Responsabilità [per il GDPR "accountability"] è il principio cardine attorno a cui si sviluppa tutto il GDPR.
Non basta adeguarsi, ma bisogna mantenersi "compliant" [conformi] al regolamento anche con il passare del tempo.
Ecco un utile vademecum con tutti i passaggi da compiere per non sbagliare, in particolare nella revisione e aggiornamento del Sistema di gestione privacy.
Per responsabilizzazione il GDPR intende non solo l'obbligo di conformarsi ai singoli adempimenti ma, soprattutto, di adottare un vero e proprio sistema di gestione privacy, un abito su misura cucito su ogni azienda, che renda i propri trattamenti conformi alla normativa.
Per far si che la conformità sia effettiva, deve però aggiungersi un ulteriore e fondamentale dovere: quello di essere in grado di “darne conto”, ovvero di dimostrare l’adeguatezza delle misure di sicurezza impiegate, soprattutto attraverso un riesame e aggiornamento delle stesse.
Tutte le misure tecniche e organizzative che vengono messe in atto, dovranno comprendere “una procedura per testare, verificare e valutare regolarmente” [arl. 32 gdpr] l’efficacia delle sesse misure per poterne garantire la sicurezza del trattamento.
La compliance alla normativa sulla data protection, infatti, non si esaurisce con la prima implementazione delle attività di adeguamento, ma presuppone un processo dinamico, che richiede di non fermarsi alla mappatura dello status quo dell’azienda oggi conforme al GDPR, ma che impone di mantenere tale conformità attuale nel tempo. L’efficacia di una tale revisione non va data per scontata, ma richiede, anzi, di tenere in considerazione molteplici fattori, che possono essere raggruppati in categorie.
L'aggiornamento del sistema di gestione privacy e della relativa documentazione (informative, procedure, atti di nomina, etc.) è necessario in primo luogo quando vi sono novità normative o giurisprudenziali: nuove norme, linee guida, sentenze, ecc.
Ad esempio è quello che succederà per il Regolamento e-Privacy che sostituirà la direttiva 2002/58/CE. Oppure come già avvenuto con le modifiche determinate dal D. Lgs. 101/2018 in relazione al Codice della Privacy. Oppure ancora quando intervengono sentenze, pronunce dei tribunali oppure di provvedimenti del Garante.
Ogni singola azienda dovrà, di conseguenza, verificare quale sarà l'impatto sulle sue attività di trattamento.
Quotidianamente nelle aziende possono essere prese delle decisioni che impattano sul trattamento di dati personali: dal cambio di modalità di gestione delle risorse umane all’adozione di nuove strategie di marketing, dall’inserimento di un form nel proprio sito web alla sostituzione di un fornitore, fino all’innovazione dei propri modelli di business.
Ad esempio la sostituzione o i nuovi inserimenti di personale. In questi casi esiste l'obbligo di garantire che tutti coloro che trattano dati in azienda sotto l’autorità del titolare siano adeguatamente formati per farlo ai sensi dell’art. 29 del GDPR.
Altri esempi possono riguardare la sostituzione dei PC o l'introduzione di nuovi software, la istallazione di un sistema di videosorveglianza, l'adozione di sistemi di controllo degli accessi [timbra cartellini, autenticazioni con impronta, ecc]
Sono rilevanti e determinano la necessità di revisione anche lo spostamento di archivi cartacei da un contenitore, da una stanza, o da un edificio a un altro, ad esempio per quanto riguarda l’affidabilità delle misure fisiche di protezione approntate.
Testare, verificare e valutare l’efficacia delle misure tecniche e organizzative è tanto più importante quando emergono segnali evidenti che il sistema di gestione dei dati adottato in azienda non è sufficientemente idoneo rispetto a quanto il Regolamento prescrive, e richiede degli opportuni aggiustamenti.
Un primo caso può essere quello in cui l’azienda subisca una violazione di dati o un incidente di sicurezza: sia che tale incidente ["data breach"] sia determinato da un errore umano, sia che dipenda da uno stumento informatico inadeguato, è necessario intervenire con degli interventi correttivi che, peraltro, il Garante richiede di indicare nella comunicazione di notifica della violazione da effettuare ai sensi dell’art. 33 del GDPR.
Così, ad esempio, può essere indicato acquistare un software privacy by design compliant per sostituire un programma informatico che non lo è e che ha causato l’incidente di sicurezza, ad esempio consentendo l’accesso da parte di tutte le risorse umane a dati che avrebbero dovuto essere trattati solo da alcuni dipendenti.
Dall’altro lato può essere appropriato ripetere la formazione del personale quando il data breach si è verificato perché uno o più dipendenti non hanno seguito le istruzioni operative precedentemente fornite dal titolare, ponendo in essere comportamenti che hanno causato violazioni di dati.
