{"id":15565,"date":"2022-11-24T09:30:07","date_gmt":"2022-11-24T08:30:07","guid":{"rendered":"https:\/\/team-service.it\/global\/?p=15565"},"modified":"2022-12-07T11:17:30","modified_gmt":"2022-12-07T10:17:30","slug":"gdpr-cose-e-a-che-serve","status":"publish","type":"post","link":"https:\/\/team-service.it\/global\/blog\/impresa\/gdpr-cose-e-a-che-serve\/","title":{"rendered":"GDPR: cos\u2019\u00e8 e a che serve?"},"content":{"rendered":"<p>Negli ultimi anni il processo di digitalizzazione ha subito una incredibile accelerazione e la tendenza \u00e8 quella di una crescita esponenziale nei prossimi anni.<\/p>\n<p>Diretta conseguenza di un sistema che si avvia a grandi passi verso una completa digitalizzazione \u00e8 una sempre maggiore tutela dei dati personali.<\/p>\n<p>Il GDPR \u00e8 fondamentale per comprendere meglio la tutela dei dati personali in chiave nazionale ed europea.<\/p>\n<p>Pertanto, nell\u2019articolo che segue, proveremo a rispondere alle principali domande concernenti proprio il GDPR: che cos\u2019\u00e8? A cosa serve? In che modo \u00e8 necessario, per legge, rispettarne le principali disposizioni?<\/p>\n<p>Iniziamo subito chiarendo cos\u2019\u00e8 il GDPR.<\/p>\n<h2>GDPR: che cos\u2019\u00e8?<\/h2>\n<p>GDPR \u00e8 un acronimo che sta per General Data Protection Regulation ed \u00e8 &#8211; in estrema sintesi &#8211; una serie di norme e disposizioni sulla protezione dei dati sensibili a cui devono adeguarsi tutte le imprese che operano nella UE, qualunque sia la loro sede e indipendentemente dall\u2019attivit\u00e0 che svolgono.<\/p>\n<p>Oltre alla tutela dei dati sensibili, ratio della norma \u00e8 quella di razionalizzare e omologare l\u2019intero sistema europeo in modo da garantire alle imprese che vi operano condizioni di parit\u00e0 e uniformit\u00e0.<\/p>\n<h3>Di preciso, cosa si intende nell\u2019ambito del GDPR per dati personali?<\/h3>\n<p>Il GDPR definisce dati personali:<em> le informazioni che identificano o rendono identificabile, direttamente o indirettamente, una persona fisica.<\/em><\/p>\n<p>Sono, in definitiva, informazioni trasversali che definiscono un soggetto in base a differenti aspetti della sua esistenza e ineriscono le sue caratteristiche, le sue abitudini, il suo stile di vita, le sue relazioni personali, il suo stato di salute, la sua situazione economica etc.<\/p>\n<p>Il GDPR suddivide i dati in quattro principali macro-categorie, nello specifico:<\/p>\n<ul>\n<li>dati che permettono l\u2019identificazione diretta, come ad esempio quelli anagrafici<\/li>\n<li>dati che permettono l\u2019identificazione indiretta, come un numero di codice fiscale, numero di targa etc.<\/li>\n<li>dati c.d. sensibili, riguardanti la sfera pi\u00f9 intima della persona; quei dati che rivelano, ad esempio, l&#8217;origine razziale o etnica, le convinzioni religiose, filosofiche, le opinioni politiche, l&#8217;appartenenza sindacale, relativi alla salute o alla vita sessuale.<\/li>\n<\/ul>\n<p>Il Regolamento (UE) 2016\/679 &#8211; all\u2019articolo 9 &#8211; ha incluso in questa categoria anche i dati genetici, i dati biometrici e quelli relativi all&#8217;orientamento sessuale.<\/p>\n<ul>\n<li>dati giudiziari, relativi a eventuali condanne penali e reati.<\/li>\n<\/ul>\n<p>I dati possono essere anche suddivisi in base alla modalit\u00e0 di rilevazione.<br \/>\nNello specifico, possono essere:<\/p>\n<ul>\n<li>Provided: forniti in piena consapevolezza dall\u2019utente (registrazione geolocalizzata, ad esempio)<\/li>\n<li>Observed: desumibili dalla navigazione dell\u2019utente<\/li>\n<li>Derived: accorpati in base a una precedente raccolta (profilazione, ad esempio)<\/li>\n<li>Inferred: dati eterogenei accorpati per fini statistici<\/li>\n<\/ul>\n<p>Vediamo adesso, in breve, quali sono i soggetti giuridici di riferimento.<\/p>\n<h3>GDPR: soggetti giuridici in gioco<\/h3>\n<p>IL GDPR individua &#8211; articolo 4, paragrafo 1 &#8211; nell\u2019ambito dei dati personali tre principali soggetti in relazione al loro rapporto con i dati.<br \/>\nNello specifico:<\/p>\n<ul>\n<li><strong>Interessato<\/strong>: \u00e8 la persona a cui fanno riferimento i dati;<\/li>\n<li><strong>Titolare<\/strong>: \u00e8 la persona fisica, l&#8217;autorit\u00e0 pubblica, l&#8217;impresa, l&#8217;ente pubblico o privato, l&#8217;associazione, ecc., che adotta le decisioni sugli scopi e sulle modalit\u00e0 del trattamento;<\/li>\n<li><strong>Responsabile<\/strong>: \u00e8 la persona fisica o giuridica alla quale il titolare richiede di eseguire per suo conto specifici e definiti compiti di gestione e controllo del trattamento dei dati;<\/li>\n<\/ul>\n<p>Chiariti i principali aspetti formali, entriamo ora nello specifico della normativa prevista dal GDPR.