La privacy è diventata una responsabilità d’impresa
Il Regolamento UE 2016/679 (GDPR), direttamente applicabile dal 25 maggio 2018, ha cambiato il modo in cui ogni azienda deve trattare i dati personali di dipendenti, fornitori, clienti e partner. Xion IT Group gestisce per te tutta la documentazione e gli adempimenti, unendo competenza legale-organizzativa e competenza informatica: perché oggi la protezione dei dati si fa soprattutto sui sistemi.
Le due direttrici del Regolamento
- Responsabilizzazione del Titolare (accountability): l’azienda deve poter dimostrare di trattare i dati in modo conforme, con misure tecniche e organizzative adeguate.
- Rafforzamento dei diritti dell’interessato: accesso, rettifica, cancellazione, portabilità - le persone hanno più controllo sui propri dati, e l’azienda deve saper rispondere.
I 6 principi della protezione dei dati
Ogni trattamento deve rispettare sei principi, ciascuno con obblighi organizzativi e di sicurezza specifici:
- Liceità, correttezza e trasparenza
- Limitazione della finalità
- Minimizzazione dei dati
- Esattezza
- Limitazione della conservazione
- Integrità e riservatezza
Il nostro metodo: adeguamento in 5 fasi
- Sensibilizzazione - portare la conoscenza del GDPR in azienda, a partire da chi tratta i dati ogni giorno.
- Mappatura dei dati - fotografare la situazione attuale: quali dati, dove sono, chi vi accede, quali rischi.
- Piano d’intervento - definire le azioni correttive coinvolgendo i responsabili dell’implementazione.
- Implementazione - attuare il piano con tempistiche definite, dalle policy alle misure tecniche.
- Gestione e miglioramento - controlli continui e riesame periodico del sistema, perché la conformità va mantenuta nel tempo.
Perché con Xion
Un consulente legale ti dice cosa fare; noi facciamo anche il come: cifratura, backup, controllo degli accessi, sicurezza della rete e delle postazioni. Con un unico interlocutore, la conformità GDPR diventa parte naturale della gestione IT della tua azienda.
Cosa ricevi concretamente
La conformità si dimostra con i fatti — e con i documenti. Al termine del percorso di adeguamento l’azienda dispone di:
- Registro dei trattamenti completo e mantenibile;
- Informative e consensi corretti per clienti, dipendenti, fornitori e sito web;
- Nomine e lettere di incarico per chi tratta i dati, interni ed esterni;
- Valutazioni dei fornitori (responsabili ex art. 28) e clausole contrattuali;
- Procedure operative — gestione dei diritti degli interessati, data breach, conservazione;
- DPIA dove i trattamenti lo richiedono;
- Misure tecniche verificate — accessi, cifratura, backup, log: non solo dichiarate, implementate;
- Formazione documentata del personale.
E soprattutto: un sistema mantenibile, perché la conformità che vive solo in un faldone muore alla prima verifica.
Chi è tenuto a fare che cosa
L’equivoco più diffuso è che il Regolamento riguardi solo le aziende grandi. Non è così: si applica a chiunque tratti dati personali, e trattano dati personali tutte le imprese, perché hanno dipendenti. Quello che cambia con la dimensione e con il tipo di dati non è l’obbligo, sono le misure proporzionate.
I ruoli sono tre e vanno tenuti distinti, perché il giorno di un problema decidono chi doveva fare cosa.
Il titolare del trattamento è l’azienda: decide perché e come i dati vengono usati, e resta responsabile davanti all’autorità. Questa responsabilità non si delega — si può affidare l’esecuzione, non la risposta.
Il responsabile del trattamento è chi tratta i dati per conto del titolare: il gestore del gestionale, chi ospita i server, chi fa l’assistenza informatica. Il rapporto va regolato da un contratto scritto che dice cosa può fare e cosa no. È un documento che molte aziende scoprono di non avere quando qualcuno glielo chiede.
L’amministratore di sistema è chi ha accesso tecnico privilegiato. Va designato per iscritto e le sue operazioni vanno registrate: è una previsione italiana specifica, precedente al Regolamento e tuttora in vigore.
Per alcune professioni gli obblighi cambiano nei dettagli che contano, e li abbiamo trattati a parte: GDPR per commercialisti e GDPR per studi medici. Quando nel trattamento entra un sistema di intelligenza artificiale, può servire anche una valutazione d’impatto.
Le settantadue ore
Se si verifica una violazione che comporta un rischio per le persone, va notificata all’autorità entro settantadue ore da quando se ne è venuti a conoscenza. È il termine che spaventa di più, e quasi sempre per il motivo sbagliato. Che cosa fare nelle prime ore, in ordine, sta in data breach: cosa fare.
Il problema non è il termine: è che senza preparazione le prime settantadue ore si passano a capire cosa è successo, e la notifica si fa con informazioni incomplete o non si fa affatto. Le tre cose che rendono gestibile quella scadenza si preparano prima e costano poco:
- sapere quali dati stanno dove, che è esattamente ciò che serve per dire se la violazione riguarda dati personali e quali;
- avere i registri attivi, perché senza tracce non si può ricostruire l’accaduto;
- sapere chi decide, cioè chi valuta il rischio e firma la notifica, senza doverlo stabilire mentre l’azienda è ferma.
Va detto anche che non tutte le violazioni si notificano: se il rischio per le persone è improbabile — per esempio un portatile smarrito ma con il disco cifrato — la valutazione può concludersi diversamente. Ma la valutazione va fatta e va documentata, e la cifratura del disco è ciò che sposta l’esito.
Adempimenti e tecnologia sono la stessa cosa
Gran parte di quello che il Regolamento chiede non si risolve con un documento: si risolve con configurazioni. Le misure di sicurezza adeguate, per usare le sue parole, sono cose concrete — chi accede a cosa, il secondo fattore, i backup che si ripristinano davvero, la separazione della rete, i dispositivi cifrati.
È il motivo per cui trattare la conformità come una pratica da far fare al consulente e la sicurezza come una faccenda dei tecnici produce quasi sempre due lavori che non si parlano: un registro dei trattamenti scritto benissimo sopra un’infrastruttura che nessuno ha guardato. Da noi le due cose stanno insieme perché chi scrive il registro può chiedere a chi gestisce i sistemi come stanno davvero le cose — ed è anche la logica su cui è nata GAPOFF, la piattaforma di conformità che abbiamo sviluppato.
Gli errori che troviamo più spesso nelle PMI
- Documenti fotocopia scaricati da internet, che descrivono un’azienda che non esiste;
- Informative senza trattamenti reali dietro — o trattamenti reali senza informativa;
- Fornitori mai valutati — il gestionale in cloud, lo studio paghe, il consulente IT: tutti trattano i tuoi dati, chi li ha nominati?
- Backup dichiarati e mai testati — finché serve il ripristino;
- Nessuna procedura per il data breach — e le 72 ore per la notifica passano in fretta;
- Formazione mai fatta — eppure è la prima cosa che il Garante verifica dopo un incidente causato da un errore umano.
GDPR + tecnologia: il vantaggio Xion
La maggior parte delle violazioni nasce da configurazioni tecniche deboli, non da documenti sbagliati. Per questo il nostro servizio unisce il piano documentale e quello tecnico: chi scrive la procedura di backup è lo stesso team che lo implementa e lo testa. E per tenere tutto tracciato nel tempo — registri, scadenze, adempimenti — c’è GAPOFF, la piattaforma di compliance operations sviluppata da Xion.
Quando succede qualcosa
Una pagina dedicata a che cosa fare in caso di violazione dei dati: quando decorrono le settantadue ore, quando si notifica e quando no, e il registro da tenere anche per gli episodi non notificati.