Il Regolamento GDPR (General Data Protection Regulation, Regolamento UE 2016/679) è la normativa europea sulla protezione dei dati personali entrata in piena applicazione il 25 maggio 2018. Obbliga qualsiasi organizzazione – azienda, ente pubblico o professionista – che tratti dati di persone fisiche residenti nell’UE a farlo nel rispetto di principi precisi: liceità, correttezza, trasparenza, limitazione delle finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza. La violazione espone a sanzioni fino a 20 milioni di euro o al 4% del fatturato mondiale annuo.
Se stai cercando di capire cosa impone il GDPR alla tua azienda, sei nel posto giusto. Questa guida copre ogni aspetto del Regolamento in modo pratico: dai principi fondamentali alle sanzioni, dal ruolo del DPO alle novità normative del 2024 che riguardano direttamente chi utilizza software gestionali.
Cos’è il Regolamento GDPR e perché è importante
Il GDPR, acronimo di General Data Protection Regulation, è il Regolamento del Parlamento europeo e del Consiglio n. 2016/679 del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati. Pubblicato nella Gazzetta Ufficiale dell’Unione Europea il 4 maggio 2016, è entrato in vigore il 24 maggio 2016 ma ha trovato piena applicazione solo dal 25 maggio 2018, dopo un periodo transitorio di due anni.
Prima del GDPR, ogni Stato membro dell’UE aveva una propria normativa sulla privacy, spesso frammentata e difficile da applicare in contesti transfrontalieri. Il Regolamento ha unificato queste regole, creando uno standard unico europeo che si applica direttamente in tutti gli Stati membri senza necessità di recepimento normativo locale.
La portata del GDPR va ben oltre l’Unione Europea: si applica anche a organizzazioni con sede fuori dai confini europei che offrono beni o servizi a residenti nell’UE o che monitorano il loro comportamento. Questo principio di extraterritorialità rende il Regolamento uno degli strumenti normativi sulla privacy più influenti al mondo.
Per le aziende italiane, il GDPR si affianca al D.lgs. 196/2003 (Codice Privacy), modificato dal D.lgs. 101/2018 per armonizzarlo con le disposizioni europee. La gestione corretta dei dati personali non è più una questione meramente legale: è diventata un elemento di competitività e di fiducia nei confronti di clienti e partner commerciali.
Differenza tra dato personale e dato sensibile nel GDPR
Il GDPR definisce dato personale qualsiasi informazione riguardante una persona fisica identificata o identificabile, direttamente o indirettamente. Nomi, indirizzi email, numeri di telefono, indirizzi IP, dati di localizzazione: sono tutti dati personali nel senso del Regolamento.
Esiste poi una categoria speciale, i cosiddetti dati particolari (spesso chiamati “dati sensibili”), che godono di una protezione rafforzata. Il GDPR vi include: dati che rivelano l’origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, l’appartenenza sindacale, dati genetici, dati biometrici utilizzati per identificare univocamente una persona, dati relativi alla salute e dati sulla vita sessuale o sull’orientamento sessuale. Il trattamento di queste categorie è vietato per default, salvo specifiche eccezioni previste dall’articolo 9 del Regolamento.
Una distinzione fondamentale che molte aziende tendono a sottovalutare riguarda i dati relativi a persone giuridiche: il GDPR protegge esclusivamente le persone fisiche. I dati di un’azienda come tale non rientrano nel suo ambito di applicazione. Tuttavia, i dati dei referenti aziendali – nomi, email di lavoro, numeri di telefono professionali – sono pienamente dati personali e come tali devono essere trattati.
A chi si applica il GDPR: ambito soggettivo e territoriale
Il Regolamento GDPR si applica a due grandi categorie di soggetti: il titolare del trattamento e il responsabile del trattamento. Capire la differenza tra questi due ruoli è essenziale per individuare correttamente le responsabilità all’interno della propria organizzazione.
