La sicurezza delle tue informazioni in azienda, vale di più della Privacy.
20 settembre 2018
19 settembre 2018
18 settembre 2018
15 settembre 2018
Il tuo Gestionale è GDPR compliance?
Una organizzazione di qualsiasi dimensione che adotta un
sistema informatico gestionale che tratta dati personali non in modo conforme al
Regolamento UE 679/2016 di fatto rischia di essere sanzionata perché non ha adottato misure di sicurezza adeguate. Le responsabilità ricadono, in questo caso, sul titolare del trattamento e sul responsabile del trattamento, ove presente.
sistema informatico gestionale che tratta dati personali non in modo conforme al
Regolamento UE 679/2016 di fatto rischia di essere sanzionata perché non ha adottato misure di sicurezza adeguate. Le responsabilità ricadono, in questo caso, sul titolare del trattamento e sul responsabile del trattamento, ove presente.
11 settembre 2018
Il Gps aziendale deve essere disinseribile
Il cosiddetto
Gdpr, il Regolamento Ue 2016/679 in materia di privacy, ha trovato una sua
prima applicazione in materia di Gps installati sui veicoli aziendali. A dare
lo spunto per il provvedimento del Garante per la protezione dei dati personali
dello scorso 28 giugno il caso di un dipendente di una ditta specializzata
nella vendita di saldatrici che aveva contestato il monitoraggio continuo
dell’azienda anche al di fuori dell’orario di lavoro. I furgoni aziendali erano
infatti concessi in uso ai lavoratori anche per uso privato e l’impianto
satellitare di cui erano dotati ne consentivano il controllo costante. Oltre
alla localizzazione, venivano ricostruiti su mappa i percorsi effettuati dai
dipendenti, pause comprese, il consumo del carburante e i chilometri percorsi,
senza che venisse comunicata alcuna informativa o policy aziendale in
merito.
L’azienda si era difesa sostenendo che l’impianto era stato installato per motivi di sicurezza e per l’incolumità dei lavoratori. La pronuncia ha dato l’occasione al Garante per fissare alcuni importanti principi in tema di geolocalizzazione dei dipendenti, dopo l’entrata in vigore del Gdpr avvenuta il 25 maggio scorso. In particolare le aziende dovranno trattare i dati dei lavoratori in base al principio di minimizzazione, conservandoli per il periodo strettamente necessario: quello di 365 giorni adottato dall’azienda oggetto del provvedimento è stato ritenuto eccessivo. Dovrà, poi, essere consentito al lavoratore di disattivare il monitoraggio durante le pause o al termine dell’orario di lavoro.
Il provvedimento si segnala anche perché impartisce precise disposizioni alle società che forniscono i servizi di geolocalizzazione che dovranno rendere disponibili le funzioni di disattivazione del dispositivo senza eccessivi costi aggiuntivi.
Si ribadisce infine l’obbligo gravante sul titolare di effettuare la notifica al Garante prima di effettuare il trattamento dei dati.
L’azienda si era difesa sostenendo che l’impianto era stato installato per motivi di sicurezza e per l’incolumità dei lavoratori. La pronuncia ha dato l’occasione al Garante per fissare alcuni importanti principi in tema di geolocalizzazione dei dipendenti, dopo l’entrata in vigore del Gdpr avvenuta il 25 maggio scorso. In particolare le aziende dovranno trattare i dati dei lavoratori in base al principio di minimizzazione, conservandoli per il periodo strettamente necessario: quello di 365 giorni adottato dall’azienda oggetto del provvedimento è stato ritenuto eccessivo. Dovrà, poi, essere consentito al lavoratore di disattivare il monitoraggio durante le pause o al termine dell’orario di lavoro.
Il provvedimento si segnala anche perché impartisce precise disposizioni alle società che forniscono i servizi di geolocalizzazione che dovranno rendere disponibili le funzioni di disattivazione del dispositivo senza eccessivi costi aggiuntivi.
Si ribadisce infine l’obbligo gravante sul titolare di effettuare la notifica al Garante prima di effettuare il trattamento dei dati.
05 settembre 2018
Nuovi Reati Penali in Italia
In attesa che il Garante della Privacy proceda a promuovere e pubblicare una versione del vecchio D.Lgs.196/2003 coordinata col nuovo testo normativo D.Lgs. 101 del 10/08/2018, abbiamo nel frattempo il nostro Codice Penale che si arricchisce di nuovi reati:
04 settembre 2018
In Gazzetta Ufficiale il GDPR Tutto Italiano
GDPR in Gazzetta Ufficiale.
Il testo, a lungo atteso, è finalmente stato pubblicato.
Si chiama D.Lgs. 101 del 10/08/2018.
Ora, però, basta a lavorare per l'Europa, pensiamo a lavorare per le PMI Italiane.
Tocca al Garante adesso il lavoro di dettare le regole per l’applicazione delle sanzioni amministrative e promuovere modalità semplificate di adempimento degli obblighi per le PMI.
Il testo, a lungo atteso, è finalmente stato pubblicato.
