La protezione dei dati personali è sempre stato un ambito particolarmente delicato e allo stesso tempo attenzionato dalla normativa, prima con il codice privacy ed in seguito con il Regolamento Europeo.
Il Regolamento (UE) 2016/679 ha però generato un’attenzione massima nei confronti di tale questione, imponendo fra l’altro principi fondamentali come la minimizzazione dei dati, la limitazione della loro conservazione, la riservatezza e la trasparenza.
Nel contesto in discorso, il titolare dei dati personali ha avuto un evidente risalto, poiché oggi incarna una figura atta a porre in essere misure tecnico-organizzative idonee rispetto ai diritti degli individui interessati dalla gestione dati.
In più, il medesimo titolare dei dati, insieme al responsabile del trattamento, ha il compito di applicare misure che garantiscano una sicurezza adeguata al rischio, giacché i rischi sono connotati da indici di gravità e probabilità diversi, pertanto diventa chiara la necessità di prevedere a monte la relativa analisi e gestione.
Il Regolamento Europeo sul trattamento dei dati personali impone altresì al titolare di condurre una valutazione d’impatto del trattamento sulla protezione allorché presentasse un rischio evidente per diritti e libertà delle persone.
In quest’ottica, il trattamento va descritto e valutato nell’impiego anche in termini di proporzionalità assieme ai rischi, per poi determinare le giuste misure volte ad affrontarli e scongiurarli.
Sul punto, giova precisare che il Regolamento Europeo prevede specificamente casi in cui risulta obbligatorio adottare la valutazione d’impatto, fermo restando la possibilità di stilare un elenco ad hoc da parte delle Autorità di controllo degli Stati membri dell’Unione Europa.
Viceversa, il Regolamento Europeo non impone misure organizzative standard che il titolare del trattamento debba adoperare, perché l’esigenza primaria sta nel fatto che le predette misure siano costantemente aggiornate e documentate.
Quando il rischio privacy diviene concreto, la sopravvivenza dell’impresa è posta in serio pericolo.
Da qui, la realtà aziendale è costretta a fare i conti con importanti effetti pregiudizievoli che non sono soltanto circoscritti a livello finanziario ma inglobano sia quello operativo che quello strategico.
Premesso che l’importo del risarcimento del danno eventualmente cagionato varierebbe in base a molteplici fattori – come la natura, la gravità e la durata della violazione – le ripercussioni più importanti, appunto, restano quelle legate alla compromissione dei rapporti commerciali, all’interruzione del servizio, alla reputazione ed alla permanenza sul mercato della Società.
È buona prassi, allora, conservare prove specifiche che offrano all’Azienda una maniera per escludere la propria responsabilità: basti pensare ai registri del trattamento dati e dei sistemi informatici, al registro degli incidenti, ai test di backup e ripristino, alle DPIA e privacy by design, alla formazione del personale ed alle revisioni di tutta la documentazione inerente alla privacy policy aziendale, a partire dal regolamento informatico e dalle informative privacy.
Dunque, appare opportuno includere il rischio privacy nel sistema generale del rischio aziendale, in modo da renderlo un tutt’uno con la gestione.
La realizzazione, tuttavia, non può prescindere dall’analisi di contesto, dalla valutazione intrinseca del rischio e dal trattamento di quest’ultimo.
Allo scopo di non incappare in letali pericoli per la vita delle Aziende, a queste deve essere in sostanza ben chiaro che una semplice informativa non basta.
Le Imprese dovrebbero proteggere il dato personale prima della raccolta, durante l’utilizzo e fino alla sua cancellazione. Inoltre, dovrebbero servirsi di un modello organizzativo e di un sistema di gestione per la privacy, ove il primo riguarderebbe la normativa applicabile mentre il secondo risulterebbe un connubio di strumenti per tenere sotto controllo e proteggere i dati personali.
Talune Società, poi, ricorrono all’esternalizzazione dei dati.
Esternalizzare, però, non consente di trasferire la responsabilità della privacy. Questa, in effetti, può permanere in capo all’Azienda per un accesso non autorizzato, per una finalità indebitamente comunicata, piuttosto che per una conservazione indefinita del dato.
È utile sempre e comunque verificare il luogo in cui i dati vengono ospitati, i soggetti che possono accedervi, i subfornitori che eventualmente intervengono, i tempi di conservazione, ecc.
In definitiva, il rischio privacy per le Imprese è un vero e proprio rischio di governo ed il Regolamento Europeo non pretende che venga eliminato ma auspica di ridurlo attraverso misure adeguate, e la privacy non è soltanto un vincolo né si erige a semplice concetto astratto e statico, bensì concerne dati reali di un pluralismo di soggetti da salvaguardare attraverso continue valutazioni e decisioni da mettere in pratica, anche alla luce della volontà degli interessati dal trattamento.
Inquadrare, analizzare, studiare ed aggiornare il trattamento sono step necessari e indispensabili per proteggere i dati e garantire un futuro alla Società.
ADR firm può tutelare a tutto tondo il mondo privacy della tua Azienda.
Scopri di più su www.adrfirm.it oppure chiamaci per fissare un appuntamento dal vivo o da remoto.

