{"id":2457,"date":"2017-02-24T05:20:52","date_gmt":"2017-02-24T04:20:52","guid":{"rendered":"https:\/\/blog.europrivacy.org\/?p=2457"},"modified":"2017-02-24T05:20:52","modified_gmt":"2017-02-24T04:20:52","slug":"data-subject","status":"publish","type":"post","link":"https:\/\/blog.europrivacy.info\/it\/2017\/02\/24\/data-subject\/","title":{"rendered":"GLI INTERESSATI"},"content":{"rendered":"<p>Com\u2019\u00e8 noto uno degli adempimenti pi\u00f9 onerosi sia in termini organizzativi che tecnologici introdotti dal GDPR riguarda l\u2019obbligo della notifica di una violazione dei dati personali dei soggetti interessati di cui il titolare tratta i dati.<\/p>\n<p>Ma chi sono gli interessati? Una domanda probabilmente considerata da ABC della privacy.<\/p>\n<p>In realt\u00e0 senza una corretta individuazione e mappatura di tali soggetti cade ogni possibilit\u00e0 di mettere in atto qualunque adempimento previsto non solo dal GDPR, ma anche dalla attuale normativa privacy.<\/p>\n<p>Ma i titolari hanno chiaro quali siano i soggetti di cui trattano i dati?<\/p>\n<p>Nella loro classificazione degli interessati i titolari tendono ad inserire i clienti (ora solo se persone fisiche), i dipendenti e forse i fornitori; lo si evince facilmente dalle informative che si recuperano facendo una qualunque attivit\u00e0 di assessment su un\u2019azienda. Ma sono solo questi gli interessati di cui si trattano i dati?<\/p>\n<p>Per ampliare la nostra visione torniamo a considerare anche i soli casi appena citati.<\/p>\n<p>Relativamente ad un cliente, se questo \u00e8 una persona giuridica, avr\u00e0 sicuramente un legale rappresentante, persona fisica questa s\u00ec tutelata dalla normativa nonch\u00e9 diversi altri soggetti (persone fisiche) di cui il titolare tratter\u00e0 i dati, fossero anche solo l\u2019indirizzo e-mail ed il nome e cognome, nella normale attivit\u00e0 di relazione. Una relazione fra imprese comporta quasi sempre, di fatto, una relazione fra persone fisiche e quindi un trattamento di dati personali di soggetti tutelati dalla normativa.<\/p>\n<p>Oltre che per i clienti, simmetricamente la stessa logica vale per i fornitori.<\/p>\n<p>Per i dipendenti il titolare tratter\u00e0 anche i dati dei loro famigliari compresi, in alcune occasioni, i dati sensibili di questi ultimi.<\/p>\n<p>Di tutte queste categorie di soggetti, il titolare tratter\u00e0 i dati sia che abbia una relazione reale o solo potenziale, in quanto un trattamento di dati personali avviene anche in fase di richiesta o ricezione di un\u2019offerta, di un preventivo o in fase di ricezione di un CV\u2026<\/p>\n<p>Inoltre, se il titolare ha un sito internet o un profilo social, tratter\u00e0 i dati di chi lo visita, anche se non offre alcun servizio o operativit\u00e0; tratter\u00e0 i dati ripresi dalle eventuali telecamere di videosorveglianza e molto altro ancora.<\/p>\n<p>Il numero dei soggetti e le categorie di soggetti di cui un titolare tratta i dati salgono a dismisura dopo una breve analisi.<\/p>\n<p>Perch\u00e9 \u00e8 importante tutto questo? A parte gli adempimenti previsti gi\u00e0 oggi dall\u2019attuale normativa, come il rilascio di informativa ed eventuale richiesta di consenso a tutti questi soggetti, il GDPR introducendo l\u2019obbligo di una notifica di violazioni di dati personali impone una attenzione molto maggiore nell\u2019individuare correttamente tutti questi soggetti.<\/p>\n<p>In molti casi infatti il titolare non ha un rapporto diretto con tali soggetti, ma ne tratta i dati nell\u2019ambito delle sue normali relazioni ad esempio con clienti e fornitori.<\/p>\n<p>\u00c8 quindi importante da parte di chi si appresta ad effettuare direttamente una mappatura degli interessati o da parte di chi, come il DPO, deve dare supporto al Titolare, avere una buona conoscenza dello specifico settore in cui opera il Titolare e dell\u2019organizzazione dello stesso.