Si chiama D.Lgs. 101 del 10/08/2018.
Ora, però, basta a lavorare per l'Europa, pensiamo a lavorare per le PMI Italiane.
Tocca al Garante adesso il lavoro di dettare le regole per l’applicazione delle sanzioni amministrative e promuovere modalità semplificate di adempimento degli obblighi per le PMI.
03 settembre 2018
Differenza tra Incaricato Esterno e Responsabile Esterno
Autorizzato
al trattamento (incaricato)
Il regolamento europeo non prevede espressamente la figura dell'incaricato, ma non ne esclude la nomina, facendo riferimento a persone autorizzate al trattamento dei dati sotto l'autorità diretta del titolare o del responsabile (art. 4, n. 10 GDPR).
Incaricato, o autorizzato, è il soggetto persona fisica che effettua materialmente le operazioni di trattamento sui dati personali. Questo indica che se in teoria è possibile che un incaricato sia un soggetto esterno all'azienda, nella pratica risulterebbe difficile. L'autorizzato può operare alle dipendenze del titolare, ma anche del responsabile se nominato. Ovviamente gli autorizzati possono essere organizzati con diversi livelli di delega.
Designazione e istruzioni operative
Il regolamento europeo non prevede l'obbligo di nomina o designazione espressa, ma è fondamentale fornire agli autorizzati le istruzioni operative (art. 29 GDPR), compreso gli obblighi inerenti le misure di sicurezza, e che sia fornita loro la necessaria formazione. In caso contrario, infatti, anche in presenza di formali designazioni, queste sarebbero del tutto prive di valore.
La designazione degli autorizzati può avvenire anche con unico atto per più persone. L'eventuale designazione non necessita di firma per accettazione, anche se è utile una firma per presa visione, quale prova della conoscenza dell'incarico e delle istruzioni fornite.
L'autorizzato deve, ovviamente, attenersi strettamente alle istruzioni ricevute.
La normativa non prevede requisiti quantitativi per essere considerati autorizzati, per cui anche la semplice presa visione di un dato personale (es. il magazziniere che consulta la bolla di consegna, il portantino che trasporta il malato e la cartella sanitaria) si qualifica come trattamento. Ugualmente, non rileva la circostanza che l'incarico sia a pagamento o gratuito, e nemmeno se il collaboratore è esterno (es. il lavoratore chiamato a riparare il computer che, ovviamente, può accedere ai dati ivi contenuti) invece che inquadrato nell'azienda.
In alcuni casi può sorgere il dubbio se designare un incaricato oppure nominare un responsabile. In genere ci si può orientare verso la nomina di responsabile quando, con riferimento alla quantità di dati e alla criticità degli stessi, appare necessaria una maggiore responsabilizzazione del soggetto, anche in ragione della maggiore autonomia operativa che può essergli concessa in via di una sua particolare specializzazione. L'incaricato, invece, è un mero esecutore di compiti.
Per fare qualche esempio, colui il quale elabora le paghe generalmente va designato responsabile, mentre chi si occupa della manutenzione e dell'assistenza del sistema informatico sarà incaricato. Se però la manutenzione viene affidata ad un'azienda, che manda all'occorrenza diversi soggetti, è preferibile nominare l'azienda stessa quale responsabile esterno, in modo che non occorra nominare caso per caso incaricati le persone inviate per le operazioni.
Il regolamento europeo non prevede espressamente la figura dell'incaricato, ma non ne esclude la nomina, facendo riferimento a persone autorizzate al trattamento dei dati sotto l'autorità diretta del titolare o del responsabile (art. 4, n. 10 GDPR).
Incaricato, o autorizzato, è il soggetto persona fisica che effettua materialmente le operazioni di trattamento sui dati personali. Questo indica che se in teoria è possibile che un incaricato sia un soggetto esterno all'azienda, nella pratica risulterebbe difficile. L'autorizzato può operare alle dipendenze del titolare, ma anche del responsabile se nominato. Ovviamente gli autorizzati possono essere organizzati con diversi livelli di delega.
Designazione e istruzioni operative
Il regolamento europeo non prevede l'obbligo di nomina o designazione espressa, ma è fondamentale fornire agli autorizzati le istruzioni operative (art. 29 GDPR), compreso gli obblighi inerenti le misure di sicurezza, e che sia fornita loro la necessaria formazione. In caso contrario, infatti, anche in presenza di formali designazioni, queste sarebbero del tutto prive di valore.
La designazione degli autorizzati può avvenire anche con unico atto per più persone. L'eventuale designazione non necessita di firma per accettazione, anche se è utile una firma per presa visione, quale prova della conoscenza dell'incarico e delle istruzioni fornite.
L'autorizzato deve, ovviamente, attenersi strettamente alle istruzioni ricevute.
La normativa non prevede requisiti quantitativi per essere considerati autorizzati, per cui anche la semplice presa visione di un dato personale (es. il magazziniere che consulta la bolla di consegna, il portantino che trasporta il malato e la cartella sanitaria) si qualifica come trattamento. Ugualmente, non rileva la circostanza che l'incarico sia a pagamento o gratuito, e nemmeno se il collaboratore è esterno (es. il lavoratore chiamato a riparare il computer che, ovviamente, può accedere ai dati ivi contenuti) invece che inquadrato nell'azienda.
