{"id":1879,"date":"2018-05-16T12:33:19","date_gmt":"2018-05-16T10:33:19","guid":{"rendered":"http:\/\/www.studiopiersensini.it\/?p=1879"},"modified":"2018-05-16T12:33:19","modified_gmt":"2018-05-16T10:33:19","slug":"gdpr-procedure-obbligatorie-e-quando-applicare-i-nuovi-istituti","status":"publish","type":"post","link":"https:\/\/www.studiopiersensini.it\/?p=1879","title":{"rendered":"GDPR, procedure obbligatorie e quando applicare i nuovi istituti"},"content":{"rendered":"<p><em>di\u00a0<\/em><a href=\"https:\/\/www.tomshw.it\/utenti\/studio-legale-associato-fioriglio-croari-11934\"><strong><em>Studio Legale Associato Fioriglio-Croari<\/em><\/strong><\/a><em> 26 Marzo 2018, 14:00<\/em><\/p>\n<p><em>\u00a0<\/em>Il GDPR introduce una serie di obblighi, che derivano essenzialmente dal pi\u00f9 generale principio di responsabilizzazione (accountability) posto a fondamento della struttura del Regolamento europeo.<\/p>\n<p>In particolare, come si \u00e8 avuto modo di precisare in pi\u00f9 occasioni in questo Speciale di approfondimento, il titolare e il responsabile del trattamento sono sotto diversi aspetti incentivati ad adottare una serie di provvedimenti finalizzati a dare concreta ottemperanza alle disposizioni del GDPR.<\/p>\n<p>Si ricorda infatti che l&#8217;approccio che viene incoraggiato dal nuovo Regolamento europeo \u00e8 focalizzato principalmente sulla concreta protezione dei dati ed \u00e8 fondato su una valutazione preliminare del rischio (si parla per questo di sistema risk-based) a una volta basata su un&#8217;opportuna considerazione della natura, della portata, del contesto e delle finalit\u00e0 del trattamento, sulla probabilit\u00e0 e sulla gravit\u00e0 dei rischi per i diritti e libert\u00e0 degli utenti. In relazione a tale complessa e globale valutazione si determiner\u00e0 poi la misura della eventuale responsabilit\u00e0 del titolare e del responsabile del trattamento.<\/p>\n<p>Un approccio incentrato sul rischio ha sicuramente, da un lato, il vantaggio di pretendere l&#8217;ottemperanza di una serie di obblighi pi\u00f9 generali che possono andare al di l\u00e0 di una mera e superficiale conformit\u00e0 al dettato normativo.<\/p>\n<p>Dall&#8217;altro lato, si tratta sicuramente di un sistema che si presta ad una maggiore flessibilit\u00e0 ed elasticit\u00e0, essendo in grado di adattarsi al mutamento delle esigenze e degli strumenti tecnologici. Infine, non di pu\u00f2 ignorare che il fatto che un simile approccio deleghi sostanzialmente ai titolari ogni valutazione, si presenta come un&#8217;arma a doppio taglio: maggiore libert\u00e0 di scelta, ma maggiore impegno da parte dei titolari e pi\u00f9 difficile contestare eventuali provvedimenti sanzionatori da parte del Garante.<\/p>\n<p>In conseguenza di ci\u00f2, per poter essere in linea con le prescrizioni e gli obblighi sanciti dal GDPR, \u00e8 necessario che le aziende realizzino una revisione completa dei dati e delle informazioni che raccolgono e che gestiscono, verificando anche quelle che sono le basi normative a giustificazione di tali trattamenti nonch\u00e9 le conseguenze che il trattamento dei dati effettuato pu\u00f2 comportare per gli interessati.<\/p>\n<p>Tra gli adempimenti che dovranno quindi essere realizzati troviamo:<\/p>\n<p>la verifica dei dati che saranno oggetto di trattamento, con identificazione delle varie tipologie di dati e delle categorie di appartenenza e la verifica della finalit\u00e0 di ogni trattamento e della base giuridica sul quale ciascuno di essi si fonda, anche al fine di rendere adeguata informativa ai soggetti interessati, come previsto dagli artt. 13 e 14 del GDPR;<\/p>\n<p>la predisposizione dell&#8217;informativa (o il suo aggiornamento) che deve essere fornita agli interessati nel rispetto di tutti gli elementi indicati agli artt. 13 e 14 del GDPR, in particolare gli interessati dovranno essere messi a conoscenza dei diritti che il Regolamento riconosce loro (diritto di accesso, diritto all&#8217;oblio, diritto di rettifica, diritto di limitazione e di opposizione al trattamento, diritto alla portabilit\u00e0 dei dati &#8211; sul punto si vedano le apposite sezioni dedicate dello Speciale);<\/p>\n<p>la predisposizione del registro delle attivit\u00e0 di trattamento dei dati personali, qualora esso risulti necessario in base al disposto dell&#8217;art. 30 del GDPR, ossia nel caso in cui l&#8217;impresa o l&#8217;organizzazione che effettua il trattamento dei dati abbia pi\u00f9 di 250 dipendenti. Tale registro dovr\u00e0, del resto, essere redatto anche nel caso in cui l&#8217;impresa od organizzazione abbia meno di 250 dipendenti, ma ponga in essere un trattamento dei dati che presenta un potenziale rischio per i diritti e libert\u00e0 degli interessati;<\/p>\n<p>l&#8217;instaurazione di una procedura da adottare in caso