{"id":1875,"date":"2018-05-14T12:54:02","date_gmt":"2018-05-14T10:54:02","guid":{"rendered":"http:\/\/www.studiopiersensini.it\/?p=1875"},"modified":"2018-05-14T12:54:02","modified_gmt":"2018-05-14T10:54:02","slug":"gdpr-cosa-cambia-per-gli-hotel-e-le-strutture-ricettive-seconda-parte","status":"publish","type":"post","link":"https:\/\/www.studiopiersensini.it\/?p=1875","title":{"rendered":"GDPR: cosa cambia per gli hotel e le strutture ricettive (seconda parte)"},"content":{"rendered":"<p><strong>GDPR: cosa fare se gestisci un hotel o una struttura ricettiva<\/strong><\/p>\n<p>Cosa cambia per un hotel o un qualsiasi tipo di struttura ricettiva con il GDPR 2018? Ecco 4 cose da fare subito per adeguarti al nuovo regolamento ed evitare sanzioni. Gli interventi da adottare cambiano a seconda del tipo e della quantit\u00e0 di dati che raccogli. Per farti un esempio: non tutte le strutture ricettive hanno un sistema di videosorveglianza. Pi\u00f9 informazioni e tecnologie utilizzi, pi\u00f9 sar\u00e0 complessa la loro gestione.<\/p>\n<p>&nbsp;<\/p>\n<ol>\n<li><strong> Dai al cliente il modo di esprimere il suo consenso<\/strong><\/li>\n<\/ol>\n<p>Ogni cliente che ti invia i dati personali deve avere la possibilit\u00e0 di darti il consenso esplicitamente, deve capire come verranno usati i suoi dati ed essere attivo nel darti il consenso. Ad esempio, nel caso del form di iscrizione alla newsletter della tua struttura ricettiva deve poter spuntare la casella appositamente, non trovarla gi\u00e0 selezionata. \u00c8 una tua responsabilit\u00e0 utilizzare un linguaggio chiaro e comprensibile a tutti.<\/p>\n<p>&nbsp;<\/p>\n<ol start=\"2\">\n<li><strong> Richiedi l\u2019autorizzazione all\u2019uso dei cookie<\/strong><\/li>\n<\/ol>\n<p>Informa l\u2019utente che utilizzi cookie che raccolgono dati non in forma anonima ma personale (come le e-mail, i numeri di telefono, etc.) Probabilmente sul tuo sito gi\u00e0 compare la barra sui cookie. In caso contrario, inseriscila.<\/p>\n<p>&nbsp;<\/p>\n<ol start=\"3\">\n<li><strong> Scrivi un\u2019informativa dettagliata sulla privacy<\/strong><\/li>\n<\/ol>\n<p>Sul tuo sito deve essere presente un\u2019informativa dettagliata sulla privacy. Spiega bene nel documento quali dati raccogli, perch\u00e9 e come. Includi tutte queste informazioni: quelle che l\u2019utente invia spontaneamente, quelle memorizzate dai cookie e quelle raccolte da altre tecnologie utilizzate. Devi indicare il periodo di conservazione dei dati e i criteri in base ai quali hai stabilito questo periodo di tempo.<\/p>\n<p>&nbsp;<\/p>\n<ol start=\"4\">\n<li><strong> Identifica il data controller e il data processor<\/strong><\/li>\n<\/ol>\n<p>Per ogni dato raccolto deve essere chiaro chi \u00e8 il data controller e il data processor. Per quanto riguarda il DPO (Data Protection Officer) non deve essere necessariamente interno (come per enti pubblici, attivit\u00e0 che trattano dati giudiziari o operano su larga scala). Nel caso degli hotel e delle strutture ricettive, pu\u00f2 essere una professionista esterno, un\u2019associazione, un ufficio. Il DPO deve avere competenze informatiche, sulla sicurezza e la normativa europea per la protezione dei dati. Inoltre deve conoscere il settore e il modo in cui opera il titolare del trattamento.<\/p>\n<p>&nbsp;<\/p>\n<p>Infine, un suggerimento. Se gestisci una piccola struttura ricettiva, questi 4 semplici accorgimenti dovrebbero bastare a proteggerti da eventuali sanzioni. Ma se hai un hotel o sei un property manager con decine di case vacanza, richiedi una consulenza a un professionista specializzato in privacy.<\/p>\n<p>&nbsp;<\/p>\n<p>Dal 25 maggio la comunicazione di aziende e professionisti in Italia e in Europa cambier\u00e0 totalmente con l\u2019entrata in vigore del GDPR \u2013 General Data Protection Regulation, cio\u00e8 l\u2019aggiornamento della normativa sulla Privacy che prevede multe salate per chi non la rispetter\u00e0.