Il titolare del trattamento è la persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento. In una PMI, il titolare è tipicamente l’azienda stessa (nella persona del suo rappresentante legale). Il titolare porta la responsabilità principale della conformità al GDPR.
Il responsabile del trattamento, invece, è il soggetto che tratta i dati per conto del titolare, seguendo le sue istruzioni. Sono responsabili del trattamento, ad esempio, i fornitori di software cloud, i provider di servizi email, le società di elaborazione paghe o i consulenti che accedono ai sistemi informativi dell’azienda. Il rapporto tra titolare e responsabile deve essere formalizzato in un apposito contratto scritto (Data Processing Agreement, DPA).
Dal punto di vista territoriale, il GDPR si applica ogni volta che il trattamento avviene nell’ambito delle attività di uno stabilimento del titolare o del responsabile nell’UE, anche se il trattamento stesso avviene fuori dall’UE. Si applica inoltre quando il titolare o il responsabile, pur non avendo sede nell’UE, offrono beni o servizi a persone nell’UE oppure monitorano il comportamento di persone che si trovano nell’UE.
Il registro delle attività di trattamento: chi deve tenerlo
L’articolo 30 del GDPR obbliga i titolari e i responsabili del trattamento a tenere un registro scritto delle attività di trattamento. Questo documento, che deve essere messo a disposizione del Garante su richiesta, descrive sistematicamente ogni attività di trattamento: finalità, categorie di interessati e dati trattati, destinatari, trasferimenti verso paesi terzi, termini di conservazione e misure di sicurezza adottate.
Il registro non è un documento statico: va aggiornato ogni volta che cambiano le attività di trattamento o le misure di sicurezza. Non è richiesto in forma specifica, ma deve contenere tutti gli elementi previsti dall’articolo 30. L’Unione Europea ha pubblicato modelli orientativi, e molte organizzazioni di categoria ne hanno sviluppati di settoriali.
L’esenzione dal registro è prevista solo per organizzazioni con meno di 250 dipendenti, ma si applica soltanto ai trattamenti che non presentano rischi per i diritti e le libertà degli interessati, non sono occasionali, e non riguardano categorie particolari di dati o dati relativi a condanne penali. In pratica, la stragrande maggioranza delle PMI che trattano dati di dipendenti, clienti o fornitori in modo sistematico deve tenere il registro.
I principi fondamentali del GDPR: la base di ogni trattamento lecito
L’articolo 5 del GDPR elenca i principi che devono guidare qualsiasi trattamento di dati personali. Non si tratta di requisiti tecnici, ma di orientamenti sostanziali che determinano il “come” e il “perché” di ogni operazione sui dati. La violazione di questi principi rappresenta una delle infrazioni più gravi previste dal Regolamento.
I principi sono sette, e si integrano tra loro in modo sistemico:
- Liceità, correttezza e trasparenza: il trattamento deve avere una base giuridica valida, avvenire in modo equo e comunicato in modo chiaro agli interessati.
- Limitazione delle finalità: i dati vanno raccolti per scopi determinati, espliciti e legittimi, e non possono essere riutilizzati per finalità incompatibili.
- Minimizzazione dei dati: si devono raccogliere e trattare soltanto i dati strettamente necessari rispetto alle finalità.
- Esattezza: i dati devono essere accurati e, se necessario, aggiornati. I dati inesatti vanno rettificati o cancellati senza ritardo.
- Limitazione della conservazione: i dati non devono essere conservati più a lungo di quanto necessario rispetto alle finalità del trattamento.
- Integrità e riservatezza: i dati devono essere protetti con misure tecniche e organizzative adeguate contro trattamenti non autorizzati, perdita, distruzione o danni accidentali.
- Responsabilizzazione (accountability): il titolare è responsabile del rispetto di tutti questi principi e deve essere in grado di dimostrarlo.
