Il GDPR è la legge che regola come si trattano i dati personali in Europa. Riguarda praticamente ogni azienda ed ente, eppure per molti resta un insieme confuso di informative e moduli. Questa guida spiega, in modo chiaro e pratico, cos'è il GDPR, chi deve adeguarsi, quali obblighi introduce e come applicarlo davvero, con un'attenzione particolare al lato della sicurezza informatica. Affianchiamo imprese ed enti in tutta Italia, con base a Napoli.
Cos'è il GDPR
Il GDPR (General Data Protection Regulation) è il Regolamento UE 2016/679, applicabile dal 25 maggio 2018. È una legge europea che si applica in modo diretto in tutti gli Stati membri. In Italia si affianca al Codice Privacy (D.Lgs. 196/2003), aggiornato dal D.Lgs. 101/2018, e la vigilanza spetta al Garante per la protezione dei dati personali.
Un dato personale è qualsiasi informazione che identifica una persona, anche in modo indiretto: nome, email, numero di telefono, un indirizzo IP, i dati di un dipendente. Alcuni dati sono particolari (per esempio quelli sulla salute) e richiedono tutele più forti.
Chi deve adeguarsi al GDPR
Praticamente ogni azienda ed ente. Se tratti dati di clienti, dipendenti, fornitori o utenti, il GDPR ti riguarda, a prescindere dalle dimensioni. Il regolamento distingue due ruoli: il titolare del trattamento, che decide finalità e mezzi, e il responsabile del trattamento, che tratta i dati per conto del titolare (per esempio un fornitore cloud o un gestionale). Cambia il livello di misure richieste, non l'obbligo di rispettare le regole.
I principi del GDPR
Tutto il regolamento ruota attorno a pochi principi: liceità, correttezza e trasparenza, raccolta dei dati solo per finalità precise, minimizzazione (solo i dati che servono), esattezza, conservazione limitata nel tempo, integrità e riservatezza. A questi si aggiunge la responsabilizzazione: non basta rispettare le regole, occorre poterlo dimostrare.
Le basi giuridiche del trattamento
Per trattare dati personali serve una base giuridica valida. Le principali sono il consenso della persona, l'esecuzione di un contratto, un obbligo di legge, il legittimo interesse del titolare. Individuare la base corretta per ogni trattamento è uno dei passaggi che più spesso viene trascurato.
Informative e consenso
Le persone hanno diritto di sapere come vengono usati i loro dati. L'informativa (articoli 13 e 14) spiega chi tratta i dati, per quali finalità, per quanto tempo e con quali diritti. Il consenso, quando serve, deve essere libero, specifico, informato e revocabile con la stessa facilità con cui è stato dato.
Serve il consenso per inviare email e newsletter?
Dipende dal destinatario. Per inviare comunicazioni commerciali a chi non è ancora tuo cliente serve, di regola, il consenso preventivo. Verso i clienti già acquisiti, per prodotti o servizi simili a quelli che hanno già preso, in certi casi si può usare il legittimo interesse, offrendo sempre un modo semplice per disiscriversi. La regola pratica è la trasparenza: spiegare come userai i contatti e rendere facile revocare.
Per quanto tempo possiamo conservare i dati?
Solo per il tempo necessario alle finalità per cui li hai raccolti. Il GDPR non fissa una durata unica: dipende dal tipo di dato e dallo scopo. I dati fiscali seguono i termini di legge, un curriculum ricevuto e non selezionato va tenuto per un periodo limitato, i dati di un cliente per la durata del rapporto e per il tempo utile a difendersi da eventuali contestazioni. Definire e mettere per iscritto questi tempi di conservazione è parte dell'adeguamento.
Il registro dei trattamenti
Il registro dei trattamenti (articolo 30) è la mappa di quali dati tratti, per quali finalità, dove sono conservati e chi vi accede. È obbligatorio nella maggior parte dei casi ed è anche lo strumento più utile per avere sotto controllo la situazione. Un registro aggiornato è il punto di partenza di qualsiasi adeguamento serio.
Le misure di sicurezza informatica
Molti associano il GDPR solo a informative e consenso. Il cuore del regolamento, però, è l'articolo 32: chiede misure tecniche e organizzative di sicurezza adeguate al rischio. È qui che privacy e sicurezza informatica diventano la stessa cosa. Le misure vanno scelte in base ai dati che tratti e a cosa potrebbe andare storto.
- Cifratura dei dati, soprattutto su portatili e dispositivi mobili.
- Backup e ripristino testati, per tornare operativi dopo un guasto o un attacco.
- Controllo degli accessi, con credenziali forti e autenticazione a più fattori.
- Aggiornamenti di sistemi e software, perché molte violazioni sfruttano falle già note.
- Verifica dei fornitori, che devono offrire garanzie adeguate.
- Test e monitoraggio periodici delle misure adottate.
La gestione dei data breach
Una violazione dei dati (data breach) comprende molte situazioni: un attacco informatico, ma anche un portatile smarrito o una email inviata alla persona sbagliata. Quando comporta un rischio per le persone, va notificata al Garante entro 72 ore da quando te ne accorgi, e se il rischio è elevato vanno informate anche le persone coinvolte. Ne parliamo in dettaglio nell'articolo Data breach: cosa fare nelle prime 72 ore.
