Slides Compliance GDPR
Slides Compliance GDPR
Slides Compliance GDPR
1
GDPR: oggetto e finalità
-Il presente regolamento stabilisce norme relative alla protezione delle persone
fisiche con riguardo al trattamento dei dati personali, nonché norme relative alla
libera circolazione di tali dati.
La libera circolazione dei dati personali nell'Unione non può essere limitata né
vietata per motivi attinenti alla protezione delle persone fisiche con riguardo al
trattamento dei dati personali.
(art.1)
2
Novità: Formazione
1. Nuove informazioni
5. Segnalazione Data
Breach
2. Accountability, organigramma e
sistema di gestione privacy
6. Nuovi requisiti
per i fornitori
3. Registri dei trattamenti
Analisi e valutazione del rischio
7. Audit
3. Nomina di un
Responsabile per la protezione dei dati personali
8. Sanzioni
- Organo di garanzia
7
Le “tre anime” del DPO
DPO è una Figura (funzione) nuova, il Garante ne sottolinea
l'unicità e la centralità, indipendenza, autorevolezza, assenza di
conflitti di interesse
8
Perimetro dei compiti del DPO
Supervisiona, Informazione e
verifica e consulenza su Sorveglianza
monitora regolamento dell’osservanza del
regolamento
9
Trasparenza e DPO
Il Codice Privacy attuale (D.Lgs. 196 del 2003) contiene una sezione dedicata ai trattamenti
di dati effettuati dagli enti pubblici con principi e regole diverse dal settore privato (es.
consenso al trattamento non richiesto nel settore pubblico, salvo l’ambito sanitario e ,
obbligario invece per i trattamenti di dati svolti dai privati)
Il Regolamento privacy europeo non prevede, invece, norme specifiche dedicate al settore
pubblico e privato
Gli Stati membri possono mantenere o introdurre disposizioni specifiche per adeguare
l'applicazione delle norme del presente regolamento con riguardo al trattamento, in
conformità del paragrafo 1, lettere c) ed e), determinando con maggiore precisione
requisiti specifici per il trattamento e altre misure atte a garantire un trattamento lecito e
corretto anche per le altre specifiche situazioni di trattamento di cui al capo IX.
Art. 6 , secondo comma
misure di sicurezza
«potranno restare in vigore (in base all'art. 6, paragrafo 2, del regolamento) le misure di sicurezza
attualmente previste attraverso le disposizioni di legge volta per volta applicabili: è il caso, in
particolare, dei trattamenti di dati sensibili svolti dai soggetti pubblici per finalità di rilevante interesse
pubblico nel rispetto degli specifici regolamenti attuativi (ex artt. 20 e 22 Codice), ove questi ultimi
contengano disposizioni in materia di sicurezza dei trattamenti»
v. Guida applicativa del Garante
P.a.: il consenso?
• I soggetti pubblici non devono, di regola, chiedere il consenso per il trattamento dei dati
personali (si vedano considerando 43, art. 9, altre disposizioni del Codice: artt. 18, 20).
- condizioni generali
- stabilire se il titolare debba essere una PA o possa essere un’altra persona fisica o
giuridica di diritto pubblico o anche di diritto privato (considerando 45)
13
Novità del decreto di armonizzazione (d.lgs.
101/2018) (a)
«Capo II (Principi) - Art. 2-ter (Base giuridica per il trattamento di dati personali effettuato
per l'esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici
poteri). - 1. La base giuridica prevista dall'articolo 6, paragrafo 3, lettera b), del
regolamento e' costituita esclusivamente da una norma di legge o, nei casi previsti dalla
legge, di regolamento.
2. La comunicazione fra titolari che effettuano trattamenti di dati personali, diversi da quelli
ricompresi nelle particolari categorie di cui all'articolo 9 del Regolamento e di quelli relativi
a condanne penali e reati di cui all'articolo 10 del Regolamento, per l'esecuzione di un
compito di interesse pubblico o connesso all'esercizio di pubblici poteri e' ammessa se
prevista ai sensi del comma 1. In mancanza di tale norma, la comunicazione e' ammessa
quando e' comunque necessaria per lo svolgimento di compiti di interesse pubblico e lo
svolgimento di funzioni istituzionali e puo' essere iniziata se e' decorso il termine di
quarantacinque giorni dalla relativa comunicazione al Garante, senza che lo stesso abbia
adottato una diversa determinazione delle misure da adottarsi a garanzia degli interessati.
3. La diffusione e la comunicazione di dati personali, trattati per l'esecuzione di un compito
di interesse pubblico o connesso all'esercizio di pubblici poteri, a soggetti che intendono
trattarli per altre finalita' sono ammesse unicamente se previste ai sensi del comma 1.
Novità del decreto di armonizzazione (b)
16
Centralità dei diritti dell’interessato
17
Diritti degli Interessati (a)
diritto di accesso (art. 15)
diritto di rettifica (art.16)
diritto di cancellazione “diritto di oblio” (art. 17)
diritto di limitazione del trattamento (art. 18)
diritto alla portabilità dei dati (art. 20)
diritto di opposizione
Il termine per la risposta all'interessato è, per tutti i diritti (compreso il diritto di accesso), 1 mese,
estendibili fino a 3 mesi in casi di particolare complessità; il titolare deve comunque dare un riscontro
all'interessato entro 1 mese dalla richiesta, anche in caso di diniego.
Il riscontro all'interessato di regola deve avvenire in forma scritta anche attraverso strumenti elettronici
che ne favoriscano l'accessibilità; può essere dato oralmente solo se così richiede l'interessato stesso
(art. 12, paragrafo 1; si veda anche art. 15, paragrafo 3).
La risposta fornita all'interessato non deve essere solo "intelligibile", ma anche concisa, trasparente e
facilmente accessibile, oltre a utilizzare un linguaggio semplice e chiaro.
18
Impatto per le organizzazioni (a)
Il titolare del trattamento deve agevolare l’esercizio dei diritti da parte
dell’interessato, adottando idonee misure (tecniche e organizzative).
- In caso di esercizio dei diritti il titolare deve fornire riscontro (artt. 15),
e il responsabile è tenuto a collaborare con il titolare (art. 28, paragrafo
3, lettera e)
19
Impatto per le organizzazioni (b)
• Ove possibile, il titolare del trattamento dovrebbe poter fornire
l'accesso remoto a un sistema sicuro che consenta all'interessato di
consultare direttamente i propri dati personali.
• Tale diritto non dovrebbe ledere i diritti e le libertà altrui, compreso il
segreto industriale e aziendale e la proprietà intellettuale,
segnatamente i diritti d'autore che tutelano il software. Tuttavia, tali
considerazioni non dovrebbero condurre a un diniego a fornire
all'interessato tutte le informazioni. Se il titolare del trattamento
tratta una notevole quantità d'informazioni riguardanti l'interessato,
il titolare in questione dovrebbe poter richiedere che l'interessato
precisi, prima che siano fornite le informazioni, l'informazione o le
attività di trattamento cui la richiesta si riferisce (cons. 63)
20
News e impatto
Codice Privacy Regolamento europeo
Riscontro
Il termine per la risposta entro 30
agli interessati è 15 giorni Il termine di risposta all’ interessato per tutti i diritti
(art. 146) sui dati è di un mese estensibile fino a tre mesi
giorni
(art.11 e 12)
L’ interessato ha diritto di ottenere la comunicazione in L’ interessato ha diritto a una risposta non solo
forma intelligibile (art. 10, quarto comma) intelligibile, ma anche concisa, trasparente e
facilmente accessibile, con un linguaggio e chiaro
Può essere richiesto un contributo nel caso in cui con Il contributo è determinato dal Titolare
risulta confermata l’ esistenza di diritti dell’ interessato. Spetta al titolare valutare la complessità del riscontro
Il contributo è determinato dal Garante all'interessato e stabilire l'ammontare dell'eventuale
contributo da chiedere all'interessato, ma soltanto se
si tratta di richieste manifestamente infondate se
sono chieste più "copie" dei dati personali nel caso del
diritto di accesso (art. 15, paragrafo 3); in quest'ultimo
caso il titolare deve tenere conto dei costi
amministrativi sostenuti
Deroghe previste dall’ art.8, secondo comma Limitazioni previste dall’ art.23
I diritti sui dati possono esercitarsi anche se riferiti a Non sono più previsti diritti sui dati delle persone
dati di persone deceduti decedute
21
Novità
L'esercizio dei diritti è, in linea di principio, gratuito per l'interessato, ma possono
esservi eccezioni (si veda il paragrafo "Cosa cambia"). Il titolare ha il diritto di chiedere
informazioni necessarie a identificare l'interessato, e quest'ultimo ha il dovere di
fornirle, secondo modalità idonee (si vedano, in particolare, art. 11, paragrafo 2 e art.
12, paragrafo 6).
22
Registro dei trattamenti: requisiti generali
23
La doppia anima del registro
doppia funzione che svolge il registro,
-funge da “strumento operativo di lavoro (ex ante e durante) e, dell’altra,
-da “documento probatorio (ex post) degli adempimenti” prescritti dal
Regolamento europeo in materia di protezione dei dati personali 679/16.
“su richiesta il titolare del trattamento o il responsabile del trattamento e,
ove applicabile, il rappresentante del titolare o del responsabile … mettono
il registro a disposizione dell’autorità di controllo”
24
Registro delle attività di trattamento: Titolare
1.Ogni titolare del trattamento e, ove applicabile, il suo rappresentante tengono un
registro delle attività di trattamento svolte sotto la propria responsabilità.
Tale registro contiene tutte le seguenti informazioni:
a)il nome e i dati di contatto del titolare del trattamento e, ove applicabile, del
contitolare del trattamento, del rappresentante del titolare del trattamento e del
responsabile della protezione dei dati;
b) le finalità del trattamento;
c) e delle categorie di dati personali; 4.5.2016 L 11una descrizione delle categorie di
interessati
d) le categorie di destinatari a cui i dati personali sono stati o saranno comunicati,
compresi i destinatari di paesi terzi od organizzazioni internazionali;
e) ove applicabile, i trasferimenti di dati personali verso un paese terzo o
un'organizzazione internazionale, compresa l'identificazione del paese terzo o
dell'organizzazione internazionale e, per i trasferimenti di cui al secondo comma
dell'articolo 49, la documentazione delle garanzie adeguate;
f) ove possibile, i termini ultimi previsti per la cancellazione delle diverse categorie di
dati;
g) ove possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative
di cui all'articolo 32, paragrafo 1. 2.
(art. 30) 25
Registro delle attività di trattamento: Responsabile
Ogni responsabile del trattamento e, ove applicabile, il suo rappresentante tengono un
registro di tutte le categorie di attività relative al trattamento svolte per conto di un titolare
del trattamento, contenente:
a) il nome e i dati di contatto del responsabile o dei responsabili del trattamento, di ogni
titolare del trattamento per conto del quale agisce il responsabile del trattamento, del
rappresentante del titolare del trattamento o del responsabile del trattamento e, ove
applicabile, del responsabile della protezione dei dati;
b) le categorie dei trattamenti effettuati per conto di ogni titolare del trattamento;
d) ove possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative
di cui all'articolo 32, paragrafo 1. (art. 28 par. 2)
26
Confronto registri
Titolare Responsabile
Informazioni richieste
art. 30(1) art. 30(2)
Nomi di
contatto del
a) Nome e dati di contatto del titolare, ✗
responsabile e
contitolare, rappresentanti tit., DPO del titolare per
conto del quale
si agisce
b) Finalità del trattamento ✗ No
c) Categorie di interessati e dati personali ✗ No
c) Categorie di trattamenti effettuati per il ✗
No
titlare
✗
e) Trasferimenti verso paesi terzi ✗
No (cfr. art.
f) Termini per cancellazione dati) ✗
28.3.g)
g) Misure di sicurezza tecniche e organizzative ✗
(cfr. art. 28.3.c)
27
Attenzione ai registri
il responsabile deve redigere il registro
qualora operi come «prestatore in outsourcing di un servizio
professionale, che si occupa dei trattamenti per conto di un
titolare»
28
Possibili azioni? (a)
Costituzione di gruppi di lavoro che dovrebbero come prima azione effettuare
una attenta ricognizione della documentazione esistente (ad esempio: acquisire
le notifiche dei trattamenti effettuati ai sensi dell’art. 38 del Codice in materia di
protezione dei dati personali, le copie dei precedenti Documenti programmatici
per la sicurezza “DPS” (adempimento abrogato dal decreto Monti), i regolamenti
di attuazione del codice in materia di protezione di dati personali,
i regolamenti in materia di dati sensibili e giudiziari,
i disciplinari in materia di posta elettronica ed internet,
le social media policy interne ed esterne, i regolamenti in materia di
videosorveglianza); effettuare una gap analisys rispetto al contenuto dei registri
ed individuare un cronoprogramma lavori con previsione anche di una serie di
audit periodici (chiave di controllo)
Nell’ottica di ottimizzare i tempi e le risorse disponibili sarebbe consigliabile alle
imprese ed enti pubblici di avvalersi di specifici programmi, applicativi, tools in
materia: il Garante per la protezione dei dati personali italiano sta valutando, di
mettere a disposizione delle imprese un modello di registro sul proprio sito, ch i
singoli titolari potranno integrare nei modi opportuni
29
Possibili azioni? (b)
Il registro dei trattamenti costituisce uno strumento di lavoro che
consente all’organizzazione di disporre di un censimento dei trattamenti
effettuati, delle relative finalità, degli interessati e delle categorie dei dati
personali, i trasferimenti di dati personali verso un paese terzo o
un’organizzazione internazionale, di una descrizione generale delle
misure di sicurezza tecniche e organizzative.