Quest’ultimo principio, l’accountability, è probabilmente il cambiamento più radicale rispetto al regime normativo precedente. Non basta essere conformi: bisogna poter dimostrare di esserlo, attraverso documentazione, procedure, policy e misure tecniche verificabili.
Le basi giuridiche del trattamento: non solo il consenso
Un errore diffuso è ritenere che il consenso sia l’unica base giuridica che legittima il trattamento dei dati. Il GDPR prevede in realtà sei basi giuridiche distinte, ciascuna applicabile in contesti diversi:
- Consenso: la persona ha espresso il proprio accordo in modo libero, specifico, informato e inequivocabile.
- Esecuzione di un contratto: il trattamento è necessario per eseguire un contratto di cui l’interessato è parte.
- Obbligo legale: il trattamento è necessario per adempiere a un obbligo legale del titolare.
- Interessi vitali: il trattamento è necessario per proteggere la vita dell’interessato o di un terzo.
- Compito di interesse pubblico: il trattamento è necessario per eseguire un compito di interesse pubblico.
- Legittimo interesse: il trattamento è necessario per il perseguimento dei legittimi interessi del titolare o di terzi, purché non prevalgano gli interessi o i diritti fondamentali dell’interessato.
Per le aziende, le basi giuridiche più frequentemente utilizzate sono l’esecuzione del contratto, l’obbligo legale (ad esempio per la conservazione dei documenti fiscali) e il legittimo interesse. Il consenso viene utilizzato principalmente per attività di marketing o per trattamenti non strettamente necessari al rapporto contrattuale.
| Hai bisogno di un software gestionale che integri nativamente la gestione delle basi giuridiche del GDPR? Scopri le soluzioni Aska Software per aziende. |
I diritti degli interessati: cosa può richiedere chi cede i propri dati
Il GDPR ha significativamente ampliato e rafforzato i diritti delle persone fisiche nei confronti di chiunque tratti i loro dati. Ogni azienda deve essere in grado di ricevere, valutare e dare riscontro a queste richieste entro i termini previsti, generalmente un mese dalla ricezione della richiesta.
I principali diritti previsti dal Regolamento
- Diritto di accesso (art. 15): l’interessato può chiedere conferma del fatto che siano in corso trattamenti che lo riguardano e, in tal caso, ottenere copia dei dati e informazioni sulle finalità, le categorie di dati, i destinatari e il periodo di conservazione.
- Diritto di rettifica (art. 16): l’interessato può chiedere la correzione di dati inesatti o il completamento di dati incompleti.
- Diritto alla cancellazione – diritto all’oblio (art. 17): in determinati casi – come quando i dati non sono più necessari per le finalità originarie o il consenso viene revocato – l’interessato può chiedere la cancellazione dei propri dati.
- Diritto di limitazione del trattamento (art. 18): in alcune circostanze, l’interessato può chiedere che il trattamento venga sospeso temporaneamente.
- Diritto alla portabilità dei dati (art. 20): l’interessato può ricevere i propri dati in formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli a un altro titolare.
- Diritto di opposizione (art. 21): l’interessato può opporsi al trattamento basato sul legittimo interesse o per scopi di marketing diretto.
La gestione efficace di questi diritti richiede processi interni chiari e strumenti tecnici adeguati. Un sistema software che non consente di ricercare, estrarre o cancellare rapidamente i dati di un singolo individuo espone l’azienda al rischio di non riuscire a rispettare i termini di risposta previsti dalla normativa.
Gli obblighi principali per le aziende: cosa fare concretamente
Adeguarsi al GDPR non significa solo redigere un’informativa. La normativa impone una serie di obblighi strutturali che toccano i processi aziendali, i contratti con i fornitori e i sistemi informativi. Di seguito una panoramica degli adempimenti fondamentali per qualsiasi organizzazione che tratti dati personali.
