Il GDPR non si esaurisce in una privacy policy sul sito web. Un'impresa deve sapere quali dati personali tratta, per quale finalità e su quale base giuridica, e deve inoltre poter dimostrare di applicare misure di protezione adeguate. L'avvocato in materia di dati personali valuta la base giuridica del trattamento, gli obblighi di documentazione e le misure richieste in funzione della natura e del rischio del trattamento.
La privacy policy è solo una parte della conformità. A seconda dell'attività dell'impresa, possono essere necessari registri delle attività di trattamento, Valutazioni d'Impatto sulla Protezione dei Dati (DPIA), procedure per l'esercizio dei diritti degli interessati e un Responsabile della Protezione dei Dati (DPO). La conformità sostanziale sta nelle procedure effettivamente applicate e nella documentazione che può essere prodotta in caso di controllo o di reclamo.
Una privacy policy sul sito web non equivale a un programma di conformità al GDPR. La conformità reale si misura sulle procedure, sulle misure effettivamente applicate e sulla documentazione disponibile quando serve. La cybersicurezza aggiunge un ulteriore livello di requisiti. La NIS2 ha ampliato la platea di imprese e organizzazioni che possono essere soggette a specifici obblighi di cybersicurezza, a seconda del settore, delle dimensioni e dell'attività. Per le imprese che rientrano nel suo ambito sono richieste misure adeguate di gestione del rischio e procedure di risposta e segnalazione degli incidenti.
Anche i trasferimenti transfrontalieri di dati personali richiedono particolare attenzione. Quando i dati sono trasferiti fuori dallo SEE — ad esempio verso un fornitore cloud, una società del gruppo o un partner extra-UE — deve esistere un meccanismo di trasferimento adeguato e devono essere soddisfatte le relative condizioni del GDPR. Le Clausole Contrattuali Standard (SCC) sono uno dei principali meccanismi per tali trasferimenti, ma il loro impiego va valutato rispetto alle circostanze concrete del trasferimento. In caso di violazione di dati personali, l'impresa deve valutare immediatamente l'incidente e, ove ricorrano i presupposti, notificare la violazione all'Autorità ellenica per la protezione dei dati entro il termine previsto. Disporre delle procedure adeguate prima di un incidente può fare una differenza sostanziale nel modo in cui esso viene gestito. Assistiamo le imprese in materia di protezione dei dati personali e cybersicurezza, dalla progettazione di politiche e procedure fino ai trasferimenti transfrontalieri, agli accordi sul trattamento e alla gestione degli incidenti. La nostra esperienza dal lato in-house in un gruppo tecnologico multinazionale orienta un approccio pratico: che cosa richiede la legge, che cosa va fatto concretamente e come può essere documentato.
Non è un esercizio di archiviazione
La conformità GDPR è un programma, non un documento
I registri delle attività di trattamento, la documentazione della base giuridica e le Valutazioni d'Impatto sulla Protezione dei Dati (DPIA) fanno parte della documentazione che un'impresa deve poter produrre in caso di controllo. Una privacy policy pubblicata, da sola, non basta.
Ambito ampliato
La NIS2 amplia l'ambito degli obblighi di cybersicurezza
Il quadro della NIS2 copre ora più settori e imprese rispetto al regime precedente, compresi determinati servizi digitali, imprese manifatturiere e altri soggetti che soddisfano i criteri previsti. Gli obblighi dipendono dal settore, dalle dimensioni e dalla categoria del soggetto.
Dopo Schrems II
I trasferimenti transfrontalieri richiedono un meccanismo giuridico adeguato
Trasferire dati personali fuori dallo SEE richiede una base giuridica adeguata e, ove si utilizzino le Clausole Contrattuali Standard (SCC), una valutazione delle circostanze del singolo trasferimento e dei rischi connessi. Una clausola generica nei termini di un fornitore non è di per sé sufficiente.