Formazione privacy e data protection

My Privacy — Formazione GDPR Professionale

Il percorso completo per costruire un sistema privacy efficace, responsabile e dimostrabile nel tempo.

I principi della normativa privacy applicati al lavoro quotidiano: procedure, ruoli, documenti e misure di sicurezza.

Quadro normativo

Cos'è il GDPR

Il GDPR è il Regolamento UE 2016/679, la norma europea che disciplina il trattamento dei dati personali delle persone fisiche.

Riconosce la protezione dei dati come diritto fondamentale, garantisce una tutela uniforme in tutta l'Unione Europea e si coordina con le normative nazionali (in Italia il D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018).

La privacy non è un adempimento una tantum, ma un processo continuo.
Diritto fondamentale

La protezione dei dati personali è tutelata dalla Carta dei diritti fondamentali UE.

Tutela uniforme

Regole identiche in tutti gli Stati membri, con applicazione diretta.

Coordinamento nazionale

Il Codice Privacy italiano integra il Regolamento su punti specifici.

Processo continuo

Il sistema privacy va mantenuto, verificato e aggiornato ogni anno.

I fondamenti

I 7 principi del GDPR

Ogni trattamento di dati personali deve rispettare simultaneamente tutti i principi.

1
Liceità, correttezza e trasparenza

Trattare i dati solo con una base giuridica valida e informando chiaramente l'interessato.

2
Limitazione della finalità

Raccogliere i dati per scopi determinati, espliciti e legittimi, senza usi incompatibili.

3
Minimizzazione dei dati

Trattare solo i dati adeguati, pertinenti e limitati a quanto necessario.

4
Esattezza

Mantenere i dati aggiornati e correggere o cancellare senza ritardo quelli inesatti.

5
Limitazione della conservazione

Conservare i dati solo per il tempo necessario, secondo un piano di retention definito.

6
Integrità e riservatezza

Garantire sicurezza adeguata contro accessi non autorizzati, perdita e distruzione.

7
Responsabilizzazione (Accountability)

Il titolare deve poter dimostrare la conformità con documenti, procedure ed evidenze.

Le persone al centro

I diritti dell'interessato

Ogni richiesta va gestita con una procedura definita e tracciata, di norma entro 30 giorni.

  • Accesso ai propri dati
  • Rettifica dei dati inesatti
  • Cancellazione (diritto all'oblio)
  • Limitazione del trattamento
  • Portabilità dei dati
  • Opposizione al trattamento
  • Nessuna decisione automatizzata senza garanzie

Ruoli e responsabilità

Le figure chiave del GDPR

Chi fa cosa: nomine, obblighi ed esempi concreti nella vita aziendale.

Titolare del trattamento

Determina finalità e mezzi del trattamento e risponde della conformità complessiva.

Obblighi: Registro dei trattamenti, informative, nomine, misure di sicurezza, gestione dei diritti.

Esempio: L'impresa o il professionista che decide quali dati raccogliere e perché.

Responsabile interno

Coordina un'area o una funzione aziendale sotto la direzione del titolare.

Obblighi: Attuare le procedure, vigilare sugli incaricati, segnalare criticità e incidenti.

Esempio: Il responsabile dell'ufficio del personale o dell'amministrazione.

Responsabile esterno

Tratta dati per conto del titolare sulla base di un contratto ex art. 28 GDPR.

Obblighi: Garanzie adeguate, istruzioni documentate, sub-responsabili autorizzati, riservatezza.

Esempio: Commercialista, consulente del lavoro, società di paghe, fornitore IT o cloud.

Contitolare

Determina finalità e mezzi insieme a un altro titolare.

Obblighi: Accordo di contitolarità che ripartisce ruoli, obblighi e punto di contatto.

Esempio: Due aziende che gestiscono insieme una piattaforma o una campagna comune.

Incaricato / Addetto

Tratta i dati materialmente, nell'ambito delle istruzioni ricevute.

Obblighi: Seguire le procedure, riservatezza, formazione periodica, segnalare le anomalie.

Esempio: Segreteria, front office, tecnici, addetti amministrativi.

DPO — Data Protection Officer

Sorveglia la conformità, informa e consiglia il titolare, è punto di contatto con il Garante.

Obblighi: Indipendenza, competenza specialistica, assenza di conflitto di interessi, reportistica.

Esempio: Obbligatorio per enti pubblici, trattamenti su larga scala e dati particolari.