L’informativa privacy: il documento fondamentale
L’informativa sul trattamento dei dati personali (art. 13 e 14 GDPR) è il documento con cui il titolare comunica agli interessati come e perché vengono trattati i loro dati. Deve essere redatta in modo chiaro, semplice e comprensibile, senza tecnicismi inutili.
Gli elementi obbligatori dell’informativa includono: l’identità e i dati di contatto del titolare, le finalità e le basi giuridiche del trattamento, gli eventuali destinatari dei dati, l’intenzione di trasferire i dati verso paesi terzi, il periodo di conservazione, i diritti degli interessati e il diritto di proporre reclamo al Garante. Se il trattamento è basato sul consenso o sul legittimo interesse, devono essere indicate anche queste informazioni specifiche.
Un’informativa generica copiata da internet non è sufficiente: deve rispecchiare le attività di trattamento effettivamente svolte dall’organizzazione. Informative incomplete o fuorvianti costituiscono una violazione autonoma del GDPR, indipendentemente dal fatto che i dati vengano poi trattati correttamente.
Il contratto con i responsabili del trattamento (DPA)
Ogni volta che un’azienda si avvale di un fornitore esterno che ha accesso ai dati personali dei suoi clienti, dipendenti o partner, deve stipulare un contratto scritto che formalizzi il rapporto di responsabile del trattamento. Questo documento è comunemente chiamato Data Processing Agreement (DPA) e il suo contenuto minimo è previsto dall’articolo 28 del GDPR.
Il DPA deve prevedere, tra l’altro, che il responsabile tratti i dati solo su istruzione del titolare, garantisca la riservatezza del personale autorizzato, implementi misure di sicurezza adeguate, non si avvalga di sub-responsabili senza autorizzazione, assista il titolare nel rispondere alle richieste degli interessati e cancelli o restituisca i dati alla cessazione del contratto.
Questo obbligo è direttamente rilevante nei rapporti con i fornitori di software gestionale: ogni software house che accede – anche solo per manutenzione o assistenza – ai sistemi di un cliente, entra formalmente nel perimetro GDPR come responsabile del trattamento.
La valutazione d’impatto sulla protezione dei dati (DPIA)
La DPIA (Data Protection Impact Assessment) è un’analisi sistematica dei rischi associati a trattamenti che possono presentare un rischio elevato per i diritti e le libertà delle persone fisiche. È obbligatoria in specifici scenari, come il monitoraggio sistematico di aree accessibili al pubblico su larga scala, il trattamento su larga scala di categorie particolari di dati, o l’utilizzo di tecnologie innovative.
La DPIA non è un documento da redigere una volta sola: va aggiornata ogni volta che cambiano in modo significativo le condizioni del trattamento. Il processo prevede una descrizione sistematica del trattamento, una valutazione della necessità e proporzionalità, una valutazione dei rischi per i diritti e le libertà degli interessati e le misure previste per affrontarli.
| Un software gestionale per la gestione dei dati aziendali conforme al GDPR semplifica la produzione della documentazione richiesta dalla normativa. Scopri le soluzioni Aska Software. |
Il Data Protection Officer (DPO): chi è, quando è obbligatorio e cosa fa
Il Data Protection Officer, o DPO, è una figura professionale introdotta dal GDPR per garantire che le organizzazioni rispettino la normativa sulla protezione dei dati. Non si tratta di un consulente privacy generico: il DPO ha compiti specifici, una posizione di indipendenza garantita dal Regolamento e può essere sia un dipendente interno sia un professionista esterno.
L’obbligo di nomina del DPO scatta in tre casi precisi:
- Il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico.
- Le attività principali del titolare o del responsabile consistono nel trattamento su larga scala di categorie particolari di dati (dati sanitari, biometrici, genetici, ecc.) o di dati relativi a condanne penali.
- Le attività principali consistono nel monitoraggio regolare e sistematico degli interessati su larga scala.
Fuori da questi casi l’obbligo non è formale, ma molte organizzazioni scelgono di nominare un DPO volontariamente, come misura di accountability. Il Garante Privacy ha chiarito che nominare un DPO anche in assenza dell’obbligo è una buona pratica.