31
L’organigramma privacy è un modello organizzativo (cabina di
comando) con specifici ruoli e figure
che ha la funzione di assicurare un adeguato ordinamento e
classificazione dei dati personali e un corretto utilizzo delle
informazioni e dei dati
La definizione dei ruoli, responsabilità e dei settori di competenza di
ciascun soggetto dell’organizzazione costituiscono elementi
imprescindibili di un sistema di gestione (presidi)
Titolare Titolare
Contitolare (News)
Responsabile Il Data Protection Office (News)
Responsabile esterno (News)
ADS Amministratore di sistema (ADS)
Incaricati Autorizzati al trattamento
Interessato Interessato
35
36
Titolare del trattamento
Secondo il regolamento europeo
«titolare del trattamento»:la persona fisica o giuridica,
l'autorità pubblica, il servizio o altro organismo che,
singolarmente o insieme ad altri, determina le finalità e i mezzi
del trattamento di dati personali; quando le finalità e i mezzi di
tale trattamento sono determinati dal diritto dell'Unione o degli
Stati membri, il titolare del trattamento o i criteri specifici
applicabili alla sua designazione possono essere stabiliti dal diritto
dell'Unione o degli Stati membri;
art. 4, punto 7
37
Titolare del trattamento, approccio e principi
Il Titolare è responsabile del rispetto dei principi applicabili al
trattamento di dati personali stabiliti dall’art. 5 del RGPD: liceità,
correttezza e trasparenza; limitazione della finalità;
minimizzazione dei dati; esattezza; limitazione della
conservazione; integrità e riservatezza.
A tali fini mette in atto misure tecniche ed organizzative
adeguate per garantire, ed essere in grado di dimostrare, che il
trattamento di dati personali sia effettuato in modo conforme al
RGPD.
Le misure sono definite fin dalla fase di progettazione e messe in
atto per applicare in modo efficace i principi di protezione dei dati
e per agevolare l’esercizio dei diritti dell’interessato stabiliti dagli
articoli 15-22 RGPD, nonché le comunicazioni e le informazioni
occorrenti per il loro esercizio. 38
Azioni del titolare
Il titolare deve dimostrare: intensa attività di adeguamento! anche prima dei
trattamenti
-rispetto dei principi del trattamento (art. 5) e dei privacy by design/default
- sistema di audit 39
Responsabilità del titolare del trattamento (a)
- È opportuno stabilire la responsabilità generale del titolare del
trattamento per qualsiasi trattamento di dati personali che
quest'ultimo abbia effettuato direttamente o che altri abbiano
effettuato per suo conto. In particolare, il titolare del trattamento
dovrebbe essere tenuto a mettere in atto misure adeguate ed efficaci
ed essere in grado di dimostrare la conformità delle attività di
trattamento con il presente regolamento, compresa l'efficacia delle
misure.
Tali misure dovrebbero tener conto della natura, dell'ambito di
applicazione, del contesto e delle finalità del trattamento, nonché
del rischio per i diritti e le libertà delle persone fisiche
Considerando n. 74
40
Titolare del trattamento e sicurezza
Tenendo conto dello stato dell'arte e dei costi di attuazione, nonché della natura, dell'oggetto, del contesto e delle finalità
del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, il
titolare del trattamento e il responsabile del trattamento mettono in atto misure tecniche e organizzative adeguate
per garantire un livello di sicurezza adeguato al rischio, che comprendono, tra le altre, se del caso:
a) la pseudonimizzazione e la cifratura dei dati personali;
b)la capacità di assicurare su base permanente la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi e dei
servizi di trattamento;
c)la capacità di ripristinare tempestivamente la disponibilità e l'accesso dei dati personali in caso di incidente fisico o
tecnico;
d) una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative al fine di
garantire la sicurezza del trattamento.
