
Molte aziende sottovalutano i rischi legati alla cancellazione incompleta dei dati nei dispositivi dismessi, esponendosi a gravi conseguenze legali e operative
Nessun top manager che acquista un nuovo smartphone getterebbe mai quello vecchio nel cestino della spazzatura, perché sa molto bene che il suo dispositivo elettronico può custodire una miniera di informazioni riservate come documenti finanziari, strategie commerciali, atti societari, credenziali di accesso a server e account aziendali, messaggi confidenziali e altri dati sensibili la cui divulgazione accidentale potrebbe causare conseguenze disastrose.
Eppure, oltre un terzo delle aziende che dismette o vende cellulari e altri device forniti in dotazione a dirigenti e dipendenti per lo svolgimento delle loro mansioni manca di adottare precauzioni idonee a evitare la potenziale diffusione dei dati contenuti negli apparecchi che escono fuori dal perimetro aziendale.
A richiamare l’attenzione su questa criticità è il “Blancco 2026 State of Data Sanitization Report”, che evidenzia quanto la fase finale del ciclo di vita degli asset digitali sia ancora sottovalutata nelle strategie di cybersecurity e data governance: sebbene l’89% delle organizzazioni dichiari di avere una policy per la cancellazione sicura dei dati, in realtà solo il 61% afferma di applicarla effettivamente. Inoltre, il 32% delle organizzazioni che hanno subìto perdite di dati negli ultimi dodici mesi, riconduce l’incidente alla redistribuzione di dispositivi elettronici non adeguatamente bonificati.
Uno smartphone restituito da un dipendente, così come un qualsiasi altro strumento elettronico aziendale destinato allo smaltimento, non è perciò un semplice rifiuto elettronico per cui è sufficiente limitarsi a rispettare la normativa sui RAEE. La dismissione degli asset IT non può essere trattata come una questione esclusivamente tecnica, logistica o ambientale, perchè comporta un rischio operativo e informativo con possibili conseguenze economiche, reputazionali, legali e competitive, che rientra appieno nella gestione dei rischi d’impresa, al pari della cybersecurity e della protezione del know-how aziendale.
Nonostante ciò, molte organizzazioni continuano a sottovalutare il problema, e ritengono che prima di smaltire un dispositivo elettronico basti fare una formattazione veloce o ripristinarlo alle impostazioni di fabbrica per cancellare definitivamente tutti i files e le informazioni in esso contenute. Anche se dopo aver effettuato tali operazioni i dati non sono più visibili, in realtà essi permangono nella memoria dello strumento, e possono essere agevolmente recuperati con strumenti tecnici o analisi forensi.
E il problema non riguarda soltanto gli smartphone, ma anche hard disk, tablet, fotocopiatrici e stampanti multifunzione, sistemi di videosorveglianza, dispositivi IoT e chiavette USB, sulla cui memoria interna possono rimanere dati anche a seguito della loro dismissione. Basti pensare che uno studio pubblicato su arXiv, in cui sono stati esaminati 614 dispositivi USB di seconda mano, ha rilevato che i dati erano recuperabili in più del 12% dei casi.
Occorre tenere presente che il corretto conferimento dei rifiuti di apparecchiature elettriche ed elettroniche è essenziale per ridurre l’impatto ambientale e favorire il recupero di materiali, ma il trattamento dei RAEE e la cancellazione sicura dei dati sono due attività ben diverse, che rispondono a finalità differenti che non possono essere sovrapposte.
Un centro di raccolta RAEE è infatti organizzato per ricevere, stoccare e avviare al recupero o allo smaltimento un’apparecchiatura elettronica, ma non ha la responsabilità di verificare che le memorie interne del dispositivo preso in carico siano state bonificate in modo da rendere impossibile il recupero delle informazioni.
In passato, l’Autorità per la protezione dei dati personali aveva già richiamato l’attenzione su questo delicato tema con il provvedimento del 13 ottobre 2008, riguardante le misure di sicurezza applicabili ai dati contenuti nei rifiuti di apparecchiature elettriche ed elettroniche. Il Garante aveva chiarito che il rispetto della disciplina ambientale dei RAEE non esenta il titolare del trattamento dai suoi obblighi in materia di privacy. In altre parole, consegnare un dispositivo a un soggetto autorizzato alla gestione dei rifiuti elettronici non libera l’azienda dalla sua responsabilità di rimuovere definitivamente tutti i dati che vi sono memorizzati.
L’Authority aveva inoltre precisato che produttori, distributori e centri di assistenza, per il solo fatto di operare nella filiera dei RAEE, non sono obbligati a cancellare o distruggere i dati personali eventualmente presenti nei dispositivi consegnati, ma spetta invece all’organizzazione che dismette l’apparato l’onere di assicurarsi che i dati siano stati effettivamente cancellati o resi non intelligibili prima del conferimento, oppure affidare la bonifica a soggetti specializzati in grado di certificare le attività svolte.
Una dismissione di un dispositivo elettronico gestita in modo superficiale può causare effetti simili a quelle di un attacco informatico proveniente dall’esterno. Per un’azienda, la fuoriuscita incontrollata di dati contenuti negli strumenti che vengono smaltiti può infatti favorire frodi, estorsioni, attacchi mirati, furti di know-how, concorrenza sleale, compromissione degli account aziendali, e divulgazione di altre informazioni soggette a particolari vincoli di riservatezza che spesso mettono a repentaglio anche la privacy dei dipendenti.
Sotto il profilo della normativa sulla protezione dei dati personali, un dispositivo ceduto a terzi o smaltito senza adeguata bonifica può integrare un “data breach”. Anche se il supporto smaltito non va a finire nelle mani di un cybercriminale, è infatti sufficiente che persone non autorizzate possano potenzialmente accedere a informazioni ancora recuperabili a far scattare l’obbligo previsto dal GDPR di notificare la violazione al Garante entro 72 ore dalla scoperta dell’accaduto, informando nei casi più gravi anche gli interessati coinvolti per dare loro la possibilità di tutelarsi.
Ma la dismissione di un dispositivo elettronico aziendale su cui non è stata effettuata una procedura di cancellazione sicura dei dati, non comporta solo problemi di cybersecurity e compliance normativa.
Se a essere recuperati fossero business plan, progetti, offerte commerciali, dati finanziari o informazioni sulle strategie di mercato, il danno potrebbe infatti tradursi in un vantaggio per i competitor, o nella perdita di valore di asset immateriali costruiti nel tempo.
La soluzione non è ovviamente rinunciare al riuso, alla vendita o al ricondizionamento dei dispositivi, da cui possono derivare notevoli vantaggi economici e ambientali. Occorre piuttosto integrare la protezione dei dati nel ciclo di vita dell’asset, dalla sua assegnazione fino alla dismissione, facendo della bonifica un presidio ordinario della gestione del rischio. Per fare questo occorre mappare accuratamente tutti gli strumenti elettronici in uso, dotandosi poi di procedure integrate nei processi di risk management per applicare le tecniche di cancellazione sicura dei dati più appropriate in base a standard di riferimento consolidati come quelli della NIST SP 800-88, definendo inoltre responsabilità chiare e coordinate tra funzioni IT, cybersecurity, privacy, procurement, ESG, e amministrazione degli asset.
(*) Presidente di Federprivacy