In alcuni casi può sorgere il dubbio se designare un incaricato oppure nominare un responsabile. In genere ci si può orientare verso la nomina di responsabile quando, con riferimento alla quantità di dati e alla criticità degli stessi, appare necessaria una maggiore responsabilizzazione del soggetto, anche in ragione della maggiore autonomia operativa che può essergli concessa in via di una sua particolare specializzazione. L'incaricato, invece, è un mero esecutore di compiti.
Per fare qualche esempio, colui il quale elabora le paghe generalmente va designato responsabile, mentre chi si occupa della manutenzione e dell'assistenza del sistema informatico sarà incaricato. Se però la manutenzione viene affidata ad un'azienda, che manda all'occorrenza diversi soggetti, è preferibile nominare l'azienda stessa quale responsabile esterno, in modo che non occorra nominare caso per caso incaricati le persone inviate per le operazioni.
La Formazione è importante
Il Garante, in sede ispettiva e per il tramite della GdF potrebbe richiedere di acquisire il programma ed il piano di formazione, le dispense, i materiali erogati, il test finale ed analizzare il profilo delle istruzioni agli incaricati al trattamento connesse all’accesso, consultare le banche dati, i livelli di autorizzazione e policy aziendali (ad esempio in materia di password aziendali e di videosorveglianza ).
09 agosto 2018
Consiglio dei Ministri si pronuncia sul GDPR
Ora i ritardatari del GDPR possono andare in ferie tranquillamente: niente "galera" o sanzioni fino a dicembre 2018.
Il Consiglio dei Ministri di oggi 8 agosto si pronuncia a favore delle PMI.
Aspettiamo di leggere la Gazzetta Ufficiale però, perchè sappiamo bene che in Italia le leggi viaggiando da un Palazzo all'altro perdono qualcosa.
Il Consiglio dei Ministri di oggi 8 agosto si pronuncia a favore delle PMI.
Aspettiamo di leggere la Gazzetta Ufficiale però, perchè sappiamo bene che in Italia le leggi viaggiando da un Palazzo all'altro perdono qualcosa.
02 agosto 2018
Videosorveglianza senza autorizzazione: sanzioni e procedura ispettiva
CHIARIMENTI DEL MINISTERO DEL LAVORO -
L’ispettore del Ministero del lavoro, una volta verificata l’installazione di impianti audiovisivi in assenza di un preventivo accordo con le organizzazioni sindacali o dell’autorizzazione rilasciata da parte della Direzione territoriale del lavoro, deve impartire una prescrizione all’impresa inadempiente. Nel verbale ispettivo dovrà essere fissato un termine per la rimozione degli impianti illegittimamente installati. Per limitare l’applicazione della sanzione penale, l’azienda potrà, nel frattempo, siglare l’accordo o richiedere l’autorizzazione ministeriale. Quali sono gli adempimenti in caso di controlli a distanza su strumenti utilizzati dal lavoratore per rendere la prestazione lavorativa o di registrazione degli accessi e delle presenze?
Il Ministero del Lavoro ha fornito, con la nota n. 1241 del 1° giugno 2016, alcuni chiarimenti in merito agli aspetti sanzionatori applicabili in caso accertamento, da parte degli organi di vigilanza, dell’installazione di impianti audiovisivi, dai quali possa derivare anche la possibilità di controllo a distanza dell’attività dei lavoratori in orario di lavoro, privi del prescritto accordo sindacale o dell’autorizzazione da parte della Direzione del Lavoro territorialmente competente (art. 4, legge n. 300/1970). La nota è di sicuro interesse al fine di chiarire alcuni aspetti controversi della normativa. In particolare, con riguardo al provvedimento di prescrizione impartito qualora venga violata la normativa di riferimento.
Requisiti e condizioni
Partiamo dal fatto che l’installazione di un impianto di videosorveglianza non può avvenire in assenza di uno specifico accordo con le organizzazioni sindacali o, in mancanza di esso, della autorizzazione rilasciata da parte della Direzione del Lavoro territorialmente competente. Inoltre, potranno essere installati ed utilizzati esclusivamente:
- per esigenze organizzative e produttive,
- per la sicurezza del lavoro,
- per la tutela del patrimonio aziendale.
Viene violata la norma anche per il solo fatto di aver installato le apparecchiature senza averle successivamente attivate. Infatti, secondo il Ministero del lavoro, “La condotta criminosa è rappresentata dalla mera installazione non autorizzata dell’impianto, a prescindere dal suo effettivo utilizzo” (Cass. Penale n. 4331/2014, “l’idoneità degli impianti a ledere il bene giuridico protetto, cioè il diritto alla riservatezza dei lavoratori, necessaria affinché il reato sussista … è sufficiente anche se l’impianto non è messo in funzione, poiché, configurandosi come un reato di pericolo, la norma sanziona a priori l’installazione, prescindendo dal suo utilizzo o meno”).
