Questo è quanto disponeva Il Decreto Legislativo 10 agosto 2018, n. 101 - Disposizioni per l'adeguamento della normativa nazionale alle disposizioni del regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonche' alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (regolamento generale sulla protezione dei dati), all’art. 22, comma 13.
In realtà si è trattato di una interpretazione che andava oltre le disposizioni citate in quanto sia le norme che i profili sanzionatori sono in vigore da maggio 2018 e non dal 19 maggio 2019.
Ciò comporta che dal 19 maggio 2019 non possiamo più sperare in sconti riguardo le sanzioni amministrative irrogabili. Quindi, per chi non avesse ancora adempiuto agli obblighi previsti dal GDPR, siamo oltre i termini massimi per interrogarsi, e mettere mano, agli adempimenti ai quali si è già adempiuto e quali necessitano di implementazione.
Ricordiamo che le sanzioni previste dal Regolamento n. 679/2016, nei casi più gravi, possono arrivare fino a 20 milioni di euro. Ad ogni modo, quello che dovrebbe far riflettere maggiormente non è solo il rischio d'spezione, quindi l’applicazione delle sanzioni amministrative o penali (ricordiamo il Codice privacy come aggiornato dal D. Lgs. n. 101/2018 prevede anche condotte penalmente rilevanti), quanto la possibilità, questa si concreta, di segnalazioni, reclami o azioni giudiziarie da parte di clienti, dipendenti o terzi delusi da un trattamento o da un comportamento dell’organizzazione; queste azioni avviano contenziosi e potrebbero portare a richieste di risarcimenti.
Concludendo, chi fino ad ora ha ritenuto di poter sottovalutare le disposizioni del GDPR o ha preso tempo per adeguarsi, deve essere consapevole che il tempo è scaduto. Sarebbe veramente opportuno, oltre che vivamente consigliato, intraprendere un percorso di adeguamento e cambiare il modo di gestire i dati nell'ambito dell'organizzazione o azienda.
Ricapitoliamo allora quali sono le sanzioni amministrative, suddivise per i loro massimi, e penali previste.
Fino a 10 milioni di euro, o in caso di un'impresa, fino al 2% del fatturato totale annuo mondiale.
Sono soggette a tali sanzioni amministrative le violazioni delle disposizioni relative agli obblighi del Titolare o del Responsabile di cui ai seguenti articoli:
art. 8 (consenso dei minori),
art. 10 (trattamenti che non richiedono l’identificazione degli interessati),
art. 23 (privacy by design e privacy by default),
art. 24 (contitolarità del trattamento),
art. 25 (nomina rappresentante del Titolare non stabilito nell’Unione Europea),
art. 26 (Responsabili del trattamento),
art. 27 (istruzioni e autorità del Titolare),
art. 28 (documentazione relativa a ciascun trattamento di dati personali),
art. 29 (cooperazione con l’Autorità di vigilanza),
art. 30 (sicurezza del trattamento),
art. 31 (notificazione dei data breach all’Autorità),
art. 32 (comunicazione dei data breach agli interessati),
art. 33 (DPIA – Data Protection Impact Assessment),
art. 34 (consultazione preventiva dell’Autorità di vigilanza),
artt. 35, 36 e 37 (designazione, posizione e compiti del DPO – Data Protection Officer),
art. 39 (compiti del Responsabile della protezione dei dati)
art. 40 (processi di certificazione).
Fino a 20 milioni di euro, o in caso di un'impresa, fino al 4% del fatturato totale annuo mondiale.
Sono soggette a tali sanzioni amministrative le violazioni delle disposizioni relative agli obblighi del Titolare o del Responsabile di cui ai seguenti articoli:
artt. 5 e ss. (principi base del trattamento),
artt. 7 e ss. (condizioni per il consenso),
artt. 12 e ss. (diritti degli interessati),
artt. 44 e ss (trasferimento di dati personali all’estero),
art. 58 (mancata ottemperanza a un ordine o a una limitazione temporanea o definitiva del trattamento disposti dall'Autorità di vigilanza)
Le sanzioni penali sono di competenza di ogni singolo Stato. La situazione italiana è la seguente:
art. 167 del Codice, “Trattamento illecito di dati”
- le violazione riguardanti la materia del trattamento dei dati personali attraverso le comunicazioni elettroniche sono punite con la reclusione da sei mesi a un anno e sei mesi.
