---
topic_key: "ch-data-breach-notification"
language: "it"
slug: "notifica-violazione-sicurezza-dati"
domain: "data-protection"
jurisdiction_level: "federal"
legal_status: "in_force"
legislative_stage: "not_applicable"
valid_from: "2023-09-01"
valid_to: null
last_verification: "2026-09-25"
---

# Violazione della sicurezza dei dati: notifica

Il titolare del trattamento deve notificare senza indugio all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) una violazione della sicurezza dei dati che comporta verosimilmente un rischio elevato per la personalità o i diritti fondamentali delle persone interessate. La notifica indica almeno la natura della violazione, le sue conseguenze e le misure adottate o previste. Le persone interessate devono essere informate quando ciò è necessario per la loro protezione o quando l’IFPDT lo esige.

## Quando esiste una violazione della sicurezza dei dati?

La legge considera violazione della sicurezza dei dati la perdita, la cancellazione, la distruzione o la modifica accidentale o illecita di dati personali, nonché la loro divulgazione o messa a disposizione a persone non autorizzate. Un attacco respinto senza una violazione di dati non determina da solo l’obbligo di notifica.

## Notifica all’IFPDT

Il titolare del trattamento deve notificare all’IFPDT una violazione della sicurezza dei dati che comporta verosimilmente un rischio elevato per la personalità o i diritti fondamentali delle persone interessate. La LPD non stabilisce un termine espresso in ore: impone una notifica al più presto dopo la valutazione iniziale. L’IFPDT mette a disposizione il portale DataBreach per l’invio digitale e sicuro.

Il responsabile del trattamento che rileva una violazione informa al più presto il titolare del trattamento. Spetta al titolare valutare se ricorrono le condizioni per la notifica all’IFPDT.

## Contenuto e gestione dell’evento

La notifica deve contenere almeno la natura della violazione, le sue conseguenze e le misure adottate o previste per porvi rimedio. Occorre documentare l’evento e la sua valutazione in modo sufficiente per poter rispondere alle richieste dell’autorità. Le misure immediate per limitare il danno e la conservazione degli elementi utili non devono attendere la conclusione dell’indagine interna.

## Informazione delle persone interessate

Le persone interessate devono essere informate quando ciò è necessario per la loro protezione oppure quando l’IFPDT lo esige. Questa informazione è distinta dalla notifica all’autorità e dipende dalla protezione concretamente necessaria alle persone interessate.

## Ambito

Queste regole sono disciplinate dal diritto federale svizzero sulla protezione dei dati. Non sostituiscono eventuali obblighi contrattuali, professionali o settoriali; un incidente transfrontaliero può inoltre sottostare ad altre norme applicabili, compreso il diritto dell’Unione europea.

## Fatti

- **Soglia per la notifica all’IFPDT:** La notifica è dovuta quando la violazione comporta verosimilmente un rischio elevato per la personalità o i diritti fondamentali delle persone interessate (art. 24 cpv. 1 LPD). — https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_24
- **Termine:** Il titolare del trattamento notifica la violazione all’IFPDT al più presto (art. 24 cpv. 1 LPD). — https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_24
- **Contenuto minimo:** La notifica indica almeno la natura della violazione, le sue conseguenze e le misure adottate o previste (art. 24 cpv. 2 LPD; art. 15 OPDa). — https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_15
- **Responsabile del trattamento:** Il responsabile informa al più presto il titolare del trattamento in caso di violazione della sicurezza dei dati (art. 24 cpv. 3 LPD). — https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_24
- **Informazione delle persone interessate:** Il titolare informa le persone interessate quando ciò è necessario per la loro protezione o quando l’IFPDT lo esige (art. 24 cpv. 4 LPD). — https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_24
- **Portale di notifica:** L’IFPDT offre un modulo online per inviare le segnalazioni in modo sicuro e digitale. — https://www.edoeb.admin.ch/it/linee-guida-data-breach

## Domande frequenti

### Ogni attacco informatico va notificato all’IFPDT?

No. L’obbligo riguarda una violazione della sicurezza dei dati che comporta verosimilmente un rischio elevato. Un attacco respinto senza violazione di dati non basta da solo.

### Entro quanto tempo occorre notificare?

La LPD impone di notificare al più presto e non stabilisce un termine numerico in ore.

### Chi notifica se è coinvolto un responsabile del trattamento?

Il responsabile informa al più presto il titolare del trattamento; il titolare valuta poi la notifica all’IFPDT.

### Le persone interessate devono sempre essere informate?

No. Devono essere informate quando ciò è necessario per la loro protezione o quando l’IFPDT lo esige.


## Fonti

- [Fedlex – Legge federale sulla protezione dei dati, art. 24](https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_24) [A]
- [Fedlex – Ordinanza sulla protezione dei dati, art. 15](https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_15) [A]
- [IFPDT – Linee guida DataBreach](https://www.edoeb.admin.ch/it/linee-guida-data-breach) [A]
