GDPR 2016/679 - Tutela della privacy
Il GDPR si rivolge alle imprese e alle Pubbliche Amministrazioni che trattano dati personali e tutela le persone fisiche a cui quei dati si riferiscono.
Il Regolamento Generale sulla Protezione dei Dati 2016/679 (GDPR) definisce il quadro normativo europeo per la tutela delle persone fisiche con riguardo al trattamento dei dati personali. Basato sul principio dell'accountability (responsabilizzazione), impone a imprese e P.A. di dimostrare concretamente l'adozione di misure tecniche e organizzative adeguate a proteggere i dati fin dalla progettazione (privacy by design) e per impostazione predefinita (privacy by default). Il GDPR garantisce ai cittadini diritti fondamentali (accesso, rettifica, oblio, portabilità) e richiede la tenuta dei registri del trattamento, la gestione dei data breach e, ove necessario, la nomina del Responsabile della Protezione dei Dati (DPO).
Ogni trattamento presuppone una base giuridica e un’informativa resa in forma chiara agli interessati, mentre i ruoli vanno definiti per iscritto distinguendo il titolare, i responsabili esterni e le persone autorizzate. Quando l’attività può comportare un rischio elevato per i diritti delle persone, è richiesta una valutazione d’impatto preventiva e, nei casi previsti, il confronto con l’autorità di controllo.
In caso di violazione dei dati la notifica all’autorità va effettuata senza ingiustificato ritardo e, di regola, entro settantadue ore, con comunicazione anche agli interessati quando il rischio per i loro diritti è elevato. Attenzione particolare richiedono i trasferimenti verso Paesi terzi e la scelta dei fornitori, perché la responsabilità del titolare non si esaurisce con l’affidamento a terzi. L’inosservanza espone a sanzioni che, nei casi più gravi, sono commisurate al fatturato mondiale annuo dell’impresa.
Domande frequenti
Chi deve rispettare il GDPR?
Le imprese e le Pubbliche Amministrazioni che trattano dati personali di persone fisiche.
Che cosa significa accountability?
Significa responsabilizzazione: occorre dimostrare concretamente di aver adottato misure tecniche e organizzative adeguate a proteggere i dati fin dalla progettazione e per impostazione predefinita.
Quali adempimenti principali prevede?
La tenuta dei registri del trattamento, la gestione dei data breach e, ove necessario, la nomina del Responsabile della Protezione dei Dati (DPO), oltre al rispetto dei diritti di accesso, rettifica, oblio e portabilità.
