Indice
- Definizioni .......................................................................................................................................................................... 2
- Tipologie di dati ................................................................................................................................................................ 2
- GDPR: Ambito di applicazione materiale e territoriale .................................................................................................... 2
- Principi del trattamento art. 5 ......................................................................................................................................... 3
- Condizioni di liceità = basi giuridiche art. 6 .................................................................................................................... 4
- Consenso art. 7 ................................................................................................................................................................ 5
- Consenso dei minori art. 8 ............................................................................................................................................... 5
- Dati sensibili art. 9 ........................................................................................................................................................... 6
- Trattamenti di dati sensibili ai fini di “interesse pubblico rilevante” .............................................................................. 6
- Misure di garanzia per il trattamento dei dati genetici, biometrici e relativi alla salute ................................................. 6
- Dati giudiziari art. 10 ........................................................................................................................................................ 6
- Diritti degli interessati art. 15-22 ..................................................................................................................................... 7
- Richieste dell’interessato .................................................................................................................................................. 8
- Diritti relativi a persone decedute .................................................................................................................................... 8
- Limitazioni ai diritti degli interessati art. 23 ..................................................................................................................... 9
- Informativa sulla privacy art. 13-14 ............................................................................................................................... 10
- Soggetti della normativa privacy .................................................................................................................................... 11
- Titolare del trattamento .................................................................................................................................................. 11
- Contitolari ........................................................................................................................................................................ 11
- Rappresentante ............................................................................................................................................................... 11
- Responsabile del trattamento ......................................................................................................................................... 12
- Incaricato/designato al trattamento .............................................................................................................................. 12
- Amministratore di Sistema (AdS) .................................................................................................................................... 12
- Responsabile della Protezione Dati (DPO) ...................................................................................................................... 13
- Strumenti di accountability ............................................................................................................................................ 14
- Risk-Based Approach ....................................................................................................................................................... 14
- Privacy by design/default art. 25 .................................................................................................................................... 14
- Misure di sicurezza art. 32 .............................................................................................................................................. 15
- Certificazioni e Codici di Condotta artt. 40-43 ................................................................................................................ 16
- Valutazione d’Impatto sulla Protezione Dati (DPIA) ....................................................................................................... 17
- Registro delle attività di trattamento art. 30 .................................................................................................................. 18
- Data Breach artt. 33-34 ................................................................................................................................................... 19
- Notifica di data breach .................................................................................................................................................... 19
- Registro di data breach .................................................................................................................................................... 19
- Autorità di controllo: il Garante della Privacy ................................................................................................................. 20
- Poteri del Garante art. 58 ................................................................................................................................................ 20
- Ruolo del Garante nei procedimenti di accesso .............................................................................................................. 20
- Forme di tutela degli interessati ..................................................................................................................................... 21
- Quadro sanzionatorio ..................................................................................................................................................... 22
- Regole deontologiche ..................................................................................................................................................... 23
- Innovazioni introdotte dal GDPR ..................................................................................................................................... 23
- Innovazioni introdotte dal D.Lgs. 101/2018 ................................................................................................................... 23
Definizioni
- Trattamento: qualsiasi operazione, compiuta con o senza l'ausilio di processi automatizzati, applicata a dati personali (raccolta, registrazione, conservazione, uso, comunicazione, diffusione).
- Profilazione: qualsiasi forma di trattamento automatizzato di dati personali consistente nell'utilizzo di tali dati personali per valutare determinati aspetti personali relativi a una persona fisica (questionari online).
- Comunicazione: dare conoscenza dei dati personali, in qualsiasi forma, a soggetti determinati e diversi dall'interessato.
- Diffusione: dare conoscenza dei dati personali, in qualsiasi forma, a soggetti indeterminati.
- Pseudonimizzazione: misura di sicurezza applicata a un trattamento per far sì che i dati personali non possano più essere attribuiti a un interessato specifico, senza l'utilizzo di informazioni aggiuntive (che vengono conservate separatamente). In altre parole, gli elementi identificativi vengono sostituiti da stringhe di caratteri, nickname o numeri, in modo tale da rendere difficoltosa l'identificazione dell'interessato. È una misura frequentemente applicata per minimizzare il rischio, in seguito a un episodio di data breach, per i diritti e le libertà fondamentali degli interessati.
Tipologie di dati
- Dati personali: qualsiasi informazione relativa a una persona fisica identificata o identificabile, anche indirettamente.
- Dati identificativi: dati personali che permettono l'identificazione diretta dell'interessato.
