Responsabilità [per il GDPR "accountability"] è il principio cardine attorno a cui si sviluppa tutto il GDPR.
Non basta adeguarsi, ma bisogna mantenersi "compliant" [conformi] al regolamento anche con il passare del tempo.
Ecco un utile vademecum con tutti i passaggi da compiere per non sbagliare, in particolare nella revisione e aggiornamento del Sistema di gestione privacy.
Per responsabilizzazione il GDPR intende non solo l'obbligo di conformarsi ai singoli adempimenti ma, soprattutto, di adottare un vero e proprio sistema di gestione privacy, un abito su misura cucito su ogni azienda, che renda i propri trattamenti conformi alla normativa.
Per far si che la conformità sia effettiva, deve però aggiungersi un ulteriore e fondamentale dovere: quello di essere in grado di “darne conto”, ovvero di dimostrare l’adeguatezza delle misure di sicurezza impiegate, soprattutto attraverso un riesame e aggiornamento delle stesse.
Tutte le misure tecniche e organizzative che vengono messe in atto, dovranno comprendere “una procedura per testare, verificare e valutare regolarmente” [arl. 32 gdpr] l’efficacia delle sesse misure per poterne garantire la sicurezza del trattamento.
La compliance alla normativa sulla data protection, infatti, non si esaurisce con la prima implementazione delle attività di adeguamento, ma presuppone un processo dinamico, che richiede di non fermarsi alla mappatura dello status quo dell’azienda oggi conforme al GDPR, ma che impone di mantenere tale conformità attuale nel tempo. L’efficacia di una tale revisione non va data per scontata, ma richiede, anzi, di tenere in considerazione molteplici fattori, che possono essere raggruppati in categorie.
L'aggiornamento del sistema di gestione privacy e della relativa documentazione (informative, procedure, atti di nomina, etc.) è necessario in primo luogo quando vi sono novità normative o giurisprudenziali: nuove norme, linee guida, sentenze, ecc.
Ad esempio è quello che succederà per il Regolamento e-Privacy che sostituirà la direttiva 2002/58/CE. Oppure come già avvenuto con le modifiche determinate dal D. Lgs. 101/2018 in relazione al Codice della Privacy. Oppure ancora quando intervengono sentenze, pronunce dei tribunali oppure di provvedimenti del Garante.
Ogni singola azienda dovrà, di conseguenza, verificare quale sarà l'impatto sulle sue attività di trattamento.
Quotidianamente nelle aziende possono essere prese delle decisioni che impattano sul trattamento di dati personali: dal cambio di modalità di gestione delle risorse umane all’adozione di nuove strategie di marketing, dall’inserimento di un form nel proprio sito web alla sostituzione di un fornitore, fino all’innovazione dei propri modelli di business.
Ad esempio la sostituzione o i nuovi inserimenti di personale. In questi casi esiste l'obbligo di garantire che tutti coloro che trattano dati in azienda sotto l’autorità del titolare siano adeguatamente formati per farlo ai sensi dell’art. 29 del GDPR.
Altri esempi possono riguardare la sostituzione dei PC o l'introduzione di nuovi software, la istallazione di un sistema di videosorveglianza, l'adozione di sistemi di controllo degli accessi [timbra cartellini, autenticazioni con impronta, ecc]
Sono rilevanti e determinano la necessità di revisione anche lo spostamento di archivi cartacei da un contenitore, da una stanza, o da un edificio a un altro, ad esempio per quanto riguarda l’affidabilità delle misure fisiche di protezione approntate.
Testare, verificare e valutare l’efficacia delle misure tecniche e organizzative è tanto più importante quando emergono segnali evidenti che il sistema di gestione dei dati adottato in azienda non è sufficientemente idoneo rispetto a quanto il Regolamento prescrive, e richiede degli opportuni aggiustamenti.
Un primo caso può essere quello in cui l’azienda subisca una violazione di dati o un incidente di sicurezza: sia che tale incidente ["data breach"] sia determinato da un errore umano, sia che dipenda da uno stumento informatico inadeguato, è necessario intervenire con degli interventi correttivi che, peraltro, il Garante richiede di indicare nella comunicazione di notifica della violazione da effettuare ai sensi dell’art. 33 del GDPR.
Così, ad esempio, può essere indicato acquistare un software privacy by design compliant per sostituire un programma informatico che non lo è e che ha causato l’incidente di sicurezza, ad esempio consentendo l’accesso da parte di tutte le risorse umane a dati che avrebbero dovuto essere trattati solo da alcuni dipendenti.
Dall’altro lato può essere appropriato ripetere la formazione del personale quando il data breach si è verificato perché uno o più dipendenti non hanno seguito le istruzioni operative precedentemente fornite dal titolare, ponendo in essere comportamenti che hanno causato violazioni di dati.
Ciò può riguardare l’ambito organizzativo, come nel caso in cui essi abbiano comunicato illegittimamente informazioni o abbiano omesso di chiudere a chiave un archivio o di far rispettare la distanza di cortesia.
Ma può riguardare anche l’uso degli strumenti informatici, che aprono l’azienda a delle vulnerabilità quando, ad esempio, il lavoratore installa erroneamente software malevoli nel sistema informatico aziendale.
Come fare? Quali sono le attività da svolgere per la revisione e l’aggiornamento del Sistema di gestione privacy?
Quello che trovate di seguito è un elenco delle attività che dovrebbero essere comprese in una corretta procedura che riguardi il tuo Sistema di gestione privacy.
