DPO / RPD per Imprese Private
ODPO / RPD per Aziende Private
Responsabile della Protezione dei Dati esterno per Imprese, Gruppi Societari e Organizzazioni
private
Un DPO che affianca l’impresa nelle decisioni, non soltanto negli adempimenti.
I&P Partners ricopre da 10 anni incarichi di Responsabile della Protezione dei Dati nell’ambito di oltre 1.300 imprese italiane e organizzazioni operanti anche nel Regno Unito e in Estonia. Il primo incarico risale al 2016.
Per un’impresa, la protezione dei dati attraversa ormai buona parte dell’organizzazione: personale, clienti, marketing, sistemi informativi, fornitori, cloud, videosorveglianza, whistleblowing, cybersecurity e, sempre più frequentemente, sistemi di intelligenza artificiale.
Il nostro compito è trasformare questi obblighi in un sistema di governance concretamente applicabile, aiutando l’azienda a individuare i rischi prima che diventino un problema operativo, reputazionale o regolatorio.
Quando un’azienda deve nominare il DPO
A differenza delle autorità e degli organismi pubblici, non tutte le imprese sono automaticamente obbligate a nominare un DPO.
L’art. 37 GDPR prevede l’obbligo, in particolare, quando le attività principali consistono in trattamenti che richiedono un monitoraggio regolare e sistematico degli interessati su larga scala oppure nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati.
La valutazione non può essere effettuata considerando soltanto il numero dei dipendenti o il fatturato.
Devono essere esaminati concretamente i trattamenti svolti, la loro scala, la natura dei dati, le tecnologie utilizzate e il ruolo che tali trattamenti assumono nell’attività dell’organizzazione.
Quando l’obbligo non è immediatamente evidente, anche la decisione di non nominare un DPO dovrebbe essere adeguatamente valutata e documentata.
La designazione può inoltre essere effettuata volontariamente. In questo caso, una volta formalmente designato, il DPO è soggetto integralmente alla disciplina prevista dagli artt. 37, 38 e 39 GDPR.
Il DPO dentro i processi aziendali
La privacy aziendale non è un’attività confinata all’ufficio legale.
Le questioni che affrontiamo riguardano, tra le altre:
- gestione dei dati di dipendenti e collaboratori;
- sistemi di controllo e strumenti utilizzati dai lavoratori;
- videosorveglianza;
- selezione del personale e processi HR;
- utilizzo dell’intelligenza artificiale nei processi aziendali;
- profilazione e decisioni automatizzate;
- marketing e gestione dei clienti;
- CRM e piattaforme commerciali;
- siti web, cookie e strumenti di tracciamento;
- fornitori e responsabili del trattamento;
- servizi cloud e infrastrutture tecnologiche;
- trasferimenti internazionali di dati;
- whistleblowing;
- data breach;
- cybersecurity e gestione degli incidenti;
- DPIA e introduzione di nuove tecnologie;
- rapporti con il Garante;
- operazioni societarie che comportano trasferimenti o condivisioni di database.
L’attuale servizio identifica già come particolarmente rilevanti per le imprese il rapporto di lavoro, la catena dei fornitori tecnologici, il whistleblowing, i trasferimenti verso Paesi terzi e il coordinamento con i flussi del Modello 231.
Cosa comprende l’incarico
L’incarico comprende le funzioni previste dall’art. 39 GDPR e un presidio continuativo delle problematiche dell’organizzazione.
Consulenza al management e alle funzioni aziendali
Supportiamo il titolare, il management e le funzioni coinvolte nelle decisioni che incidono sul trattamento dei dati personali.
Sorveglianza sulla conformità
Verifichiamo l’applicazione del GDPR, della disciplina nazionale e delle policy interne.
DPIA e nuovi progetti
Forniamo il parere sulle valutazioni d’impatto e affianchiamo l’organizzazione nella valutazione preventiva di nuovi trattamenti e tecnologie.
Rapporti con dipendenti e collaboratori
Supportiamo HR e management nella gestione dei trattamenti relativi al personale e nell’introduzione di strumenti tecnologici che possono incidere sui lavoratori.
Intelligenza artificiale
Affianchiamo l’organizzazione nell’analisi dei trattamenti di dati personali connessi all’introduzione di sistemi di AI, coordinando gli aspetti di protezione dei dati con quelli di governance tecnologica.
