Il GDPR (Regolamento Generale sulla Protezione dei Dati), ovvero il Regolamento Europeo 2016/679, in estrema sintesi chiarisce come i dati personali debbano essere trattati, incluse le modalità di raccolta, utilizzo, protezione e condivisione. L’obiettivo del GDPR è dunque quello di rafforzare la protezione dei dati per tutte le persone le cui informazioni personali rientrano nel suo campo di applicazione, dando loro il pieno controllo dei propri dati.
Tutto questo può tuttavia diventare molto difficile da implementare in termini tecnici, soprattutto per quanto riguarda la gestione della privacy interna. Gli utenti devono essere in grado di descrivere quali dati raccolgono, per quali finalità, le parti coinvolte e altri dettagli relativi all’intera organizzazione, compresi i dati dei dipendenti.
Per ulteriori informazioni sul GDPR, dai un’occhiata alla nostra guida dedicata.
Questa guida ha l’obiettivo di illustrarti passo dopo passo la nostra soluzione per la gestione della privacy interna (Registro delle attività di trattamento dei dati).
Avvertenza: anche se l’adeguamento al GDPR è il motivo principale per impegnarsi nella gestione della privacy interna, il nostro strumento può essere utilizzato anche per la gestione della privacy interna in organizzazioni che non operano nel territorio UE o che non si rivolgono ad utenti europei.
Continua a leggere o guarda il tutorial completo.
Il GDPR obbliga sia i titolari che i responsabili del trattamento a tenere un registro attività di trattamento dati. Questi registri devono essere tenuti per iscritto, anche in formato elettronico. Il Registro delle attività di trattamento dei dati è stato pensato proprio per aiutare i responsabili e i titolari del trattamento a soddisfare questo requisito.
Il registro delle attività di trattamento deve essere presentato all’autorità di controllo, se richiesto.
Le aziende o le organizzazioni che hanno meno di 250 dipendenti sono esenti da questo requisito.
👉 Tuttavia, anche se si hanno meno di 250 dipendenti ma si rientra in uno dei requisiti qui sotto, allora bisogna tenere un registro del trattamento:
Per area si intende una qualsiasi sottocategoria del tuo trattamento dati in cui le attività di trattamento sono tra loro omogenee. Esempi di area possono essere il tuo sito web, l’app mobile, il negozio “fisico”, i dipendenti, le risorse umane, lo stabilimento di produzione, ecc.
Per ogni area, puoi fornire una descrizione di come i dati vengono elaborati, proprio come probabilmente stai già facendo con il nostro Generatore di Privacy e Cookie Policy o con il Generatore di Termini e Condizioni per il tuo sito.
In breve, le aree sono repliche dell’entità “sito”, collegate tra loro e che puoi creare a tuo piacimento.
A livello di account, puoi creare i membri, che possono in seguito essere associati ad uno specifico ruolo (come “titolare”, “responsabile” etc.) oppure ad una specifica area.
Puoi scegliere il ruolo da associare ai membri scegliendo tra le seguenti opzioni:
Ad esempio, un’organizzazione può raccogliere informazioni sugli utenti tramite il proprio sito web e memorizzarle utilizzando un servizio in cloud di terza parte. In questo scenario, la società è il titolare del trattamento dei dati, mentre l’organizzazione che eroga il servizio in cloud è il responsabile del trattamento dei dati.
Importante: i valori di default che inserisci nella sezione membri vengono applicati automaticamente anche ad ogni servizio.
Di default sono disponibili i seguenti membri:
La tua privacy policy deve riflettere le politiche di trattamento dei dati del tuo sito/app. Lo puoi fare aggiungendo un servizio.
I servizi generalmente si suddividono in due categorie:
Quando devi scegliere un servizio da aggiungere alla tua policy, può essere d’aiuto porsi le seguenti domande:
A seguire esamineremo i nuovi campi che abbiamo introdotto per facilitare la gestione della privacy interna (puoi trovare questi campi nella finestra di personalizzazione che compare quando aggiungi un servizio). Vediamo come funziona passo dopo passo per aiutarti a scegliere l’opzione giusta per le tue specifiche esigenze.
Questi due campi servono semplicemente a descrivere facilmente il sevizio. Un esempio per una etichetta potrebbe essere “Data center”, mentre la descrizione corrispondente potrebbe essere “Data center di Francoforte”.