L'articolo proviene da Informatore Informatico
Dal nostro partner istituzionale per la formazione e compliance sulla privacy, due nuovi corsi on line: uno per Titolari e Responsabili, uno per Autorizzati al trattamento. SOLUZIONI SMART PER UN MONDO DIGITALE La digitalizzazione ha cambiato ogni modo di pensare e di agire, rivoluzionandone anche i tempi. In4mati nasce anche per consentire un approccio consapevole di questo “nuovo” mondo, da ogni punto di vista: tecnico, finanziario e giuridico. Coniugando il mondo delle professioni a quello della tecnologia e della new economy, sviluppiamo moderne forme di...
Scritto da: Luigi DuraccioNon c’è più tempo per rinviare. Il decreto Semplificazioni convertito nella Legge n. 120 dell’11 settembre 2020, prevede sanzini amministrative fino a 2064,00€ l’assegnazione d’ufficio di un domicilio digitale da parte della Camera di Commercio. Da in4mati.com Autore Luigi Duraccio 3 min Vedi originale Il Conto alla rovescia, per la regolarizzazione della PEC delle imprese, è giunto in dirittura d’arrivo. In realtà si tratta di un obbligo già in vigore dal 2008 per le società e dal 2012 per le imprese individuali. Finora, però, la...
Scritto da: Luigi DuraccioPiù di 2.800 negozi Magento sono stati compromessi nel corso delle ultime due settimane; si tratta della più grande campagna di hacking dal 2015. Adobe prima, Visa e MasterCard poi avevano avvisato già un mese prima. Da in4mati.com Autore Luigi Duraccio 2 min Vedi originale Più di 2.800 negozi online Magento sono stati violati durante lo scorso fine settimana in quella che gli esperti di sicurezza hanno descritto come la "più grande campagna di hacking mai vista". Gli store Magento 1, in tutto...
Scritto da: Luigi DuraccioLe spese per l'adeguamento degli ambienti di lavoro può essere recuperato, in parte, con il credito d'imposta. UNa modalità veloce ed efficiente per ricevere il contributo, da parte dello Stato, per le spese sostenute. Inoltre può essere cumulato con altre misure ed agevolazioni. Vediamo come funziona questo strumento. Fonte: IN4mati Autore Avv. Marzio Pecci Il Decreto Legge n. 34/2020, convertito con modificazioni dalla L. 17 luglio 2020, n. 77, con l’art. 120, regola le modalità di contribuzione, per l’adeguamento degli ambienti di lavoro,...
Scritto da: Luigi DuraccioIn caso di quarantena dei figli per un contatto con un positivo per i genitori è prevista una particolare tutela eccezionale e temporanea: il c.d. congedo parentale. Capire se ne abbiamo diritto, come richiederlo potrebbe non essere sempre così agevole. In questo intervento l'avvocato Nardini esamina gli aspetti della nuova normativa di emergenza disposta a tutela dei genitori, introdotta dal DL 111 del 8 settembre 2020 e ci fornisce le indicazioni utili per potervi accedere. Buona visione!
Scritto da: Luigi DuraccioLe strategie degli Hacker si evolvono e traggono nuova linfa dall’aumento degli strumenti utilizzati: sms, piattaforme di messaggistica istantanea, social-media e tutte le app che consentono di condividere dei link. Articolo originale da: Informatore Informatico E’ passato molto tempo dai primi, rudimentali attacchi di phishing, ma questo sistema non da segni di cedimento. Anzi, continua ad autoalimentarsi traendo vantaggio dal moltiplicarsi dei vettori di comunicazione e condivisione: sms, piattaforme di messaggistica istantanea, social, applicazioni mobile. La conseguenza: gli attacchi di phishing adesso devono essere gestiti anche su applicazioni mobile. E per definizione...
Scritto da: Luigi DuraccioCosa significa per individui, aziende ed istituzioni la sentenza della Corte di Giustizia Europea che ha invalidato il Privacy Shield. Cos’è-ra il Privacy Shield Il Privacy Shield è stato fino ad ora la base giuridica di numerosi trattamenti che comportavano il trasferimento di dati verso gli Stati Uniti o altre nazioni al di fuori dei confini europei. L’invalidazione di tale accordo si è basata sul fatto che gli Stati Uniti hanno leggi e programmi di sorveglianza di massa che non forniscono, ad...
Scritto da: Luigi DuraccioBonus locazioni e affitti 2020 riconosciuto a seguito della chiusura forzata dovuta al lockdown. Cerchiamo di capire come opera, chi ne ha diritto e a quali condizioni: la parola all'esperto. Il bonus per locazioni ed affitti 2020 è un incentivo a sostegno di tutti i commercianti, negozianti e titolati di realtà produttive, professionisti che hanno dovuto sostenere spese per la locazione di immobili nel periodo del lockdown. Il crollo dei consumi ha pesantemente colpito queste categorie produttive causando perdite di rilievo. Per questo motivo, dunque, il governo ha...
Scritto da: Luigi DuraccioGià annunciato ad aprile, il sistema di tracciamento è ora disponibile (in versione beta) su Android e IOs. Vediamo come funziona e perché dovremo continuare ad utilizzare Immuni. La Privacy ed i dubbi giuridici. Fonte: IN4mati Questa funzione di notifica di esposizione al rischio sta per essere integrata in tutti i sistemi Apple e Google (Android), ma non sarà attiva in automatico. In fase di aggiornamento, il sistema chiederà il consenso all’utente per attivarla. Già in questo momento i sistemi operativi memorizzano i...
Scritto da: Luigi DuraccioMartinelli S.r.l. Via Circonvallazione N/E, 98 - 41049 Sassuolo (MO) | Tel: 0536 868611 Fax: 0536 868618 | info@martinelli.it
P.Iva 02262430362 - C.F. 01413050350 - Iscriz. registro Imprese di Modena 01413050350 - Capitale Sociale 350.000 i.v.