- le violazioni che riguardano: a) il trattamento di categorie particolari di dati (artt. 9 e 10 GDPR); b) il trasferimento di dati personali verso un Paese terzo (cioè al di fuori della UE/SEE) o una organizzazione internazionale, sono punite con la reclusione da uno a tre anni.
art. 167 – bis del Codice, “Comunicazione e diffusione illecita di dati personali oggetto di trattamento su larga scala”
- la comunicazione/diffusione, senza consenso, di un archivio automatizzato o di una parte sostanziale di esso, contenente dati personali, è punita con la reclusione da un anno a sei anni.
art. 167 – ter del Codice, “Acquisizione fraudolenta di dati personali oggetto di trattamento su larga scala”
- chi acquisisce con mezzi fraudolenti un archivio automatizzato o una parte sostanziale di esso contenente dati personali è punito con la reclusione da un anno e quattro anni.
art. 168 del Codice, “Falsità nelle dichiarazioni al Garante e interruzione dell’esecuzione dei compiti o dell’esercizio dei poteri del Garante”
- chi dichiara o attesta falsamente notizie o circostanze o produce atti o documenti falsi è punito con la reclusione da sei mesi a tre anni.
- chi cagiona intenzionalmente una interruzione o turba la regolarità di un procedimento dinanzi al garante o degli accertamenti dallo stesso svolti, è punito con la reclusione sino ad un anno.
art. 170 del Codice, “Inosservanza di provvedimenti del Garante”
- chi, essendovi tenuto, non osserva i provvedimenti del Garante è punito con la reclusione da tre mesi a due anni.
Per tutti i delitti di cui sopra, come pena accessoria, è prevista la pubblicazione della sentenza.
Dal nostro partner istituzionale per la formazione e compliance sulla privacy, due nuovi corsi on line: uno per Titolari e Responsabili, uno per Autorizzati al trattamento. SOLUZIONI SMART PER UN MONDO DIGITALE La digitalizzazione ha cambiato ogni modo di pensare e di agire, rivoluzionandone anche i tempi. In4mati nasce anche per consentire un approccio consapevole di questo “nuovo” mondo, da ogni punto di vista: tecnico, finanziario e giuridico. Coniugando il mondo delle professioni a quello della tecnologia e della new economy, sviluppiamo moderne forme di...
Scritto da: Luigi DuraccioNon c’è più tempo per rinviare. Il decreto Semplificazioni convertito nella Legge n. 120 dell’11 settembre 2020, prevede sanzini amministrative fino a 2064,00€ l’assegnazione d’ufficio di un domicilio digitale da parte della Camera di Commercio. Da in4mati.com Autore Luigi Duraccio 3 min Vedi originale Il Conto alla rovescia, per la regolarizzazione della PEC delle imprese, è giunto in dirittura d’arrivo. In realtà si tratta di un obbligo già in vigore dal 2008 per le società e dal 2012 per le imprese individuali. Finora, però, la...
Scritto da: Luigi DuraccioPiù di 2.800 negozi Magento sono stati compromessi nel corso delle ultime due settimane; si tratta della più grande campagna di hacking dal 2015. Adobe prima, Visa e MasterCard poi avevano avvisato già un mese prima. Da in4mati.com Autore Luigi Duraccio 2 min Vedi originale Più di 2.800 negozi online Magento sono stati violati durante lo scorso fine settimana in quella che gli esperti di sicurezza hanno descritto come la "più grande campagna di hacking mai vista". Gli store Magento 1, in tutto...