Questo campo si applica solo ai servizi per i quali è possibile specificare se si stanno conservando dati nell’area UE. Un esempio è “Amazon Web Services” (spesso abbreviato in “AWS”).
Questo campo è disponibile solo per alcuni servizi e ti permette di specificare quali dati stai raccogliendo attraverso tali servizi.
Ai sensi del GDPR, i dati possono essere trattati solo se sussiste almeno una base giuridica del trattamento.
Segue un elenco delle possibili basi giuridiche del trattamento.
Il nostro software ti permette di scegliere tra le seguenti opzioni:
Si applica solo quando si trasferiscono dati al di fuori dell’UE. Puoi scegliere tra le seguenti opzioni:
Qualsiasi persona fisica o giuridica coinvolta nella determinazione delle finalità e delle modalità del trattamento dei dati personali.
Qualsiasi persona fisica o giuridica coinvolta nel trattamento dei dati personali per conto del titolare del trattamento.
Un esempio comune sono i dipendenti di una determinata azienda/organizzazione.
Possono essere ad esempio gli utenti del sito o app, i visitatori di un negozio fisico o i clienti.
Normalmente quando la base giuridica del trattamento è il “consenso”, gli utenti devono beneficiare di tutti i diritti elencati. La nostra soluzione vi offre le seguenti opzioni:
Questo campo si riferisce al tempo di conservazione dei dati. L’opzione predefinita è “conservazione dei dati per il tempo necessario al raggiungimento dello scopo” ed è applicabile nella maggior parte dei casi. In caso contrario, è possibile scegliere tra un periodo da 1 a 5 anni.
Esempi comuni sono la crittografia o i test di valutazione/penetrazione delle vulnerabilità, in base ai quali i sistemi tecnici devono essere testati periodicamente per valutarne la sicurezza e la resilienza.
Un’altra misura importante è il cosiddetto “backup e stoccaggio dei supporti di backup”, che significa che è consigliabile mantenere i supporti di backup in un luogo dedicato accessibile solo al personale addetto. La sicurezza del luogo dovrebbe essere verificata almeno una volta all’anno.
Ti raccomandiamo inoltre di installare e mantenere un firewall. Ti consigliamo di rivedere le attuali configurazioni, gestire le autorizzazioni per gli utenti del sistema, verificare che il sistema sia aggiornato e infine procedere con l’installazione anche sui dispositivi mobili. Tuttavia, l’esistenza di un firewall non è ovviamente una novità rispetto al GDPR, e deve essere considerata come una misura minima di sicurezza già prevista dalle norme vigenti.
Dal nostro generatore è possibile scegliere tra le seguenti opzioni:
Per descrivere in modo esauriente il trattamento come richiesto dal GDPR, è necessario essere molto granulari nell’illustrare le politiche di trattamento dei dati. Uno scenario comune è quello di un sito web con moduli di contatto multipli, in cui ciascun modulo è rivolto a persone diverse o in cui i dati sono condivisi con soggetti diversi. Un altro esempio è quello in cui ci sono due newsletter diverse per gruppi di utenti o clienti differenti. Il nostro strumento interno di gestione della privacy consente quindi di aggiungere diverse versioni dello stesso servizio.
Passiamo ora ad una serie di esempi pratici per rendere più chiari i concetti di cui sopra, comprese le nostre “varianti”:
Società di Esempio SRL aggiunge un’area “Sito Web” e configura la privacy policy, la cookie policy, Privacy Controls and Cookie Solution e i termini e condizioni.
Lato privacy policy bisogna specificare quanto segue:
membri: specifichiamo i membri globali per ogni ruolo, valido per l’intera area. I membri possono anche essere specificati per singolo servizio
titolare: Società di Esempio SRL (il proprietario)
membri dell’organizzazione del titolare: dipendenti
responsabili:
interessati: utenti del sito
nome: Società di Esempio SRL
etichetta: Data Center DE
descrizione: Data Center di Francoforte
regione: UE
basi giuridiche del trattamento: contratto
soggetti che trattano i dati personali: il titolare, i dipendenti (coloro che sono stati individuati a livello di sito)
interessati: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento di dati
diritti disponibili: nessuno (poiché non sarebbe possibile fornire il servizio se si opponessero all’elaborazione da parte di Società di Esempio SRL)
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
etichetta: Data Center NL
descrizione: Data Center di Amsterdam
regione: UE
basi giuridiche del trattamento: contratto
soggetti che trattano i dati personali: il titolare, i dipendenti (coloro che sono stati individuati a livello di sito)
interessati: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento di dati
diritti disponibili: nessuno (poiché non sarebbe possibile fornire il servizio se si opponessero all’elaborazione da parte di Società di Esempio SRL)
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
Se non utilizzi Google Analytics sul tuo sito web o sulla tua app, puoi semplicemente specificare un altro strumento di analisi.
