My Privacy — Formazione GDPR Professionale
Il percorso completo per costruire un sistema privacy efficace, responsabile e dimostrabile nel tempo.
I principi della normativa privacy applicati al lavoro quotidiano: procedure, ruoli, documenti e misure di sicurezza.
Quadro normativo
Cos'è il GDPR
Il GDPR è il Regolamento UE 2016/679, la norma europea che disciplina il trattamento dei dati personali delle persone fisiche.
Riconosce la protezione dei dati come diritto fondamentale, garantisce una tutela uniforme in tutta l'Unione Europea e si coordina con le normative nazionali (in Italia il D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018).
La privacy non è un adempimento una tantum, ma un processo continuo.
La protezione dei dati personali è tutelata dalla Carta dei diritti fondamentali UE.
Regole identiche in tutti gli Stati membri, con applicazione diretta.
Il Codice Privacy italiano integra il Regolamento su punti specifici.
Il sistema privacy va mantenuto, verificato e aggiornato ogni anno.
I fondamenti
I 7 principi del GDPR
Ogni trattamento di dati personali deve rispettare simultaneamente tutti i principi.
Trattare i dati solo con una base giuridica valida e informando chiaramente l'interessato.
Raccogliere i dati per scopi determinati, espliciti e legittimi, senza usi incompatibili.
Trattare solo i dati adeguati, pertinenti e limitati a quanto necessario.
Mantenere i dati aggiornati e correggere o cancellare senza ritardo quelli inesatti.
Conservare i dati solo per il tempo necessario, secondo un piano di retention definito.
Garantire sicurezza adeguata contro accessi non autorizzati, perdita e distruzione.
Il titolare deve poter dimostrare la conformità con documenti, procedure ed evidenze.
Le persone al centro
I diritti dell'interessato
Ogni richiesta va gestita con una procedura definita e tracciata, di norma entro 30 giorni.
- Accesso ai propri dati
- Rettifica dei dati inesatti
- Cancellazione (diritto all'oblio)
- Limitazione del trattamento
- Portabilità dei dati
- Opposizione al trattamento
- Nessuna decisione automatizzata senza garanzie
Ruoli e responsabilità
Le figure chiave del GDPR
Chi fa cosa: nomine, obblighi ed esempi concreti nella vita aziendale.
Determina finalità e mezzi del trattamento e risponde della conformità complessiva.
Obblighi: Registro dei trattamenti, informative, nomine, misure di sicurezza, gestione dei diritti.
Esempio: L'impresa o il professionista che decide quali dati raccogliere e perché.
Coordina un'area o una funzione aziendale sotto la direzione del titolare.
Obblighi: Attuare le procedure, vigilare sugli incaricati, segnalare criticità e incidenti.
Esempio: Il responsabile dell'ufficio del personale o dell'amministrazione.
Tratta dati per conto del titolare sulla base di un contratto ex art. 28 GDPR.
Obblighi: Garanzie adeguate, istruzioni documentate, sub-responsabili autorizzati, riservatezza.
Esempio: Commercialista, consulente del lavoro, società di paghe, fornitore IT o cloud.
Determina finalità e mezzi insieme a un altro titolare.
Obblighi: Accordo di contitolarità che ripartisce ruoli, obblighi e punto di contatto.
Esempio: Due aziende che gestiscono insieme una piattaforma o una campagna comune.
Tratta i dati materialmente, nell'ambito delle istruzioni ricevute.
Obblighi: Seguire le procedure, riservatezza, formazione periodica, segnalare le anomalie.
Esempio: Segreteria, front office, tecnici, addetti amministrativi.
Sorveglia la conformità, informa e consiglia il titolare, è punto di contatto con il Garante.
Obblighi: Indipendenza, competenza specialistica, assenza di conflitto di interessi, reportistica.
Esempio: Obbligatorio per enti pubblici, trattamenti su larga scala e dati particolari.
Gestisce infrastrutture, accessi e sicurezza tecnica dei sistemi informativi.
Obblighi: Nomina specifica, log degli accessi conservati e verificati, verifica annuale dell'operato.
Esempio: Il tecnico IT interno o il fornitore che amministra server, rete e backup.
Organizzazione
Governance e compliance privacy
I pilastri che rendono il sistema privacy dimostrabile e sostenibile nel tempo.
Mappa completa di dati, finalità, basi giuridiche, destinatari e tempi di conservazione.
Chi decide, chi tratta, chi controlla: ruoli formalizzati e aggiornati.
Nomine di responsabili, incaricati e amministratori di sistema; contratti art. 28.
Testi chiari e raccolta tracciabile del consenso quando è la base giuridica corretta.
Valutazione dei rischi per i diritti delle persone e DPIA nei casi previsti.
Data breach, esercizio dei diritti, retention e cancellazione sicura.
Personale formato e aggiornato: requisito esplicito di accountability.
Il ciclo della compliance
- 1Mappare
- 2Formalizzare
- 3Proteggere
- 4Formare
- 5Verificare
Misure tecniche e organizzative
La sicurezza dei dati
Misure adeguate al rischio, applicate sia al digitale sia alla carta.
Documenti cartacei: regole d'oro
- Scrivania pulita: nessun documento incustodito
- Armadi e cassetti chiusi a chiave
- Nessuna copia non autorizzata e nessun riciclo della carta
- Distruzione sicura con distruggidocumenti
Gestione degli incidenti
Data breach: cosa fare
72 ore
per la notifica al Garante dalla conoscenza della violazione
Entro 72 ore, salvo che la violazione non presenti rischi per i diritti delle persone.
Senza ingiustificato ritardo quando il rischio è elevato.
Registro dei data breach: fatti, effetti e provvedimenti adottati.
Contenimento, ripristino e azioni per evitare il ripetersi dell'evento.
Vigilanza
Gli organi di controllo
Conseguenze
Le sanzioni del GDPR
fino a 20 M€ o 4% del fatturato
annuo mondiale, a seconda di quale importo sia maggiore
Accanto alle sanzioni amministrative possono aggiungersi risarcimento del danno, blocco del trattamento e responsabilità penali.
Mantenimento
Il programma di adeguamento annuale
Dieci passi da ripetere ogni anno per mantenere il sistema privacy vivo e dimostrabile.
- 1Revisione documentale complessiva
- 2Aggiornamento del registro dei trattamenti
- 3Verifica e rinnovo delle nomine
- 4Controllo dei contratti con i responsabili esterni
- 5Revisione di informative e consensi
- 6Verifica delle misure di sicurezza
- 7Aggiornamento dell'analisi dei rischi
- 8DPIA nei trattamenti a rischio elevato
- 9Test delle procedure di data breach
- 10Formazione e aggiornamento del personale
A chi è rivolto
Un percorso per chi deve essere conforme, davvero
Accedi al corso completo My Privacy
Costruisci un sistema privacy solido, documentato e pronto a reggere un controllo.