Nel valutare l'adeguato livello di sicurezza, si tiene conto in special modo dei rischi presentati dal trattamento che
derivano in particolare dalla distruzione, dalla perdita, dalla modifica, dalla divulgazione non autorizzata o dall'accesso, in
modo accidentale o illegale, a dati personali trasmessi, conservati o comunque trattati.
L'adesione a un codice di condotta approvato di cui all'articolo 40 o a un meccanismo di certificazione approvato di cui
all'articolo 42 può essere utilizzata come elemento per dimostrare la conformità ai requisiti di cui al paragrafo 1 del
presente articolo.
Il titolare del trattamento e il responsabile del trattamento fanno sì che chiunque agisca sotto la loro autorità e abbia
accesso a dati personali non tratti tali dati se non è istruito in tal senso dal titolare del trattamento, salvo che lo
richieda il diritto dell'Unione o degli Stati membri. (art. 32)
41
Responsabilità del titolare del trattamento (b)
- Responsabilità del titolare del trattamento
1.Tenuto conto della natura, dell'ambito di applicazione, del contesto e delle
finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse
per i diritti e le libertà delle persone fisiche, il titolare del trattamento mette in
atto misure tecniche e organizzative adeguate per garantire, ed essere in
grado di dimostrare, che il trattamento è effettuato conformemente al
presente regolamento. Dette misure sono riesaminate e aggiornate qualora
necessario.
2.Se ciò è proporzionato rispetto alle attività di trattamento, le misure di cui al
paragrafo 1 includono l'attuazione di politiche adeguate in materia di
protezione dei dati da parte del titolare del trattamento.
3.L'adesione ai codici di condotta di cui all'articolo 40 o a un meccanismo di
certificazione di cui all'articolo 42 può essere utilizzata come elemento per
dimostrare il rispetto degli obblighi del titolare del trattamento.(art. 24)
42
Il Titolare al centro del sistema
Nel regolamento europeo al centro del sistema: Il Titolare del
trattamento ( secondo autorevole dottrina prima del
trattamento stesso dei dati!)
Il Titolare ha il dovere di assicurare che il trattamento sia
conforme al regolamento sotto ogni suo aspetto
Il Titolare risponde non solo nel caso in cui il trattamento violi
concretamente la normativa e leda i diritti degli interessati, ma
anche nel caso in cui non siano state preventivamente fatte le
verifiche necessarie in ordine all’adeguatezza delle misure di
sicurezza tecniche e organizzative utilizzate
Il titolare è il centro di imputazione giuridica ma costituisce
anche il soggetto che subisce le conseguenze
43
Titolare e sanzioni (a)
In conformità del paragrafo 2, la violazione delle disposizioni
seguenti è soggetta a sanzioni amministrative pecuniarie fino a
10 000 000 EUR, o per le imprese, fino al 2 % del fatturato
mondiale totale annuo dell'esercizio precedente, se superiore:
44
Titolare e sanzioni(b)
Le sanzioni amministrative pecuniarie sono inflitte, in funzione delle circostanze di ogni
singolo caso, in aggiunta alle misure di cui all'articolo 58, paragrafo 2, lettere da a) a h) e j),
o in luogo di tali misure. Al momento di decidere se infliggere una sanzione amministrativa
pecuniaria e di fissare l'ammontare della stessa in ogni singolo caso si tiene debito conto
dei seguenti elementi:
d) il grado di responsabilità del titolare del trattamento o del responsabile del trattamento
tenendo conto delle misure tecniche e organizzative da essi messe in atto ai sensi degli
articoli 25 “ Protezione dei dati fin dalla progettazione e protezione per impostazione
predefinita”
e 35 “Valutazione d'impatto sulla protezione dei dati”
(art.83)
45
Contitolari del trattamento
Novità del Regolamento
1.Allorché due o più titolari del trattamento determinano congiuntamente le finalità
e i mezzi del trattamento, essi sono contitolari del trattamento.
47
Il responsabile del trattamento
48
Il responsabile del trattamento dal Codice privacy al regolamento
1. Il responsabile è designato dal titolare facoltativamente.
2. Se designato, il responsabile è individuato tra soggetti che per esperienza,
capacità ed affidabilità forniscano idonea garanzia del pieno rispetto delle
vigenti disposizioni in materia di trattamento, ivi compreso il profilo
relativo alla sicurezza.
3. Ove necessario per esigenze organizzative, possono essere designati
responsabili più soggetti, anche mediante suddivisione di compiti.
4. I compiti affidati al responsabile sono analiticamente specificati per
iscritto dal titolare.
