10/10/2026, 06.22
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Data Breach E.E.T.A.A.: Sanzioni GDPR e Rischi Sistemi Obsoleti

Il Garante greco sanziona il Ministero della Coesione Sociale e E.E.T.A.A. per un data breach massivo causato da sistemi IT obsoleti. Analisi per imprenditori.
Data Breach E.E.T.A.A.: Sanzioni GDPR e Rischi Sistemi Obsoleti
In sintesi
  • Sanzioni totali per 350.000 euro inflitte dal Garante greco a Ministero e fornitore E.E.T.A.A.
  • Causa principale: persistenza di sistemi informatici obsoleti nonostante la consapevolezza dei rischi.
  • Dati compromessi: identificativi, contatti, informazioni finanziarie e dati sanitari.
  • Lacuna contrattuale: assenza di un accordo di trattamento dati conforme all'Articolo 28 GDPR.

La gestione dell'infrastruttura tecnologica non è un costo di manutenzione, ma un asset di gestione del rischio. Il caso della Hellenic Agency for Local Development and Local Government (E.E.T.A.A.) S.A. lo dimostra con una chiarezza brutale. L'agenzia, che operava come responsabile del trattamento per conto del Ministero della Coesione Sociale e degli Affari Familiari greco, è diventata il punto di ingresso per un'operazione di esfiltrazione dati su larga scala.

La negligenza di E.E.T.A.A. e il fallimento della sicurezza

E.E.T.A.A. non è stata vittima di un attacco sofisticato e imprevedibile, ma di una propria inerzia strutturale. Secondo le risultanze dell'indagine condotta dalla Hellenic Data Protection Authority (DPA), l'agenzia ha continuato a utilizzare sistemi informativi obsoleti, ignorando deliberatamente i rischi associati a tale scelta. Questa non è stata una semplice svista tecnica, ma una violazione sistematica dei requisiti di sicurezza del trattamento.

L'Autorità ha evidenziato come l'efficacia dell'attacco sia stata direttamente correlata all'uso di tecnologie superate e a misure di sicurezza inadeguate. In termini di business, E.E.T.A.A. ha operato accettando un rischio residuo inaccettabile, confidando in una stabilità dei sistemi che non esisteva più. Il risultato è stato un accesso non autorizzato a database critici che ospitavano i programmi del Ministero della Coesione Sociale e degli Affari Familiari.

350.000 euro: il prezzo della vulnerabilità

Il costo economico della negligenza è stato quantificato dal Garante greco con una sanzione complessiva di 350.000 euro, ripartita tra i due soggetti coinvolti. Il Ministero della Coesione Sociale e degli Affari Familiari, in qualità di titolare del trattamento, è stato multato per 200.000 euro. E.E.T.A.A., il fornitore e responsabile del trattamento, ha ricevuto una sanzione di 150.000 euro.

Analizzando queste cifre, emerge un dato strategico per ogni imprenditore che esternalizza servizi IT: il titolare del trattamento (il Ministero) paga la quota maggiore della sanzione nonostante non sia stato l'esecutore materiale della negligenza tecnica. Questo accade perché la responsabilità ultima della scelta del fornitore e della vigilanza sui dati ricade sul titolare. La sanzione non punisce solo il bug tecnico, ma la carenza di governance.

Perché i sistemi obsoleti hanno aperto la porta agli hacker?

L'obsolescenza tecnologica crea finestre di opportunità che i moderni strumenti di scansione automatizzata individuano in pochi secondi. Quando un sistema non viene aggiornato, i vendor smettono di rilasciare patch di sicurezza per le vulnerabilità scoperte (CVE). In questo scenario, l'infrastruttura di E.E.T.A.A. è diventata un bersaglio facile.

Il breach ha colpito database che contenevano categorie di dati estremamente sensibili. Non si è trattato solo di nomi e indirizzi email, ma di informazioni finanziarie e dati sanitari dei cittadini. La combinazione di dati identificativi e sanitari aumenta esponenzialmente il valore del bottino per i criminali informatici, rendendo tali sistemi obiettivi prioritari per attacchi di ransomware o vendita di dati nel dark web. L'annuncio ufficiale dell'EDPB conferma che l'Autorità ha riscontrato violazioni specifiche agli Articoli 25 (Privacy by Design e by Default) e 32 (Sicurezza del trattamento) del GDPR.

