SlideShare a Scribd company logo
1 of 11
Download to read offline
Roma, Auditorium INAIL, 9 febbraio 2017 - Franco Cardin
Ø  Il Regolamento UE 2016/679 rovescia la prospettiva della
disciplina in materia di protezione dei dati personali in quanto
tutto il nuovo quadro normativo è prevalentemente incentrato sui
doveri e sulla responsabilizzazione del titolare del trattamento
(accountability);
Ø  Il titolare, quale soggetto che determina le finalità del
trattamento, ha maggiore discrezionalità nel decidere come
conformarsi alle disposizioni del nuovo regolamento, ma ha
l’onere di dimostrare le ragioni a supporto di tali decisioni e le
motivazioni per cui ritiene che le medesime siano compliance con
il regolamento.
IL CONCETTO DI ACCOUNTABILITY (Art. 5)
Ø  Paragrafo 1 - I dati personali sono:
•  trattati in modo lecito, corretto e trasparente;
•  raccolti per finalità determinate, esplicite e legittime;
•  adeguati, pertinenti e limitati;
•  esatti e, se necessario, aggiornati;
•  conservati per un tempo non superiore al conseguimento
delle finalità per cui sono stati raccolti;
•  trattati in modo da garantire un’adeguata sicurezza;
Ø  Paragrafo 2 - “Il titolare del trattamento è competente per il
rispetto dei suddetti principi e in grado di comprovarlo
(responsabilizzazione).
IL CONCETTO DI ACCOUNTABILITY (Art. 24)
Ø  Paragrafo 1 - Tenuto conto della natura, dell’ambito di
applicazione, del contesto e delle finalità del trattamento, nonché
dei rischi aventi probabilità e gravità diverse per i diritti e le
libertà delle persone fisiche, il titolare del trattamento mette in
atto misure tecniche e organizzative adeguate per garantire,
ed essere in grado di dimostrare, che il trattamento è effettuato
conformemente al presente regolamento. Dette misure sono
riesaminate e aggiornate qualora necessario;
Ø  Paragrafo 2 - Se ciò è proporzionato rispetto alle attività di
trattamento, le misure di cui al paragrafo 1 includono
l’attuazione di politiche adeguate in materia di protezione dei
dati da parte del titolare del trattamento.
LE PRINCIPALI OBBLIGAZIONI DI COMPLIANCE IN MATERIA DI
PROTEZIONE DEI DATI PERSONALI PREVISTE NEL
REGOLAMENTO (UE) 2016/679
Privacy by
design e privacy
by default
Art. 25
Registri delle
attività di
trattamento
Art. 30
Responsabile
della protezione
dei dati (DPO)
Artt. 37, 38 e 39
Consultazione
preventiva
Art. 36
Notifica e
comunicazione
“data breach”
Artt. 33 e 34
Sicurezza dei
dati
Art. 32
Valutazione
d’impatto sulla
protezione dei dati
Art. 35
IL RESPONSABILE DELLA PROTEZIONE DEI DATI
(Data Protection Officer – DPO) – art. 37 - designazione
La designazione del DPO da parte del titolare e del responsabile è
obbligatoria quando il trattamento:
Ø  è effettuato da un’autorità pubblica o da un organismo pubblico,
eccettuate le autorità giurisdizionali;
Ø  consiste in attività di monitoraggio regolare e sistematico su larga
scala;
Ø  riguarda categorie particolari di dati personali (art. 9) e dati
relativi a condanne penali e a reati (art. 10) su larga scala;
Il diritto dell’Unione o degli Stati membri possono prevedere altri
casi per i quali è obbligatorio designare un DPO
IL RESPONSABILE DELLA PROTEZIONE DEI DATI
(Data Protection Officer – DPO) – art. 37 - designazione
Nei seguenti casi è possibile designare un unico DPO
Gruppo di
imprese
(paragrafo 2)
Più autorità
pubbliche o
organismi
pubblici
(paragrafo 3)
