01
Tre ruoli, una responsabilità condivisa
Una PMI gestisce i dati personali in modo efficace quando distribuisce compiti chiari tra chi guida l'organizzazione, chi tratta i dati nell'operatività quotidiana (i "gestori dei dati") e chi usa dispositivi personali per lavoro. Il GDPR richiede lo stesso livello di sicurezza indipendentemente dall'apparecchiatura usata, e il datore di lavoro resta responsabile della sicurezza dei dati anche quando risiedono su dispositivi non di sua proprietà ma autorizzati ad accedere alle risorse aziendali.
02
Cosa sono i dati personali e chi li tratta
Per dati personali si intende qualsiasi informazione relativa a una persona identificata o identificabile: nome, numero di telefono, indirizzo email, cronologia acquisti, foto o registrazioni vocali sono esempi che permettono identificazione diretta o indiretta. Riconoscere quali attività aziendali trattano questi dati - assunzioni, buste paga, gestione badge, elenchi clienti - è il primo passo per assegnare responsabilità precise.
03
La procedura per ruoli
Passaggi
- Il responsabile dell'organizzazione mappa le attività che trattano dati personali e ne cura il registro.
- Per ogni attività il registro riporta finalità, categorie di dati, destinatari, trasferimenti extra SEE, periodo di conservazione e misure di sicurezza.
- I gestori dei dati segnalano al management i dispositivi personali usati per accedere alla rete aziendale.
- Il management aggiorna un foglio di gestione del rischio con i rischi materiali e umani individuati.
- Il responsabile organizza sessioni di sensibilizzazione periodiche per i gestori dei dati sui rischi privacy.
04
Esempio ipotetico: dispositivo personale in un team commerciale
Esempio ipotetico: in un'azienda di quaranta persone, un dipendente commerciale usa il proprio tablet per consultare l'elenco clienti. Il responsabile dell'organizzazione verifica che il dispositivo sia protetto da autenticazione e cifratura, e che il dipendente abbia firmato un accordo di riservatezza, poiché il livello di sicurezza richiesto è identico a quello di un computer aziendale.
05
Controlli minimi da attivare
- Informare e formare regolarmente i gestori dei dati sui rischi privacy.
- Definire una politica interna vincolante sulla protezione dei dati.
- Applicare la minimizzazione dei dati: trattare solo ciò che è necessario.
- Gestire le autorizzazioni con identificatori univoci e riesame periodico degli accessi.
- Proteggere i dispositivi personali usati per lavoro (BYOD) con cifratura e VPN.
06
Come un partner software può supportare questi ruoli
Un'azienda può chiedere al proprio partner software di configurare ruoli distinti per chi amministra il registro dei trattamenti, chi tratta dati nell'operatività e chi effettua revisioni periodiche, così che ogni attività resti tracciabile e assegnata a una persona identificata. Scegliere strumenti che permettano di registrare finalità, categorie di dati e periodi di conservazione per ciascuna attività supporta la tenuta ordinata del registro.
07
Punti da chiarire con il team
Il registro delle attività di trattamento è responsabilità del responsabile dell'organizzazione e deve essere disponibile per l'autorità di controllo su richiesta.
Le organizzazioni con meno di 250 dipendenti non devono menzionare nel registro le attività puramente occasionali, come un evento di apertura negozio.
08
Prossimo passo
Avvia la mappatura delle attività di trattamento assegnando un responsabile a ciascuna, e pianifica la prima sessione di sensibilizzazione dei gestori dei dati.
FAQ
Domande frequenti
Chi è responsabile del registro delle attività di trattamento in una PMI?
Il registro rientra sotto la responsabilità del responsabile dell'organizzazione e deve essere disponibile all'autorità per la protezione dei dati del paese SEE se richiesto.
Cosa deve contenere ogni voce del registro dei trattamenti?
Finalità del trattamento, categorie di dati, destinatari, eventuali trasferimenti extra SEE, periodo di conservazione e una descrizione generale delle misure di sicurezza adottate.
Come si gestisce la sicurezza dei dispositivi personali usati per lavoro (BYOD)?
Il GDPR richiede lo stesso livello di sicurezza dei dispositivi aziendali: autenticazione, cifratura e, per il telelavoro, una VPN dedicata proteggono i dati trattati.
✓