Molti imprenditori considerano la privacy come un adempimento burocratico. In parte hanno ragione, ma il suo intento è garantire che i dati personali rimangano sotto il controllo dei legittimi proprietari e che non vengano utilizzati per truffe finanziarie, furti di identità o anche semplicemente il bombardamento di pubblicità. Rispettare la privacy non significa solo compilare dei moduli, bensì rispettare gli altri.
Come iniziare
Occorre spiegare a clienti e fornitori come saranno usati e conservati i loro dati. Bisogna chiedere loro il consenso, per iscritto, così che possa essere dimostrabile in caso di controversie.
Tutte le persone che hanno accesso alle informazioni devono essere espressamente autorizzate. L’azienda deve quindi nominare formalmente i collaboratori autorizzati, spiegando loro come possono usare quei dati.
Di quali dati stiamo parlando
Si considerano due grandi tipologie di informazioni:
- I dati personali comuni, ovvero le informazioni che permettono di identificare una persona : nome e cognome, indirizzo di residenza, codice fiscale, indirizzo email, numero di telefono, coordinate bancarie, numero della carta di credito, indirizzo IP del computer, nome del profilo social, fotografie, video (anche quelli del sistema di videosorveglianza), registrazioni audio, ecc.
- I dati sensibili o particolari di ognuno, che toccano la sfera più intima delle persone : certificati medici dei dipendenti, cartelle cliniche, idoneità alla mansione rilasciata dal medico competente, adesione ad un sindacato, opinioni politiche, credo religioso, origine razziale o etnica, orientamento sessuale, vita sessuale di una persona, impronte digitali usate per il controllo dell’accesso in azienda.
Ogni azienda (non solo quelle sopra i 250 dipendenti, com’era all’avvio della disciplina) deve dotarsi del Registro dei trattamenti in cui descrive:
- Chi tratta i dati: il titolare oppure i dipendenti autorizzati o i consulenti esterni
- Quali dati sono raccolti: anagrafiche, dati sanitari, IBAN, ecc.
- Perché sono raccolti: normalmente per gli obblighi di legge, per eseguire un contratto, per scopi di marketing
- Dove sono conservati i dati e come sono protetti: in un faldone cartaceo, su un server locale, in un cloud esterno
- Per quanto tempo sono conservati i dati prima di essere cancellati
Misure di sicurezza
Solo chi è autorizzato deve poter conoscere le informazioni che riguardano i clienti e i fornitori. Occorre prevenire la perdita accidentale di dati e il loro furto, quindi ad esempio dotarsi di antivirus aggiornati per i propri computer, password sicure e personali per l’accesso ai computer o almeno alle singole informazioni, backup periodici e protetti, regole chiare su come usare i dispositivi elettronici.
I dipendenti devono evitare errori banali, come ad esempio l’apertura di mail indesiderate, pertanto è necessario fornire loro istruzioni dettagliate su cosa possono o non possono fare, quali informazioni possono comunicare a clienti e fornitori, se per telefono o di persona, ecc.
Non possono esistere regole standard per tutte le aziende, perché ognuna raccoglie e utilizza informazioni diverse e con metodi diversi. Ogni datore di lavoro deve valutare i propri rischi e adottare misure adatte alla propria realtà. Un po’ come per la sicurezza sul lavoro, ambito forse cui gli imprenditori sono più abituati ad affrontare. Adeguarsi alla normativa sulla privacy è un obbligo di legge ed anche un investimento, perché consente di evitare spiacevoli incomprensioni o reati effettuati mediante l’uso delle informazioni personali.
Sanzioni
Il Garante per la protezione dei dati personali non sanziona solo i colossi del web, ma aziende di ogni dimensione. Le sanzioni sono a scaglioni, in base alla gravità dell’infrazione.
La violazione del GDPR può comportare:
- Fino a 20 milioni di euro di sanzione amministrativa, oppure fino al 4% del fatturato mondiale annuo (si applica il maggiore)
- Limitazioni o divieti del trattamento imposti dal Garante
- Responsabilità civile verso gli interessati per i danni subiti
- Sanzioni penali previste dal Codice Privacy italiano per specifiche condotte