Il 10 giugno 2026 lo European Data Protection Board (“EDPB”) ha adottato, in bozza, un modello comune di notifica delle violazioni di dati personali, sottoponendolo a consultazione pubblica. La consultazione si è chiusa il 5 agosto 2026. Spetta ora all’EDPB finalizzare il modello e fissare i tempi per la sua adozione da parte delle autorità di controllo nazionali. L’iniziativa dà seguito all’impegno assunto dall’EDPB con la Helsinki Statement del luglio 2025 di semplificare l’applicazione del GDPR – in particolare per le micro, piccole e medie organizzazioni – attraverso strumenti pratici e direttamente utilizzabili, e persegue l’obiettivo di armonizzare, nello Spazio Economico Europeo, le informazioni raccolte in occasione delle notifiche ai sensi dell’articolo 33 GDPR.
Il confronto con il modello del Garante
Ma cosa cambia, in concreto, rispetto al modello utilizzato dal Garante per la protezione dei dati personali?
Sul piano dei contenuti, poco cambia. Le principali differenze riguardano la qualificazione della violazione e delle sue cause, la valutazione del rischio, la dimensione transfrontaliera e alcune semplificazioni – come quella della scala di gravità dell’impatto per gli interessati – che il modello del Garante mantiene invece più articolate.
Il template dell’EDPB introduce, in primo luogo, una sotto-tipizzazione strutturata delle violazioni. Per le violazioni della riservatezza distingue tra dati effettivamente esfiltrati o divulgati, esfiltrazione o divulgazione ritenuta probabile pur in assenza di evidenze, esfiltrazione o divulgazione ragionevolmente esclusa alla luce delle evidenze e valutazione non ancora possibile; include, inoltre, una domanda specifica sull’intellegibilità dei dati da parte di soggetti terzi non autorizzati, che ricalca il presupposto dell’esenzione dalla comunicazione agli interessati previsto dall’articolo 34(3)(a) GDPR. Per le violazioni dell’integrità, invece, distingue tra alterazione dei dati senza evidenza di uso illecito, alterazione con evidenza di uso illecito ma con possibilità di ripristino e alterazione con evidenza di uso illecito e senza possibilità di ripristino. Infine, per le violazioni della disponibilità, distingue tra indisponibilità temporanea e indisponibilità permanente.
L’EDPB sostituisce, poi, la descrizione libera della violazione con una tassonomia chiusa di venticinque tipologie di incidente – tra cui figurano ransomware, phishing e social engineering, sfruttamento di vulnerabilità note o zero-day, accessi non autorizzati, esfiltrazione di dati, errata configurazione o errato controllo degli accessi, perdita o furto di dispositivi, invio di dati al destinatario errato, pubblicazione non intenzionale, cancellazione o distruzione di dati. Analogamente, sostituisce con elenchi strutturati le descrizioni libere delle misure tecniche e organizzative preesistenti e di quelle programmate per prevenire violazioni future. Si tratta di una scelta che riduce l’eterogeneità delle notifiche e ne facilita l’analisi comparata da parte delle autorità di controllo.
Sul piano della valutazione del rischio, la proposta rende espressa l’ipotesi in cui la violazione sia “unlikely to result in a risk” per i diritti e le libertà degli interessati. È un’opzione che manca al modello del Garante – nel quale la scelta è tra rischio elevato, assenza di rischio elevato e necessità di ulteriori valutazioni, senza distinguere tra rischio sussistente ma non elevato e rischio improbabile ai sensi dell’articolo 33(1) GDPR – e che ha un valore giuridico non secondario, poiché ricalca il presupposto in presenza del quale il GDPR consente di omettere del tutto la notifica all’autorità. Il template richiede inoltre di esplicitare la metodologia utilizzata e i principali fattori considerati nella valutazione: obbligo che dava luogo, nel modello del Garante, a una motivazione libera, e che nella proposta dell’EDPB assume un carattere più formalizzato.
