Dalla sua entrata in vigore nel 2018, una delle domande più frequenti sul GDPR è stata: si applica al di fuori dell’Unione Europea? E, più specificamente: si applica alle aziende statunitensi?
In questo post risponderemo a questa domanda e spiegheremo cosa devono fare le aziende statunitensi per conformarsi (ed evitare le multe!).
Nella maggior parte dei casi, sì.
Il GDPR ha un ambito di applicazione extraterritoriale, il che significa che può essere applicato anche al di fuori dell’Unione Europea. Il regolamento ha lo scopo di proteggere gli utenti europei, e quindi può estendersi anche alle aziende straniere.
Per essere più precisi, affinché il GDPR si applichi alle vostre aziende statunitensi, dovrete soddisfare almeno uno dei seguenti requisiti:
Ecco un esempio pratico, tratto dalle linee guida dell’European Data Protection Board:
Una start-up con sede negli Stati Uniti, senza alcuna presenza commerciale o stabilimento nell’UE, fornisce un’applicazione di mappatura delle città per i turisti. L’applicazione tratta i dati personali relativi alla posizione dei clienti che la utilizzano, al fine di offrire pubblicità mirata per luoghi da visitare, ristoranti, bar e hotel. L’applicazione è disponibile per i turisti che visitano New York, San Francisco, Toronto, Parigi e Roma. La start-up statunitense si rivolge specificamente a persone nell’Unione (in particolare a Parigi e Roma) offrendo loro i propri servizi quando si trovano nell’Unione. Il trattamento dei dati personali degli interessati con sede nell’UE e l’offerta del servizio rientrano nell’ambito di applicazione del GDPR. Inoltre, trattando i dati relativi all’ubicazione degli interessati per offrire pubblicità mirata, le attività di trattamento riguardano anche il monitoraggio del comportamento degli individui nell’Unione. Pertanto, anche il trattamento della start-up statunitense rientra nell’ambito di applicazione del GDPR.
Per una spiegazione più completa, guardate questo video.
Pertanto, è un errore pensare che, essendo il GDPR un regolamento europeo, non abbia alcun impatto sulle aziende statunitensi.
Come abbiamo detto sopra, l’ambito di applicazione extraterritoriale può consentire alle autorità europee per la protezione dei dati di applicare il GDPR al di fuori dell’Unione europea.
L’applicazione può essere attuata in diversi modi.
La più “spaventosa” è sicuramente quella delle multe: possono arrivare fino a 20 milioni di euro (20 milioni di euro) o al 4% del fatturato mondiale annuo (se superiore). Ma forse altrettanto preoccupanti sono le altre potenziali sanzioni: richiami ufficiali (per le prime violazioni), audit periodici sulla protezione dei dati e danni da responsabilità.
Affinché la vostra azienda statunitense sia conforme al GDPR, ecco alcuni dei passi da seguire:
Noi di iubenda adottiamo un approccio completo alla conformità alla normativa sui dati. Costruiamo soluzioni tenendo conto delle normative più severe, dandovi la possibilità di personalizzarle in base alle vostre esigenze. In questo modo, vi aiuteremo a rispettare i vostri obblighi legali, a ridurre il rischio di controversie e a proteggere i vostri clienti, creando fiducia e credibilità.
Potete dare un’occhiata alla nostra serie di soluzioni per la conformità al GDPR qui.