Fornitori e supply chain
Verifichiamo ruoli privacy, accordi, nomine e garanzie relative ai soggetti che trattano dati per conto dell’impresa.
Trasferimenti internazionali
Supportiamo la valutazione dei trasferimenti di dati verso Paesi terzi e delle relative garanzie.
Whistleblowing
Presidiamo gli aspetti di protezione dei dati collegati al canale di segnalazione e al trattamento delle informazioni raccolte.
Data breach
Assistiamo l’organizzazione nella qualificazione dell’incidente, nella valutazione del rischio e nelle decisioni relative alla notificazione all’Autorità e alla comunicazione agli interessati.
Diritti degli interessati
Supportiamo la gestione delle richieste di accesso, cancellazione, opposizione e degli altri diritti previsti dal GDPR.
Rapporti con il Garante
Il DPO coopera con l’Autorità e opera quale punto di contatto dell’organizzazione.
Audit e verifiche
Effettuiamo controlli periodici sui trattamenti, sulla documentazione e sui processi aziendali.
Formazione
Formiamo personale, management e funzioni maggiormente esposte ai rischi privacy.
Sono attività coerenti con il perimetro già previsto dall’attuale servizio DPO/RPD.
Privacy, lavoro e Intelligenza Artificiale
La trasformazione digitale sta rendendo particolarmente delicato il rapporto tra tecnologia e gestione del personale.
Software HR, strumenti di produttività, sistemi di monitoraggio, analisi delle performance e applicazioni di intelligenza artificiale possono comportare trattamenti sempre più estesi dei dati dei lavoratori.
L’impresa deve quindi coordinare la disciplina sulla protezione dei dati con quella relativa ai rapporti di lavoro e, quando vengono utilizzati sistemi di intelligenza artificiale, con il quadro normativo applicabile all’AI.
Il DPO deve essere coinvolto prima dell’introduzione del trattamento, quando è ancora possibile intervenire sulla progettazione, sulle finalità, sui dati utilizzati, sui tempi di conservazione e sulle garanzie.
Il DPO e la governance dell’Intelligenza Artificiale
L’introduzione dell’AI in azienda rende sempre meno efficace una gestione separata di privacy, tecnologia e governance.
Quando un sistema di intelligenza artificiale utilizza dati personali, occorre comprendere:
quali dati utilizza;
per quale finalità;
da dove provengono;
quali soggetti possono accedervi;
se vengono trasferiti a soggetti o infrastrutture esterne;
come vengono utilizzati gli output;
quale impatto possono avere sulle persone;
quale controllo umano rimane sulla decisione.
Il DPO non sostituisce le altre funzioni aziendali coinvolte nella governance dell’AI, ma contribuisce a garantire che l’utilizzo della tecnologia sia coerente con i principi e gli obblighi relativi alla protezione dei dati.
Prima i processi, poi i documenti
La conformità non coincide con la quantità di documentazione prodotta.
Partiamo dal trattamento effettivamente svolto dall’organizzazione e successivamente verifichiamo se documenti, procedure e misure adottate rappresentano ciò che accade realmente.
Un’informativa perfettamente scritta non risolve un trattamento configurato in modo scorretto.
Una nomina a responsabile del trattamento non risolve un rapporto con un fornitore che utilizza i dati per proprie finalità.
Una DPIA non protegge l’organizzazione se viene predisposta quando il sistema è già stato acquistato e configurato.
La documentazione deve essere la conseguenza della governance, non il suo sostituto.
Questo approccio sviluppa il principio di analisi sul campo già adottato nell’attuale servizio.
Un team, non un singolo consulente
Le problematiche di un’impresa possono richiedere contemporaneamente competenze giuridiche, organizzative e tecnologiche.
Per questo il cliente non viene seguito da una sola persona.
L’attività è supportata da oltre venti professionisti tra giuristi, informatici e specialisti della sicurezza, distribuiti su sette sedi italiane e una sede a Londra.
Il DPO mantiene la responsabilità e l’indipendenza della propria funzione, ma può operare con il supporto delle competenze necessarie alla singola problematica.
Un DPO realmente disponibile
Una richiesta di esercizio dei diritti, un incidente informatico, un nuovo fornitore o una richiesta dell’Autorità non possono attendere il successivo incontro periodico.