<\/p>\n<p>&nbsp;<\/p>\n<p>Il cambiamento riguarda sia le aziende sia i professionisti che si promuovono online, ma anche il consumatore finale che lascia i propri dati per ricevere un servizio.<\/p>\n<p>&nbsp;<\/p>\n<p>Premetto di non essere un \u201ctecnico\u201d tanto meno un legale e non \u00e8 mia intenzione dispensare consigli, visto che la normativa per certi aspetti \u00e8 ancora poco chiara. Tuttavia, di seguito ho raccolto alcune informazioni sul Regolamento che credo aiutino a chiarire cos\u2019\u00e8 e come muovere i primi passi per mettersi in regola.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>\u00a0COS\u2019\u00c8 LA GDPR E CHI RIGUARDA<\/strong><\/p>\n<p>Il Regolamento Privacy Europeo \u00e8 un aggiornamento dell\u2019attuale vigente decreto legislativo 196\/2003 \u201cIl Codice Privacy\u201d, redatto prima dell\u2019avvento di Internet e quindi obsoleto.<\/p>\n<p>&nbsp;<\/p>\n<p>Riguarda i dati sensibili delle persone come nome, cognome, et\u00e0, sesso ma anche email, numero di telefono e simili, che in ambito digitale hanno un valore altissimo, in quanto considerati \u201cmoneta di scambio\u201d per accedere a prodotti e servizi.<\/p>\n<p>Il Regolamento si integra con la norma Cookie law introdotta alcuni anni fa.<\/p>\n<p>&nbsp;<\/p>\n<p>Il GDPR riguarda le persone fisiche e non le aziende, ma non c\u2019\u00e8 distinzione tra B2B e B2C. Nel momento in cui la nostra attivit\u00e0 richiede di raccogliere una o pi\u00f9 di queste informazioni ne diventiamo titolari e quindi responsabili.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>GDPR PRINCIPI FONDAMENTALI INTRODOTTI<\/strong><\/p>\n<p>privacy by design, cio\u00e8 il sistema di trattamento dei dati deve essere concepito sia a livello strutturale sia a livello concettuale alla base (by default) del progetto che si vuole mettere online. Dovr\u00e0 quindi essere strutturato per prevenire e non per correggere eventuali falle nella riservatezza e protezione dei dati, potendo adottare liberamente le misure tecnologiche per farlo.<\/p>\n<p>accountability, indica che l\u2019intera responsabilit\u00e0 del dato ricade su chi lo richiede che pertanto dovr\u00e0 progettare il sistema di trattamento in modo da garantire la conservazione dei dati, evitandone perdite, furti e altro.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>GDPR FIGURE PRINCIPALI INTRODOTTE:<\/strong><\/p>\n<p>titolare del dato, colui che richiede i dati<\/p>\n<p>DPO \u2013 Data Protection Officer, colui che sovraintende il trattamento nel rispetto delle normative<\/p>\n<p>incaricato, colui o coloro che \u201cmetteranno le mani\u201d sul database.<\/p>\n<p>&nbsp;<\/p>\n<p>TRATTAMENTO DEL CONSENSO<\/p>\n<p>Rispetto ad oggi, quando andiamo a chiedere questi dati concernenti la privacy delle persone tramite form online, dobbiamo fornire:<\/p>\n<ul>\n<li>consenso informato<\/li>\n<li>specifico<\/li>\n<li>libero<\/li>\n<li>revocabile<\/li>\n<li>documentato per iscritto.<\/li>\n<li>Vediamo uno alla volta questi aspetti.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>La richiesta del consenso \u00e8 obbligatoria per poter trattare i dati e deve essere espressa, dichiarata e non sottintesa. Quindi non solo andranno chiariti gli scopi della raccolta, consenso informato appunto, ma non saranno validi check box gi\u00e0 spuntati nel caso in cui ci fossero pi\u00f9 finalit\u00e0.<\/p>\n<p>In effetti, il consenso deve essere anche specifico, cio\u00e8 non allargato ad altri consensi ma presentare una finalit\u00e0 alla volta.<\/p>\n<p>&nbsp;<\/p>\n<p>Specifico che l\u2019invio di DEM, quindi di comunicazione di marketing diretto \u00e8 gi\u00e0 legiferata dalle norme antispam per cui non \u00e8 possibile inviare messaggi pubblicitari a chi non ne ha fatto richiesta.<\/p>\n<p>&nbsp;<\/p>\n<p>Il consenso deve essere revocabile quindi l\u2019iscritto non solo deve essere in grado di potersi cancellare ma, addirittura, di poter cancellare i propri dati in modo definitivo ricorrendo al diritto all\u2019oblio in presenza di motivazioni \u201cforti\u201d. Anche se per motivi di legge, ad esempio amministrativi, sar\u00e0 possibile continuare a gestire il dato fino all\u2019estinzione dell\u2019obbligo che ne vietava la cancellazione.