Addirittura, il Ministero evidenzia la possibilità di sanzionare l’azienda anche qualora vengano montate, senza le prescritte regole, telecamere “finte” montate al solo scopo dissuasivo.
La stessa Autorità Garante della Privacy ha più volte ribadito la illegittimità dell’installazione di un impianto di videosorveglianza senza l’accordo con le rappresentanze sindacali o, in subordine, l’autorizzazione rilasciata dalla Direzione Territoriale del Lavoro.
Sanzioni in caso di violazione
In caso di violazione al disposto legislativo, viene prevista una sanzione penale (ammenda) che va da 154,00 a 1.549,00 euro ovvero l’arresto da 15 giorni ad un anno (art. 38 della legge n. 300/1970), salvo che il fatto non costituisca reato più grave.
Attività degli ispettori
Ma quale è la procedura che il Ministero del Lavoro impartisce ai propri ispettori del lavoro in caso di verifica circa l’omesso accordo sindacale o richiesta autorizzatoria alla Direzione del Lavoro?
L’ispettore, una volta verificata l’installazione di impianti audiovisivi a fronte di un mancato accordo con le organizzazioni sindacali ovvero in assenza dell’autorizzazione rilasciata da parte della Direzione del Lavoro, deve impartire una prescrizione ai sensi dell’art. 20 del d.lgs. n. 758/1994 al fine di far cessare la condotta illecita e far rimuovere gli impianti audiovisivi stessi. Tali adempimenti, una volta effettuati potranno eliminare la contravvenzione accertata.
All’interno del verbale ispettivo dovrà essere altresì fissato un termine per il ripristino della legalità e quindi per la rimozione degli impianti illegittimamente installati. Il termine dovrà essere “congruo”, in ragione dell’effettivo tempo tecnico realmente necessario per la disinstallazione degli impianti audiovisivi.
Al fine di limitare la sanzione penale, l’azienda potrà, nel frattempo, siglare l’accordo sindacale o richiedere il rilascio dell’autorizzazione ministeriale. Infatti, qualora nel periodo di tempo fissato dall’organo di vigilanza per lo smontaggio delle apparecchiature, venga siglato l’accordo sindacale ovvero venga rilasciata l’autorizzazione della competente Direzione territoriale del lavoro, venendo meno i presupposti oggettivi dell’illecito, l’ispettore potrà ammettere “il contravventore a pagare in sede amministrativa, nel termine di 30 giorni, una somma pari al quarto del massimo dell’ammenda stabilità per la contravvenzione commessa” (art. 21 d.lgs. n. 758/1994).
Inapplicabilità della procedura
Per completezza di informazione, la disposizione generale, relativa alla richiesta di autorizzazione ministeriale o di accordo sindacale, non si applica nei seguenti casi:
- agli strumenti utilizzati dal lavoratore per rendere la prestazione lavorativa
- agli strumenti di registrazione degli accessi e delle presenze.
L’impresa potrà assegnare a un dipendente un pc, un tablet, uno smartphone ecc. (se utili per prestare l’attività lavorativa) e potrà anche controllare – a posteriori – che tali strumenti vengano utilizzati nel rispetto delle disposizioni aziendali, senza per questo dover ottenere il previo consenso.
Si ricorda che sono, assolutamente vietati, controlli di natura “massiva”, indiscriminati e continui e non strettamente legati alla prestazione svolta dal dipendente.
In queste ipotesi, va rivista la modulistica per la policy aziendale, con una mappatura degli strumenti aziendali che rientrano tra gli strumenti utilizzati dal lavoratore per rendere la prestazione lavorativa. Una volta mappati gli strumenti, va predisposta la documentazione utile a provare la loro «inerenza» con l’attività lavorativa.
Le informazioni raccolte attraverso detti strumenti sono utilizzabili a tutti i fini connessi al rapporto di lavoro a condizione che sia data al lavoratore adeguata informazione sulle modalità d'uso degli strumenti e di effettuazione dei controlli. L’informativa va fatta per iscritto e firmata dal dipendente per ricevuta.
L’informazione preventiva dovrà far riferimento:
- agli estremi identificativi del responsabile del trattamento,
- alle modalità di utilizzo dello strumento,
- alle modalità di effettuazione dei controlli,
- alla possibilità per l’interessato di accedere ai dati,
- ai soggetti che possono venire a conoscenza dei dati stessi ed al loro ambito di diffusione,
- alle conseguenze legate al rifiuto di forme di controllo.
L’informativa rappresenta la “conditio sine qua non” ai fini della legittimazione di ogni controllo.
29 maggio 2018
Vigilanza privata con il GPS: il Garante chiede tutele
Il Garante privacy ha dato il via libera alla geolocalizzazione, attraverso smartphone e tablet, del personale di una società che effettua servizi di vigilanza privata e trasporto valori, ma ha prescritto misure a tutela della riservatezza dei lavoratori [doc. web n. 9358266].