Associazioni
di categoria
(paragrafo 4)
A condizione che sia facilmente raggiungibile
da tutte le sedi operative delle imprese
Tenuto conto della struttura organizzativa e
della dimensione (es. piccoli comuni)
Può agire per dette associazioni e altri organismi
rappresentanti i titolari o i responsabili del
trattamento
IL RESPONSABILE DELLA PROTEZIONE DEI DATI
(Data Protection Officer – DPO) – art. 37 - designazione
Ø  è designato in funzione della conoscenza specialistica della
normativa in materia di protezione dei dati personali e della
qualificata esperienza sull’applicazione della stessa;
Ø  può essere un dipendente del titolare o del responsabile del
trattamento oppure un professionista o una società sulla base di
un contratto di servizi (assenza conflitto di interessi);
Ø  I dati di contatto del DPO devono essere resi pubblici e
comunicati all’autorità di controllo.
IL RESPONSABILE DELLA PROTEZIONE DEI DATI
(Data Protection Officer – DPO) – art. 38 – posizione
Ø  deve essere tempestivamente e adeguatamente coinvolto in tutte le
questioni riguardanti la protezione dei dati personali;
Ø  deve essere sostenuto nell’esecuzione dei suoi compiti con le necessarie
risorse umane, tecnologiche e finanziarie;
Ø  non deve ricevere alcuna istruzione per quanto riguarda l’esecuzione dei
propri compiti;
Ø  non può essere rimosso o penalizzato per l’adempimento dei propri
compiti;
Ø  riferisce direttamente al vertice gerarchico;
Ø  funge da punto di contatto per gli interessati per tutte le questioni relative
al trattamento dei loro dati personali e all’esercizio dei loro diritti.
IL RESPONSABILE DELLA PROTEZIONE DEI DATI
(Data Protection Officer – DPO) – art. 39 – compiti
Il DPO è incaricato almeno dei seguenti compiti:
Ø  informare e fornire consulenza al titolare o al responsabile del trattamento, nonché
ai dipendenti in merito agli obblighi derivanti dal regolamento o da altre norme
dell’Unione o degli Stati membri in materia di protezione dei dati personali;
Ø  sorvegliare l’osservanza delle leggi e delle politiche adottate dal titolare o dal
responsabile del trattamento in materia di protezione dei dati personali, compresi
l’attribuzione delle responsabilità, la sensibilizzazione e la formazione del personale
che partecipa ai trattamenti e alle connesse attività di controllo;
Ø  fornire, se richiesto, un parere in merito alla valutazione d’impatto sulla protezione
dei dati e sorvegliarne lo svolgimento;
Ø  cooperare con l’autorità di controllo;
Ø  fungere da punto di contatto per l’autorità di controllo per questioni connesse al
trattamento, tra cui la consultazione preventiva di cui all’articolo 36 (la valutazione
d’impatto ha evidenziato un rischio elevato);
LINEE GUIDA DEL GRUPPO DI LAVORO WP29 SUL DATA
PROTECTION OFFICER DEL 13/12/2016
In considerazione che il Regolamento europeo attribuisce al DPO un
ruolo chiave nel nuovo sistema di governance per la protezione dei
dati personali, lo scopo di queste linee guida è quello di:
Ø  chiarire le disposizioni contenute negli artt. 37, 38 e 39 al fine
non solo di aiutare i titolari e i responsabili del trattamento al
loro rispetto, ma anche di assistere il DPO nell’esercizio dei suoi
compiti;
Ø  fornire utili raccomandazioni sulle best practies, sulla base
dell’esperienza acquisita in alcuni Stati membri dell’Unione
europea (Germania, Svezia, Paesi Bassi, Francia e Lussemburgo)