I compiti del DPO comprendono: informare e consigliare il titolare e i dipendenti sui loro obblighi GDPR, sorvegliare il rispetto del Regolamento, fornire consulenza sulla DPIA, cooperare con il Garante Privacy e fungere da punto di contatto per il Garante stesso e per gli interessati. Il DPO non è responsabile personalmente della conformità dell’organizzazione: la responsabilità rimane in capo al titolare del trattamento.
Data breach: come gestire una violazione di sicurezza dei dati personali
Il data breach, o violazione dei dati personali, è definito dal GDPR come una violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o altrimenti trattati. Non riguarda solo gli attacchi informatici: include anche la perdita di un dispositivo con dati aziendali, l’invio di email al destinatario sbagliato o l’accesso accidentale di personale non autorizzato.
Il GDPR prevede un preciso obbligo di notifica articolato su due livelli:
- Notifica al Garante Privacy (art. 33): il titolare che viene a conoscenza di un data breach che può presentare un rischio per i diritti e le libertà delle persone fisiche deve notificarlo al Garante entro 72 ore dalla scoperta. La notifica tardiva costituisce una violazione autonoma. Se la notifica avviene oltre le 72 ore, il titolare deve motivare il ritardo.
- Comunicazione agli interessati (art. 34): quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, il titolare deve comunicarla direttamente agli interessati “senza ingiustificato ritardo”, utilizzando un linguaggio chiaro e semplice.
Gestire correttamente un data breach richiede procedure interne ben definite e strumenti che consentano di identificare rapidamente la portata della violazione. Un registro dei trattamenti aggiornato, un sistema di logging degli accessi ai dati e procedure di risposta agli incidenti sono elementi imprescindibili di una gestione matura della sicurezza dei dati.
Privacy by design e privacy by default: due principi chiave per chi sviluppa o sceglie software
L’articolo 25 del GDPR introduce due concetti che hanno trasformato il modo in cui le organizzazioni devono progettare i propri sistemi informativi e scegliere i fornitori di tecnologia.
Cosa significa privacy by design
La privacy by design è il principio secondo cui la protezione dei dati deve essere integrata nei sistemi e nei processi fin dalla fase di progettazione, non aggiunta come ripensamento successivo. Concretamente, significa che un software dovrebbe essere progettato in modo che, per default, venga raccolta la minore quantità di dati possibile, i dati vengano conservati per il minor tempo necessario, e l’accesso ai dati sia limitato ai soli soggetti che ne hanno effettiva necessità.
Per chi sceglie un software gestionale, questo principio si traduce in una domanda concreta: il fornitore ha progettato il sistema tenendo conto della protezione dei dati fin dall’inizio, o la conformità al GDPR è stata aggiunta in modo superficiale come funzionalità a latere? La risposta a questa domanda è determinante nella scelta del partner tecnologico.
Cosa significa privacy by default
La privacy by default è il principio complementare: le impostazioni predefinite del sistema devono essere le più protettive possibile. Questo significa che, senza alcuna azione specifica dell’utente, il sistema dovrebbe raccogliere solo i dati necessari per la finalità specifica, trattarli solo per il tempo strettamente necessario e non renderli accessibili a un numero eccessivo di persone.
Un esempio pratico: un sistema CRM configurato con privacy by default non dovrebbe raccogliere per default dati sulle preferenze personali degli utenti o condividere automaticamente le informazioni dei contatti con tutti i dipendenti. Queste funzionalità dovrebbero essere attivate esplicitamente solo quando necessario.