Il paradosso del Ministero che avvisa ma non controlla

C'è un elemento di forte contrasto nella gestione di questo caso. Il Ministero della Coesione Sociale e degli Affari Familiari ha agito correttamente dopo l'evento. La Hellenic DPA ha infatti riconosciuto che il Ministero ha rispettato i propri obblighi di notifica del breach all'Autorità e di comunicazione agli interessati, come previsto dagli Articoli 33 e 34 del GDPR.

Tuttavia, l'efficienza nella gestione della crisi post-evento non cancella l'inefficienza nella prevenzione. Il Ministero ha saputo avvisare i cittadini che i loro dati erano stati rubati, ma non aveva verificato che il proprio fornitore utilizzasse sistemi sicuri. È il classico errore di chi confida ciecamente nel fornitore senza implementare audit periodici o richiedere certificazioni di sicurezza aggiornate. La conformità formale alla notifica non compensa la mancanza di controllo sostanziale sull'infrastruttura.

Le mancanze del contratto tra titolare e responsabile

Il punto più critico dal punto di vista legale e contrattuale riguarda l'Articolo 28 del GDPR. L'Autorità ha riscontrato gravi deficienze nel rapporto tra il Ministero e E.E.T.A.A., che non era regolato da un accordo di trattamento dati adeguato.

Elemento Mancante/Deficitario Implicazione Legale (GDPR) Rischio per l'Impresa
Data Processing Agreement (DPA) Violazione Articolo 28 Impossibilità di rivalsa legale chiara sul fornitore
Verifica misure di sicurezza Violazione Articolo 32 Responsabilità solidale per negligenza nella scelta
Privacy by Design Violazione Articolo 25 Sistemi intrinsecamente vulnerabili e non aggiornabili

L'assenza di un contratto strutturato significa che non erano definiti i livelli di servizio (SLA) in termini di sicurezza, né le responsabilità in caso di aggiornamenti tecnologici. Per questo motivo, la Hellenic DPA non si è limitata alle multe, ma ha emesso un ordine di conformità che obbliga le parti a stipulare un accordo di trattamento dati e a implementare le misure di sicurezza pianificate. Ulteriori dettagli sulla decisione sono disponibili tramite Europrivacy.

La responsabilità della PA greca e il rigore del GDPR nelle infrastrutture UE

Questo caso si inserisce in un trend europeo di crescente severità verso le Pubbliche Amministrazioni e i loro fornitori. La tendenza è chiara: l'appartenenza al settore pubblico non è più uno scudo contro le sanzioni amministrative se la negligenza è macroscopica. L'uso di sistemi obsoleti, quando i rischi sono noti, viene interpretato come una colpa grave.

Per l'imprenditore italiano, l'implicazione è immediata. Se la vostra azienda fornisce servizi a enti pubblici o gestisce dati per conto di terzi, l'assenza di un contratto conforme all'Articolo 28 o l'utilizzo di software non più supportati vi espone a rischi finanziari e reputazionali enormi. La giurisprudenza europea, come documentato anche da AI Policy Pulse, mostra che i Garanti non accettano più la scusa della complessità tecnica come giustificazione per la mancanza di aggiornamenti.

In un contesto di evoluzione normativa verso la direttiva NIS2, che inasprisce i requisiti di cybersecurity per i settori essenziali e importanti, il caso E.E.T.A.A. funge da monito. La sicurezza non è un prodotto che si acquista una volta, ma un processo di aggiornamento continuo. Chi ignora il ciclo di vita del software (End-of-Life) sta essenzialmente firmando un assegno in bianco a favore dei cybercriminali e dei regolatori.

