Guida
La nuova disciplina sulla privacy

La nuova disciplina sulla privacy - 5. Valutazione del rischio e misure di sicurezza

di Armando Urbano | 6 Novembre 2018
La nuova disciplina sulla privacy - 5. Valutazione del rischio e misure di sicurezza

Il titolare del trattamento deve dimostrare la concreta adozione di misure finalizzate ad assicurare l’applicazione del regolamento, adottando modalità di protezione e misure organizzative che limitino i rischi di violazione dei diritti e delle libertà delle persone. Il regolamento ha introdotto, a tale fine, i criteri della privacy by design e della privacy by default, in virtù dei quali il titolare del trattamento deve predisporre una valutazione d’impatto ogni volta che viene avviato un progetto che prevede un trattamento di dati. La valutazione d’impatto può riguardare un singolo trattamento o più trattamenti che presentano analogie; può essere effettuata dal titolare del trattamento o da altri soggetti interni o esterni all’organizzazione. In tutti i casi, indipendentemente da chi ha condotto la DPIA, la responsabilità della valutazione resta in capo al titolare del trattamento. Con il GDPR, non si parla più di misure “minime” o “idonee” di sicurezza, bensì di misure “adeguate”. Le misure di sicurezza sono suddivise in due sottocategorie, a seconda che si utilizzino documenti o fascicoli analogici oppure che tali dati vengano gestiti digitalmente. Il  titolare del trattamento è sempre tenuto a notificare all’autorità di controllo le violazioni di dati personali (data breach) di cui venga a conoscenza, entro 72 ore o comunque senza ingiustificato ritardo, se ritiene che da tale violazione derivino rischi per i diritti e le libertà degli interessati.

Contenuto riservato agli
Abbonati MySolution

Sei già Abbonato?

Esegui qui l'accesso

Non sei ancora Abbonato?

Richiedi info
Promo 15 giorni
Sintesi elaborata da MySolution IA:
Il GDPR introduce l'accountability, responsabilizzando titolari e responsabili del trattamento dati. Richiede misure proattive, privacy by design e by default, valutazione d'impatto (DPIA) e notifica delle violazioni. Le misure di sicurezza devono essere adeguate, non più minime. La notifica delle violazioni all'autorità è obbligatoria entro 72 ore se vi sono rischi per i diritti degli interessati.