More Related Content

What's hot

What's hot (18)

Franco Cardin - SMAU Padova 2017
Franco Cardin - SMAU Padova 2017Franco Cardin - SMAU Padova 2017
Franco Cardin - SMAU Padova 2017
 
GDPR: regolamento - 22 aprile 2018
GDPR: regolamento - 22 aprile 2018GDPR: regolamento - 22 aprile 2018
GDPR: regolamento - 22 aprile 2018
 
Nomine e clausole privacy per i fornitori esterni - Giulia Verroia, Ufficio l...
Nomine e clausole privacy per i fornitori esterni - Giulia Verroia, Ufficio l...Nomine e clausole privacy per i fornitori esterni - Giulia Verroia, Ufficio l...
Nomine e clausole privacy per i fornitori esterni - Giulia Verroia, Ufficio l...
 
Nuovo Regolamento Privacy Europeo: la genesi normativa sulla privacy
Nuovo Regolamento Privacy Europeo: la genesi normativa sulla privacyNuovo Regolamento Privacy Europeo: la genesi normativa sulla privacy
Nuovo Regolamento Privacy Europeo: la genesi normativa sulla privacy
 
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
 
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...
 
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...
 
Smau Bologna 2016 - Aipsi, Marco Parretti
Smau Bologna 2016 - Aipsi, Marco Parretti Smau Bologna 2016 - Aipsi, Marco Parretti
Smau Bologna 2016 - Aipsi, Marco Parretti
 
SMAU Milano 2017 - Conformità GDPR
SMAU Milano 2017 - Conformità GDPRSMAU Milano 2017 - Conformità GDPR
SMAU Milano 2017 - Conformità GDPR
 
GDPR - Il nuovo regolamento Privacy Europeo
GDPR -  Il nuovo regolamento Privacy EuropeoGDPR -  Il nuovo regolamento Privacy Europeo
GDPR - Il nuovo regolamento Privacy Europeo
 
Presentazione gmr smau 2017
Presentazione gmr smau 2017Presentazione gmr smau 2017
Presentazione gmr smau 2017
 
Smau Torino 2015 - Guglielmo Troiano
Smau Torino 2015 - Guglielmo TroianoSmau Torino 2015 - Guglielmo Troiano
Smau Torino 2015 - Guglielmo Troiano
 
Il piano di assessment per la compliance secondo il Regolamento UE 679/2016 -...
Il piano di assessment per la compliance secondo il Regolamento UE 679/2016 -...Il piano di assessment per la compliance secondo il Regolamento UE 679/2016 -...
Il piano di assessment per la compliance secondo il Regolamento UE 679/2016 -...
 
Il titolare del trattamento, il contitolare e il responsabile del trattamento
Il titolare del trattamento, il contitolare  e il responsabile del trattamentoIl titolare del trattamento, il contitolare  e il responsabile del trattamento
Il titolare del trattamento, il contitolare e il responsabile del trattamento
 
Webinar GDPR e WEB Pirosoft & LegaleFacile.com
Webinar GDPR e WEB Pirosoft & LegaleFacile.comWebinar GDPR e WEB Pirosoft & LegaleFacile.com
Webinar GDPR e WEB Pirosoft & LegaleFacile.com
 
Registro dei trattamenti, data breach, DPO interno - Enzo Veiluva DPO CSI Pie...
Registro dei trattamenti, data breach, DPO interno - Enzo Veiluva DPO CSI Pie...Registro dei trattamenti, data breach, DPO interno - Enzo Veiluva DPO CSI Pie...
Registro dei trattamenti, data breach, DPO interno - Enzo Veiluva DPO CSI Pie...
 
Privacy 3.0
Privacy 3.0 Privacy 3.0
Privacy 3.0
 
Privacy e Trattamento dei Dati Personali
Privacy e Trattamento dei Dati PersonaliPrivacy e Trattamento dei Dati Personali
Privacy e Trattamento dei Dati Personali
 

Viewers also liked

Viewers also liked (14)

Il modello di governance digitali: la PA incontra il mercato _Andrea Lisi
Il modello di governance digitali: la PA incontra il mercato _Andrea LisiIl modello di governance digitali: la PA incontra il mercato _Andrea Lisi
Il modello di governance digitali: la PA incontra il mercato _Andrea Lisi
 
Donato Antonio Limone_Il modello di governance digitali: la PA incontra il me...
Donato Antonio Limone_Il modello di governance digitali: la PA incontra il me...Donato Antonio Limone_Il modello di governance digitali: la PA incontra il me...
Donato Antonio Limone_Il modello di governance digitali: la PA incontra il me...
 
Digital voice sulla fatturazione elettronica
Digital voice sulla fatturazione elettronicaDigital voice sulla fatturazione elettronica
Digital voice sulla fatturazione elettronica
 
Presentazione ANORC Professioni
Presentazione ANORC Professioni Presentazione ANORC Professioni
Presentazione ANORC Professioni
 
La trasformazione digitale: competenze e strumenti per affrontarla al meglio
La trasformazione digitale: competenze e strumenti per affrontarla al meglioLa trasformazione digitale: competenze e strumenti per affrontarla al meglio
La trasformazione digitale: competenze e strumenti per affrontarla al meglio
 
I modelli di governance e le competenze digitali
I modelli di governance e le competenze digitali I modelli di governance e le competenze digitali
I modelli di governance e le competenze digitali
 