<\/p>\n<h2>GDPR: informativa e modalit\u00e0 di applicazione<\/h2>\n<p>Per tutte le procedure precedentemente elencate in cui vengono raccolti i dati personali deve essere dato esplicito consenso al trattamento degli stessi.<br \/>\nIl consenso pu\u00f2 essere revocato in qualsiasi momento e il fornitore del servizio deve tassativamente specificare la tipologia di dati personali raccolta e lo scopo per cui sono utilizzati.<\/p>\n<p>L\u2019informativa sul trattamento dei dati deve rispondere a caratteristiche inderogabili: concisa e senza ridondanze, trasparente, fruibile per chiunque e facilmente comprensibile. In pi\u00f9, deve contenere tutti i dettagli del trattamento dei dati personali.<\/p>\n<p>Una volta recepita l\u2019informativa il titolare pu\u00f2 manifestare &#8211; o meno &#8211; la volont\u00e0 di prestare il proprio consenso al trattamento dei dati.<\/p>\n<p>Ai sensi del GDPR il consenso deve essere libero, informato, inequivocabile, specifico (per ogni finalit\u00e0).<\/p>\n<p>Vediamo adesso nel dettaglio quali sono le condizioni che pone il GDPR all\u2019utilizzo dei dati sensibili e le eventuali sanzioni.<\/p>\n<h3>GDPR: accountability e valutazione del rischio<\/h3>\n<p>Il GDPR ha introdotto la responsabilizzazione dei titolari del trattamento &#8211; l\u2019accountability &#8211; che prevede l\u2019adozione di comportamenti proattivi tali da dimostrare in maniera inequivocabile la ricezione di tutte le disposizioni previste per la tutela dei dati sensibili.<\/p>\n<p>Grande attenzione \u00e8 stata posta sui rischi che un determinato trattamento pu\u00f2 comportare e, di conseguenza, \u00e8 stato posto l\u2019accento su tutte le misure, tecniche e organizzative adeguate ed efficienti, da adottare per scongiurare il loro verificarsi o mitigarne gli effetti.<\/p>\n<p>Per adeguarsi al GDPR non \u00e8 previsto un regolamento unico, in quanto i comportamenti da adottare dipendono sempre dal tipo di trattamento che il titolare intende effettuare con i dati sensibili.<\/p>\n<p>Sul cosa fare per essere GDPR compliant (perfettamente in regola con le disposizioni) vi \u00e8 una libert\u00e0 di auto-valutazione per ogni azienda titolare dei dati.<\/p>\n<h4>Chi \u00e8 dunque identificabile ai sensi del GDPR come titolare dei dati?<\/h4>\n<p>Responsabile ai sensi dell\u2019articolo 28 del GDPR \u00e8 qualsiasi persona giuridica o fisica che tratta i dati personali in nome proprio, o che ne delega il trattamento ad altri soggetti.<\/p>\n<p>Importante a tal riguardo \u00e8 anche la figura del contitolare espressamente prevista dall\u2019articolo 26: Allorch\u00e9 due o pi\u00f9 titolari del trattamento determinano congiuntamente le finalit\u00e0 e i mezzi del trattamento, essi sono contitolari del trattamento.<\/p>\n<p>Per contitolare il GDPR fa dunque riferimento a tutti quei soggetti che definiscono le finalit\u00e0 e i mezzi del trattamento dei dati e che in luogo di un trattamento congiunto devono sottoscrivere un accordo di contitolarit\u00e0.<\/p>\n<p>Figura equipollente al titolare dei dati \u00e8 <strong>l\u2019amministratore di sistema<\/strong> che non trova definizione nel GDPR ma pu\u00f2 essere formalmente desunto dal <a href=\"https:\/\/www.gazzettaufficiale.it\/eli\/id\/1999\/09\/14\/099G0392\/sg\" target=\"_blank\" rel=\"noopener\">d.P.R. 318\/1999 articolo 1 c.1 lettera c<\/a>. Si tratta, in pratica, di quella figura professionale con competenze di un tecnico hardware e software che regolarmente accede al sistema informatico che il titolare utilizza per il trattamento dei dati personali.<\/p>\n<h5>Responsabile della protezione dei dati nel GDPR<\/h5>\n<p>Altra figura identificata con il titolare \u00e8 il <strong>Responsabile della protezione<\/strong> (RDP) la cui nomina \u00e8 obbligatoriamente prevista quando il trattamento dei dati \u00e8 considerato particolarmente rischioso e complesso.<\/p>\n<p>\u00c8 un soggetto dotato di specifiche conoscenze e competenze, e si occupa di assistere il titolare a adeguarsi al GDPR supportandolo nella scelta di idonee ed efficaci misure di sicurezza non indicate &#8211; come detto in precedenza &#8211; in maniera univoca dalla normativa.<\/p>\n<p>Il GDPR infatti prevede soltanto una serie di adempimenti formali che il titolare deve adottare per essere in regola; le modalit\u00e0 e, dunque, le azioni da porre in essere sono invece determinate dal caso specifico.