ANACAM MAGAZINE - n. 3 luglio | settembre 2024

49 tolare del trattamento; f) il trattamento è necessario per il perseguimento del legittimo interesse del titolare del trattamento o di terzi. L’individuazione, tra queste, della corretta base giuridica necessaria affinché il trattamento dei dati possa ritenersi legittimo, è frutto di un processo di valutazione che deve essere compiuto caso per caso e sulla base di diversi fattori e delle singole peculiarità. Infatti, la liceità del trattamento verrebbe meno ove vi fosse un’errata individuazione della base giuridica. Ciò esporrebbe chi lo effettua a pesanti sanzioni. Ogni trattamento deve, infine, garantire agli interessati i diritti previsti dagli artt. 13-22, quali il diritto all’informazione su come vengono trattati i dati, il diritto di accesso ai propri dati personali, il diritto alla cancellazione dei propri dati e alla portabilità degli stessi. In particolare gli obblighi informativi si sostanziano, attraverso la cosiddetta “informativa privacy”, nell’indicazione: a) di identità e dati di contatto del titolare del trattamento e, ove applicabile, del suo rappresentante; b) dei dati di contatto del responsabile della protezione dei dati (DPO), ove applicabile; c) delle finalità del trattamento nonché della base giuridica del trattamento; d) degli eventuali legittimi interessi perseguiti dal titolare del trattamento o da terzi; e) di eventuali destinatari o eventuali categorie di destinatari dei dati personali; f) dell’intenzione di trasferire i dati personali in un Paese terzo e ciò che rende legittimo detto trasferimento (ad esempio l’esistenza di una decisione di adeguatezza della Commissione Europea); g) del periodo di conservazione dei dati personali; h) dei diritti dell’interessato; i) se la comunicazione dei dati personali ha natura obbligatoria; l) dell’esistenza di un processo decisionale automatizzato, compresa la profilazione e le informazioni significative sulla logica utilizzata, nonché l’importanza e le conseguenze previste di tale trattamento per l’interessato. Tutto ciò si traduce operativamente nella pianificazione dei trattamenti, nella ripartizione delle responsabilità e nella implementazione di documentazione e contrattualistica rispondente alle peculiarità del caso. Responsabile della protezione dei dati L’approccio responsabilizzante del Regolamento si esplicita, infine, nella designazione (in vari casi obbligatoria) di un RPD (o DPO – Data Protection Officer) cui sono demandate la sensibilizzazione e la formazione del personale, la sorveglianza sui rischi nella gestione dei dati, la funzione di un punto di contatto per gli interessati e per il Garante per ogni questione attinente all’applicazione del Regolamento. L’RDP deve notificare le violazioni dei dati personali alle Autorità di controllo e agli interessati entro 72 ore. Appare evidente che, a tutela del diritto dell’interessato alla riservatezza dei dati e al corretto trattamento degli stessi, il GDPR abbia imposto un complesso sistema regolamentare integrato dalla previsione di pesanti sanzioni economiche che vengono comminate dall’Autorità e che, a seconda della casistica, possono arrivare fino ad euro 20.000.000,00 o, per le imprese, fino al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Tuttavia, l’attività di compliance in materia, pur complessa, può contribuire allo sviluppo del proprio business ed alla creazione di valore, consentendo di utilizzare i dati in modo efficace ed appropriato ad esempio per attività di marketing e/o di contatto di clienti nuovi e non. * Avvocati Studio Legale Berliri Nucci Veroni ziabili e delle misure tecniche e organizzative (anche di sicurezza) necessarie per mitigare tali rischi. Sicurezza dei dati Il titolare e il responsabile del trattamento sono obbligati ad adottare misure tecniche e organizzative idonee a garantire un livello di sicurezza adeguato al rischio del trattamento (con l’obiettivo di evitare distruzione accidentale o illecita, perdita, modifica, rivelazione, accesso non autorizzato). Registro dei trattamenti Il titolare e il responsabile del trattamento devono predisporre un registro, i cui contenuti minimi sono indicati all’art. 30 del Regolamento, al fine di consentire l’esatta individuazione ed istantanea verifica dei trattamenti in essere. Tale documento deve avere forma scritta, anche elettronica, e va esibito su richiesta del Garante. Rispetto dei principi e dei diritti delle persone Il trattamento dei dati personali deve essere lecito, equo e trasparente nei confronti degli interessati e, pertanto, i dati possono essere raccolti solo per scopi specifici e legittimi, nella misura strettamente necessaria, e la relativa conservazione deve avvenire solo per il tempo necessario alle specifiche finalità. La normativa specifica che il trattamento è da ritenersi lecito solo se e nella misura in cui ricorra almeno una delle seguenti condizioni: a) l’interessato ha espresso il consenso; b) il trattamento è necessario all’esecuzione di un contratto di cui l’interessato è parte o all’esecuzione di misure precontrattuali; c) il trattamento è necessario per adempiere un obbligo legale al quale è soggetto il titolare del trattamento; d) il trattamento è necessario per la salvaguardia degli interessi vitali dell’interessato o di un’altra persona fisica; e) il trattamento è necessario per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri di cui è investito il ti49

RkJQdWJsaXNoZXIy NDUyNTU=