01

Risposta breve

Una PMI gestisce i dati personali in modo efficace combinando misure organizzative e tecniche: sensibilizzare i gestori dei dati, definire una politica interna vincolante, classificare le informazioni riservate, controllare gli accessi e tenere un registro delle attività di trattamento. Questi controlli riducono i rischi per la riservatezza, l'integrità e la disponibilità dei dati, dal furto di credenziali alla compromissione totale del sistema informativo.

02

Cosa sono i dati personali e perché contano i controlli

Per dati personali si intende qualsiasi informazione relativa a una persona identificata o identificabile: nome, numero di telefono, indirizzo e-mail, cronologia di navigazione o di acquisto, foto e registrazioni audio. Anche un codice cliente o un riferimento di prenotazione può identificare indirettamente una persona.

I rischi da presidiare vanno da un attacco occasionale alla riservatezza dei dati fino alla compromissione completa del sistema informativo tramite intrusione o virus. Il datore di lavoro resta responsabile della sicurezza dei dati anche quando sono trattati su dispositivi personali (BYOD) ai quali ha autorizzato l'accesso alla rete aziendale.

03

Come costruire i controlli passo dopo passo

Passaggi

  1. Creare un foglio di calcolo per la gestione del rischio che copra server, computer e locali, aggiornandolo regolarmente.
  2. Sensibilizzare i gestori dei dati con sessioni informative, aggiornamenti periodici e comunicazioni interne.
  3. Documentare le procedure operative in un linguaggio chiaro, adattato a ciascuna categoria di gestori dei dati.
  4. Definire una politica interna vincolante che descriva le norme di protezione dati e sicurezza.
  5. Costruire e mantenere il registro delle attività di trattamento con finalità, categorie di dati, destinatari e periodi di conservazione.

04

Esempio ipotetico

Esempio ipotetico: una PMI di 40 dipendenti permette il telelavoro con dispositivi personali. Per allineare il livello di sicurezza a quello degli strumenti aziendali, l'impresa installa una VPN, richiede autenticazione con identificatore univoco, cifra i dati sensibili e rimuove le autorizzazioni di accesso non più necessarie durante un riesame periodico dei profili.

05

Lista di controllo pratica

  • Formare regolarmente i gestori dei dati sui rischi legati alla privacy e firmare accordi di riservatezza.
  • Applicare la protezione dei dati fin dalla progettazione e la minimizzazione dei dati trattati.
  • Classificare le informazioni riservate e marcare documenti ed e-mail contenenti dati particolari.
  • Gestire identificatori univoci, password complesse e autenticazione per l'accesso ai sistemi informatici.
  • Pseudonimizzare o cifrare i dati e proteggere fisicamente i locali con accessi controllati.

06

Come impostare i controlli in un software di gestione

Un'impresa può chiedere al proprio partner software di configurare un registro digitale delle attività di trattamento che tracci finalità, categorie di dati, destinatari e periodi di conservazione, con responsabilità assegnata al titolare dell'organizzazione. È una scelta operativa suggerita, non un requisito automatico del software.

Allo stesso modo, ruoli di accesso separati, log delle modifiche e revisione periodica delle autorizzazioni possono essere impostati come procedura interna documentata, così che il registro resti sempre disponibile per l'autorità di controllo competente su richiesta.

07

Domande frequenti sui controlli

Le domande più comuni riguardano chi deve tenere il registro, come trattare i dispositivi personali e quando serve una valutazione d'impatto: le risposte sintetiche sono raccolte di seguito nelle FAQ dedicate.

08

Prossimo passo

Inizia costruendo il foglio di gestione del rischio e il registro delle attività di trattamento, poi pianifica una sessione di sensibilizzazione per i gestori dei dati entro il prossimo trimestre.

FAQ

Domande frequenti

Chi è responsabile del registro delle attività di trattamento?

Il registro rientra sotto la responsabilità del responsabile dell'organizzazione e deve essere disponibile all'autorità per la protezione dei dati del paese SEE competente, se richiesto.

I dispositivi personali dei dipendenti richiedono lo stesso livello di sicurezza dei computer aziendali?

Sì: il GDPR richiede lo stesso livello di sicurezza dei dati personali indipendentemente dall'apparecchiatura usata, e il datore di lavoro resta responsabile anche su dispositivi che non controlla direttamente.

Le organizzazioni più piccole devono registrare ogni attività occasionale?

No: le organizzazioni con meno di 250 dipendenti non devono menzionare nel registro attività puramente occasionali, come dati trattati per un evento una tantum.

Fonti e verifica