<\/p>\n<p>Ottime quindi in questo senso le richieste del WP29 nel contesto delle <strong>Linee-guida sui responsabili della protezione dei dati (RPD) il riferimento alle competenze specialistiche:<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><em>E\u2019 utile la conoscenza dello specifico settore di attivit\u00e0 e della struttura organizzativa del titolare; inoltre, il RPD dovrebbe avere sufficiente familiarit\u00e0 con le operazioni di trattamento svolte nonch\u00e9 con i sistemi informativi e le esigenze di sicurezza e protezione dati manifestate dal titolare.<\/em><\/p>\n<p>&nbsp;<\/p>\n<p>Fra i casi pi\u00f9 che \u00e8 possibile citare come esempio, dove vi \u00e8 un elevato trattamento di dati personali con soggetti con i quali il titolare non ha un rapporto diretto si possono citare:<\/p>\n<ul>\n<li>le software house, che nella loro attivit\u00e0 di manutenzione di un applicativo possono entrare in contatto con i dati personali di tutti i soggetti archiviati nei database dell\u2019applicazione<\/li>\n<li>i commercialisti che nella loro attivit\u00e0 entrano in contatto con i dati di clienti, fornitori, dipendenti dei loro clienti \u2026.<\/li>\n<li>i commercialisti che nella compilazione della dichiarazione dei redditi di una persona fisica entra in contatto con i dati dei famigliari della medesima o, ad esempio, dei professionisti ai quali il soggetto si \u00e8 rivolto (ad esempio un medico o un dentista) al fine di portate in detrazione le relative spese\u2026<\/li>\n<li>le banche, che trattano i dati di tutti i destinatari delle disposizioni di pagamento effettuate dai propri clienti o dei soggetti che dispongono pagamenti a favore dei propri clienti\u2026<\/li>\n<\/ul>\n<p>Dal punto di vista prettamente formale alcune delle situazioni sopra rappresentate potevano essere gestite, relativamente ad alcuni adempimenti in carico ad un titolare, con una designazione a responsabile del soggetto che tratta i dati. Con il GDPR, stante la corresponsabilit\u00e0 del responsabile e l\u2019obbligo di informare il titolare in merito ad una violazione di dati personali anche da parte di quest\u2019ultimo chiunque tratta dati personali deve porre in essere una valutazione molto pi\u00f9 attenta che in passato nell\u2019effettuare il censimento delle categorie di interessati.<\/p>\n<p>Una mappatura a cui dovr\u00e0 seguire una attenta valutazione sugli adempimenti da mettere in atto per essere conformi ai requisiti del GDPR.<\/p>\n<p>&nbsp;<\/p>","protected":false},"excerpt":{"rendered":"<p>Com\u2019\u00e8 noto uno degli adempimenti pi\u00f9 onerosi sia in termini organizzativi che tecnologici introdotti dal GDPR riguarda l\u2019obbligo della notifica di una violazione dei dati personali dei soggetti interessati di cui il titolare tratta i dati. Ma chi sono gli interessati? Una domanda probabilmente considerata da ABC della privacy. In realt\u00e0 senza una corretta individuazione\u2026 <span class=\"read-more\"><a href=\"https:\/\/blog.europrivacy.info\/it\/2017\/02\/24\/data-subject\/\">Leggi tutto &raquo;<\/a><\/span><\/p>\n","protected":false},"author":42,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[],"class_list":["post-2457","post","type-post","status-publish","format-standard","hentry","category-legal-framework"],"_links":{"self":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2457","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/users\/42"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/comments?post=2457"}],"version-history":[{"count":1,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2457\/revisions"}],"predecessor-version":[{"id":2458,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2457\/revisions\/2458"}],"wp:attachment":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/media?parent=2457"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/categories?post=2457"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/tags?post=2457"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}