Che cos'è?

La valutazione di impatto privacy o DPIA (Data Protection Impact Assessment) rappresenta sicuramente una delle novità introdotte dal GDPR, che la prevede e la regola all’art. 35. La chiave di lettura, in linea con l’architrave dell’intero impianto privacy oggi vigente, è quella dell’accountability: il legislatore lascia libertà nell’organizzare il proprio modus operandi in materia di trattamento dei dati, a patto che vengano rispettati i principi fissati.

In questo senso, la DPIA è uno strumento utilissimo e prezioso per verificare quale sia la portata del trattamento dati che si intende effettuare; il Titolare, in altre parole, valuta se quello che si accinge a porre in essere è rispettoso dei dettami del GPDR. Si tratta di una autovalutazione, che, una volta documentata, consente al Titolare di dare prova di quali siano state le ragioni seguite nelle scelte che sono state fatte per disegnare la propria struttura organizzativa nel trattamento dei dati personali.

Chi deve fare la valutazione e quando?

Il compito spetta al Titolare del trattamento.

La valutazione deve essere fatta prima di iniziare un trattamento. Il GDPR prevede inoltre che, laddove, all’esito della DPIA, il Titolare abbia delle riserve sulle misure di contenimento del rischio, debba consultare il Garante prima di procedere con il trattamento.

In quali casi è obbligatoria?

La DPIA è obbligatoria, dice il GDPR, quando il trattamento di dati personali che il Titolare si accinge a compiere, rientra in una delle seguenti ipotesi:

a) una valutazione sistematica e globale di aspetti personali relativi a persone fisiche, basata su un trattamento automatizzato, compresa la profilazione, e sulla quale si fondano decisioni che hanno effetti giuridici o incidono in modo analogo significativamente su dette persone fisiche;

b) il trattamento, su larga scala, di categorie particolari di dati personali (già noti come “dati sensibili”), o di dati relativi a condanne penali e a reati; o

c) la sorveglianza sistematica su larga scala di una zona accessibile al pubblico.

È inoltre obbligatoria quando un determinato tipo di trattamento “può presentare un rischio elevato per i diritti e le libertà delle persone fisiche”; questa considerazione va svolta considerando “la natura, l'oggetto, il contesto e le finalità del trattamento” e ponendo attenzione all’eventuale impiego di “nuove tecnologie”. Questo tipo di verifica è ovviamente molto importante e richiede un livello di attenzione e competenza che potrebbe sfuggire al Titolare del trattamento; per questo motivo è bene che le aziende si rivolgano ad un soggetto in grado di assisterle adeguatamente.

Al di là delle ipotesi in cui è prevista dal GDPR, la valutazione di impatto resta comunque uno strumento estremamente efficace per strutturare e organizzare la propria attività in modo che essa sia conforme ai principi in materia di privacy. Non solo: l’aver adottato una DPIA rappresenta sicuramente un elemento favorevole al Titolare del trattamento nel caso in cui il suo operato debba essere passato sotto la lente di ingrandimento da parte dell’Autorità preposta ai controlli; una carta sicuramente spendibile, quindi, per poter dimostrare di non essere rimasti inerti rispetto al rischio privacy che l’azienda corre nella sua operatività quotidiana.

Come si svolge la valutazione?

Il principio dell’accountability lascia margine al Titolare di decidere come svolgere e come strutturare la valutazione d’impatto, che non ha, quindi, una “forma” rigida; sicuramente si può immaginare che un valido punto di partenza possa essere rappresentato dal registro dei trattamenti e, anzi, il ruolo di questo strumento ai fini della redazione della DPIA fa comprendere la sua importanza e può spingere a predisporne uno anche al di fuori dei casi in cui è obbligatorio. Visto il margine che il legislatore europeo ha concesso alle aziende, il ricorso ad un soggetto professionalmente preparato è altamente raccomandato per essere certi di svolgere una DPIA che sia completa ed efficace.

Nel lasciare libero il Titolare del trattamento rispetto al modo in cui realizzare la DPIA, il GDPR fissa alcuni contenuti “minimi” che devono essere presi in esame nell’ambito della valutazione di impatto:

a) una descrizione sistematica dei trattamenti previsti e delle finalità del trattamento, compreso, ove applicabile, l'interesse legittimo perseguito dal titolare del trattamento;

b) una valutazione della necessità e proporzionalità dei trattamenti in relazione alle finalità;

c) una valutazione dei rischi per i diritti e le libertà degli interessati di cui al paragrafo 1; e

d) le misure previste per affrontare i rischi, includendo le garanzie, le misure di sicurezza e i meccanismi per garantire la protezione dei dati personali e dimostrare la conformità al presente regolamento, tenuto conto dei diritti e degli interessi legittimi degli interessati e delle altre persone in questione.

Valutazione di impatto (DPIA)

Cosa rischia chi non la predispone?

Il mancato rispetto delle norme che il GDPR pone a carico di Titolare e Responsabile in materia di DPIA può dar luogo a sanzioni che, per le imprese, possono arrivare al 2% del fatturato.

Contatti

Email

Telefono

info@avvocatomartinis.eu

+39 040 3728851

SOCIAL MEDIA

PEC

andrea.martinis@pectriesteavvocati.it

avvocato Andrea Martinis

Foro Ulpiano 2, 34144 Trieste - Italia