Il rapporto tra archivisti e tecnologie per la sicurezza delle memorie digitali
Il rapporto tra archivisti e tecnologie per la sicurezza delle memorie digitaliIl rapporto tra archivisti e tecnologie per la sicurezza delle memorie digitali
Il rapporto tra archivisti e tecnologie per la sicurezza delle memorie digitali
 
Il commercio elettronico nella società dell'informazione - dr.ssa Chiara Pascali
Il commercio elettronico nella società dell'informazione - dr.ssa Chiara PascaliIl commercio elettronico nella società dell'informazione - dr.ssa Chiara Pascali
Il commercio elettronico nella società dell'informazione - dr.ssa Chiara Pascali
 
eHealth e protezione dei dati personali
eHealth e protezione dei dati personalieHealth e protezione dei dati personali
eHealth e protezione dei dati personali
 
Il commercio elettronico nella società dell'informazione - Avv. Giuseppe Chia...
Il commercio elettronico nella società dell'informazione - Avv. Giuseppe Chia...Il commercio elettronico nella società dell'informazione - Avv. Giuseppe Chia...
Il commercio elettronico nella società dell'informazione - Avv. Giuseppe Chia...
 
Il commercio elettronico nella società dell'informazione - Avv. Andrea Lisi
Il commercio elettronico nella società dell'informazione - Avv. Andrea LisiIl commercio elettronico nella società dell'informazione - Avv. Andrea Lisi
Il commercio elettronico nella società dell'informazione - Avv. Andrea Lisi
 
Smau Padova 2015 - Franco Cardin
Smau Padova 2015 - Franco CardinSmau Padova 2015 - Franco Cardin
Smau Padova 2015 - Franco Cardin
 
Il commercio elettronico nella società dell'informazione - Avv. Sarah Ungaro
Il commercio elettronico nella società dell'informazione - Avv. Sarah UngaroIl commercio elettronico nella società dell'informazione - Avv. Sarah Ungaro
Il commercio elettronico nella società dell'informazione - Avv. Sarah Ungaro
 
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/...
 Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/... Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/...
 

Similar to Franco Cardin_Il modello di governance digitali: la PA incontra il mercato _

Smau milano 2013 valentina frediani
Smau milano 2013 valentina fredianiSmau milano 2013 valentina frediani
Smau milano 2013 valentina frediani
SMAU
 

Similar to Franco Cardin_Il modello di governance digitali: la PA incontra il mercato _ (20)

Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
 
Di Stefano _Lexellent_Formazione_UNI2.pdf
Di Stefano _Lexellent_Formazione_UNI2.pdfDi Stefano _Lexellent_Formazione_UNI2.pdf
Di Stefano _Lexellent_Formazione_UNI2.pdf
 
GDPR e trattamento dei dati personali - 16 ottobre 2018
GDPR e trattamento dei dati personali - 16 ottobre 2018GDPR e trattamento dei dati personali - 16 ottobre 2018
GDPR e trattamento dei dati personali - 16 ottobre 2018
 
Strumenti digitali professionisti - GDPR normativa europea
Strumenti digitali professionisti - GDPR normativa europeaStrumenti digitali professionisti - GDPR normativa europea
Strumenti digitali professionisti - GDPR normativa europea
 
Bird&bird smau 2017
Bird&bird smau 2017Bird&bird smau 2017
Bird&bird smau 2017
 
GDPR e trattamento dei dati personali - 25 settembre 2018
GDPR e trattamento dei dati personali - 25 settembre 2018GDPR e trattamento dei dati personali - 25 settembre 2018
GDPR e trattamento dei dati personali - 25 settembre 2018
 
GDPR: ruoli e responsabilità - 25 luglio 2018
GDPR: ruoli e responsabilità - 25 luglio 2018GDPR: ruoli e responsabilità - 25 luglio 2018
GDPR: ruoli e responsabilità - 25 luglio 2018
 
Presentazione Avvocato Rinaldi smau padova 2018
Presentazione Avvocato Rinaldi smau padova 2018Presentazione Avvocato Rinaldi smau padova 2018
Presentazione Avvocato Rinaldi smau padova 2018
 
Presentazione Avvocato Rinaldi padova 2018
Presentazione Avvocato Rinaldi padova 2018Presentazione Avvocato Rinaldi padova 2018
Presentazione Avvocato Rinaldi padova 2018
 
Vademecum GDPR e Privacy negli studi legali - MF Triveneto
Vademecum GDPR e Privacy negli studi legali - MF TrivenetoVademecum GDPR e Privacy negli studi legali - MF Triveneto
Vademecum GDPR e Privacy negli studi legali - MF Triveneto
 