- Dati sensibili: o “categorie particolari di dati personali”, sono dati personali idonei a rivelare l'origine razziale ed etnica, le convinzioni religiose o filosofiche, le opinioni politiche, l'adesione a partiti, sindacati, associazioni od organizzazioni, nonché i dati genetici, biometrici e relativi alla salute, alla vita sessuale o all’orientamento sessuale della persona.
- Dati giudiziari: idonei a rivelare l’iscrizione al casellario giudiziale, i carichi pendenti o la qualità di imputato/indagato.
- Dati anonimi: dato che non può essere associato ad un interessato identificato o identificabile (non si applica il GDPR).
GDPR: ambito di applicazione materiale e territoriale
Il GDPR stabilisce norme e raccomandazioni a garanzia del diritto alla protezione dei dati personali delle persone fisiche, inteso come diritto fondamentale dalla Carta dei diritti dell’Unione Europea. Mira altresì alla tutela della libera circolazione dei dati personali all’interno dell’UE, uniformando i diversi livelli di protezione dei diritti e delle libertà delle persone fisiche presenti nei vari Stati membri. Proprio per questo motivo, il GDPR assume la forma di Regolamento piuttosto che di direttiva e, pertanto, trova diretta applicazione nel diritto nazionale dei singoli Stati membri, i quali sono stati tenuti ad adeguare le rispettive normative nazionali al quadro di riferimento delineato dal GDPR (in Italia è avvenuto con il D.Lgs. 101/2018).
Per quanto riguarda l’ambito di applicazione materiale, il GDPR si applica ai trattamenti di dati interamente o parzialmente automatizzati, nonché ai trattamenti non automatizzati di dati personali contenuti in un archivio o destinati a figurarvi.
Il GDPR disciplina unicamente il trattamento di dati personali che riguardano le persone fisiche, con esclusione delle persone giuridiche e delle persone decedute (sulle quali le tutele del GDPR sono però riconosciute dal Codice Privacy italiano).
Il GDPR non si applica ai trattamenti di dati personali effettuati:
- Dalle autorità competenti a fini di prevenzione, indagine, accertamento o perseguimento di reati o esecuzione di sanzioni penali, incluse la prevenzione e la salvaguardia contro minacce alla sicurezza pubblica (direttiva UE 2016/680).
- Da una persona fisica per l’esercizio di attività a carattere esclusivamente personale o domestico.
- Per attività che non rientrano nell’ambito di applicazione del diritto comunitario (sicurezza nazionale).
- Per attività di politica estera e sicurezza comune dell’UE.
Per quanto riguarda l’ambito di applicazione territoriale, il GDPR si applica al trattamento dei dati personali effettuato nell'ambito delle attività di uno stabilimento da parte di titolari/responsabili del trattamento nell'UE, indipendentemente dal fatto che il trattamento avvenga all'interno dell'UE. Anche qualora il titolare/responsabile del trattamento non sia stabilito nell’UE, il GDPR si applica quando le attività di trattamento riguardano l’offerta di beni/servizi all’interno dell’UE od il monitoraggio del comportamento degli interessati, nella misura in cui tale comportamento abbia luogo all’interno dell’UE.
Principi del trattamento art. 5
- Liceità: i dati personali devono essere trattati in modo conforme alle norme. Il principio di liceità richiede la presenza di una delle 6 basi giuridiche a fondamento della legittimità del trattamento.
- Correttezza e trasparenza: il principio di correttezza prevede che le modalità di raccolta e utilizzo dei dati siano corrette e, quindi, svolte nel modo il più possibile trasparente nei confronti degli interessati. Il principio di trasparenza prevede che le informazioni agli interessati siano chiare, accessibili e di facile comprensione. Strumenti chiave di trasparenza sono l’informativa sulla privacy e il diritto di informazione e di accesso ai propri dati.
- Limitazione della finalità: i dati personali devono essere raccolti per finalità esplicite, specificate e legittime, nonché trattati in modo compatibile con tali finalità (salvo un ulteriore trattamento svolto ai fini statistici, di archiviazione nel pubblico interesse, di ricerca storica o scientifica). Ciò implica che il titolare del trattamento debba stabilire le finalità del trattamento prima dell'inizio dello stesso, comunicandole in modo chiara e comprensibile agli interessati (trasparenza). Ogni nuova finalità di trattamento dei dati non compatibile con le finalità iniziali deve avere la propria base giuridica.
- Minimizzazione dei dati: il titolare deve assicurare che siano trattati solo i dati personali “adeguati, pertinenti e non eccedenti rispetto alle finalità per le quali sono trattati”. Ciò implica che debba esistere un nesso logico tra i dati trattati e le finalità perseguite, e che il trattamento debba essere limitato a quanto necessario per perseguire la sua finalità. Non è lecito raccogliere/trattare dati non necessari rispetto alla finalità per la quale vengono raccolti/trattati. La minimizzazione dei dati, anche sotto forma di pseudonimizzazione o cifratura, è un principio che il titolare deve rispettare in ogni trattamento per “impostazione predefinita” (privacy by default).