I diritti delle persone
Il GDPR riconosce alle persone una serie di diritti sui propri dati: accedere ai dati che tratti, chiederne la rettifica o la cancellazione (il cosiddetto diritto all'oblio), limitarne l'uso, riceverli in un formato portabile e opporsi a certi trattamenti. L'azienda deve essere in grado di rispondere a queste richieste nei tempi previsti.
Il DPO, Responsabile della Protezione dei Dati
In alcuni casi è obbligatorio nominare un DPO (Data Protection Officer): per le autorità pubbliche, per chi svolge un monitoraggio sistematico su larga scala o tratta su larga scala categorie particolari di dati. Anche quando non è obbligatorio, può essere una scelta utile. L'importante è che il ruolo sia impostato senza conflitti di interesse.
Fornitori e responsabili del trattamento
Chi tratta dati per tuo conto (cloud, gestionali, consulenti) è un responsabile del trattamento e va disciplinato con un contratto apposito (articolo 28), che definisce cosa può fare con i dati e quali garanzie di sicurezza offre. La verifica dei fornitori è una delle attività più concrete e spesso trascurate.
I trasferimenti di dati fuori dall'Unione europea
Quando i dati finiscono su servizi con server fuori dall'UE, servono garanzie specifiche: una decisione di adeguatezza della Commissione europea oppure strumenti come le clausole contrattuali standard. Molti strumenti cloud di uso quotidiano ricadono in questo tema, spesso senza che l'azienda se ne accorga.
Come dimostrare di essere in regola
Il GDPR chiede di poter dimostrare le scelte fatte: è il principio di responsabilizzazione (accountability). Servono prove concrete e ordinate: il registro dei trattamenti, le informative aggiornate, le valutazioni del rischio, le misure di sicurezza documentate, le procedure per i data breach e la verifica dei fornitori. In caso di controllo o di incidente, questi documenti fanno la differenza.
Le sanzioni del GDPR
Le sanzioni arrivano fino a 20 milioni di euro o al 4% del fatturato annuo mondiale, a seconda di quale importo è più alto, per le violazioni più gravi. Esiste un secondo livello, fino a 10 milioni o al 2%, per violazioni meno gravi. Il rischio più concreto per un'azienda, però, va oltre la multa: il blocco dell'attività dopo un attacco, la perdita dei dati, le richieste di risarcimento e il danno di reputazione.
GDPR e sicurezza informatica
Privacy e sicurezza informatica vanno insieme: il GDPR chiede misure tecniche, e le stesse misure servono a difendersi dagli attacchi. Per capire dove sei davvero esposto il passo tecnico è un vulnerability assessment, da fare dopo aver messo in ordine il quadro con il Fascicolo Digitale. Puoi approfondire nell'articolo GDPR e sicurezza informatica: le misure che contano.
Da dove partire
L'adeguamento al GDPR non è un timbro, è un percorso. Il metodo è sempre lo stesso: capire quali dati tratti e dove sono, mettere in ordine registro e informative, adottare misure di sicurezza informatica adeguate, verificare i fornitori e prepararsi ai data breach, e tenere tutto aggiornato nel tempo con le evidenze pronte.
Domande frequenti sul GDPR
Cos'è un dato personale?
È qualsiasi informazione che identifica una persona, anche in modo indiretto: nome, email, numero di telefono, un indirizzo IP, i dati di un dipendente. Alcuni dati, come quelli sulla salute, sono particolari e richiedono tutele più forti.
Il GDPR vale anche per le piccole imprese?
Sì. Anche una piccola impresa con un gestionale e una casella email tratta dati personali. Cambia la complessità delle misure, non l'obbligo di rispettare il regolamento.
Serve per forza un consulente privacy?
Le prime attività (registro, informative, misure di base) sono alla portata di ogni azienda. Per i trattamenti delicati, la parte tecnica e la difesa in caso di controllo conviene un supporto specialistico.
Quanto costa adeguarsi al GDPR?
Dipende dalla quantità e dalla delicatezza dei dati trattati e dai sistemi coinvolti. Il metro giusto per valutarlo è il costo di un data breach o di una sanzione, che è di un altro ordine di grandezza.
Consulenza privacy e GDPR a Napoli e in tutta Italia
Come consulenti privacy e sicurezza informatica con base a Napoli, affianchiamo aziende ed enti in Campania e in tutta Italia sull'adeguamento al GDPR. Mettiamo in ordine registro, informative e misure di sicurezza, verifichiamo i fornitori e prepariamo la gestione dei data breach, con le evidenze pronte in caso di controllo. Il primo confronto è gratuito e senza impegno.
Come ti affianchiamo
Ti aiutiamo a mettere in ordine gli obblighi e, soprattutto, le misure concrete che li rendono veri e dimostrabili: registro, informative, misure di sicurezza informatica, verifica dei fornitori e procedure per i data breach. Scopri la consulenza privacy e GDPR oppure raccontaci la tua situazione per un primo confronto gratuito.