Amministratore di Sistema

Gestisce infrastrutture, accessi e sicurezza tecnica dei sistemi informativi.

Obblighi: Nomina specifica, log degli accessi conservati e verificati, verifica annuale dell'operato.

Esempio: Il tecnico IT interno o il fornitore che amministra server, rete e backup.

Organizzazione

Governance e compliance privacy

I pilastri che rendono il sistema privacy dimostrabile e sostenibile nel tempo.

Registro dei trattamenti

Mappa completa di dati, finalità, basi giuridiche, destinatari e tempi di conservazione.

Organigramma privacy

Chi decide, chi tratta, chi controlla: ruoli formalizzati e aggiornati.

Nomine e contratti

Nomine di responsabili, incaricati e amministratori di sistema; contratti art. 28.

Informative e consensi

Testi chiari e raccolta tracciabile del consenso quando è la base giuridica corretta.

Analisi dei rischi e DPIA

Valutazione dei rischi per i diritti delle persone e DPIA nei casi previsti.

Procedure operative

Data breach, esercizio dei diritti, retention e cancellazione sicura.

Formazione continua

Personale formato e aggiornato: requisito esplicito di accountability.

Il ciclo della compliance

  1. 1Mappare
  2. 2Formalizzare
  3. 3Proteggere
  4. 4Formare
  5. 5Verificare

Misure tecniche e organizzative

La sicurezza dei dati

Misure adeguate al rischio, applicate sia al digitale sia alla carta.

Password sicure
Autenticazione a più fattori (MFA)
Backup e ripristino verificati
Firewall e segmentazione di rete
Antivirus e aggiornamenti
Logging e tracciamento accessi
Gestione dei supporti rimovibili
Custodia dei documenti cartacei

Documenti cartacei: regole d'oro

  • Scrivania pulita: nessun documento incustodito
  • Armadi e cassetti chiusi a chiave
  • Nessuna copia non autorizzata e nessun riciclo della carta
  • Distruzione sicura con distruggidocumenti

Gestione degli incidenti

Data breach: cosa fare

72 ore

per la notifica al Garante dalla conoscenza della violazione

1
Notifica al Garante

Entro 72 ore, salvo che la violazione non presenti rischi per i diritti delle persone.

2
Comunicazione all'interessato

Senza ingiustificato ritardo quando il rischio è elevato.

3
Documentazione dell'incidente

Registro dei data breach: fatti, effetti e provvedimenti adottati.

4
Misure correttive

Contenimento, ripristino e azioni per evitare il ripetersi dell'evento.

Vigilanza

Gli organi di controllo

Garante per la protezione dei dati personali
EDPB — Comitato europeo per la protezione dei dati
Guardia di Finanza — Nucleo Privacy
Ispettorato Nazionale del Lavoro
Autorità giudiziaria

Conseguenze

Le sanzioni del GDPR

fino a 20 M€ o 4% del fatturato

annuo mondiale, a seconda di quale importo sia maggiore

Profilazione senza base giuridica valida
Diritti dell'interessato negati o ignorati
DPO non nominato dove è obbligatorio
Trasferimenti di dati extra UE senza garanzie
Misure di sicurezza inadeguate al rischio
Data breach non notificato nei termini

Accanto alle sanzioni amministrative possono aggiungersi risarcimento del danno, blocco del trattamento e responsabilità penali.

Mantenimento

Il programma di adeguamento annuale

Dieci passi da ripetere ogni anno per mantenere il sistema privacy vivo e dimostrabile.

  1. 1Revisione documentale complessiva
  2. 2Aggiornamento del registro dei trattamenti
  3. 3Verifica e rinnovo delle nomine
  4. 4Controllo dei contratti con i responsabili esterni
  5. 5Revisione di informative e consensi
  6. 6Verifica delle misure di sicurezza
  7. 7Aggiornamento dell'analisi dei rischi
  8. 8DPIA nei trattamenti a rischio elevato
  9. 9Test delle procedure di data breach
  10. 10Formazione e aggiornamento del personale

A chi è rivolto

Un percorso per chi deve essere conforme, davvero

Imprese e PMI
Professionisti e studi
Titolari e responsabili
Referenti privacy e DPO
Tecnici e reparti IT

Accedi al corso completo My Privacy

Costruisci un sistema privacy solido, documentato e pronto a reggere un controllo.

Sede

Via Foscolo, 28
26015 Soresina (CR)
PI 01235350194

Orari

9:00 — 18:00