Ulteriori aggiunte riguardano la dimensione transfrontaliera. Il template richiede il numero approssimativo di interessati per ciascun Paese coinvolto – informazione non prevista dal modello del Garante – nonché di elencare le altre autorità di controllo dello Spazio Economico Europeo alle quali la violazione è stata notificata o si prevede di notificarla; il modello del Garante si limita, in modo asimmetrico, a chiedere quali siano già state destinatarie della notifica. Una sezione autonoma è poi dedicata ai titolari non stabiliti nello Spazio Economico Europeo ma soggetti al GDPR ai sensi dell’articolo 3, paragrafo 2, mentre nel modello del Garante la posizione di questi soggetti è disciplinata solo indirettamente, attraverso la sezione sul rappresentante ex articolo 27.
Nella direzione opposta, il template dell’EDPB semplifica alcune articolazioni che il modello del Garante conserva. La scala di gravità del potenziale impatto per gli interessati è su quattro livelli (minor, moderate, severe e to be determined), a fronte dei cinque previsti dal modello italiano (trascurabile, bassa, media, alta e non ancora definita): la conseguenza è che le posizioni intermedie – in particolare la distinzione tra impatto basso e medio – restano meno leggibili e potrebbero indurre a un innalzamento cautelativo della valutazione. Per il titolare non stabilito nello Spazio Economico Europeo tenuto a designare un rappresentante ai sensi dell’articolo 27 GDPR, il template si limita a richiedere il nome e i recapiti del rappresentante, mentre il modello del Garante prevede una sezione dedicata con dati identificativi e di contatto completi. Sul fronte transfrontaliero, infine, l’EDPB si limita a distinguere tra Paesi in cui il titolare ha stabilimenti e Paesi in cui si trovano gli interessati coinvolti, mentre il modello del Garante distingue una terza dimensione, quella degli stabilimenti effettivamente coinvolti nella violazione, che può non coincidere con la prima e che offre una rappresentazione più fine della geografia dell’incidente.
Alcune considerazioni critiche
Un primo profilo attiene al rapporto tra il contenuto del template e il nucleo minimo della notifica fissato dal GDPR. L’articolo 33(3) GDPR fissa un contenuto minimo articolato in quattro voci: natura della violazione, con indicazione, ove possibile, delle categorie e del numero approssimativo di interessati e di record; contatti del data protection officer o di altro punto di contatto; probabili conseguenze; misure adottate o di cui si propone l’adozione. Il template dell’EDPB, con circa centoventi campi e regole di compilazione condizionata, si spinge sensibilmente oltre tale nucleo. La circostanza non è di per sé illegittima, trattandosi di uno strumento di soft law, ma la sua traduzione operativa nei portali nazionali rischia di trasformare in obbligo di fatto ciò che il GDPR non richiede: in sede di enforcement, un campo lasciato in bianco o compilato in modo generico potrebbe essere valorizzato come indice di scarsa accountability, anche in assenza di una base normativa esplicita che imponga quel livello di dettaglio.
La richiesta di esplicitare metodologia e fattori considerati nella valutazione del rischio, coerente in astratto con il principio di accountability, presenta tuttavia un risvolto delicato. La notifica – redatta sotto la pressione delle settantadue ore e senza margini reali per una revisione ponderata delle formulazioni – diventa la principale prova documentale nell’eventuale procedimento sanzionatorio e nel contenzioso civile per danno da data breach. Il baricentro della valutazione dell’autorità rischia così di spostarsi dall’incidente in sé alla qualità della compliance procedurale rappresentata nella notifica, letta ex post con il beneficio del senno di poi.
La richiesta di descrivere sistemi, software, servizi e infrastrutture coinvolti, con la relativa localizzazione, solleva peraltro una questione ulteriore, di sicurezza operativa del titolare stesso. La trasmissione all’autorità di una mappa, anche solo di massima, dell’infrastruttura IT del titolare andrebbe quantomeno accompagnata dalla possibilità di segnalare la natura riservata o security-sensitive di talune informazioni, analogamente a quanto previsto in ambito NIS2 per i rapporti con i CSIRT. La previsione di un flag di confidenzialità, o di una distinzione strutturale tra informazioni pubbliche e informazioni tecniche coperte da riserva, appare una richiesta ragionevole da veicolare in sede di consultazione.