Con l'applicazione installata sui dispositivi mobili si intende garantire la sicurezza delle pattuglie e l'ottimizzazione delle assegnazioni e distribuzioni degli interventi e consentirà di inviare segnali di allarme in caso di pericolo.
I dati di geolocalizzazione raccolti, le coordinate del dispositivo e la velocità del veicolo saranno conservati per un periodo non superiore alle 24 ore, fatte salve speciali esigenze, e il trattamento dati dovrà cessare al termine dell'attività lavorativa con la riconsegna a fine servizio dei dispositivi da parte dei dipendenti. Le guardie dovranno attivare l'applicazione mediante codice identificativo e password fornita dalla centrale operativa.
Le guardie giurate non saranno direttamente identificate dal sistema e l'accesso in tempo reale ai dati di localizzazione effettuato dal personale autorizzato della centrale operativa sarà previsto solo in caso di necessità ed emergenza.
L'Autorità ha ritenuto il trattamento dei dati che la società intende effettuare lecito, necessario e proporzionato, anche in considerazione della specifica disciplina che prevede l'adozione di peculiari misure tecniche di controllo con geolocalizazione per il trasporto di contanti.
Il Garante ha però chiesto, a maggiore tutela dei lavoratori, di posizionare sul dispositivo un'icona che indichi che la localizzazione è attiva e di configurare il sistema in modo tale da oscurare la posizione geografica dei dipendenti decorso un dato periodo di inattività dell'operatore sul monitor della centrale operativa.
I dati raccolti dal sistema potranno essere consultati dagli addetti alla centrale operativa e dalla direzione informatica della società muniti di apposite credenziali e profili autorizzativi, in particolare per l'estrazione dei dati. A ulteriore tutela dei dipendenti sarà escluso l'utilizzo dei dati per finalità di controllo dei lavoratori o per scopi disciplinari.
La società dovrà fornire alle guardie un'idonea informativa che consenta l'esercizio dei diritti.
In conformità a quanto previsto dallo Statuto dei lavoratori la società si è impegnata a procedere alla convocazione delle rappresentanze sindacali per sottoscrivere uno specifico accordo o, in mancanza di questo, ad acquisire l'autorizzazione del competente organo del Ministero del Lavoro.
25 maggio 2018
Il Regolamento Europeo 679/2016
Indice
- Regolamento UE - Home
- Il testo del Regolamento
- Guida all'applicazione del Regolamento europeo in materia di protezione dei dati personali
- Le iniziative formative del Garante
- Responsabile della Protezione dei Dati - RPD
- Valutazione d'impatto della protezione dei dati
- Notifica delle violazioni di dati personali - Data Breach
- Applicazione e definizione delle sanzioni amministrative
- Trasparenza
- Processi decisionali automatizzati e profilazione
- Diritto alla portabilità
- Consenso
- Autorità di controllo capofila
- Accreditamento degli organismi di certificazione
- Applicazione dell’art. 49 in materia di deroghe per il trasferimento di dati personali all’estero
- Registro delle attività di trattamento
28 febbraio 2018
No allo spam sulle Pec dei liberi professionisti
Il Garante per la privacy ha vietato a una società e a un´associazione a essa collegata l´invio senza consenso di e-mail promozionali a liberi professionisti, utilizzando i loro indirizzi di posta elettronica certificata [doc. web n. 7810723].
Dalle verifiche - avviate dall´Autorità a seguito di numerose segnalazioni ed effettuate con l´ausilio del Nucleo Speciale Privacy della Guardia di Finanza - è emerso che alcuni collaboratori volontari dell´Associazione e una società terza avevano reperito on line massivamente gli indirizzi Pec di avvocati e, in minor parte, di commercialisti, revisori contabili, consulenti del lavoro e notai, con varie modalità manuali e automatizzate, in violazione dei fondamentali principi di finalità, liceità e correttezza del trattamento dei dati personali.
La società aveva poi spedito agli indirizzi di più di 800.000 professionisti diverse e-mail, contenenti la notizia della pubblicazione di un bando di selezione per "consulente reputazionale", l´invito a partecipare ad un webinar e articoli relativi alla società mittente.
Oltre ad essere stati trattati senza consenso, gli indirizzi Pec erano stati reperiti in modo illecito dal registro Ini-Pec, l´Indice nazionale dei domicili digitali, dal sito www.registroimprese.it e dagli elenchi pubblicati da alcuni ordini provinciali. La norma stabilisce infatti che l´estrazione di elenchi di indirizzi di posta elettronica certificata contenuti nel registro delle imprese o negli albi o elenchi "è consentita alle sole pubbliche amministrazioni per le comunicazioni relative agli adempimenti amministrativi di loro competenza". In un caso le e-mail risultavano inviate anche dopo che il destinatario si era già opposto formalmente al trattamento dei suoi dati personali, esercitando i diritti previsti dal Codice privacy.