di eventuali violazioni dei dati (c.d. Data Breach), ad esempio al verificarsi di una divulgazione (intenzionale o meno), della distruzione, della perdita, della modifica o dell&#8217;accesso non autorizzato ai dati personali oggetto di trattamento. Il GDPR prevede infatti degli specifici adempimenti nel caso in cui si verifichi una violazione di tal genere, a causa di un attacco informatico, di un accesso abusivo o di un incidente. In questi casi il GDPR impone, come previsto dall&#8217;art. 33, in capo al titolare del trattamento l&#8217;obbligo di comunicare all&#8217;autorit\u00e0 di controllo l&#8217;avvenuta violazione entro 72 ore (o comunque senza ritardo). Nel caso in cui la violazione verificatasi faccia presumere che vi sia anche un elevato e attuale pericolo per i diritti e le libert\u00e0 degli interessati, anche questi ultimi dovranno essere direttamente informati senza ritardo di quanto successo.<\/p>\n<p>inoltre, come previsto poi dall&#8217;art. 35 del GDPR, si configura, in capo al titolare del trattamento (e con la possibilit\u00e0 di consultare il Responsabile della protezione dei dati se presente), l&#8217;obbligo di procedere ad una valutazione d&#8217;impatto sulla protezione dei dati nel caso in cui un tipo di trattamento, anche in considerazione della natura, dell&#8217;oggetto, del contesto e delle finalit\u00e0 del trattamento stesso, presenti un rischio elevato per i diritti e le libert\u00e0 delle persone fisiche. Del resto, il GDPR non sancisce un vero e proprio obbligo di svolgimento della valutazione d&#8217;impatto, ma si ricorda che il regolamento prevede un generale obbligo, in capo al titolare del trattamento, di attuare le misure idonee al fine di gestire adeguatamente i rischi per i diritti e le libert\u00e0 degli interessati che possono derivare dal trattamento dei loro dati. Sar\u00e0 quindi opportuno procedere all&#8217;effettuazione della valutazione d&#8217;impatto anche quando sul titolare non incombe l&#8217;obbligo normativo in tale senso.<\/p>\n<p>un altro adempimento che viene richiesto al titolare del trattamento consiste nella designazione del Responsabile della protezione dei dati (per un approfondimento su tale sfigura vi invitiamo a leggere l&#8217;articolo ad esso dedicato del presente Speciale). Tale nomina \u00e8, come previsto dall&#8217;art. 37 del GDPR, obbligatoria soltanto in una serie di ipotesi, in particolare, nel caso in cui il trattamento dei dati sia effettuato da un&#8217;autorit\u00e0 pubblica o da un organismo pubblico (ad eccezione per le autorit\u00e0 giurisdizionali quando esercitano le loro funzioni); quando le attivit\u00e0 principali svolte del titolare o del responsabile del trattamento consistono in operazioni che, per la loro natura, l&#8217;ambito di applicazione o le finalit\u00e0, richiedono un monitoraggio regolare e sistematico degli interessati su larga scala; e infine nel caso in cui le attivit\u00e0 principali effettuate consistano nel trattamento, su larga scala, di dati sensibili o di dati relativi a condanne penali e a reati consistenti nell&#8217;illecito trattamento dei dati personali.<\/p>\n<p>In tutti i restanti casi, quando il regolamento non impone specificamente la nomina di un DPO, questa figura potr\u00e0 comunque essere designata dal titolare o dal responsabile del trattamento su base volontaria.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>di\u00a0Studio Legale Associato Fioriglio-Croari 26 Marzo 2018, 14:00 \u00a0Il GDPR introduce una serie di obblighi, che derivano essenzialmente dal pi\u00f9 generale principio di responsabilizzazione (accountability) posto a fondamento della struttura del Regolamento europeo. In particolare, come si \u00e8 avuto modo di precisare in pi\u00f9 occasioni in questo Speciale di approfondimento, il titolare e il responsabile &hellip; <a href=\"https:\/\/www.studiopiersensini.it\/?p=1879\" class=\"more-link\">Continua la lettura di <span class=\"screen-reader-text\">GDPR, procedure obbligatorie e quando applicare i nuovi istituti<\/span> <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25],"tags":[],"class_list":["post-1879","post","type-post","status-publish","format-standard","hentry","category-novita-2018"],"_links":{"self":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1879","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1879"}],"version-history":[{"count":1,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1879\/revisions"}],"predecessor-version":[{"id":1880,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1879\/revisions\/1880"}],"wp:attachment":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1879"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1879"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1879"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}