nome: Google Analytics
etichetta: Google Analytics
descrizione: strumento di monitoraggio Google Analytics
basi giuridiche per il trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti (della società)
interessati: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: consenso
diritti disponibili: informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità del dato, opposizione
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
nome: invio e newsletter
etichetta: newsletter principale (ricorda che puoi avere più di una newsletter o mailing list)
descrizione: mailing list principale
dati personali: e-mail
basi giuridiche del trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti (della società)
interessati: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento di dati
diritti disponibili: informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità del dato, opposizione
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
etichetta: campagne drip principali (con riferimento alle campagne drip e non alla newsletter standard)
descrizione: campagne drip
dati personali personalizzati: e-mail
basi giuridiche del trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti
soggetti: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento di dati
diritti disponibili: informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità del dato, opposizione
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
etichetta: newsletter secondaria di prodotto
descrizione: “”
dati personali personalizzati: e-mail
basi giuridiche per il trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti
interessati: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento di dati
diritti disponibili: informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità del dato, opposizione
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
etichetta: campagne drip secondarie
descrizione: “”
dati personali personalizzati: e-mail
basi giuridiche del trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti
interessati: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento di dati
diritti disponibili: informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità del dato, opposizione
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
etichetta: newsletter affiliati
descrizione: newsletter per gli affiliati
dati personali personalizzati: e-mail
basi giuridiche per il trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti, agenzia web (che gestisce le campagne di affiliazione)
interessati: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento dei dati
diritti disponibili: informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità del dato, opposizione
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
nome: Referral Candy
etichetta: account principale di Referral Candy
descrizione: “”
basi giuridiche per il trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti, agenzia web (che gestisce le campagne di affiliazione)
soggetti: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: consenso
diritti disponibili: informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità del dato, opposizione
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
etichetta: account Referral Candy per il prodotto secondario
descrizione: “”
basi giuridiche per il trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti, agenzia web (che gestisce le campagne di affiliazione)
soggetti: utenti del sito web
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: consenso
diritti disponibili: informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità del dato, opposizione
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
L’utente aggiunge un’area personalizzata e la chiama “dipendenti”, per descrivere i dati personali che tratta dei dipendenti e le finalità.
membri:
titolare: Società di Esempio SRL (il proprietario)
membri dell’organizzazione del titolare: dipartimento risorse umane
responsabili: X, Y
interessati: dipendenti, consulenti
denominazione: elaborazione delle buste paga
basi giuridiche per il trattamento: obbligo di legge
soggetti che trattano i dati personali: titolare, dipendenti, risorse umane, sig. X, sig. Y
interessati: dipendenti, consulenti
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento di dati
diritti disponibili: nessuno
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
nome: Timely (software per il monitoraggio del tempo di lavoro dei dipendenti)
basi giuridiche per il trattamento: contratto
soggetti che trattano i dati personali: titolare, dipendenti, risorse umane, sig. X, sig. Y
interessati: dipendenti, consulenti
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: consenso
diritti disponibili: nessuno
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza:
L’utente aggiunge un’area personalizzata e la chiama “colloquio di lavoro”, per descrivere i dati personali dei candidati che utilizza e le finalità.
membri:
titolare: Società di Esempio SRL (il proprietario)
membri dell’organizzazione del titolare: dipendenti, risorse umane
responsabili:
interessati: candidati a un posto di lavoro
nome: valutazione del candidato
basi giuridiche per il trattamento: consenso
soggetti che trattano i dati personali: titolare, dipendenti, risorse umane
interessati: candidati
base giuridica per l’eventuale trasferimento di dati al di fuori dell’UE: nessun trasferimento di dati
diritti disponibili: nessuno
politica di conservazione: conservazione dei dati per il tempo necessario al raggiungimento dello scopo (opzione predefinita)
misure di sicurezza: tbd