A nulla sono valse le giustificazioni addotte dalla società e dall´associazione, le quali, tra l´altro, si ritenevano esentate dalla richiesta del consenso preventivo sulla base della presunta natura "istituzionale" delle comunicazioni. Le e-mail infatti, come ha chiarito il Garante, avevano carattere promozionale, in quanto favorivano le attività dell´associazione connesse alla figura di "consulente reputazionale" e dunque dovevano essere inviate nel rispetto delle regole previste dal Codice privacy e dalle Linee guida del Garante in materia di attività promozionale e contrasto allo spam. L´Autorità ha vietato, di conseguenza, alla società e all´associazione l´ulteriore illecito trattamento dei dati dei professionisti e ne ha prescritto la cancellazione, riservandosi di valutare eventuali profili sanzionatori.
Dati sanitari, rating di impresa, Sistan nel piano ispettivo del Garante
Il bilancio 2017 segna un aumento del 307% dei procedimenti sanzionatori e 13 milioni e 300 mila euro di sanzioni applicate
Dati sanitari a fini di ricerca, rating sulla solvibilità delle imprese, sistema statistico nazionale (Sistan), Spid, telemarketing. Sono questi i settori sui quali nei prossimi mesi punterà la sua lente il Garante per la protezione dei dati personali contenuti nel piano ispettivo per il primo semestre 2018 approvato nelle scorse settimane [doc. web n. 7810451].
L´attività ispettiva, svolta anche in collaborazione con il Nucleo speciale privacy della Guardia di finanza sulla base del protocollo di intesa siglato con Guardia di finanza, riguarderà innanzitutto i trattamenti di dati effettuati dalle Asl e poi trasferiti a terzi per il loro utilizzo a fini di ricerca, il rilascio dell´identità digitale ai cittadini italiani (Spid), l´attività delle società che si occupano di valutare il rischio e la solvibilità delle imprese, il telemarketing, il Sistema Integrato di Microdati (Sim) dell´Istat.
I controlli si concentreranno anche sull´adozione delle misure di sicurezza da parte di pubbliche amministrazioni e di imprese che trattano dati sensibili, il rispetto delle norme sull´informativa e il consenso, la durata della conservazione dei dati da parte di soggetti pubblici e privati. L´attività ispettiva verrà svolta anche in riferimento a segnalazioni e reclami con particolare attenzione alle violazioni più gravi.
Intanto il bilancio 2017 dell´attività ispettiva dell´Autorità conferma il forte incremento dell´attività sanzionatoria già registrata lo scorso anno. Nel corso del 2017 sono stati infatti definiti oltre 1.000 procedimenti sanzionatori in più rispetto all´anno precedente, pari ad un aumento del 307%. L´importo della sanzioni applicate con ordinanza-ingiunzione sono cresciute arrivando ad oltre 13 milioni e 300 mila euro. Le sanzioni già riscosse dall´erario sono state di circa 3 milioni e 800 mila euro (pari ad un complessivo 15% in più rispetto al 2016).
Diminuite le segnalazioni all´autorità giudiziaria (41 rispetto alle 53 del 2016).
Gli accertamenti, svolti nel 2017 anche con il contributo delle Unità Speciali della Guardia di finanza, Nucleo speciale privacy, hanno riguardato numerosi e delicati settori, sia nell´ambito pubblico che privato. Per quanto riguarda il settore privato le ispezioni si sono rivolte principalmente ai trattamenti di dati effettuati da società operanti nella "sharing economy", da imprese di vendita a domicilio, da società che operano nel settore dell´intermediazione creditizia o nel recupero crediti, da aziende che offrono servizi di informazioni commerciali, da società che svolgono attività di telemarketing (in particolare di quelle situate in Albania), da società di selezione del personale, da centri odontoiatrici. Oggetto di accertamento anche l´uso di sistemi di geolocalizzazione dei dipendenti da parte di imprese private.
Per quanto riguarda il settore pubblico l´attività di verifica si è concentrata in particolare sulla gestione del "dossier sanitario" da parte di Asl e Aziende ospedaliere e altri enti sanitari pubblici, sulle grandi banche dati pubbliche, sul sistema della fiscalità, con speciale riguardo alle misure di sicurezza e al sistema degli audit, sul sistema informativo dell´Istat, sullo Spid.
31 dicembre 2017
Double Opt In o Single Opt In? Questo è il problema!
Il Double Opt In è una delle due modalità di iscrizione ad una newsletter. L’alternativa è quella del Single Opt In, ma qual’è la scelta che ci rende conformi alle nuove norme sulla privacy?
La creazione di una newsletter per fidelizzare i clienti, cercarne di nuovi e tenerli aggiornati sulle nostre offerte è una prassi di marketing oggi molto diffusa. Tuttavia, la gestione di una newsletter comporta sempre un trattamento di dati personali.
Il Garante Privacy ha espresso parere favorevole alla possibilità di inviare ai propri clienti delle email di c.d. soft spam. Trattasi di offerte promozionali di beni e servizi corrispondenti a quelli già acquistati dal cliente[1]. In questi casi deve sempre essere fornita un’informativa e si deve offrire la possibilità di opporsi al ricevimento di queste email. Tuttavia il consenso espresso non è necessario.