GDRP Normativa GDPR: cos'è, quando entra in vigore e quali cambiamenti comporta
GDRP Normativa GDPR: cos'è, quando entra in vigore e quali cambiamenti comportaGDRP Normativa GDPR: cos'è, quando entra in vigore e quali cambiamenti comporta
GDRP Normativa GDPR: cos'è, quando entra in vigore e quali cambiamenti comporta
 
Il ruolo del Data Protection Officer: un decalogo per la GDPR compliance
Il ruolo del Data Protection Officer: un decalogo per la GDPR complianceIl ruolo del Data Protection Officer: un decalogo per la GDPR compliance
Il ruolo del Data Protection Officer: un decalogo per la GDPR compliance
 
Gdpr e d.lgs 101/2018
Gdpr e d.lgs 101/2018Gdpr e d.lgs 101/2018
Gdpr e d.lgs 101/2018
 
Breve Guida Esplicativa del GDPR
Breve Guida Esplicativa del GDPRBreve Guida Esplicativa del GDPR
Breve Guida Esplicativa del GDPR
 
GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
 
Privacy by Design nel Regolamento UE 2016/679 (GDPR)
Privacy by Design nel Regolamento UE 2016/679 (GDPR)Privacy by Design nel Regolamento UE 2016/679 (GDPR)
Privacy by Design nel Regolamento UE 2016/679 (GDPR)
 
Smau Roma 2013 Valentina Frediani
Smau Roma 2013 Valentina FredianiSmau Roma 2013 Valentina Frediani
Smau Roma 2013 Valentina Frediani
 
STEGO Italia: Presentazione Privacy per agenti
STEGO Italia: Presentazione Privacy per agentiSTEGO Italia: Presentazione Privacy per agenti
STEGO Italia: Presentazione Privacy per agenti
 
Smau milano 2013 valentina frediani
Smau milano 2013 valentina fredianiSmau milano 2013 valentina frediani
Smau milano 2013 valentina frediani
 
Smau Milano 2016 - Marco Parretti, Aipsi
Smau Milano 2016 - Marco Parretti, AipsiSmau Milano 2016 - Marco Parretti, Aipsi
Smau Milano 2016 - Marco Parretti, Aipsi
 

More from ANORC - Associazione Nazionale per Operatori e Responsabili della Conservazione Digitale

More from ANORC - Associazione Nazionale per Operatori e Responsabili della Conservazione Digitale (20)

L’esperienza sul campo di INAIL - Stefano Tomasini
L’esperienza sul campo di INAIL - Stefano Tomasini L’esperienza sul campo di INAIL - Stefano Tomasini
L’esperienza sul campo di INAIL - Stefano Tomasini
 
Apertura dei Lavori e breve presentazione del GdL per la Governance Digitale ...
Apertura dei Lavori e breve presentazione del GdL per la Governance Digitale ...Apertura dei Lavori e breve presentazione del GdL per la Governance Digitale ...
Apertura dei Lavori e breve presentazione del GdL per la Governance Digitale ...
 
I processi di Fatturazione Elettronica - Paolo A. Catti
I processi di Fatturazione Elettronica - Paolo A. CattiI processi di Fatturazione Elettronica - Paolo A. Catti
I processi di Fatturazione Elettronica - Paolo A. Catti
 
Paperless Italy - avv. Andrea Lisi
Paperless Italy  - avv. Andrea LisiPaperless Italy  - avv. Andrea Lisi
Paperless Italy - avv. Andrea Lisi
 
Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto
 
Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto
 
Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto
 
Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto
 
Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto
 
Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni VenetoConvegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto
 
Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto
 
Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto Convegno- workshop Territoriale Anorc Professioni Veneto
Convegno- workshop Territoriale Anorc Professioni Veneto
 
“Le firme nei processi di fatturazione elettronica”
“Le firme nei processi di fatturazione elettronica” “Le firme nei processi di fatturazione elettronica”
“Le firme nei processi di fatturazione elettronica”
 
“Le evoluzioni della Blockchain e la definizione di nuovi standard per la cer...
“Le evoluzioni della Blockchain e la definizione di nuovi standard per la cer...“Le evoluzioni della Blockchain e la definizione di nuovi standard per la cer...
“Le evoluzioni della Blockchain e la definizione di nuovi standard per la cer...
 