<\/p>\n<h3>Adempimenti formali del GDPR: registro dei trattamenti, data breach e registro violazioni<\/h3>\n<p>In ultima analisi analizziamo brevemente gli adempimenti formalmente previsti dal GDPR.<\/p>\n<p>Ai sensi dell\u2019articolo 25 del GDPR l\u2019adeguamento del titolare \u00e8 strettamente subordinato a due principi:<\/p>\n<ul>\n<li><strong>privacy by default<\/strong>: secondo cui i dati devono essere manipolati il meno possibile e il trattamento deve risultare il meno invasivo possibile;<\/li>\n<li><strong>privacy by design<\/strong>: in base al quale il trattamento deve essere definito prima ancora di porre in essere il trattamento stesso.<\/li>\n<\/ul>\n<p>In ossequio a questi due principi il GDPR ha introdotto &#8211; articolo 30 &#8211; il <strong>registro dei trattamenti<\/strong> che, nello specifico, \u00e8 un documento che deve contenere tutte le attivit\u00e0 di trattamento che pone in essere l\u2019azienda ed \u00e8 obbligatorio per tutte quelle imprese che operano il trattamento dei dati in modo non occasionale.<\/p>\n<p>Il GDPR chiarisce formalmente quali sono i rischi da evitare e specificatamente le elenca all\u2019articolo 4 definendo il <strong>data breach<\/strong>: La violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l\u2019accesso ai dati personali trasmessi, conservati o comunque trattati.<\/p>\n<p>In termini pratici sono quindi ricompresi furto di materiale hardware, perdita o distruzione di materiale hardware, compromissione dei dati a causa di un incidente.<br \/>\nRientrano in questo elenco anche gli attacchi informatici: a tal proposito ti invito a leggere il <a href=\"https:\/\/team-service.it\/global\/blog\/impresa\/cyber-security\/\">nostro articolo su cybersecurity e i supporti di tutela che offriamo<\/a>.<\/p>\n<p>In determinati casi la violazione va comunicata all\u2019autorit\u00e0 di controllo o allo stesso interessato al trattamento e questo in base a quanto sancisce l\u2019articolo 33 del GDPR:<em>Il titolare del trattamento documenta qualsiasi violazione dei dati personali, comprese le circostanze a essa relative, le sue conseguenze e i provvedimenti adottati per porvi rimedio.<\/em><\/p>\n<p>Esplicitamente il GDPR prevede dunque un ulteriore adempimento formale, il cosiddetto <strong>registro delle violazioni<\/strong> in cui il titolare \u00e8 tenuto a riportare le violazioni e le conseguenze, le decisioni prese e le ragioni su cui queste sono basate.<br \/>\nIl registro deve essere fornito al Garante in caso di accertamenti qualora lo richieda.<\/p>\n<p>La materia per la sua natura tecnica \u00e8 molto complessa.<br \/>\nPer una consulenza in materia di adeguamento al GDPR non esitare a contattarci.<\/p>\n<p>Noi di Team Service ti supportiamo nella <a href=\"https:\/\/www.team-service.it\/content\/6-gdpr-privacy-general-data-protection-regulation\">gestione di tutti gli adempimenti, fino a portare a termine con successo l\u2019adeguamento al GDPR<\/a>.<\/p>\n<p>Per maggiori informazioni, puoi scriverci una mail a questo indirizzo: <a href=\"mailto:info@team-service.it\">info@team-service.it<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Negli ultimi anni il processo di digitalizzazione ha subito una incredibile accelerazione e la tendenza \u00e8 quella di una crescita esponenziale nei prossimi anni. Diretta conseguenza di un sistema che si avvia a grandi passi verso una completa digitalizzazione \u00e8 una sempre maggiore tutela dei dati personali. Il GDPR \u00e8 fondamentale per comprendere meglio la [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":15567,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[24],"tags":[],"class_list":["post-15565","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-impresa"],"acf":[],"_links":{"self":[{"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/posts\/15565","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/comments?post=15565"}],"version-history":[{"count":2,"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/posts\/15565\/revisions"}],"predecessor-version":[{"id":16303,"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/posts\/15565\/revisions\/16303"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/media\/15567"}],"wp:attachment":[{"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/media?parent=15565"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/categories?post=15565"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/team-service.it\/global\/wp-json\/wp\/v2\/tags?post=15565"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}