Privacy by design e Privacy by default: quattro barriere operative per la prevenzione degli errori umani
A luglio 2026 l’Autorità spagnola per la protezione dei dati ha sanzionato CaixaBank per 500.000 euro per violazione dell’articolo 25 del GDPR sulla privacy by design e by default. La causa sono stati errori banali nel Servizio di Assistenza Clienti, dove alcuni correntisti hanno ricevuto documentazione — dati finanziari, documenti identificativi, pratiche di recupero crediti — appartenente ad altri clienti.
La banca si è difesa parlando di errori umani isolati. L’AEPD ha respinto questa lettura per due motivi molto concreti:
1. episodi analoghi si erano già verificati in passato, quindi non si trattava di un caso isolato ma di una casistica ricorrente;
2. una parte significativa delle violazioni è stata scoperta dai clienti stessi, non dai controlli interni della banca — segno che il sistema di rilevazione non funzionava.
Il principio che ne emerge va oltre il caso specifico ed è lampante. Quando un errore si ripete e l’organizzazione non ha meccanismi capaci di intercettarlo prima che produca un danno, la responsabilità non è del singolo operatore ma di chi ha progettato il processo ed i relativi sistemi di controllo associati.
In questo articolo proviamo ad individuare alcune misure per la prevenzione degli errori umani come nel contesto in esame.
Perché “formare i dipendenti” non è la risposta (da sola) – La reazione istintiva a un incidente da errore umano è rafforzare la formazione e/o richiamare all’attenzione. Utile, ma insufficiente da sola; l’errore umano non è eliminabile in quanto è statisticamente prevedibile; di conseguenza la formazione è una buona misura ma da sola è una misura intrinsecamente debole. Le misure efficaci devono porre delle barriere affinché l’evento non si possa ripetere o si possa ripetere solo in circostanze eccezionali.
Un’organizzazione che gestisce migliaia di pratiche al mese avrà, altissima probabilità di operatori che, pur formati, selezionano il destinatario sbagliato, allegano il documento sbagliato, o confermano un invio senza verificarlo.
Quindi a fronte di errori ricorrenti, per evitare il ripetersi bisogna agire sui processi in primis più che sulla formazione del personale. Questo è esattamente il ragionamento dell’AEPD.
Un’organizzazione conforme dovrebbe prevedere meccanismi di verifica, controlli automatici sui destinatari, segregazione delle pratiche, procedure di validazione e strumenti di rilevazione delle anomalie — cioè barriere strutturali che intercettano l’errore prima che diventi una violazione.
Le quattro barriere operative da costruire – Un modo pratico per ragionare sulla privacy by design applicata al rischio cd errore umano è quello di concepire delle barriere, da mettere in sequenza lungo il processo.
Barriere preventive – L’obiettivo è quello di rendere l’errore strutturalmente più difficile da commettere. Di seguito alcune misure che rendono possibile farlo:
– Selezione assistita del destinatario non digitazione libera tramite ad es. menu a tendina collegati all’anagrafica cliente, con conferma visiva (nome + ultime cifre di un identificativo), mai un campo di testo libero per dati sensibili, ecc.
– Segregazione delle pratiche ogni fascicolo/pratica è associato in modo univoco e non modificabile a un solo cliente; il sistema deve impedire fisicamente di allegare a una pratica documenti non generati per quella pratica.
– Doppio controllo (four-eyes principle) per gli invii che contengono categorie di dati sensibili un secondo operatore o un sistema automatico deve validare la pratica prima dell’invio effettivo.
– Template e automazione della generazione documentale per eliminare il copia-incolla manuale tra pratiche diverse.
– Minimizzazione preventiva il sistema mostra all’operatore solo i dati necessari per quella specifica interazione, non l’intera pratica.
Barriere di rilevazione – Obiettivo intercettare l’anomalia prima o subito dopo l’invio. Di seguito alcune soluzioni per farlo:
– Controlli automatici sui destinatari alert quando un documento sta per essere inviato a un indirizzo/contatto diverso da quello registrato per quel cliente, o quando i dati contenuti nel file non corrispondono al destinatario indicato.
– Monitoraggio delle anomalie sui flussi documentali alert nel caso di pattern insoliti (volume anomalo di invii da un singolo operatore, invii fuori orario, invii verso indirizzi mai utilizzati prima).
– Tracciatura ogni generazione e invio di documento contenente dati personali deve essere tracciato — chi, quando, cosa, verso chi — in modo da poter ricostruire rapidamente l’impatto di un incidente.
– Canali di segnalazione interni semplici un operatore che si accorge di un proprio errore deve poter segnalarlo in pochi secondi, senza timore di una sanzione disciplinare.
Barriere di contenimento – Obiettivo evitare che un singolo errore diventi una violazione grave. Di seguito alcune misure di sicurezza per farlo:
– Cifratura o protezione ad hoc dei documenti contenenti dati sensibili inviati via canali potenzialmente esposti (email, portali), con accesso condizionato (es. password separata, link a scadenza) così che un invio errato non esponga automaticamente il contenuto.
– Mascheratura dei dati by default nei documenti generati se un documento non richiede necessariamente l’IBAN completo o il codice fiscale intero, il sistema li tronca o maschera di default ed è necessaria un’azione esplicita per mostrarli per intero.
– Limiti tecnici sui volumi un operatore non dovrebbe poter estrarre o inviare in blocco dati relativi a un numero di clienti superiore a quanto la sua attività quotidiana richiede — un limite che rende impossibile (o quantomeno anomalo e quindi rilevabile) un errore massivo.
– Possibilità di richiamo/revoca dell’invio entro una finestra di tempo breve, quando il canale lo consente.
Barriere organizzative – Obiettivo rafforzare le misure a seguito di un incidente per evitare il ripetersi. Di seguito alcuni misure finalizzate a farlo:
– Root cause analysis obbligatoria dopo ogni incidente, anche minore devono essere individuate le cause alla radice per rimuoverle con opportune azioni correttive affinchè non si ripresentino.
– Revisione periodica dei flussi informativi non solo in fase di start-up del trattamento, ma come processo ricorrente e previsto dallo scadenziario/ DPIA/piano audit interni.
– Metriche di efficacia dei controlli tramite analisi di indicatori (es. incidenti sono stati intercettati internamente rispetto al totale).
Conclusioni – In sostanza la decisione di AEPD evidenzia che la conformità non si dimostra più solo con policy, informative e attestati di formazione, ma con dimostrazioni che il sistema — inteso come combinazione di processi, tecnologia e controlli — facendo ricorso a diverse barriere sia stato progettato per ridurre ex-ante la probabilità che un errore umano diventi una violazione della riservatezza e per intercettare rapidamente quando accade.