01
La risposta breve
Una PMI organizza la protezione dei dati combinando misure organizzative (politiche interne, formazione, classificazione dei documenti) e misure tecniche (autenticazione, crittografia, antivirus, backup), applicando la protezione dei dati fin dalla progettazione e per impostazione predefinita in ogni nuovo trattamento.
02
Perché è necessario
Le violazioni dei dati possono causare perdite finanziarie, multe e calo della fiducia dei clienti, e potrebbero richiedere una notifica all'autorità nazionale o alle persone interessate. Il datore di lavoro resta responsabile della sicurezza dei dati personali anche quando i dipendenti usano dispositivi personali (BYOD) per accedere alla rete aziendale, perché il livello di sicurezza richiesto dal GDPR è lo stesso indipendentemente dall'attrezzatura usata.
03
Il flusso di lavoro pratico
Passaggi
- Mappa i rischi materiali e umani legati a server, computer e locali in un registro aggiornato regolarmente.
- Forma i gestori dei dati sui rischi privacy e sulle misure adottate, con sessioni periodiche di sensibilizzazione.
- Definisci una politica interna vincolante che descriva le regole di protezione dati e sicurezza.
- Applica la protezione dei dati fin dalla progettazione, limitando i dati trattati a quanto necessario per lo scopo.
- Metti in sicurezza postazioni, canali di comunicazione, documenti cartacei e locali con misure tecniche adeguate.
04
Esempio ipotetico
Esempio ipotetico: una libreria vuole vendere libri online e crea un modulo d'ordine. Se rende obbligatori data di nascita, telefono e indirizzo per ogni acquisto, tratta più dati di quanto necessario: per un eBook scaricabile direttamente, questi campi non servono. Applicando la protezione fin dalla progettazione, la libreria limiterebbe i campi obbligatori a quanto realmente richiesto per consegnare il prodotto acquistato.
05
Controlli organizzativi e tecnici da verificare
- Blocco automatico della sessione, firewall e antivirus aggiornati sulle postazioni di lavoro.
- Accordo o clausola di riservatezza firmata con dipendenti e altri gestori dei dati.
- Archiviazione dei dati su spazio di rete con backup regolare, non solo sulle postazioni.
- Autorizzazioni di accesso riesaminate periodicamente e rimosse quando obsolete.
- Politica di sicurezza dedicata al telelavoro e protezione dei dispositivi personali (BYOD).
06
Cosa può configurare un'azienda con il supporto software
Un'azienda può chiedere al proprio partner software di tracciare chi ha accesso a quali dati, con identificatori univoci per utente e un registro delle autorizzazioni concesse e revocate. È utile prevedere ruoli distinti per chi gestisce, riesamina e approva l'accesso ai dati, e un flusso di revisione periodica documentato per rimuovere permessi non più necessari, in linea con le pratiche di gestione del rischio descritte nella guida EDPB.
07
Ricetta operativa in 4 passi
Passaggi
- Assegna a ogni utente un identificatore univoco e richiedi l'autenticazione per accedere ai sistemi.
- Documenta le procedure operative in linguaggio chiaro, adattato a ciascuna categoria di gestori dei dati.
- Classifica i documenti sensibili e marca chiaramente quelli contenenti dati particolari.
- Rivedi periodicamente il registro dei rischi e aggiorna le misure quando cambia il trattamento.
08
Prossimo passo
Inizia creando un semplice registro dei rischi per i sistemi e i locali della tua azienda, poi pianifica la prima sessione di sensibilizzazione per i gestori dei dati.
FAQ
Domande frequenti
Chi è responsabile se un dipendente usa un dispositivo personale per lavorare?
Il datore di lavoro resta responsabile della sicurezza dei dati personali anche quando sono su dispositivi non controllati direttamente, purché ne abbia autorizzato l'accesso alle risorse aziendali.
Cosa significa protezione dei dati fin dalla progettazione?
Significa incorporare misure e salvaguardie di protezione dati in ogni fase del trattamento, trattando per impostazione predefinita solo i dati necessari allo scopo specifico.
Quali misure tecniche di base servono per le postazioni di lavoro?
Blocco automatico della sessione, firewall con porte limitate, antivirus aggiornato e archiviazione dei dati su spazio di rete supportato regolarmente.
✓