L'oscuramento del fascicolo di violazione toglie le identità degli interessati prima della notifica al Garante. L'art. 33 GDPR fissa il termine di 72 ore e chiede la descrizione della violazione e le categorie di interessati, non un elenco nominativo. anonym.plus elabora in locale: la ricostruzione dell'evento resta, le identità sono protette.
Quando si applica
Un presidio ospedaliero subisce una violazione che espone dati clinici. Il fascicolo di notifica deve descrivere l'evento, l'impatto e le misure, senza esporre ulteriormente le persone coinvolte.
Come lo gestisce anonym.plus
- Apri il fascicolo di violazione in anonym.plus.
- Il programma rileva nomi, codici fiscali e contatti degli interessati.
- Oscura ogni riferimento personale mantenendo la descrizione tecnica.
- Rivedi la notifica con il Responsabile della protezione dei dati.
- Salva la versione oscurata per la comunicazione ufficiale.
- Conserva la versione completa nell'archivio interno sicuro.
Cosa serve fornire
- Il fascicolo di violazione (PDF, DOCX o modello del Garante).
- L'azione: oscuramento degli interessati.
- Facoltativo: lista dei soggetti da conservare per le autorità.
Tipi di entità rilevati nei dati sanitari
| Categoria | Tipo di entità anonym.plus | Esempio |
|---|---|---|
| Interessato | PERSON | Claudia Serra → [INTERESSATO_1] |
| Codice fiscale | IT_FISCAL_CODE | SRRCLD85M41H501P → [CF] |
| Tessera sanitaria | IT_HEALTH_CARD | TS 80038770422 → [TS] |
| EMAIL_ADDRESS | c.serra@esempio.it → [EMAIL] | |
| Struttura | ORGANIZATION | IRCCS San Raffaele → [STRUTTURA] |
| Data violazione | DATE_TIME | 03/04/2026 → [DATA] |
Conformità raggiunta
- Notifica all'autorità — l'art. 33 GDPR fissa 72 ore dalla conoscenza e richiede natura della violazione, categorie e numero approssimativo di interessati: il modello si compila senza un elenco nominativo.
- Comunicazione agli interessati — l'art. 34 GDPR scatta quando il rischio per i diritti è elevato, come accade per i dati sulla salute: la copia oscurata serve il coordinamento interno, la comunicazione individuale segue un canale separato.
- Incidenti di cybersicurezza — le strutture sanitarie rientrano fra i soggetti del settore sanitario individuati dal D.Lgs. 4 settembre 2024, n. 138, attuativo della direttiva NIS2: la notifica all'ACN corre in parallelo e su un'altra scadenza rispetto a quella al Garante.
- Sicurezza del trattamento — completamente offline, il fascicolo non raggiunge server terzi; cifratura AES-256-GCM + Argon2id.
Anonimizza Fascicoli di violazione dati (data breach) offline — vedi piani & inizia gratis →
Limiti & avvertenze
La descrizione tecnica dell'evento può identificare indirettamente gli interessati quando è molto circostanziata. Generalizza i dettagli non necessari prima dell'invio.
Domande frequenti
Entro quanto va notificata la violazione al Garante?
Entro 72 ore da quando ne vieni a conoscenza, ai sensi dell'art. 33 GDPR; oltre quel termine la notifica va motivata. L'elaborazione locale richiede minuti e non introduce ritardi.
Posso oscurare i nomi degli interessati nella notifica?
Sì. L'art. 33, par. 3, GDPR chiede categorie e numero approssimativo di interessati, non l'anagrafica. L'elenco nominativo resta nell'archivio interno, a disposizione su richiesta dell'autorità.
Il fascicolo oscurato può circolare internamente?
Sì. La versione oscurata è quella giusta per il gruppo di risposta agli incidenti e per i fornitori tecnici coinvolti: riduce l'esposizione senza togliere nulla alla ricostruzione dell'evento.