- Esattezza: i dati personali devono essere esatti, aggiornati e, ove richiesto dall’interessato, rettificati tempestivamente.
- Limitazione della conservazione: i dati personali devono essere conservati per un arco di tempo non superiore a quello necessario per il conseguimento delle finalità per le quali sono trattati (periodi più lunghi sono ammessi esclusivamente per trattamenti svolti ai fini statistici, di archiviazione nel pubblico interesse, ricerca storica o scientifica). Una volta soddisfatto lo scopo, i dati dovrebbero essere cancellati o anonimizzati (la normativa privacy non si applica). A tal fine, il titolare del trattamento dovrebbe stabilire un termine per la cancellazione (incluso nell’informativa privacy).
- Integrità e riservatezza: i dati personali devono essere trattati in modo da garantire adeguata protezione, tramite misure di sicurezza tecniche e organizzative, da trattamenti illeciti e dalla perdita, distruzione o danno accidentali. L’adeguatezza delle misure di sicurezza dev’essere determinata caso per caso (risk based approach) e può prevedere l’uso di strumenti quali la pseudonimizzazione, la cifratura o la limitazione degli accessi. L’adesione a un codice di condotta o a un meccanismo di certificazione può contribuire a dimostrare la conformità al requisito della sicurezza del trattamento. Altri strumenti di attuazione del principio di sicurezza sono rappresentati dall’obbligo in capo al titolare di notifica di data breach, nonché dall’obbligo di effettuare una valutazione d’impatto privacy (DPIA) nei casi previsti da legge.
- Responsabilizzazione: il titolare del trattamento è competente per il rispetto dei principi ed in grado di comprovarlo. A tale scopo, il titolare del trattamento deve mettere in atto misure tecniche e organizzative, deve essere in grado di dimostrare che tali misure sono adeguate ai trattamenti in essere, e che questi ultimi siano conformi alla normativa nazionale e internazionale sulla privacy. Il rispetto di questo principio può essere facilitato utilizzando diversi strumenti:
- Registro delle attività di trattamento.
- Registro dei data breach.
- Valutazioni di impatto sulla protezione dati (DPIA).
- Privacy by design/default.
- Adesione a codici di condotta/meccanismi di certificazione.
Pur non essendo espressamente soggetti a tale principio, anche i responsabili del trattamento sono tenuti ad assicurare ogni misura richiesta per la protezione dei dati e a redigere un registro delle attività di trattamento svolte.
Condizioni di liceità = basi giuridiche art. 6
L’art. 6 del GDPR elenca le condizioni in base alle quali il trattamento è lecito, ovvero le 6 basi giuridiche che autorizzano legalmente il trattamento soddisfacendo in tal modo il principio di liceità. In assenza di base legale, il trattamento è illecito.
La base giuridica deve essere individuata dal titolare prima di iniziare il trattamento in base alle condizioni previste nel GDPR, documentata nella sua scelta, menzionata nel registro dei trattamenti ed indicata nell’informativa rivolta agli utenti.
- Consenso: l'interessato ha espresso il suo consenso e il titolare del trattamento è in grado di dimostrarlo. Per essere valido, il consenso deve essere libero, inequivocabile, specifico, informato, dimostrabile e revocabile. L’interessato ha il diritto di revocare il proprio consenso al trattamento in qualsiasi momento (e con la stessa facilità).
- Obbligo contrattuale/precontrattuale: il trattamento è necessario all’adempimento di un contratto di cui l'interessato è parte o ai fini della conclusione dello stesso (obblighi precontrattuali). Nei trattamenti fondati su un obbligo contrattuale, non è consentito trattare i dati sensibili.
- Obbligo legale: il trattamento è necessario per adempiere un obbligo legale cui è soggetto il titolare del trattamento (obblighi di previdenza sociale per i datori di lavoro). L’obbligo legale deve essere espressamente previsto da una norma di legge/regolamento, comunitario o nazionale. Tale disposizione di legge/regolamento deve stabilire un obbligo imperativo e definire la finalità del trattamento.
- Interesse vitale: il trattamento
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
-
Appunti Codice penale, Diritto d'autore, GDPR
-
Riassunto esame Clinica legale privacy, prof Colapietro, libro consigliato Il diritto alla protezione dei dati pers…
-
Privacy e giornalismo
-
Riassunto esonero diritto pubblico, prof. Colapietro, libro consigliato Diritto alla protezione dei dati personali,…