Cassazione e termini del Garante Privacy: tre “orologi”, ma con funzioni diverse   Con le sentenze Cass. civ., Sez. I, nn. 24861 e 24862 del 31 agosto 2026, la Suprema Corte torna sui termini applicabili ai procedimenti davanti al Garante per…

Data breach TeamSystem: il rischio non si limita agli IBAN   TeamSystem ha comunicato un incidente di sicurezza informatica che ha interessato il servizio “Contabilità in Cloud”.L’accesso non autorizzato, rilevato dal pomeriggio del 24 agosto 2026, avrebbe comportato l’esfiltrazione di:dati anagrafici…

Un recente Provvedimento del Garante e un'autorizzazione dell’ITL riaprono il confine tra strumenti di lavoro e strumenti di controllo   Il provvedimento adottato dal Garante della protezione dei dati GPDP – Doc. web 10275843 - nei confronti di Piaggio riporta al…

Lusha: lo stesso GDPR, due decisioni opposte tra CNIL e Garante italiano   Il provvedimento Lusha del Garante italiano non riguarda soltanto l’attività dei data broker. Pone una questione più profonda: quando il costante aggiornamento di dati professionali diventa monitoraggio del…

L’AI Act entra in una nuova fase: cosa cambia con il Digital Omnibus sull’AI   Il quadro europeo sull’intelligenza artificiale continua a evolvere. Con la pubblicazione del Digital Omnibus sull’AI, il percorso di adeguamento all’AI Act viene in parte semplificato e…

Pay Transparency e Governance aziendale: impatti sui Modelli 231   La trasparenza retributiva è oggi un nuovo elemento della governance aziendale.Con il D.Lgs. 7 maggio 2026, n. 96, in vigore dal 7 giugno 2026, l'Italia ha dato attuazione alla Direttiva UE…

AI Act: dal 2 agosto 2026 l’intelligenza artificiale dovrà “presentarsi”.Cosa devono fare aziende, consulenti e DPO AI Act: dal 2 agosto 2026 l’intelligenza artificiale dovrà “presentarsi”.Cosa devono fare aziende, consulenti e DPO AI Act: dal 2 agosto 2026 l’intelligenza artificiale…

Whistleblowing: formazione obbligatoria dopo la nuova Guida Confindustria 2026   Lo scorso 14 maggio 2026, Confindustria ha pubblicato la nuova versione della Guida operativa sul Whistleblowing, aggiornata alle Linee Guida ANAC del 26 novembre 2025. La Guida è rivolta alle imprese…

AI Act Omnibus: il Parlamento europeo approva le modifiche  Martedì 16 giugno 2026 il Parlamento europeo ha approvato in via definitiva il testo del nuovo regolamento volto a semplificare l’AI Act, Reg. UE 2024/1689, noto come Digital Omnibus sull’Intelligenza Artificiale.La…

CNIL ha sanzionato IQVIA Operations France per 5 milioni di €  La decisione è rilevante perché chiarisce un punto centrale: i dati sanitari “pseudonimizzati” non escono automaticamente dal GDPR – vedi link: https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqviaCNIL ha ritenuto che i dati gestiti da…

Data breach TeamSystem: il rischio non si limita agli IBAN

 

 

TeamSystem ha comunicato un incidente di sicurezza informatica che ha interessato il servizio “Contabilità in Cloud”.

L’accesso non autorizzato, rilevato dal pomeriggio del 24 agosto 2026, avrebbe comportato l’esfiltrazione di:

  • dati anagrafici e di contatto;
  • indirizzi e-mail e numeri telefonici;
  • coordinate bancarie IBAN;
  • informazioni sulle operazioni contabili, comprese causali, importi e controparti.

 

Le credenziali di accesso, secondo quanto finora comunicato, non risulterebbero compromesse.

Il punto più delicato non è il solo IBAN, che normalmente non consente di disporre un pagamento. Il rischio deriva dalla combinazione di informazioni reali che potrebbe permettere di costruire comunicazioni fraudolente molto credibili.

Un criminale potrebbe, per esempio, presentarsi come un fornitore conosciuto, citare una fattura o un importo effettivo e chiedere di modificare l’IBAN prima del pagamento.

 

Cosa devono fare i DPO e le aziende che utilizzano il servizio?

La comunicazione di TeamSystem non esaurisce automaticamente gli adempimenti del cliente. Quando TeamSystem opera come responsabile del trattamento, l’azienda cliente rimane titolare dei dati personali inseriti nella piattaforma e deve:

  • verificare se il proprio ambiente sia effettivamente coinvolto;
  • individuare dati e persone fisiche interessate;
  • documentare la violazione nel registro dei data breach;
  • valutare concretamente il rischio;
  • decidere sull’eventuale notifica al Garante Privacy;
  • valutare, in presenza di rischio elevato, la comunicazione agli interessati.

 

Non ogni cliente TeamSystem deve automaticamente notificare il breach. Ma ogni cliente coinvolto deve effettuare e documentare la propria valutazione.

Sul piano operativo, è fondamentale introdurre una regola nelle politiche di formazione agli autorizzati: nessuna modifica di un IBAN deve essere accettata sulla base della sola e-mail ricevuta. La richiesta deve sempre essere verificata attraverso un secondo canale già conosciuto.

Il caso conferma un principio essenziale: la sicurezza di un fornitore cloud fa parte della sicurezza e dell’accountability.