Le sanzioni GDPR: cosa si rischia in caso di violazione
Il sistema sanzionatorio del GDPR è uno degli elementi che hanno reso il Regolamento così noto. Le sanzioni amministrative sono proporzionate alla gravità della violazione e sono organizzate in due livelli:
Primo livello: sanzioni fino a 10 milioni di euro
Sono previste per le violazioni degli obblighi di titolari e responsabili del trattamento previsti dagli articoli 8, 11, 25-39 e 41-43 del Regolamento. Tra queste rientrano, ad esempio, la mancata designazione del DPO quando obbligatoria, la mancata tenuta del registro dei trattamenti, la mancata effettuazione della DPIA quando necessaria o la mancata stipula del DPA con i responsabili del trattamento. Il limite massimo è di 10 milioni di euro o il 2% del fatturato mondiale annuo totale dell’esercizio precedente, se superiore.
Secondo livello: sanzioni fino a 20 milioni di euro
Sono previste per le violazioni più gravi: il mancato rispetto dei principi fondamentali del trattamento, delle condizioni relative al consenso, dei diritti degli interessati o delle norme sui trasferimenti di dati verso paesi terzi. Il limite massimo è di 20 milioni di euro o il 4% del fatturato mondiale annuo totale dell’esercizio precedente, se superiore.
Oltre alle sanzioni amministrative, le violazioni del GDPR possono dar luogo a responsabilità civile: chiunque abbia subito un danno materiale o immateriale a causa di una violazione ha diritto a un risarcimento. In Italia, il Garante Privacy ha progressivamente intensificato l’attività sanzionatoria: negli ultimi anni ha irrogato sanzioni significative sia a grandi aziende sia a PMI, con un focus crescente sulla mancanza di basi giuridiche valide, l’inadeguatezza delle misure di sicurezza e le violazioni nelle notifiche di data breach.
Il GDPR e il software gestionale: le novità del 2024 che ogni azienda deve conoscere
Nel novembre 2024, con la pubblicazione in Gazzetta Ufficiale n. 278 della delibera del Garante Privacy del 17 ottobre 2024, è entrato in vigore il “Codice di Condotta per il trattamento dei dati personali effettuato dalle imprese di sviluppo e produzione di software gestionale”. Si tratta di una novità di grande rilievo per tutte le aziende che utilizzano gestionali per la contabilità, la gestione del personale, la fatturazione o i processi aziendali in generale.
Il Codice, promosso da Assosoftware, si basa sull’articolo 40 del GDPR che incoraggia l’elaborazione di codici di condotta settoriali. Si applica esclusivamente alle imprese che si occupano di progettazione, sviluppo, produzione e supporto di software gestionale, incluse manutenzione e aggiornamenti.
Cosa cambia per chi usa un software gestionale
Per le aziende utilizzatrici di software gestionale, il Codice introduce una prospettiva nuova nella valutazione dei fornitori tecnologici. Scegliere un software house che ha aderito al Codice significa affidarsi a un partner che:
- Ha integrato nativamente principi di privacy by design e privacy by default nel processo di sviluppo.
- Fornisce strumenti operativi per supportare il cliente nella gestione degli obblighi GDPR.
- Utilizza modelli contrattuali standardizzati per i rapporti di responsabilità del trattamento.
- Si sottopone al monitoraggio da parte di un Organismo di Monitoraggio (OdM) accreditato.
- Può essere più facilmente qualificato come responsabile del trattamento conforme, ai sensi degli artt. 24 e 28 del GDPR.
Questo è particolarmente rilevante per le PMI, che spesso non dispongono internamente delle risorse tecniche necessarie per valutare in modo autonomo la conformità al GDPR di un fornitore software. Il Codice semplifica questa valutazione, offrendo uno standard verificabile da terze parti.
Il ruolo del software nella gestione della conformità GDPR
Un software gestionale progettato con attenzione alla conformità normativa può ridurre significativamente il carico operativo legato al GDPR. Funzionalità come la gestione dei consensi, il tracciamento delle basi giuridiche per ogni tipologia di dato trattato, la gestione delle richieste degli interessati e i log di accesso ai dati sono elementi che passano da “opzionali” a “necessari” in un’architettura GDPR-compliant.
