PRIVACY, gestione e protezione dei dati LA COMPLIANCE IN MATERIA DI PROTEZIONE DEI DATI RAPPRESENTA NON SOLO UN OBBLIGO LEGALE, MA ANCHE UN’OPPORTUNITÀ PER LE AZIENDE DI CREARE VALORE ti in modo lecito solo nei casi esplicitamente previsti dal Regolamento e con le modalità ivi disciplinate. Per “trattamento” si intende qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o ad insiemi di dati personali e quindi a qualsiasi informazione riguardante una persona fisica identificata o identificabile, direttamente o indirettamente. Possiamo più semplicemente considerare che il trattamento è il processo che origina dall’acquisizione dei dati, prosegue con l’utilizzo e la conservazione degli stessi, e termina con la cancellazione. È evidente che anche gli associati Anacam si possano trovare a trattare dati personali per le più disparate finalità da loro direttamente determinate (ad esempio gestione rapporti di lavoro; gestione clienti; pratiche fiscali; marketing; sito web; etc.) o per finalità imposte da terzi cui debbano provvedere per loro conto come potrebbe ad esempio accadere nell’ambito di un subappalto. Le imprese associate potrebbero anche trovarsi a trattare dati cosiddetti particolari nel caso in cui provvedano alla cura di incombenti amministrativi legati all’abbattimento di barriere architettoniche, all’applicazione di agevolazioni iva o abbiano alle proprie dipendenze persone aventi i diritti di cui alla Legge 104/92. Ecco alcuni pilastri su cui il contesto normativo si fonda e con i quali anche le associate Anacam devono confrontarsi. Distinzione dei ruoli e delle responsabilità Il GDPR individua e distingue chiaramente i ruoli e le responsabilità dei soggetti coinvolti nel “trattamento dei dati personali” tra il titolare del trattamento, colui che determina le finalità e i mezzi del trattamento dei dati personali, il responsabile del trattamento, colui che tratta dati personali per conto del titolare del trattamento (come ad esempio un professionista esterno, un subappaltatore, etc.), e ancora l’incaricato del trattamento, colui (ad esempio un dipendente) che opera sotto l’autorità del titolare del trattamento e a cui vengono attribuiti solo specifici compiti connessi con il trattamento dei dati. I rapporti tra titolare e responsabile vanno sempre regolati attraverso un contratto scritto che obblighi il responsabile a dare esecuzione alle documentate istruzioni del titolare e disciplini tanto la durata, la natura e le finalità del trattamento, che la tipologia di dati da trattare, e le categorie di interessati. Analisi del rischio e valutazione di impatto privacy Ogni titolare del trattamento deve condurre un adeguato risk assessment, anche attraverso un apposito processo di valutazione, che tenga conto dei rischi noti o evidenDAL 25 maggio 2018, il Regolamento Europeo n. 2016/679 (di seguito indicato anche come “Regolamento” o GDPR) disciplina la protezione dei dati personali e la loro libera circolazione, superando le precedenti disposizioni legislative italiane laddove risultino contrastanti o incompatibili. Il D.Lgs. n. 101 del 10 agosto 2018 ha poi armonizzato la normativa italiana con il GDPR modificando il Codice Privacy. Il Regolamento si basa sul cosiddetto principio di responsabilizzazione (accountability) che richiede ai titolari del trattamento di adottare misure appropriate ed efficaci per proteggere i dati personali e dimostrare di averlo fatto. Il GDPR introduce regole su informativa e consenso, trattamento automatizzato, diritti degli interessati, trasferimento dati fuori UE e per la casistica di violazione dei dati personali (data breach). Appare utile ripercorrere alcune nozioni di base. Per “dato personale” si intende qualsiasi informazione riguardante una persona fisica identificata (nome, cognome…) o identificabile (cookie, indirizzo IP, geolocalizzazione…), direttamente o indirettamente. Tra i dati personali rientrano anche i cosiddetti dati particolari, quali ad esempio dati genetici, biometrici, di salute, dati che rivelino origine razziale, convinzioni politiche o religiose, appartenenze sindacali o orientamenti sessuali. Tali dati particolari possono essere tratta48 L’AVVOCATO RISPONDE DI COSTANZA NUCCI ED EDOARDO TOSCANI*
RkJQdWJsaXNoZXIy NDUyNTU=