01
La risposta in breve
Valutare un fornitore significa capire quali dati personali tratterà, verificare che il livello di sicurezza sia lo stesso indipendentemente dal dispositivo o sistema usato, e chiedere come vengono affrontati i rischi di riservatezza, integrità e disponibilità. Se il trattamento comporta un rischio elevato, è prevista una valutazione d'impatto (DPIA).
02
Perché la valutazione riguarda quasi ogni fornitore
Per dati personali si intende qualsiasi informazione che identifichi una persona, anche indirettamente: nome, indirizzo email, codice cliente, cronologia acquisti, foto. Un fornitore software o cloud che gestisce contatti clienti, dipendenti o fornitori tratta quindi dati personali, e questo attiva la necessità di una valutazione.
03
Sequenza di valutazione
Passaggi
- Elencare quali categorie di dati personali il fornitore vedrà o memorizzerà.
- Chiedere se il livello di sicurezza resta identico su ogni dispositivo o terminale collegato.
- Verificare come il fornitore individua fonti di rischio umane e non umane.
- Controllare se sono previste DPIA per trattamenti a rischio elevato.
- Esaminare le misure organizzative: formazione, politiche interne, accordi di riservatezza.
04
Un caso ipotetico
Un'azienda vuole affidare a un fornitore cloud l'archiviazione di anagrafiche clienti e buste paga dei dipendenti. Applicando la checklist, chiede al fornitore: quali dati tratterà esattamente, se la sicurezza è garantita anche se i dipendenti del fornitore usano dispositivi personali, e quali misure esistono contro accesso non autorizzato o perdita dati.
05
Domande concrete da porre al fornitore
- Forma regolarmente il personale sui rischi legati alla privacy?
- Ha una politica interna vincolante sulla protezione dei dati?
- Applica minimizzazione dei dati e classificazione delle informazioni riservate?
- Usa blocco automatico delle sessioni, firewall, antivirus aggiornati e backup?
- Limita il collegamento di dispositivi esterni e protegge i locali fisici?
06
Come organizzare la valutazione con un partner software
Un'azienda può chiedere al proprio partner software di tenere traccia, per ogni fornitore valutato, delle categorie di dati coinvolte, dei ruoli interni responsabili della verifica e delle misure di sicurezza dichiarate. Questa è una scelta operativa suggerita, non un requisito di legge: registrare la valutazione in modo tracciabile aiuta a rivederla periodicamente e a mostrarla in caso di controllo interno.
07
Un punto spesso chiarito
La valutazione non riguarda solo i sistemi informatici: comprende anche misure organizzative come formazione, politiche interne e accordi di riservatezza con chi accede ai dati per conto del fornitore.
08
Prossimo passo
Crea un foglio di valutazione con le categorie di dati, i rischi individuati e le misure verificate per ogni fornitore in esame, e aggiornalo dopo ogni revisione periodica.
FAQ
Domande frequenti
Cosa rientra nella definizione di dati personali quando valuto un fornitore?
Rientra qualsiasi informazione che identifichi una persona direttamente o indirettamente: nome, email, codice cliente, cronologia acquisti, foto o registrazioni vocali.
Il livello di sicurezza deve cambiare se il fornitore usa dispositivi diversi?
No: il livello di sicurezza dei dati personali trattati deve essere lo stesso indipendentemente dall'attrezzatura o dal dispositivo utilizzato per accedervi.
Quando è richiesta una DPIA nella valutazione di un fornitore?
Quando il trattamento previsto può comportare un rischio elevato per le persone; la DPIA deve indicare le misure previste per affrontare i rischi individuati.
✓