“Identificazione elettronica e SPID”
“Identificazione elettronica e SPID”“Identificazione elettronica e SPID”
“Identificazione elettronica e SPID”
 
“Utilizzo di firme e sigilli, alla ricerca del giusto equilibrio tra certezze...
“Utilizzo di firme e sigilli, alla ricerca del giusto equilibrio tra certezze...“Utilizzo di firme e sigilli, alla ricerca del giusto equilibrio tra certezze...
“Utilizzo di firme e sigilli, alla ricerca del giusto equilibrio tra certezze...
 
“Firme e sigilli nel quadro normativo italiano – stato dell’arte”
“Firme e sigilli nel quadro normativo italiano – stato dell’arte”“Firme e sigilli nel quadro normativo italiano – stato dell’arte”
“Firme e sigilli nel quadro normativo italiano – stato dell’arte”
 
“Firme, Marche e Sigilli nella visione europea e la conservazione digitale de...
“Firme, Marche e Sigilli nella visione europea e la conservazione digitale de...“Firme, Marche e Sigilli nella visione europea e la conservazione digitale de...
“Firme, Marche e Sigilli nella visione europea e la conservazione digitale de...
 
Intervento apertura dei lavori
Intervento apertura dei lavoriIntervento apertura dei lavori
Intervento apertura dei lavori
 
La rivoluzione del GDPR e del "nuovo" Codice privacy: come procedere operativ...
La rivoluzione del GDPR e del "nuovo" Codice privacy: come procedere operativ...La rivoluzione del GDPR e del "nuovo" Codice privacy: come procedere operativ...
La rivoluzione del GDPR e del "nuovo" Codice privacy: come procedere operativ...
 