Aska Software sviluppa soluzioni gestionali progettate per rispondere alle esigenze di aziende che operano in settori regolamentati, dove la gestione dei dati non è solo un adempimento normativo ma un elemento critico del business. La digitalizzazione dei processi aziendali, se progettata correttamente, può diventare uno strumento di compliance piuttosto che una fonte di rischio.
| Vuoi sapere come Aska Software supporta la tua azienda nella gestione dei dati nel rispetto del GDPR? Contattaci per una consulenza senza impegno. |
Domande frequenti sul Regolamento GDPR
Cos’è esattamente il Regolamento GDPR?
Il Regolamento GDPR (General Data Protection Regulation) è il Regolamento UE 2016/679 del 27 aprile 2016, entrato in piena applicazione il 25 maggio 2018. Stabilisce le regole per il trattamento dei dati personali di persone fisiche residenti nell’Unione Europea. Si applica direttamente in tutti gli Stati membri senza necessità di recepimento nazionale ed è vincolante per qualsiasi organizzazione – privata o pubblica – che tratti dati di persone fisiche nell’UE.
Il GDPR si applica anche alle piccole imprese?
Sì, il GDPR si applica a tutte le organizzazioni che trattano dati personali, indipendentemente dalle dimensioni. Alcune semplificazioni sono previste per le aziende con meno di 250 dipendenti (come l’esenzione dal registro dei trattamenti per certi trattamenti non sistematici), ma i principi fondamentali, gli obblighi di informativa, le basi giuridiche del trattamento e i diritti degli interessati si applicano integralmente. Anche una singola partita IVA che raccoglie dati di clienti o dipendenti deve rispettare il Regolamento.
Qual è la differenza tra titolare e responsabile del trattamento?
Il titolare del trattamento è il soggetto che determina finalità e mezzi del trattamento ed è la figura responsabile della conformità al GDPR. Il responsabile del trattamento è invece il soggetto – esterno all’organizzazione del titolare – che tratta i dati per conto e su istruzione del titolare. Il rapporto tra titolare e responsabile deve essere formalizzato in un contratto scritto (Data Processing Agreement). Un esempio tipico: un’azienda è titolare dei dati dei suoi dipendenti; il fornitore del software paghe che accede a quei dati è responsabile del trattamento.
Entro quanto tempo bisogna rispondere alle richieste degli interessati?
Il GDPR stabilisce un termine generale di risposta di un mese dalla ricezione della richiesta. Questo termine può essere prorogato di altri due mesi in caso di richieste complesse o numerose, purché il titolare informi l’interessato della proroga entro il primo mese, indicandone i motivi. Il mancato rispetto di questi termini espone il titolare a sanzioni e alla possibilità che l’interessato presenti reclamo al Garante Privacy.
Cosa fare in caso di data breach?
In caso di violazione dei dati personali, il titolare deve valutare il livello di rischio per i diritti e le libertà delle persone fisiche. Se il rischio è significativo, va notificato al Garante Privacy entro 72 ore dalla scoperta, anche se non si dispone di tutti i dettagli – si può procedere per fasi successive. Se il rischio è elevato, va comunicato anche direttamente agli interessati. È obbligatorio tenere un registro interno di tutte le violazioni, anche di quelle che non richiedono notifica al Garante.
Il consenso è sempre obbligatorio per trattare i dati?
No. Il consenso è solo una delle sei basi giuridiche previste dal GDPR per il trattamento lecito dei dati. Le altre sono: l’esecuzione di un contratto, l’adempimento di un obbligo legale, la salvaguardia di interessi vitali, l’esecuzione di un compito di interesse pubblico e il legittimo interesse del titolare. Per molte attività tipiche delle aziende – come gestire i dati dei dipendenti o dei clienti in forza di un contratto – il consenso non è né necessario né la base giuridica più appropriata.




