01

Cosa dice l'articolo 5 del GDPR

Il Regolamento (UE) 2016/679 stabilisce che i dati personali devono essere trattati in modo lecito, corretto e trasparente, per finalità determinate ed esplicite, e limitati a quanto necessario rispetto a tali finalità (citation-1, citation-3).

Gli stessi dati devono essere esatti, conservati solo per il tempo necessario e protetti con misure tecniche e organizzative adeguate contro trattamenti non autorizzati o perdite accidentali; il titolare del trattamento è responsabile di dimostrare il rispetto di questi principi, secondo il principio di responsabilizzazione (citation-1, citation-3).

02

Perché la responsabilizzazione cambia il modo di lavorare

Il paragrafo 2 dell'articolo 5 introduce la responsabilizzazione: non basta rispettare i principi, occorre poterlo comprovare (citation-2, citation-3). Ogni scelta su raccolta, uso e conservazione dei dati deve lasciare una traccia verificabile, utile in caso di controllo e per decisioni interne più solide.

03

Come applicare i principi nel lavoro quotidiano

Passaggi

  1. Definire per ogni trattamento una finalità determinata ed esplicita prima di raccogliere i dati (citation-1).
  2. Raccogliere solo i dati adeguati e pertinenti a quella finalità, evitando campi superflui (citation-1).
  3. Stabilire un periodo di conservazione coerente con la finalità e rivedere periodicamente i dati non più necessari (citation-1).
  4. Documentare le misure tecniche e organizzative adottate per garantire integrità e riservatezza, così da poterle dimostrare (citation-3, citation-2).

04

Un caso ipotetico: raccolta dati per un programma fedeltà

Esempio ipotetico: un'azienda che lancia un programma fedeltà raccoglie nome, email e storico acquisti per una finalità di marketing dichiarata al momento dell'iscrizione. Applicando i principi dell'articolo 5, limita i dati a quanto necessario, evita di riutilizzarli per finalità incompatibili con quella originaria e fissa una data di cancellazione per i clienti inattivi, documentando le scelte per poterle comprovare (citation-1, citation-3).

05

Checklist per verificare i trattamenti in corso

  • La finalità del trattamento è scritta, determinata ed esplicita? (citation-1)
  • I dati raccolti sono limitati a quanto necessario per quella finalità? (citation-1)
  • Esiste un tempo di conservazione definito e applicato? (citation-1)
  • Le misure di sicurezza adottate sono documentate e aggiornate? (citation-3)
  • È possibile dimostrare, in caso di richiesta, il rispetto dei principi? (citation-2)

06

Cosa può presidiare un software gestionale su questi principi

Un'azienda può chiedere al proprio fornitore software di rendere visibili, per ciascun trattamento configurato, la finalità dichiarata, i ruoli coinvolti e i tempi di conservazione previsti, così da mantenere una traccia coerente con i principi dell'articolo 5 (citation-1, citation-3). È inoltre una scelta operativa utile distinguere nel sistema chi agisce come titolare e chi come responsabile del trattamento, replicando nel disegno dei ruoli le istruzioni documentate e gli obblighi di assistenza previsti per il responsabile (citation-4).

07

Domande frequenti sui principi di trattamento

  • Il principio di minimizzazione vieta ogni dato facoltativo? No: vieta di raccogliere dati non adeguati o pertinenti rispetto alla finalità dichiarata (citation-1).
  • La responsabilizzazione richiede solo procedure interne? Richiede che il titolare sia in grado di comprovare il rispetto dei principi, non solo di applicarli (citation-2, citation-3).
  • I dati possono restare archiviati indefinitamente per fini statistici? Solo con le misure tecniche e organizzative richieste dal regolamento per tutelare gli interessati (citation-1).

08

Il prossimo passo pratico

Un buon punto di partenza è mappare i trattamenti esistenti indicando finalità, dati raccolti, tempi di conservazione e responsabile designato, per poi verificare quali principi dell'articolo 5 sono già rispettati e quali richiedono un intervento (citation-1, citation-3).

FAQ

Domande frequenti

Quali sono i sei principi dell'articolo 5 del GDPR?

Liceità, correttezza e trasparenza; limitazione della finalità; minimizzazione dei dati; esattezza; limitazione della conservazione; integrità e riservatezza. A questi si aggiunge la responsabilizzazione, che impone di dimostrare il rispetto degli altri principi (citation-1, citation-3).

Cosa significa in pratica il principio di minimizzazione?

Significa raccogliere solo dati adeguati, pertinenti e limitati a quanto necessario per la finalità dichiarata, evitando campi o informazioni superflue (citation-1).

Chi deve dimostrare il rispetto dei principi del GDPR?

Il titolare del trattamento è competente per il rispetto dei principi dell'articolo 5 ed è tenuto a poterlo comprovare, secondo il principio di responsabilizzazione (citation-2, citation-3).

Fonti e verifica