Franco Cardin_Il modello di governance digitali: la PA incontra il mercato _

  • 1. Roma, Auditorium INAIL, 9 febbraio 2017 - Franco Cardin
  • 2. Ø  Il Regolamento UE 2016/679 rovescia la prospettiva della disciplina in materia di protezione dei dati personali in quanto tutto il nuovo quadro normativo è prevalentemente incentrato sui doveri e sulla responsabilizzazione del titolare del trattamento (accountability); Ø  Il titolare, quale soggetto che determina le finalità del trattamento, ha maggiore discrezionalità nel decidere come conformarsi alle disposizioni del nuovo regolamento, ma ha l’onere di dimostrare le ragioni a supporto di tali decisioni e le motivazioni per cui ritiene che le medesime siano compliance con il regolamento.
  • 3. IL CONCETTO DI ACCOUNTABILITY (Art. 5) Ø  Paragrafo 1 - I dati personali sono: •  trattati in modo lecito, corretto e trasparente; •  raccolti per finalità determinate, esplicite e legittime; •  adeguati, pertinenti e limitati; •  esatti e, se necessario, aggiornati; •  conservati per un tempo non superiore al conseguimento delle finalità per cui sono stati raccolti; •  trattati in modo da garantire un’adeguata sicurezza; Ø  Paragrafo 2 - “Il titolare del trattamento è competente per il rispetto dei suddetti principi e in grado di comprovarlo (responsabilizzazione).
  • 4. IL CONCETTO DI ACCOUNTABILITY (Art. 24) Ø  Paragrafo 1 - Tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche, il titolare del trattamento mette in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al presente regolamento. Dette misure sono riesaminate e aggiornate qualora necessario; Ø  Paragrafo 2 - Se ciò è proporzionato rispetto alle attività di trattamento, le misure di cui al paragrafo 1 includono l’attuazione di politiche adeguate in materia di protezione dei dati da parte del titolare del trattamento.
  • 5. LE PRINCIPALI OBBLIGAZIONI DI COMPLIANCE IN MATERIA DI PROTEZIONE DEI DATI PERSONALI PREVISTE NEL REGOLAMENTO (UE) 2016/679 Privacy by design e privacy by default Art. 25 Registri delle attività di trattamento Art. 30 Responsabile della protezione dei dati (DPO) Artt. 37, 38 e 39 Consultazione preventiva Art. 36 Notifica e comunicazione “data breach” Artt. 33 e 34 Sicurezza dei dati Art. 32 Valutazione d’impatto sulla protezione dei dati Art. 35
  • 6. IL RESPONSABILE DELLA PROTEZIONE DEI DATI (Data Protection Officer – DPO) – art. 37 - designazione La designazione del DPO da parte del titolare e del responsabile è obbligatoria quando il trattamento: Ø  è effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali; Ø  consiste in attività di monitoraggio regolare e sistematico su larga scala; Ø  riguarda categorie particolari di dati personali (art. 9) e dati relativi a condanne penali e a reati (art. 10) su larga scala; Il diritto dell’Unione o degli Stati membri possono prevedere altri casi per i quali è obbligatorio designare un DPO
  • 7. IL RESPONSABILE DELLA PROTEZIONE DEI DATI (Data Protection Officer – DPO) – art. 37 - designazione Nei seguenti casi è possibile designare un unico DPO Gruppo di imprese (paragrafo 2) Più autorità pubbliche o organismi pubblici (paragrafo 3) Associazioni di categoria (paragrafo 4) A condizione che sia facilmente raggiungibile da tutte le sedi operative delle imprese Tenuto conto della struttura organizzativa e della dimensione (es. piccoli comuni) Può agire per dette associazioni e altri organismi rappresentanti i titolari o i responsabili del trattamento
  • 8. IL RESPONSABILE DELLA PROTEZIONE DEI DATI (Data Protection Officer – DPO) – art. 37 - designazione Ø  è designato in funzione della conoscenza specialistica della normativa in materia di protezione dei dati personali e della qualificata esperienza sull’applicazione della stessa; Ø  può essere un dipendente del titolare o del responsabile del trattamento oppure un professionista o una società sulla base di un contratto di servizi (assenza conflitto di interessi); Ø  I dati di contatto del DPO devono essere resi pubblici e comunicati all’autorità di controllo.
  • 9. IL RESPONSABILE DELLA PROTEZIONE DEI DATI (Data Protection Officer – DPO) – art. 38 – posizione Ø  deve essere tempestivamente e adeguatamente coinvolto in tutte le questioni riguardanti la protezione dei dati personali; Ø  deve essere sostenuto nell’esecuzione dei suoi compiti con le necessarie risorse umane, tecnologiche e finanziarie; Ø  non deve ricevere alcuna istruzione per quanto riguarda l’esecuzione dei propri compiti; Ø  non può essere rimosso o penalizzato per l’adempimento dei propri compiti; Ø  riferisce direttamente al vertice gerarchico; Ø  funge da punto di contatto per gli interessati per tutte le questioni relative al trattamento dei loro dati personali e all’esercizio dei loro diritti.
  • 10. IL RESPONSABILE DELLA PROTEZIONE DEI DATI (Data Protection Officer – DPO) – art. 39 – compiti Il DPO è incaricato almeno dei seguenti compiti: Ø  informare e fornire consulenza al titolare o al responsabile del trattamento, nonché ai dipendenti in merito agli obblighi derivanti dal regolamento o da altre norme dell’Unione o degli Stati membri in materia di protezione dei dati personali; Ø  sorvegliare l’osservanza delle leggi e delle politiche adottate dal titolare o dal responsabile del trattamento in materia di protezione dei dati personali, compresi l’attribuzione delle responsabilità, la sensibilizzazione e la formazione del personale che partecipa ai trattamenti e alle connesse attività di controllo; Ø  fornire, se richiesto, un parere in merito alla valutazione d’impatto sulla protezione dei dati e sorvegliarne lo svolgimento; Ø  cooperare con l’autorità di controllo; Ø  fungere da punto di contatto per l’autorità di controllo per questioni connesse al trattamento, tra cui la consultazione preventiva di cui all’articolo 36 (la valutazione d’impatto ha evidenziato un rischio elevato);
  • 11. LINEE GUIDA DEL GRUPPO DI LAVORO WP29 SUL DATA PROTECTION OFFICER DEL 13/12/2016 In considerazione che il Regolamento europeo attribuisce al DPO un ruolo chiave nel nuovo sistema di governance per la protezione dei dati personali, lo scopo di queste linee guida è quello di: Ø  chiarire le disposizioni contenute negli artt. 37, 38 e 39 al fine non solo di aiutare i titolari e i responsabili del trattamento al loro rispetto, ma anche di assistere il DPO nell’esercizio dei suoi compiti; Ø  fornire utili raccomandazioni sulle best practies, sulla base dell’esperienza acquisita in alcuni Stati membri dell’Unione europea (Germania, Svezia, Paesi Bassi, Francia e Lussemburgo)