Consulenza privacy per aziende: cosa viene contestato e quanto costa sbagliare

Condividi

La consulenza privacy per le aziende viene quasi sempre richiesta per la ragione sbagliata e nel momento sbagliato: un cliente importante che chiede il DPA prima di firmare il contratto, un bando che pretende la dichiarazione di conformità al GDPR, un dipendente che se ne va e reclama i propri dati, una PEC del Garante che chiede chiarimenti entro trenta giorni.

Sono tutte occasioni utili, ma arrivano tardi. E l’adeguamento fatto in emergenza produce quasi sempre lo stesso risultato: una cartella di documenti scaricati da internet, formalmente completa e sostanzialmente inutile, che non regge alla prima verifica seria.

Da dove nascono davvero le contestazioni

Un dato aiuta a inquadrare il problema: nella grande maggioranza dei casi l’istruttoria del Garante non nasce da un controllo a campione, ma da una segnalazione. Un ex dipendente, un cliente scontento, un concorrente, un utente del sito. Persone che hanno un motivo per guardare, e che partono sempre dagli stessi punti perché sono quelli visibili dall’esterno:

  • il banner dei cookie e il sito web, che chiunque può esaminare dal proprio browser in pochi minuti;
  • le comunicazioni di marketing, e-mail e telefonate, dove il consenso o c’è ed è dimostrabile, o non c’è;
  • la videosorveglianza, con la cartellonistica e — quando le telecamere inquadrano aree di lavoro — il rapporto con l’art. 4 dello Statuto dei lavoratori;
  • il riscontro alle richieste degli interessati, che ha termini precisi e la cui violazione è di per sé accertabile.

Chi si difende in quel momento scopre che il problema non è il singolo adempimento contestato, ma il fatto che non esiste alcuna documentazione a monte in grado di dimostrare le scelte fatte.

Il documento che nessuno ha e che viene chiesto per primo

È il registro delle attività di trattamento previsto dall’art. 30 del GDPR. Non è un adempimento formale: è il documento con cui l’azienda dimostra di sapere quali dati tratta, per quale finalità, su quale base giuridica, per quanto tempo e a chi li comunica. È anche il primo che viene richiesto in ogni istruttoria.

Un registro copiato da un modello generico produce un effetto peggiore della sua assenza, perché descrive un’azienda che non esiste e rende evidente che l’adeguamento non è mai stato fatto. Nella nostra esperienza, ricostruire il registro parlando con gli uffici — amministrazione, commerciale, risorse umane, IT — fa emergere quasi sempre trattamenti di cui la direzione ignorava l’esistenza: il gestionale in cloud attivato dal reparto vendite, le telecamere collegate allo smartphone del titolare, il gruppo WhatsApp con i clienti, i curriculum conservati da anni senza alcuna base giuridica. Ognuno di questi è una contestazione potenziale.

La catena dei fornitori, e il trasferimento dei dati fuori dall’Unione europea

Ogni fornitore che tratta dati per conto dell’azienda — il consulente del lavoro, il gestore del gestionale, l’agenzia che invia le newsletter, il servizio cloud, la società di vigilanza — va qualificato correttamente. La qualificazione non è libera e non la si sceglie per comodità contrattuale: dipende da chi decide finalità e mezzi del trattamento. Sbagliarla significa firmare contratti che non tutelano e assumere responsabilità che non spetterebbero.

Sul trasferimento dei dati fuori dall’Unione europea la questione riguarda ormai quasi ogni azienda che utilizzi servizi cloud statunitensi: occorre individuare e documentare la base del trasferimento, un tema che avevamo affrontato parlando del trasferimento dei dati extra UE dopo la sentenza Schrems II. È uno dei punti su cui i grandi committenti, prima ancora dell’Autorità, chiedono conto ai propri fornitori.

Le settantadue ore che nessuno ha provato

In caso di violazione dei dati personali — un ransomware, una mail inviata all’indirizzo sbagliato, un accesso non autorizzato — il termine per la notifica al Garante è di settantadue ore. È un termine incompatibile con l’improvvisazione: quando manca una procedura interna che stabilisca chi rileva, chi valuta e chi decide, il tempo si consuma nel capire a chi telefonare, e il ritardo diventa esso stesso una circostanza aggravante.

Quanto costa sbagliare

L’art. 83 del Regolamento prevede due fasce di sanzioni amministrative pecuniarie: fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per le violazioni degli obblighi di sicurezza, del registro, della designazione del DPO; fino a 20 milioni o al 4% per le violazioni dei principi del trattamento, delle condizioni del consenso e dei diritti degli interessati. Si applica l’importo superiore tra i due.

Accanto alla sanzione ci sono conseguenze che le aziende sottovalutano fino a quando non le subiscono: i provvedimenti dell’Autorità sono pubblici e consultabili; le prescrizioni che li accompagnano impongono di rimettere in ordine tutto in tempi molto stretti; e resta aperta la strada del risarcimento del danno da parte degli interessati, che oggi è la voce in maggiore crescita nel contenzioso in materia.

Perché la formazione conviene più di quanto sembri

La maggior parte degli incidenti che vediamo non nasce da attacchi sofisticati, ma da comportamenti ordinari: l’invio di una mail con i destinatari in chiaro, l’allegato sbagliato, la password condivisa, la risposta a un tentativo di phishing. È il motivo per cui la formazione dei dipendenti in materia di privacy è, in rapporto al costo, la misura con il rendimento più alto.

Come lavoriamo

L’attività di consulenza privacy che svolgiamo per le aziende parte da un esame dei trattamenti effettivamente in corso e della documentazione già esistente, e arriva alla costruzione di un impianto che regga a una verifica: registro delle attività di trattamento, qualificazione e nomina dei fornitori, informative per le diverse categorie di interessati, verifica del sito e degli impianti di videosorveglianza, procedure per i diritti degli interessati e per le violazioni dei dati, formazione del personale e, dove ricorre l’obbligo, assunzione dell’incarico di DPO per aziende e pubblica amministrazione.

Le condizioni sono descritte nei pacchetti di consulenza privacy e nella pagina del servizio di consulenza privacy e protezione dei dati personali. Per l’assistenza giudiziale e per il diritto amministrativo — appalti, edilizia, impianti di telefonia mobile, concorsi pubblici, sovraindebitamento — il riferimento è lo studio legale dell’avv. Elio Errichiello.

Se volete sapere a che punto è realmente la vostra azienda, o avete già ricevuto un reclamo o una richiesta di chiarimenti, scriveteci: partiamo da un esame preliminare della documentazione in vostro possesso.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *