Il GDPR (regolamento generale sulla protezione dei dati) è spesso considerato come un insieme di regole per prevenire le violazioni dei dati ma intende anche fornire agli individui una migliore comprensione e un maggiore controllo su come questi possano venire utilizzati.
Le organizzazioni sono pertanto tenute a fornire agli individui determinate informazioni, che di solito avvengono tramite una informativa sulla privacy. Questo articolo spiega quindi come un modello prestabilito possa aiutarti a soddisfare i tuoi requisiti di conformità.
Cos’è un avviso sulla privacy?
Un avviso sulla privacy è un documento che le organizzazioni danno agli individui e che descrivono il modo in cui i loro dati personali vengono raccolti e utilizzati. Ha due obiettivi: promuovere la trasparenza e dare agli individui un maggiore controllo sul modo in cui i loro dati vengono utilizzati. La trasparenza è un principio chiave del GDPR, in quanto garantisce che i dati personali non vengano utilizzati contro la conoscenza o la volontà di una persona. Le organizzazioni devono quindi spiegare in termini semplici quali dati stanno raccogliendo, perché ne hanno bisogno, a cosa serve e se terze parti avranno accesso ai dati. Il GDPR incorpora otto diritti per i soggetti dei dati (che approfondiremo di seguito) che gli individui possono esercitare per conoscere meglio e contestare il modo in cui i loro dati personali vengono elaborati.L’informativa sulla privacy è la stessa della privacy policy?
Sebbene coprano molti degli stessi argomenti, le informative sulla privacy non devono essere confuse con le politiche sulla privacy. Mentre un avviso sulla privacy è un documento pubblicamente accessibile, prodotto per gli interessati, una politica sulla privacy è un documento interno che spiega gli obblighi e le pratiche dell’organizzazione per soddisfare i requisiti del GDPR.Quando si dovrebbe fornire un avviso sul GDPR?
Il GDPR spiega che i responsabili del trattamento dei dati (organizzazioni che determinano quali dati vengono raccolti e come) devono fornire un avviso sulla privacy ogni volta che ottengono le informazioni personali di tali soggetti. Le uniche volte in cui non è necessario sono quando:- L’interessato ha già le informazioni fornite nell’informativa sulla privacy;
- Sarebbe impossibile o comporterebbe uno sforzo sproporzionato per fornire tali informazioni;
- L’organizzazione è legalmente obbligata a ottenere le informazioni;
- I dati personali devono rimanere riservati, soggetti all’obbligo del segreto professionale.
Cosa dovrebbe includere un avviso sulla privacy?
- Dettagli del contatto
- I tipi di dati personali elaborati
- Base legale per il trattamento dei dati personali
- Come trattate i dati personali
- Per quanto tempo manterrai i loro dati
- Diritti dell’interessato
- Diritto di essere informati: le organizzazioni devono comunicare agli individui quali dati vengono raccolti, come vengono utilizzati, quanto tempo sarà conservato e se sarà condiviso con terze parti.
- Diritto di accesso: gli individui hanno il diritto di richiedere una copia delle informazioni che un’organizzazione detiene su di loro.
- Diritto di rettifica: gli individui hanno il diritto di correggere dati che sono inaccurati o incompleti.
- Il diritto all’oblio: in determinate circostanze, le persone possono chiedere i dati che un’organizzazione detiene su di loro per essere cancellati dai loro registri.
- Diritto di portabilità: le persone fisiche possono richiedere che l’organizzazione trasferisca a un’altra società tutti i dati che detiene su di loro.
- Diritto di limitare il trattamento: i singoli possono richiedere che un’organizzazione limiti il modo in cui utilizza i dati personali.
- Diritto di opporsi: gli individui hanno il diritto di contestare determinati tipi di elaborazione, come il marketing diretto.
- Attenzione al processo decisionale automatizzato, inclusa la profilazione: le persone sono libere di richiedere una revisione dell’elaborazione automatizzata se ritengono che le regole non vengano seguite.