01

I sei principi del trattamento dati

  • Liceità, correttezza e trasparenza: il trattamento deve essere lecito, corretto e trasparente verso l'interessato.
  • Limitazione della finalità: i dati sono raccolti per finalità determinate, esplicite e legittime.
  • Minimizzazione dei dati: si trattano solo i dati adeguati, pertinenti e necessari allo scopo.
  • Esattezza: i dati devono essere esatti e aggiornati, con misure per correggerli o cancellarli.
  • Limitazione della conservazione: i dati sono conservati solo per il tempo necessario alla finalità.
  • Integrità e riservatezza: misure tecniche e organizzative proteggono i dati da trattamenti non autorizzati o perdita.

02

Chi deve dimostrarlo

Il titolare del trattamento è competente per il rispetto di questi principi ed è in grado di comprovarlo: questo è il principio di responsabilizzazione, o accountability. In pratica significa documentare le finalità, le basi giuridiche e le misure adottate, così da poter rispondere a verifiche di autorità o interessati.

03

Come si applicano nella pratica quotidiana

Passaggi

  1. Il titolare istruisce per iscritto il responsabile del trattamento sulle modalità operative consentite.
  2. Le persone autorizzate al trattamento si impegnano alla riservatezza o hanno un obbligo legale equivalente.
  3. Il responsabile adotta misure tecniche e organizzative adeguate a proteggere i dati trattati.
  4. Il responsabile assiste il titolare nel rispondere alle richieste degli interessati e negli obblighi di sicurezza.
  5. Al termine del servizio, il responsabile cancella o restituisce i dati, salvo obblighi di conservazione previsti dal diritto.

04

Esempio ipotetico: fatturazione clienti

Esempio ipotetico: un'azienda che gestisce la fatturazione clienti raccoglie solo i dati necessari a emettere le fatture, applicando la minimizzazione, e le conserva unicamente per il tempo richiesto dalla finalità, rispettando la limitazione della conservazione. Se affida l'elaborazione a un fornitore cloud, lo istruisce per iscritto sulle modalità consentite; il fornitore si impegna alla riservatezza e protegge i dati con misure tecniche adeguate.

05

Controlli da fare prima di avviare un trattamento

  • Verificare che ogni trattamento abbia una finalità determinata, esplicita e legittima.
  • Controllare che i dati raccolti siano adeguati, pertinenti e limitati allo scopo.
  • Definire tempi di conservazione coerenti con la finalità del trattamento.
  • Documentare le istruzioni scritte impartite ai responsabili del trattamento.
  • Riesaminare la valutazione d'impatto quando cambia il livello di rischio del trattamento.

06

Come organizzare il supporto software

Un'azienda può scegliere, insieme al proprio partner software, di configurare un registro delle finalità e dei tempi di conservazione per ogni trattamento, ruoli distinti tra chi decide le finalità e chi esegue materialmente il trattamento, e la tracciabilità delle istruzioni impartite a fornitori esterni. Un processo di riesame periodico, legato ai cambiamenti di rischio, può essere previsto come scelta operativa. Queste sono opzioni organizzative suggerite, non funzionalità dichiarate di un prodotto specifico.

07

Chiarimenti frequenti sui principi

  • La minimizzazione non impedisce di raccogliere dati utili, ma richiede di limitarli a quanto necessario per la finalità dichiarata.
  • La responsabilizzazione riguarda il titolare del trattamento, che deve poter dimostrare il rispetto dei principi in ogni momento.
  • Il responsabile del trattamento agisce solo su istruzione documentata del titolare, salvo obblighi di legge diversi.

08

Prossimo passo

Prima di avviare o rivedere un trattamento di dati personali, mappa finalità, dati raccolti e tempi di conservazione, e verifica che le istruzioni ai fornitori siano documentate per iscritto.

FAQ

Domande frequenti

Cosa significa in pratica il principio di minimizzazione dei dati?

Significa trattare solo i dati personali adeguati, pertinenti e limitati a quanto necessario rispetto alla finalità dichiarata, evitando raccolte eccessive.

Chi deve dimostrare il rispetto dei principi del trattamento?

Il titolare del trattamento è competente per il rispetto dei principi ed è in grado di comprovarlo, secondo il principio di responsabilizzazione.

Cosa deve fare un responsabile del trattamento per conto del titolare?

Deve trattare i dati solo su istruzione documentata del titolare, garantire riservatezza, adottare misure di sicurezza adeguate e, al termine, cancellare o restituire i dati.

Fonti e verifica