Ciò può riguardare l’ambito organizzativo, come nel caso in cui essi abbiano comunicato illegittimamente informazioni o abbiano omesso di chiudere a chiave un archivio o di far rispettare la distanza di cortesia.
Ma può riguardare anche l’uso degli strumenti informatici, che aprono l’azienda a delle vulnerabilità quando, ad esempio, il lavoratore installa erroneamente software malevoli nel sistema informatico aziendale.
Come fare? Quali sono le attività da svolgere per la revisione e l’aggiornamento del Sistema di gestione privacy?
Quello che trovate di seguito è un elenco delle attività che dovrebbero essere comprese in una corretta procedura che riguardi il tuo Sistema di gestione privacy.
L'articolo proviene da Informatore Informatico
Perchè le aziende resistono in modo così tenace all’evoluzione tecnologica? Il costo, o meglio, il prezzo, è semplicemente troppo alto e molte aziende semplicemente non vogliono acquistare una licenza aggiornata o, peggio, un nuovo dispositivo. Altri motivi possono essere l’incompatibilità delle applicazioni o dei software usati in azienda con le nuove versioni Windows, oppure le periferiche (es. stampanti), anch’esse vecchie, hanno driver solo per Windows XP. Quello che si trascura, facendo un gravissimo errore, è la sicurezza. E dal punto di vista...
Da più di quattro anni Microsoft ha interrotto il supporto tecnico per Windows XP. Chiunque continui ad utilizzare un PC con sistema operativo Windows XP non avrà più l’assistenza tecnica di Microsoft, inclusi gli aggiornamenti automatici necessari a proteggere il dispositivo. E’ vero, il PC continua a funzionare, ma sappiamo quali rischi stiamo correndo? Senza aggiornamenti il PC è estremamente vulnerabile, non è più sicuro e, se connesso a Internet, sarà facilmente esposto ad attacchi di virus, malware e spyware. Le...
Fonte: www.privacyitalia.eu
presso Commissioni speciali su atti urgenti del Governo congiunte Senato e Camera - Ufficio di Presidenza (testo dell'intervento) 1. Il Regolamento, la delega legislativa, il decreto Ringrazio la Commissione per questo confronto, che sono certo sarà utile a migliorare il testo del decreto che, unitamente a Regolamento e al d.lgs. 51/2018 per i settori di polizia e giustizia penale, costituirà la cornice normativa essenziale in cui inscrivere il rapporto tra persona e società digitale. L’opportunità del confronto è tanto più preziosa rispetto a una...
Il Garante Privacy ha pubblicato un utile vademecum per proteggere la propria riservatezza anche in vacanza. Informazioni utili sui selfie e foto, protezione smartphone e tablet, chat e social network e tanto altro ancora. 1. Sotto il sole estivo, non esporsi troppo con selfie e foto: protezione alta soprattutto per i minori.Non tutti vogliono apparire on line, essere riconosciuti o far sapere dove e con chi si trovano durante le ferie estive. Se si postano foto o video in cui compaiono...
Il Garante della Privacy ha vietato ad un portale di comparazione di prezzi di effettuare il trattamento di dati personali per finalità di marketing e di cessione degli stessi ad altre aziende. Nello specifico, la raccolta del dato veniva effettuata impiegando un pop up (banner a video) senza richiedere il consenso specifico e libero agli utenti. L’autorità è intervenuta a seguito di numerose segnalazioni inviate dagli utenti e relative alla ricezione di comunicazioni…
Negli ultimi giorni si legge, da diverse fonti, siti e quotidiani, la notizia che il Garante abbia differito di sei mesi l'entrata in vigore del GDPR. Cancelliamo subito ogni dubbio: non è vero! L'equivoco nasce dalla emanazione del Garante stesso di un provvedimento Registro dei provvedimenti n. 121 del 22 febbraio 2018 [clicca qui per scaricare il pdf] in cui vengono fornite "indicazioni preliminari per favorire la corretta applicazione delle disposizioni del Regolamento (UE) 2016/679 in attuazione dell'art. 1, comma 1021, della...
“Data breach” è un termine ormai di uso quasi comune; "indica ogni violazione della sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, divulgazione non autorizzata o l'accesso ai dati personali”. Il GDPR regolamenta il data breach imponendo, in capo al titolare, l'obbligo di notifica e comunicazione all'autorità Garante e, in caso di grave rischio per le libertà e i diritti dei soggetti interessati, anche a questi ultimi. Si tratta di uno dei temi più critici per...
Martinelli S.r.l. Via Circonvallazione N/E, 98 - 41049 Sassuolo (MO) | Tel: 0536 868611 Fax: 0536 868618 | info@martinelli.it
P.Iva 02262430362 - C.F. 01413050350 - Iscriz. registro Imprese di Modena 01413050350 - Capitale Sociale 350.000 i.v.
Another Project By: Marketing:Start!