5. Il responsabile effettua il trattamento attenendosi alle istruzioni impartite
dal titolare il quale, anche tramite verifiche periodiche, vigila sulla
puntuale osservanza delle disposizioni di cui al comma 2 e delle proprie
istruzioni. (art. 29 del Codice della privacy)
art. 4, primo comma, lett. g) Codice della Privacy « il responsabile è un
preposto dal titolare al trattamento dei dati personali»
49
Il responsabile del trattamento dal Codice privacy al regolamento
atto di designazione
regolamento
figura obbligatoria
50
Il responsabile interno
La figura del responsabile non è prevista dalla direttiva europea, né dal
regolamento europeo né in altri Stati
Diversi orientamenti in dottrina (non esiste più, esiste ancora, non lasciatevi
distrarre)
51
Il responsabile interno non esiste più
53
Il Responsabile esterno del Trattamento: le novità del
regolamento
54
Il Responsabile esterno del Trattamento
55
Clausole contrattuali
Ogni fornitore dell’nte dovrà stipulare un contratto con clausole obbligatorie indicate dal
Regolamento privacy europeo tra cui:
Descrizione dettagliata dei trattamenti: oggetto, durata, natura e finalità dei trattamenti,
tipologia dei dati registrati, categorie di interessati, obblighi e diritti del titolare
Clausole su elenco misure tecniche e organizzative
Trattamenti di dati solo su istruzioni documentate per iscritto dal Titolare, obblighi di
confidenzialità per i collaboratori del responsabile
Collaborazione nella gestione dei riscontri sui diritti degli interessati e nei data breach
Restituzione o cancellazione dei dati alla cessazione del contratto Assicurare gli audit
Il responsabile può avvalersi di Sub-responsabili solo con il previo consenso del Titolare con
identiche clausole contrattuali e risponde nel caso di violazioni di dati del subresponsabile
56
Contenuto della nomina del responsabile del trattamento (c)
f) assista il titolare del trattamento nel garantire il rispetto degli obblighi di cui agli articoli
da 32 a 36, tenendo conto della natura del trattamento e delle informazioni a disposizione
del responsabile del trattamento;
g) su scelta del titolare del trattamento, cancelli o gli restituisca tutti i dati
personali dopo che è terminata la prestazione dei servizi relativi al trattamento
e cancelli le copie esistenti, salvo che il diritto dell'Unione o degli Stati membri
preveda la conservazione dei dati;
h) metta a disposizione del titolare del trattamento tutte le informazioni necessarie per
dimostrare il rispetto degli obblighi di cui al presente articolo e consenta e contribuisca
alle attività di revisione, comprese le ispezioni, realizzati dal titolare del trattamento o
da un altro soggetto da questi incaricato.
Con riguardo alla lettera h) del primo comma, il responsabile del trattamento informa
immediatamente il titolare del trattamento qualora, a suo parere, un'istruzione violi il
presente regolamento o altre disposizioni, nazionali o dell'Unione, relative alla
protezione dei dati (v. art. 28)
57
Obblighi specifici in materia di sicurezza
f) assista il titolare del trattamento nel garantire il rispetto degli obblighi di cui
agli articoli da 32 a 36, tenendo conto della natura del trattamento e delle
informazioni a disposizione del responsabile del trattamento;
58
.
La nomina a subresponsabile (a)
Novità del regolamento
59
La nomina a sub-responsabile b)
Novità del regolamento , nel codice privacy non era prevista tale
possibilità che consente di semplificare la vita delle imprese
61
Consigli operativi Sub delega
Autorizzazione generale
10.Fatti salvi gli articoli 82, 83 e 84, se un responsabile del trattamento viola
il presente regolamento, determinando le finalità e i mezzi del trattamento,
è considerato un titolare del trattamento in questione. ( con relativo salto
di qualità anche sotto il profilo sanzionatorio)
63
Autorizzati ex Incaricato al trattamento
non viene previsto in modo espresso la figura dell’incaricato
ma non se ne esclude la presenza (Guida applicativa del Garante
privacy)
- persona
fisica autorizzata, dal titolare o dal responsabile, a
compiere operazioni di trattamento
dipendente o collaboratore
- deve attenersi alle istruzioni impartite
- designazione effettuata per iscritto, individuando
puntualmente l’ambito del trattamento consentito
facoltà per l’azienda di documentare la
- preposizione della persona fisica ad una unità per la quale
è individuato, per iscritto, l’ambito del trattamento
consentito agli addetti all’unità medesima (es: mansionari;
job description)