Diversamente, quando si acquisiscono i dati personali di un nuovo soggetto e si intende utilizzarli per l’invio di newsletters, occorre ottenere il suo consenso espresso.
Cos’è il Double Opt In
Per permettere l’iscrizione ad una newsletter ci sono due possibilità: il Single Opt In ed il Double Opt In.
Con il Single Opt In, l’interessato deve inserire i suoi dati personali, in genere nome, cognome ed indirizzo e-mail, e poi cliccare su un pulsante “Iscriviti”. Così facendo, chi si iscrive fornisce il consenso al trattamento dei propri dati ai fini dell’invio della newsletter. Con il click l’iscrizione può ritenersi completata e l’interessato inizierà a ricevere le e-mail della newsletter.
Il Double Opt In aggiunge un passaggio ulteriore. Dopo aver cliccato su “Iscriviti” o su un pulsante analogo, l’interessato riceve una comunicazione e-mail all’indirizzo inserito, con la richiesta di confermare l’iscrizione.Soltanto con la conferma l’iscrizione alla newsletter può dirsi perfezionata.
I vantaggi del Single Opt In e quelli del Double Opt In
Dal punto di vista del marketing, entrambi i modelli di iscrizione hanno i loro pro e contro.
Il Single Opt In garantisce senza dubbio un numero maggiore di iscrizioni. Ciò avviene perché, con la procedura di Double Opt In, non tutti i soggetti che lasciano i loro dati personali sul modulo online rispondono poi all’email di conferma. Le ragioni possono essere le più varie: pigrizia, disattenzione, perdita di interesse etc. Ciò che è certo è che la procedura di Single Opt In scongiura il rischio che alcuni dati vengano persi per la strada.
D’altro canto, il Double Opt In consente di ottenere un numero di dati inferiore ma di maggior valore. Ciò poiché le persone che hanno un reale interesse a finalizzare l’iscrizione non verranno scoraggiate da un click in più su una e-mail di conferma. Non soltanto, il Double Opt In garantisce una maggiore attendibilità del dato, che, nel linguaggio dei Big Data, rappresenta la quarta V (Volume, Velocità, Varietà, Veridicità), ovvero un elemento di valore aggiuntivo[2].
Essendo io un Avvocato e non un esperto di marketing, non mi occuperò di valutare i suddetti pro e contro. La mia valutazione sarà invece strettamente legata al rispetto delle normative sulla privacy, in particolare il Nuovo Regolamento Europeo 2016/679 (GDPR).
Privacy by Design e by Default
In base al principio di Privacy by Design, la tutela della privacy deve essere tenuta in considerazione sin dalla fase di progettazione di un nuovo trattamento. Lo scopo è quello di mettere in atto misure tecniche ed organizzative adeguate a minimizzare il trattamento ed i rischi ad esso collegati.
In base al principio di Privacy by Default, ogni tecnologia deve prevedere come impostazione predefinita il trattamento meno invasivo possibile. Ad esempio: quando ci si iscrive ad un social network, le impostazioni della privacy preimpostate devono essere le più protettive possibili; i consensi privacy non devono essere preimpostati etc. In sostanza, l’utente non deve mai essere costretto ad un comportamento attivo per innalzare il livello di protezione della privacy, ma semmai per abbassarlo.
La scelta del Double Opt In per essere in regola con il GDPR
Esaminati i suddetti principi, in che modo il Single Opt In è in contrasto con essi? Se scrivessi su un modulo di iscrizione online che prevede il Single Opt In il vostro indirizzo e-mail, non vi iscriverei forse alla newsletter senza il vostro consenso?
Il Single Opt In non garantisce che il consenso all’invio delle newsletter sia stato effettivamente dato dal titolare dell’indirizzo email comunicato. E’ vero, dopo l’invio della prima newsletter, il destinatario può sempre cancellare l’iscrizione. In tal modo però viene costretto a compiere un’azione. Ciò, come abbiamo visto, contrasta con il principio di privacy by default. Pensate se con un sistema automatico inserissi il vostro indirizzo email in cento newsletter diverse. La vostra casella sarebbe infestata da email indesiderate e dovreste perdere un sacco di tempo per cancellarvi.
Il GDPR obbliga chiunque tratti dati personali a minimizzare l’impatto del trattamento. Ecco perché il Double Opt In è l’unica soluzione che, a mio parere, può ritenersi in regola con le nuove norme sulla privacy.
Studio Legale Cappellini Carlesi
30 ottobre 2017
Garanti Ue, varate le Linee guida sulla valutazione di impatto privacy
Adottate dalle Autorità di protezione dati europee riunite nel Gruppo di lavoro ex art.29 le Linee guida che aiuteranno amministrazioni pubbliche e imprese nella valutazione di impatto sulla protezione dei dati (DPIA, Data Protection Impact Assessment).
