Registro dei trattamenti
Mappiamo i trattamenti e teniamo il registro previsto dall'art. 30: finalità, categorie di dati e di interessati, destinatari, tempi di cancellazione.
Art. 30Il GDPR chiede di mettere in atto misure adeguate e di saperlo dimostrare. Affianchiamo la tua azienda su registro, sicurezza, DPIA e violazioni dei dati, con documenti che descrivono i sistemi come sono davvero.
Sei attività, dal registro alla violazione dei dati.
Ogni misura documentata corrisponde a un sistema reale: chi scrive il documento conosce l'infrastruttura su cui i dati vivono.
Mappiamo i trattamenti e teniamo il registro previsto dall'art. 30: finalità, categorie di dati e di interessati, destinatari, tempi di cancellazione.
Art. 30Cifratura, backup, controllo degli accessi, ripristino dei dati: misure adeguate al rischio, applicate dove i dati risiedono.
Art. 32Valutiamo l'impatto dei trattamenti a rischio elevato prima di avviarli, per esempio su larga scala di categorie particolari di dati.
Art. 35Nomine e contratti con chi tratta dati per tuo conto, e verifica di ciò che fa davvero.
Art. 28Procedura per riconoscere, valutare e notificare al Garante entro 72 ore, quando la notifica è richiesta.
Art. 33Valutiamo se la nomina è obbligatoria e, se serve, mettiamo a disposizione il DPO.
Art. 37Il registro ha una deroga sotto i 250 dipendenti, la DPIA dipende dal rischio.
Il registro dell'art. 30 non si applica alle imprese con meno di 250 dipendenti, a meno che il trattamento presenti un rischio per i diritti degli interessati, non sia occasionale o includa categorie particolari di dati o dati su condanne penali e reati.
In pratica un trattamento continuativo, come paghe o gestione clienti, non è occasionale. La deroga si verifica caso per caso.
72 ore per notificare, e verifica regolare delle misure.
Notifica al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando se ne viene a conoscenza, salvo sia improbabile un rischio per le persone (art. 33).
72 oreLe misure tecniche e organizzative sono riesaminate e aggiornate qualora necessario (art. 24, par. 1).
Quando serveL'art. 32 indica una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure di sicurezza.
RegolarmenteFino a 20 milioni di euro o al 4% del fatturato.
Fino a 10.000.000 € o al 2% del fatturato mondiale annuo, se superiore: tra gli altri gli articoli da 25 a 39, cioè sicurezza, registro, DPIA, violazioni e DPO (art. 83, par. 4).
Fino al 2%Fino a 20.000.000 € o al 4% del fatturato mondiale annuo, se superiore: principi di base, consenso, diritti degli interessati, trasferimenti verso paesi terzi (art. 83, par. 5).
Fino al 4%Il titolare è competente per il rispetto dei principi e deve essere in grado di comprovarlo (art. 5, par. 2).
Art. 5Dall'assessment alla gestione, in quattro fasi.
Mappiamo trattamenti, sistemi e fornitori e verifichiamo cosa è documentato e cosa no.
AnalisiOrdiniamo le azioni per rischio: registro, nomine, DPIA, misure.
PianoDocumenti e misure tecniche applicati insieme, sui sistemi reali.
AttuazioneAggiornamento del registro, gestione delle violazioni e riesame delle misure nel tempo.
ContinuitàL'audit GDPR confronta i documenti con ciò che i sistemi fanno davvero e ti consegna i divari in ordine di priorità.
No. Non si applica alle imprese con meno di 250 dipendenti, tranne se il trattamento presenta un rischio per i diritti degli interessati, non è occasionale o include categorie particolari di dati o dati su condanne penali e reati (art. 30, par. 5).
Quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone, in particolare con nuove tecnologie. Va fatta prima di avviare il trattamento (art. 35).
Senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando se ne è venuti a conoscenza, a meno che sia improbabile un rischio per i diritti e le libertà delle persone. Se si supera il termine, la notifica indica i motivi del ritardo (art. 33).
Per le autorità pubbliche, per chi svolge come attività principale un monitoraggio regolare e sistematico degli interessati su larga scala, e per chi tratta su larga scala categorie particolari di dati o dati su condanne penali e reati (art. 37).
Perché le misure scritte nei documenti devono essere quelle attive. Chi gestisce l'infrastruttura le verifica sui sistemi, senza passaggi tra fornitori diversi.
Fonti: Regolamento (UE) 2016/679, artt. 5, 24, 30, 32, 33, 35, 37 e 83 (testo del Garante per la protezione dei dati personali). Questa pagina è informativa e non costituisce consulenza legale.
Parti dalla consulenza.