Privacy by design e Privacy by default: quattro barriere operative per la prevenzione degli errori umani

Privacy by design e Privacy by default: quattro barriere operative per la prevenzione degli errori umani

A luglio 2026 l’Autorità spagnola per la protezione dei dati ha sanzionato CaixaBank per 500.000 euro per violazione dell’articolo 25 del GDPR sulla privacy by design e by default. La causa sono stati errori banali nel Servizio di Assistenza Clienti, dove alcuni correntisti hanno ricevuto documentazione — dati finanziari, documenti identificativi, pratiche di recupero crediti — appartenente ad altri clienti.

 

La banca si è difesa parlando di errori umani isolati. L’AEPD ha respinto questa lettura per due motivi molto concreti:

1. episodi analoghi si erano già verificati in passato, quindi non si trattava di un caso isolato ma di una casistica ricorrente;
2. una parte significativa delle violazioni è stata scoperta dai clienti stessi, non dai controlli interni della banca — segno che il sistema di rilevazione non funzionava.

Il principio che ne emerge va oltre il caso specifico ed è lampante. Quando un errore si ripete e l’organizzazione non ha meccanismi capaci di intercettarlo prima che produca un danno, la responsabilità non è del singolo operatore ma di chi ha progettato il processo ed i relativi sistemi di controllo associati.

In questo articolo proviamo ad individuare alcune misure per la prevenzione degli errori umani come nel contesto in esame.

Perché “formare i dipendenti” non è la risposta (da sola) – La reazione istintiva a un incidente da errore umano è rafforzare la formazione e/o richiamare all’attenzione. Utile, ma insufficiente da sola; l’errore umano non è eliminabile in quanto è statisticamente prevedibile; di conseguenza la formazione è una buona misura ma da sola è una misura intrinsecamente debole. Le misure efficaci devono porre delle barriere affinché l’evento non si possa ripetere o si possa ripetere solo in circostanze eccezionali.

Un’organizzazione che gestisce migliaia di pratiche al mese avrà, altissima probabilità di operatori che, pur formati, selezionano il destinatario sbagliato, allegano il documento sbagliato, o confermano un invio senza verificarlo.

Quindi a fronte di errori ricorrenti, per evitare il ripetersi bisogna agire sui processi in primis più che sulla formazione del personale. Questo è esattamente il ragionamento dell’AEPD.

Un’organizzazione conforme dovrebbe prevedere meccanismi di verifica, controlli automatici sui destinatari, segregazione delle pratiche, procedure di validazione e strumenti di rilevazione delle anomalie — cioè barriere strutturali che intercettano l’errore prima che diventi una violazione.

 

Le quattro barriere operative da costruire – Un modo pratico per ragionare sulla privacy by design applicata al rischio cd errore umano è quello di concepire delle barriere, da mettere in sequenza lungo il processo.

Barriere preventive – L’obiettivo è quello di rendere l’errore strutturalmente più difficile da commettere. Di seguito alcune misure che rendono possibile farlo:

– Selezione assistita del destinatario non digitazione libera tramite ad es. menu a tendina collegati all’anagrafica cliente, con conferma visiva (nome + ultime cifre di un identificativo), mai un campo di testo libero per dati sensibili, ecc.
– Segregazione delle pratiche ogni fascicolo/pratica è associato in modo univoco e non modificabile a un solo cliente; il sistema deve impedire fisicamente di allegare a una pratica documenti non generati per quella pratica.
– Doppio controllo (four-eyes principle) per gli invii che contengono categorie di dati sensibili un secondo operatore o un sistema automatico deve validare la pratica prima dell’invio effettivo.
– Template e automazione della generazione documentale per eliminare il copia-incolla manuale tra pratiche diverse.
– Minimizzazione preventiva il sistema mostra all’operatore solo i dati necessari per quella specifica interazione, non l’intera pratica.

Barriere di rilevazione – Obiettivo intercettare l’anomalia prima o subito dopo l’invio. Di seguito alcune soluzioni per farlo:

– Controlli automatici sui destinatari alert quando un documento sta per essere inviato a un indirizzo/contatto diverso da quello registrato per quel cliente, o quando i dati contenuti nel file non corrispondono al destinatario indicato.
– Monitoraggio delle anomalie sui flussi documentali alert nel caso di pattern insoliti (volume anomalo di invii da un singolo operatore, invii fuori orario, invii verso indirizzi mai utilizzati prima).
– Tracciatura ogni generazione e invio di documento contenente dati personali deve essere tracciato — chi, quando, cosa, verso chi — in modo da poter ricostruire rapidamente l’impatto di un incidente.
– Canali di segnalazione interni semplici un operatore che si accorge di un proprio errore deve poter segnalarlo in pochi secondi, senza timore di una sanzione disciplinare.

