![]()
(1) info su siti istituzionali
(2) Individuare i dati trattati dall’azienda
Si intendono tutti i dati di cui è in possesso l’azienda, riferiti a persone fisiche, che ne permettono l'identificazione. Possono venire acquisiti attraverso il sito web o altre attività di raccolta.
E' necessario individuare i fini per cui vengono utilizzati, il livello di sicurezza con cui vengono gestiti ed a chi sono comunicati.
(3) La gestione dei trattamenti
La gestione del trattamento riguarda le modalità: l'archivizione dei dati, il loro inserimento in registri o in database di applicazioni (es. gestionali online o offline.
Il GDPR impone la tenuta di un registro aggiornato dei trattamenti per tutti i dati raccolti. Il garante della privacy raccomanda questa procedura non solo per controlli di supervisione da parte delle autorità competenti ma anche per eventuale valutazione ed analisi del rischio.
Un esempio di dati ed attività la cui gestione rappresenta un trattamento dati:
– anagrafiche clienti
– anagrafiche dipendenti
– anagrafiche fornitori
– videosorveglianza
– campagne commerciali e di marketing
– gestione di un sito web
(4) La gestione dei consensi
Tutti i dati potranno essere trattati solo se c’è stato un esplicito consenso, valido solo se liberamente fornito.
Non sarà quindi valido il consenso fornito assieme ad altre condizioni, come ad esempio quelle contrattuali. Si rende necessario richiedere il consenso per ogni scopo diverso per cui i dati sono utilizzati e si dovrà poter dimostrare di averlo ricevuto.
(5) La gestione dei rischi e delle misure necessarie di sicurezza
Oltre ad un’analisi e valutazione dei rischi, bisogna mettere in atto misure tali affinché tutti i dati raccolti siano messi in sicurezza. Questo può essere fatto attraverso strumenti o software automatici .
(6) L’analisi dei rischi con relativa DPIA e pianificazione Audit periodiche obbligatorie
La DPIA (Data Protection Impact Assessment) è una valutazione d’impatto sulla protezione dei dati, ed anche un procedimento che deve essere messo in atto dal titolare del trattamento dei dati che deve consultare l’autorità di controllo, in caso le misure tecniche e organizzative non siano ritenute sufficienti.
L’Audit Privacy invece è una valutazione dei processi aziendali sulla conservazione del trattamento dei dati. Durante l’audit vengono svolte verifiche che evidenziano o meno alcuni processi errati e le verifiche devono essere in capo ad una persona esterna all’azienda.
(7) La gestione dell’organigramma delle figure preposte al Trattamento dei Dati (Titolari, Responsabili, DPO, Soggetti Autorizzati)
Bisognerà attraverso lettere di incarico specificare le mansioni di tutti i dipendenti, individuare i trattamenti a cui ognuno è autorizzato e delineare le procedure organizzative attraverso cui tutto viene svolto. Inoltre va nominato un DPO o responsabile del trattamento dei dati con il compito di assistere e vigilare internamente sul trattamento dei dati, interfacciandosi all’esterno in via diretta con tutte le autorità di controllo.
Il DPO:
lavora autonomamente senza ricevere istruzioni (art. 38, par. 3)
deve poter agire in maniera indipendente
riferisce sempre al vertice gerarchico (art. 38, par. 3)
(8) La segnalazione degli eventuali “DataBreach.” al Garante della Privacy.
Tutti i dati raccolti e trattati dalle aziende possono essere a rischio in caso di attacco informatico oppure accessi non in regola ai sistemi aziendali od ancora per distruzione di dati dovuti ad incidenti o altri eventi che ne comportino comunque la perdita o fuga. Tutto ciò può comportare un pericolo per la privacy di tutti gli utenti a cui si riferiscono i dati. “Per questo motivo, anche sulla base della normativa europea, il Garante per la protezione dei dati personali ha adottato una serie di provvedimenti che introducono in determinati settori l’obbligo di comunicare eventuali violazioni di dati personali (data breach) all’Autorità stessa.”
Disponiamo di strumenti che agevolano la completa gestione delle attività, semplificando il lavoro ed ottimizzando i processi per adempiere alla normativa.
Contattaci subito per avere tutte le informazioni sugli strumenti da utilizzare per la sicurezza e per la produzione di documenti per adempiere alla norma.