L'assenza di obbligo di notifica a persone fisiche e Autorita' di controllo è prevista quando:
- Il titolare del trattamento rileva/viene informato di un incidente di sicurezza e stabilisce se si è verificata una violazione dei dati personali.
- Il titolare del trattamento è “a conoscenza” della violazione dei dati personali e valuta i rischi per le persone fisiche.
- È probabile che la violazione presenti un rischio per i diritti delle persone fisiche? E per le loro libertà?
- Se la risposta è negativa si configura la non obbligatorietà della notifica all’Autorità di controllo o alle persone fisiche
- La violazione sarà registrabile ai sensi dell’articolo 33 paragrafo 5, dovrà essere documentata e il titolare dovrà conservare la documentazione ed esibirla in caso di richiesta dagli organi di controllo.
Fonte: RISK MANAGEMENT 360
https://www.riskmanagement360.it/compliance/come-elaborare-il-registro-delle-violazioni-in-assenza-di-comunicazione-di-data-breach-al-garante/