La DPIA, introdotta dal Regolamento europeo 2016/679, consiste in una procedura finalizzata a descrivere il trattamento dei dati, valutarne necessità e proporzionalità e facilitare la gestione dei rischi per i diritti e le libertà delle persone fisiche. La DPIA è uno strumento importante: aiuta il titolare non soltanto a rispettare le prescrizioni del Regolamento europeo, ma anche a dimostrare l´adozione di misure idonee a garantirne il rispetto. In altri termini, la DPIA è una procedura che permette al titolare di realizzare e dimostrare la conformità del trattamento alle norme. Non è obbligatorio condurre una DPIA per ogni singolo trattamento. Essa è però necessaria se il trattamento "può presentare un rischio elevato per i diritti e le libertà delle persone fisiche". È possibile utilizzare un´unica DPIA per valutare più trattamenti che presentino delle analogie (ad es. un gruppo di autorità locali che decidano di installare ciascuna un analogo sistema di videosorveglianza). E una analisi di impatto privacy può essere utile anche per valutare l´effetto di un nuovo dispositivo tecnologico. In ogni caso, a prescindere dalla sua obbligatorietà, la DPIA rappresenta sempre una buona prassi per Pa e imprese.
Per assicurare un´interpretazione uniforme dei casi in cui la DPIA è obbligatoria, i Garanti Ue hanno fornito anche alcuni criteri in vista dell´elaborazione degli elenchi dei trattamenti più rischiosi che le Autorità di controllo sono tenute ad adottare (ad es., trattamenti valutativi, compresi lo scoring e la profilazione; decisioni automatizzate dalle quali possono derivare discriminazioni per gli interessati; monitoraggio sistematico; trattamenti su larga scala, in particolare di dati sensibili).
L´inosservanza degli obblighi concernenti la DPIA può comportare l´imposizione di sanzioni pecuniarie da parte delle Autorità garanti. Il mancato svolgimento dell´analisi (quando il trattamento è soggetto a tale valutazione), lo svolgimento non corretto o la mancata consultazione dell´Autorità di controllo competente ove ciò sia necessario, possono comportare l´applicazione di una sanzione amministrativa fino a un massimo di 10 milioni di euro e, se si tratta di un´impresa, fino al 2% del fatturato globale annuo.
15 settembre 2017
Regolamento privacy, come scegliere il responsabile della protezione dei dati
Le pubbliche amministrazioni, così come i soggetti privati, dovranno scegliere il Responsabile della protezione dei dati personali (RPD) con particolare attenzione, verificando la presenza di competenze ed esperienze specifiche. Non sono richieste attestazioni formali sul possesso delle conoscenze o l´iscrizione ad appositi albi professionali. Queste sono alcune delle indicazioni fornite dal Garante della privacy alle prime richieste di chiarimento in merito alla nomina di questa nuova importante figura - introdotta dal Regolamento UE 2016/679 - che tutti gli enti pubblici e anche molteplici soggetti privati dovranno designare non più tardi del prossimo maggio 2018.
Nella nota inviata a un´azienda ospedaliera l´Ufficio del Garante ricorda che i Responsabili della protezione dei dati personali - spesso indicati con l´acronimo inglese DPO (Data Protection Officer) – dovranno avere un´approfondita conoscenza della normativa e delle prassi in materia di privacy, nonché delle norme e delle procedure amministrative che caratterizzano lo specifico settore di riferimento. Nella selezione sarà poi opportuno privilegiare soggetti che possano dimostrare qualità professionali adeguate alla complessità del compito da svolgere, magari documentando le esperienze fatte, la partecipazione a master e corsi di studio/professionali (in particolare se risulta documentato il livello raggiunto). Gli esperti individuati dalle aziende ospedaliere, ad esempio, in considerazione della delicatezza dei trattamenti di dati effettuati (come quelli sulla salute o quelli genetici) dovranno preferibilmente vantare una specifica esperienza al riguardo e assicurare un impegno pressoché esclusivo nella gestione di tali compiti.
L´Autorità ha inoltre chiarito che la normativa attuale non prevede l´obbligo per i candidati di possedere attestati formali delle competenze professionali. Tali attestati, rilasciati anche all´esito di verifiche al termine di un ciclo di formazione, possono rappresentare un utile strumento per valutare il possesso di un livello adeguato di conoscenza della disciplina ma, tuttavia, non equivalgono a una "abilitazione" allo svolgimento del ruolo del RPD. La normativa attuale, tra l´altro, non prevede l´istituzione di un albo dei "Responsabili della protezione dei dati" che possa attestare i requisiti e le caratteristiche di conoscenza, abilità e competenza di chi vi è iscritto. Enti pubblici e società private dovranno quindi comunque procedere alla selezione del RPD, valutando autonomamente il possesso dei requisiti necessari per svolgere i compiti da assegnati.
Il Garante si riserva di fornire ulteriori orientamenti, che saranno pubblicati sul sito istituzionale, anche all´esito dei quesiti e delle richieste di approfondimento sul Regolamento privacy, raccolti nell´ambito di specifici incontri che l´Autorità ha in corso con imprese e Pubblica Amministrazione.
Iscriviti a:
Post (Atom)