<\/p>\n<p>&nbsp;<\/p>\n<p>Il GDPR prevede che l\u2019utente possa procedere alla consultazione e\/o alla cancellazione del dato. Non \u00e8 previsto per\u00f2 un obbligo di accesso diretto a queste informazioni. Tuttavia, il titolare non dovr\u00e0 disattendere la richiesta dell\u2019interessato e quindi dovr\u00e0 munirsi di strumenti atti ad accoglierla.<\/p>\n<p>&nbsp;<\/p>\n<p>Il consenso deve essere documentato, cio\u00e8 il titolare deve essere in grado di provare che ha raccolto il consenso attraverso la tecnologia quindi, ove possibile, fornendo tramite un supporto digitale la chiamata al server con il consenso. In ogni caso, deve essere fornito in una forma leggibile e organizzata.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>CHI \u00c8 ESONERATO DAL CHIEDERE IL CONSENSO<\/strong><\/p>\n<p>Sono esonerati da queste procedure i titolari che trattano i dati ai fini del \u201clegittimo interesse\u201c. Ad esempio, per il normale svolgimento di attivit\u00e0 di lavoro per cui devo comunicare con dipendenti, clienti e fornitori o nel caso in cui si debba emettere fatturazione o stipulare un contratto. In questo caso, i titolari sono esonerati dalla richiesta del consenso esplicito.<\/p>\n<p>Ovviamente le comunicazioni commerciali, anche se saltuarie, non rientrano mai nel legittimo interesse. Di conseguenza \u00e8 necessario ottenere il consenso per inviarle.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>DIRITTI DEL TITOLARE<\/strong><\/p>\n<p>La modifica alla Privacy prevede il diritto di portabilit\u00e0 quindi se cambiamo piattaforma siamo autorizzati a trasferire i dati da un gestore a un altro e continuarne l\u2019uso.<\/p>\n<p>&nbsp;<\/p>\n<p>Il GDPR consente, ad esempio alle aziende, di assegnare il ruolo del responsabile (DPO \u2013 Data Protection Officer) anche a una persona fisica o giuridica. La scelta non \u00e8 vincolante e pu\u00f2 ricadere anche su un individuo esterno all\u2019azienda.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>ONERI IN BREVE<\/strong><\/p>\n<p>in tutti i casi di raccolta dati va chiesto il consenso, il consenso va documentato indipendentemente dai fini del trattamento dei dati, non vanno bene caselle precompilate, non vanno bene consensi poco chiari, non si devono chiedere pi\u00f9 dati del necessario.<\/p>\n<p>Tra i vari oneri, rientra il dovere di dichiarare eventuali fughe di dati. La notifica va fatta entro le 72 ore dalla violazione del database.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>\u00a0DA DOVE PARTIRE<\/strong><\/p>\n<p>Un buon punto per iniziare a mettersi in regola con il GDPR \u00e8 rediggere il documento di attestato di rischio del proprio sistema. Il Risk Assessment dovr\u00e0 definire che tipo di dati trattiamo, per quanto tempo, con quale finalit\u00e0, con quali mezzi (elettronici o cartacei) e altro. In base a quanto raccolto, si stabiliscono le misure di sicurezza da adottare.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>LINEE GUIDA DEL GDPR PER ESSERE COMPLIANT<\/strong><\/p>\n<p>Posso dimostrare di essere in grado di gestire la privacy in modo adeguato utilizzando i dati anonimi e tramite la criptografia del database con la possibilit\u00e0 di risalire al dato, in modo da non essere soggetto a eventuali fughe di dati o furti. Inoltre, l\u2019uso della criptografia eviterebbe l\u2019obbligo di notifica di violazione.<\/p>\n<p>&nbsp;<\/p>\n<p>Un altro modo \u00e8 tenere il Registro delle attivit\u00e0 del trattamento, obbligatorio per realt\u00e0 aziendali superiori ai duecentocinquanta dipendenti e gli enti pubblici, ma anche per professionisti e PMI che trattano i dati in modo continuativo.