L’efficacia armonizzatrice del template va tuttavia misurata anche rispetto al più ampio quadro delle notifiche di incidente cui il titolare del trattamento è oggi tipicamente esposto. Oltre che dal GDPR, obblighi di notifica paralleli sono previsti dalla normativa NIS, dal DORA per le entità finanziarie, dalla normativa CER, etc. Da questo punto di vista, il template non appare disegnato in modo tale da abilitare una logica di “report once, share many”, coerente con l’impianto del Digital Omnibus, che propone un punto unico di segnalazione a livello europeo con il coordinamento di ENISA. Un modello che si affiancasse ai portali nazionali esistenti senza sostituirli e senza dialogare con NIS2 e DORA rischierebbe di rappresentare un ulteriore formato, aggiungendo un livello di frammentazione anziché ridurlo.
Occorre, infine, sottolineare che il documento adottato dall’EDPB per la consultazione pubblica definisce un template comune, ma non istituisce di per sé un portale unico europeo per la notifica delle violazioni né dispone automaticamente la sostituzione delle procedure nazionali.
In questa prospettiva, l’equilibrio tra il termine delle settantadue ore e il livello di dettaglio richiesto in ordine alla natura dell’incidente, alla root cause e alle infrastrutture coinvolte appare difficilmente sostenibile nella pratica, soprattutto per le organizzazioni di dimensioni contenute. Gli esiti prevedibili sono la over-notification prudenziale, la sistematica presentazione di notifiche incomplete con follow-up di fatto mai chiusi ovvero una redazione difensiva connotata da formulazioni generiche. Nessuno di questi scenari serve realmente né all’autorità né agli interessati. Sarebbe coerente con la struttura dell’articolo 33 GDPR distinguere in modo più netto il contenuto minimo esigibile entro le settantadue ore dal post-mortem tecnico, quest’ultimo da trasmettere in una fase successiva, con tempistiche più realistiche.
A questo si aggiunge l’assenza di una reale proporzionalità tra il modello applicabile ai titolari di grandi dimensioni e quello utilizzabile dalle micro e piccole imprese. Il template prevede, al campo dedicato alla tipologia di organizzazione, la distinzione tra microimpresa, PMI, grande impresa e altre categorie, ma tale qualificazione non attiva alcuna semplificazione dei campi successivi. La soluzione si pone in tensione con la logica dell’articolo 30(5) GDPR, che esonera micro e PMI dal registro dei trattamenti a determinate condizioni, e con la Helsinki Statement, con cui lo stesso EDPB si è impegnato a promuovere strumenti proporzionati per le realtà di minori dimensioni. Sarebbe auspicabile che il template finale prevedesse un percorso di compilazione semplificato per micro e PMI, incentrato su un nucleo minimo di informazioni coincidente con l’articolo 33(3) GDPR.
Bilancio e proposte
La semplificazione e armonizzazione perseguita non coincide quindi con una riduzione delle informazioni richieste; anzi, in alcuni ambiti, la maggiore granularità comporta addirittura un approfondimento della compilazione. Il potenziale vantaggio dello schema proposto dall’EDPB risiede soprattutto nella standardizzazione delle categorie utilizzate, nella maggiore prevedibilità delle informazioni richieste e nella possibilità di adottare un linguaggio comune nelle procedure interne di gestione dei data breach e nei rapporti con le diverse autorità di controllo europee.
In una prospettiva costruttiva, tre correzioni di rotta appaiono particolarmente utili: l’introduzione di un principio di no adverse inference a favore del titolare che, in buona fede, presenti una notifica su base incompleta e la integri nei termini previsti; la previsione di un flag di confidenzialità per le informazioni security-sensitive trasmesse all’autorità; l’attivazione automatica di un percorso di compilazione semplificato per micro e PMI, calibrato sul contenuto minimo dell’articolo 33(3) GDPR.