Barriere di contenimento – Obiettivo evitare che un singolo errore diventi una violazione grave. Di seguito alcune misure di sicurezza per farlo:

– Cifratura o protezione ad hoc dei documenti contenenti dati sensibili inviati via canali potenzialmente esposti (email, portali), con accesso condizionato (es. password separata, link a scadenza) così che un invio errato non esponga automaticamente il contenuto.
– Mascheratura dei dati by default nei documenti generati se un documento non richiede necessariamente l’IBAN completo o il codice fiscale intero, il sistema li tronca o maschera di default ed è necessaria un’azione esplicita per mostrarli per intero.
– Limiti tecnici sui volumi un operatore non dovrebbe poter estrarre o inviare in blocco dati relativi a un numero di clienti superiore a quanto la sua attività quotidiana richiede — un limite che rende impossibile (o quantomeno anomalo e quindi rilevabile) un errore massivo.
– Possibilità di richiamo/revoca dell’invio entro una finestra di tempo breve, quando il canale lo consente.

Barriere organizzative – Obiettivo rafforzare le misure a seguito di un incidente per evitare il ripetersi. Di seguito alcuni misure finalizzate a farlo:

– Root cause analysis obbligatoria dopo ogni incidente, anche minore devono essere individuate le cause alla radice per rimuoverle con opportune azioni correttive affinchè non si ripresentino.
– Revisione periodica dei flussi informativi non solo in fase di start-up del trattamento, ma come processo ricorrente e previsto dallo scadenziario/ DPIA/piano audit interni.
– Metriche di efficacia dei controlli tramite analisi di indicatori (es. incidenti sono stati intercettati internamente rispetto al totale).

Conclusioni – In sostanza la decisione di AEPD evidenzia che la conformità non si dimostra più solo con policy, informative e attestati di formazione, ma con dimostrazioni che il sistema — inteso come combinazione di processi, tecnologia e controlli — facendo ricorso a diverse barriere sia stato progettato per ridurre ex-ante la probabilità che un errore umano diventi una violazione della riservatezza e per intercettare rapidamente quando accade.

Fonte: https://www.federprivacy.org/informazione/primo-piano/privacy-by-design-e-privacy-by-default-misure-di-sicurezza-per-la-prevenzione-degli-errori-umani

 

 

Altre news...

Notizie, Varie

Dopo le dimissioni, l’ex dipendente della società che ha sviluppato Claude ha deciso di raccontare pubblicamente che «Le persone che sviluppano l’AI credono sinceramente che potrebbe ucciderci tutti entro la fine del decennio». La conferma da altri d…

Notizie, Varie

Le smart TV sono di fatto computer connessi a Internet dotati di microfono, app store, sistemi pubblicitari e accesso alle stesse reti domestiche utilizzate da telefoni, computer portatili, stampanti e dispositivi per la casa intelligente della tua f…
A seguito del furto delle opere di Antonello da Messina avvenuto nei giorni scorsi, Carlo Hruby, vice presidente della Fondazione Enzo Hruby, da anni impegnata per sostenere la protezione del patrimonio culturale italiano e per diffondere la cultura …

Cefitec, Normative, Notizie

ue modelli diversi per censire gli impianti privati di videosorveglianza. A Perugia la comunicazione è obbligatoria, a Milano l’adesione all’Anagrafe Telecamere è volontaria…

Cefitec, Notizie, Varie

Le aziende italiane stanno superando la tradizionale separazione tra sicurezza fisica e informatica, affrontando sfide culturali e normative per proteggere l’intero ecosistema operativo…

Cefitec, Notizie, Varie

L’intervento “La Security Convergence per le Enterprise” di Marco Bavazzano, Amministratore Delegato di Axitea, tenutosi durante il 23° Forum ICT Security…

Pronto a trasformare i tuoi sistemi tecnologici in un unico ecosistema?

Richiedi uno studio di fattibilità.

Analizzeremo il vostro sistema tecnologico di sicurezza e definiremo, insieme, il percorso più idoneo alla vostra organizzazione.

Nome *
Cognome *
Telefono *
Email *
Messaggio
Vuoi accedere ai documenti riservati? *

Copyright © 2026 | CEFITEC Srl | P.IVA e C.F. 12817760965 | REA MI-2686506 | Capitale Sociale 10.000,00 € i.v. | Codice Univoco  5RUO82D

Privacy Policy  |  Cookie Policy  |  Credits