazioni e procedure documentate possono sembrare misure molto meno sofisticate di quelle utilizzate nella cybersecurity, ma rispondono allo stesso principio: impedire che un’informazione finisca nelle mani di chi non è autorizzato a conoscerla.

Ed è questa la lezione più importante dell’episodio.

La trasformazione digitale ha spostato gran parte dell’attenzione sulla sicurezza informatica, ma nelle organizzazioni continuano a circolare contratti, fascicoli, verbali, pratiche e altri documenti cartacei contenenti dati personali.

Proteggerli significa pensare alla loro sicurezza dal momento in cui vengono creati fino a quando vengono definitivamente distrutti.

Perché per provocare una violazione dei dati personali non serve necessariamente un hacker: a volte può bastare un faldone gettato nel posto sbagliato.

Fonte: Federprivacy