Per questo prevediamo un presidio continuativo.
Assistenza attiva dalle 9:00 alle 19:00 in tutti i giorni feriali dell’anno.
Riscontro entro tre ore.
L’interlocutore che riceve la richiesta conosce già l’organizzazione e il contesto nel quale deve essere assunta la decisione.
DPO esterno: indipendenza e assenza di conflitti
L’art. 38 GDPR tutela l’indipendenza del Responsabile della Protezione dei Dati.
Il DPO non deve ricevere istruzioni relativamente allo svolgimento dei propri compiti e deve poter riferire direttamente al più alto livello gerarchico dell’organizzazione.
Questo aspetto assume particolare importanza nelle organizzazioni nelle quali le funzioni interne che possiedono maggiori competenze privacy o tecnologiche partecipano contemporaneamente alle decisioni relative alle finalità e ai mezzi dei trattamenti.
L’affidamento esterno consente di mantenere una funzione di controllo e consulenza distinta dalle funzioni operative che assumono le decisioni aziendali.
Un unico DPO per un gruppo di imprese
Il GDPR consente a un gruppo imprenditoriale di nominare un unico Responsabile della Protezione dei Dati, purché il DPO sia facilmente raggiungibile da ciascuno stabilimento.
Per gruppi societari e organizzazioni articolate questo permette di costruire un presidio unitario, mantenendo al tempo stesso la capacità di analizzare le specificità delle diverse società.
La centralizzazione della funzione può inoltre favorire maggiore uniformità nelle procedure, nelle valutazioni e nella gestione dei rapporti con gli interessati e con l’Autorità.
Perché I&P Partners
Oltre 1.300 imprese seguite
Esperienza negli incarichi DPO/RPD dal 2016
Oltre venti professionisti
Competenze giuridiche, privacy, tecnologiche e di sicurezza
Sette sedi operative in Italia e una sede a Londra
Presidio delle problematiche HR e dei rapporti di lavoro
Supporto sui sistemi di Intelligenza Artificiale
Assistenza continuativa 9:00–19:00 nei giorni feriali
Riscontro entro tre ore
I dati relativi all’esperienza, alla struttura e ai livelli di assistenza sono quelli già riportati nell’attuale presentazione del servizio.
Domande frequenti
Tutte le aziende devono nominare un DPO?
No. L’obbligo dipende dalle condizioni previste dall’art. 37 GDPR. Occorre valutare concretamente attività principali, caratteristiche dei trattamenti, monitoraggio degli interessati, scala e categorie di dati trattati.
Un’azienda può nominare volontariamente un DPO?
Sì. Una volta formalmente designato come DPO, tuttavia, trovano applicazione le disposizioni degli artt. 37, 38 e 39 GDPR.
Il DPO può essere un dipendente?
Sì, purché siano rispettati i requisiti di indipendenza e non esista un conflitto di interessi. Un dipendente che determina finalità e mezzi di determinati trattamenti può trovarsi in una posizione incompatibile con la funzione di controllo del DPO.
Un gruppo societario può nominare un solo DPO?
Sì. L’art. 37, par. 2, lo consente purché il Responsabile della Protezione dei Dati sia facilmente raggiungibile da ciascuno stabilimento.
Il DPO è responsabile delle violazioni GDPR dell’azienda?
No. La responsabilità della conformità rimane in capo al titolare e, per quanto di competenza, al responsabile del trattamento. Il DPO svolge funzioni di consulenza e sorveglianza.
DPO e RPD sono figure diverse?
No. DPO significa Data Protection Officer; RPD è la denominazione italiana di Responsabile della Protezione dei Dati. Indicano la medesima funzione.
Parliamo della vostra organizzazione
Prima di proporre un incarico, comprendiamo come vengono realmente trattati i dati.
Trenta minuti, senza impegno, per analizzare struttura dell’organizzazione, trattamenti principali, tecnologie utilizzate e necessità di presidio.
Possiamo verificare anche se la nomina del DPO sia obbligatoria nel vostro caso oppure se sia opportuno adottare una diversa modalità di presidio privacy.
Nessuno può assicurare che un incidente, una contestazione o un accertamento non si verifichino.
Possiamo lavorare perché, quando accade, l’impresa sappia quali decisioni sono state prese, perché sono state prese e possa dimostrarlo.