Scritto da: Luigi DuraccioLe spese per l'adeguamento degli ambienti di lavoro può essere recuperato, in parte, con il credito d'imposta. UNa modalità veloce ed efficiente per ricevere il contributo, da parte dello Stato, per le spese sostenute. Inoltre può essere cumulato con altre misure ed agevolazioni. Vediamo come funziona questo strumento. Fonte: IN4mati Autore Avv. Marzio Pecci Il Decreto Legge n. 34/2020, convertito con modificazioni dalla L. 17 luglio 2020, n. 77, con l’art. 120, regola le modalità di contribuzione, per l’adeguamento degli ambienti di lavoro,...
Scritto da: Luigi DuraccioIn caso di quarantena dei figli per un contatto con un positivo per i genitori è prevista una particolare tutela eccezionale e temporanea: il c.d. congedo parentale. Capire se ne abbiamo diritto, come richiederlo potrebbe non essere sempre così agevole. In questo intervento l'avvocato Nardini esamina gli aspetti della nuova normativa di emergenza disposta a tutela dei genitori, introdotta dal DL 111 del 8 settembre 2020 e ci fornisce le indicazioni utili per potervi accedere. Buona visione!
Scritto da: Luigi DuraccioLe strategie degli Hacker si evolvono e traggono nuova linfa dall’aumento degli strumenti utilizzati: sms, piattaforme di messaggistica istantanea, social-media e tutte le app che consentono di condividere dei link. Articolo originale da: Informatore Informatico E’ passato molto tempo dai primi, rudimentali attacchi di phishing, ma questo sistema non da segni di cedimento. Anzi, continua ad autoalimentarsi traendo vantaggio dal moltiplicarsi dei vettori di comunicazione e condivisione: sms, piattaforme di messaggistica istantanea, social, applicazioni mobile. La conseguenza: gli attacchi di phishing adesso devono essere gestiti anche su applicazioni mobile. E per definizione...
Scritto da: Luigi DuraccioCosa significa per individui, aziende ed istituzioni la sentenza della Corte di Giustizia Europea che ha invalidato il Privacy Shield. Cos’è-ra il Privacy Shield Il Privacy Shield è stato fino ad ora la base giuridica di numerosi trattamenti che comportavano il trasferimento di dati verso gli Stati Uniti o altre nazioni al di fuori dei confini europei. L’invalidazione di tale accordo si è basata sul fatto che gli Stati Uniti hanno leggi e programmi di sorveglianza di massa che non forniscono, ad...
Scritto da: Luigi DuraccioBonus locazioni e affitti 2020 riconosciuto a seguito della chiusura forzata dovuta al lockdown. Cerchiamo di capire come opera, chi ne ha diritto e a quali condizioni: la parola all'esperto. Il bonus per locazioni ed affitti 2020 è un incentivo a sostegno di tutti i commercianti, negozianti e titolati di realtà produttive, professionisti che hanno dovuto sostenere spese per la locazione di immobili nel periodo del lockdown. Il crollo dei consumi ha pesantemente colpito queste categorie produttive causando perdite di rilievo. Per questo motivo, dunque, il governo ha...
Scritto da: Luigi DuraccioGià annunciato ad aprile, il sistema di tracciamento è ora disponibile (in versione beta) su Android e IOs. Vediamo come funziona e perché dovremo continuare ad utilizzare Immuni. La Privacy ed i dubbi giuridici. Fonte: IN4mati Questa funzione di notifica di esposizione al rischio sta per essere integrata in tutti i sistemi Apple e Google (Android), ma non sarà attiva in automatico. In fase di aggiornamento, il sistema chiederà il consenso all’utente per attivarla. Già in questo momento i sistemi operativi memorizzano i...
Scritto da: Luigi DuraccioMartinelli S.r.l. Via Circonvallazione N/E, 98 - 41049 Sassuolo (MO) | Tel: 0536 868611 Fax: 0536 868618 | info@martinelli.it
P.Iva 02262430362 - C.F. 01413050350 - Iscriz. registro Imprese di Modena 01413050350 - Capitale Sociale 350.000 i.v.