Analisi degli scenari futuri e indicatori di rischio

L'evoluzione di questo caso porterà probabilmente a una revisione dei contratti di appalto per i servizi IT nella PA greca, con l'inserimento di clausole di aggiornamento obbligatorio. Per le imprese che operano in UE, si possono ipotizzare due scenari:

Scenario A: Audit di massa sui fornitori PA. I titolari del trattamento inizieranno a richiedere prove documentali (log di aggiornamento, report di penetration test) per evitare sanzioni come quella del Ministero greco. Indicatore verificabile: Aumento delle richieste di certificazioni ISO 27001 o SOC2 nei bandi di gara pubblici entro i prossimi 12 mesi.

Scenario B: Inasprimento delle sanzioni per i Processor. I Garanti potrebbero spostare il peso delle sanzioni maggiormente verso i responsabili del trattamento (Processor) che dichiarano standard di sicurezza non corrispondenti alla realtà. Indicatore verificabile: Pubblicazione di nuove decisioni EDPB in cui la sanzione al Processor supera quella del Titolare in caso di dolo o colpa grave nell'aggiornamento dei sistemi.

Implicazioni per il mercato italiano ed europeo

Il caso greco conferma che il GDPR è applicato con rigore uniforme in tutta l'UE, indipendentemente dalla cultura amministrativa locale. Per le imprese italiane, ciò significa che la conformità non può essere solo formale (documenti firmati) ma deve essere tecnica (sistemi aggiornati). Con l'avvento dell'AI Act e della NIS2, l'integrità dei dati e la resilienza delle infrastrutture diventeranno requisiti legali stringenti. Chi non investe oggi nel superamento dei sistemi legacy si troverà esposto a sanzioni che, come visto, possono superare rapidamente i costi di un aggiornamento tecnologico.

Domande frequenti

Qual è stata la causa principale del data breach di E.E.T.A.A.?

L'uso continuato di sistemi informativi obsoleti e l'adozione di misure di sicurezza inadeguate, nonostante l'agenzia fosse consapevole dei rischi associati.

Quali tipi di dati sono stati compromessi?

Sono stati esfiltrati dati identificativi, dettagli di contatto, informazioni finanziarie e dati sanitari di un gran numero di interessati.

Perché il Ministero è stato sanzionato se ha notificato correttamente il breach?

Perché, in qualità di titolare del trattamento, è responsabile della scelta del fornitore e della vigilanza sulla sicurezza dei dati; l'assenza di un contratto conforme all'Articolo 28 GDPR ha costituito una violazione grave.

A quanto ammontano le sanzioni totali?

La sanzione totale è di 350.000 euro, di cui 200.000 euro al Ministero della Coesione Sociale e 150.000 euro a E.E.T.A.A.


Fonti: Edpb, Europrivacy, Aipolicypulse ·

glacom · IA per studi legali: i fascicoli non escono dallo studio →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Visualizza per la stampa
CLOSE X
Vedi anche
IA Locale e Sovranità del Dato: il Caso dell'Istituto Lluís Simarro
Un istituto spagnolo investe 1 milione di euro in un data center locale per l'IA. Analisi su privacy, hardware NPU e implicazioni per l'AI Act europeo…
10/10/2026 11:15
Rischi IA, controllo umano e l'adozione sistemica a Lleida
Analisi sull'espansione dell'IA nelle università di Lleida, i rischi di perdita di controllo dei modelli e l'impatto strategico dell'AI Act per le imp…
10/10/2026 09:14
Emirates multa 180.000 euro: il caso dei dati sanitari e modulo MEDIF
Il Garante Privacy sanziona Emirates per la gestione dei dati sanitari dei passeggeri. Analisi su trasparenza, modulo MEDIF e tempi di conservazione d…
10/10/2026 06:22
Deepfake e nudo simulato: condanne per tre ragazzi a Siviglia
Un giudice di Siviglia condanna tre uomini per l'uso di IA per creare nudi simulati di ex compagne. Analisi legale e implicazioni per l'integrità mora…
10/10/2026 06:22
Sanzione IQVIA 7 milioni: il rischio dell'anonimizzazione apparente
Il Garante Privacy sanziona IQVIA Solutions Italy per 7 milioni di euro. Analisi su re-identificazione dati sanitari, falle GDPR e rischi per il busin…
10/10/2026 06:22