<\/p>\n<p>&nbsp;<\/p>\n<p>Ovvero, se conservi i dati dei tuoi clienti per analisi statistiche e\/o per fatturare, sei tenuto ad avere un Registro del Trattamento, cio\u00e8 un giornale fisico o virtuale dove annotare il tipo di dati raccolti, le finalit\u00e0 e, se comunicati a terzi parti, la loro destinazione.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p><strong>GDPR SE SEI UN BLOGGER<\/strong><\/p>\n<p>Se fai blogging e tramite il tuo blog o sito fai raccolta di email per la newsletter il regolamento prevede che tu rispetti le stesse norme delle aziende anche se probabilmente non avrai bisogno di eleggere un DPO, che \u00e8 facoltativo, n\u00e9 di iscriverti al registro del trattamento. Ma dovrai fornire la possibilit\u00e0 alle persone di accedere ai dati e cancellarsi secondo i punti descritti nel Trattamento del consenso.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>GDPR SE SEI UN\u2019AGENZIA WEB<\/strong><\/p>\n<p>Nel caso di una web agency o professionista che gestisce il sito di un cliente, l\u2019ente esterno \u00e8 quello che tratta i dati. Quindi anche in questo caso il cliente resta il titolare del trattamento ma dovr\u00e0 formalizzare tramite un contratto la modalit\u00e0 del trattamento dei dati. Il contratto di fornitura incarica il responsabile esterno, cio\u00e8 l\u2019agenzia web, del trattamento delimitando i confini di responsabilit\u00e0 e\/o inserendo delle manleve.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>CONCLUSIONI<\/strong><\/p>\n<p>In generale, credo che la GDPR sar\u00e0 un\u2019occasione per fare pulizia dei database e per rendere pi\u00f9 chiari i messaggi sulle finalit\u00e0 del trattamento dei dati. Immagino che ulteriori chiarimenti sulla corretta gestione e le responsabilit\u00e0 dei diversi ruoli arriveranno nelle prossime settimane.<\/p>\n<p>&nbsp;<\/p>\n<p>Tuttavia, molte piattaforme di email marketing hanno gi\u00e0 iniziato a rilasciare il \u201cpacchetto GDPR\u201c, utile per mettersi in regola in tempo, come ad esempio MailChimp una delle prime a dare indicazioni precise su cosa fare.<\/p>\n<p>&nbsp;<\/p>\n<p>E\u2019 chiaro che per ottenere la fiducia e le preziose informazioni dai consumatori, le aziende e i professionisti devono mostrarsi generosi e disponibili. Offrire supporto, risposte in tempo reale e un\u2019esperienza piacevole. Ed in questo rientra anche la possibilit\u00e0 di conoscere, modificare e cancellare i dati in modo agevole da parte degli utenti.<\/p>\n<p>&nbsp;<\/p>\n<p>Ho parlato di come recuperare il consenso di parte dei nostri contatti in questo articolo mentre in questo video spiego come ripulire quelli non pi\u00f9 attivi nel caso in cui usi MailChimp come piattaforma di email marketing.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>GDPR: cosa fare se gestisci un hotel o una struttura ricettiva Cosa cambia per un hotel o un qualsiasi tipo di struttura ricettiva con il GDPR 2018? Ecco 4 cose da fare subito per adeguarti al nuovo regolamento ed evitare sanzioni. Gli interventi da adottare cambiano a seconda del tipo e della quantit\u00e0 di dati &hellip; <a href=\"https:\/\/www.studiopiersensini.it\/?p=1875\" class=\"more-link\">Continua la lettura di <span class=\"screen-reader-text\">GDPR: cosa cambia per gli hotel e le strutture ricettive (seconda parte)<\/span> <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[],"class_list":["post-1875","post","type-post","status-publish","format-standard","hentry","category-novita-normative"],"_links":{"self":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1875","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1875"}],"version-history":[{"count":1,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1875\/revisions"}],"predecessor-version":[{"id":1876,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1875\/revisions\/1876"}],"wp:attachment":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1875"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1875"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1875"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}