SlideShare a Scribd company logo
1 of 30
Il regolamento europeo sulla protezione
dei dati e l’impatto sulle aziende
Un’analisi a cinque mesi dall’efficacia della nuova norma
Roma, Tecnopolo 25 ottobre 2018
Riccardo Cocozza
GDPR Specialist
Lazio Innova, nell’ambito della Rete Enterprise Europe Network
ha istituito uno sportello di orientamento al GDPR attivo due
volte al mese
A che punto siamo
Regolamento europeo efficace
dal 25 maggio 2018
Decreto di armonizzazione
della normativa italiana
pubblicato a settembre 2018
14 linee guida pubblicate dallo
European Data Protection
Board
https://worldview.stratfor.com/article/what-gdpr-means-companies-europe-and-beyond
Principali difficoltà per le imprese
Un errore di fondo
Il GDPR non è il regolamento privacy
È il regolamento del
Parlamento europeo e del
consiglio relativo alla
protezione delle persone
fisiche con riguardo al
trattamento dei dati
personali, nonché alla libera
circolazione di tali dati
La responsabilizzazione del titolare
A lui spettano le decisioni, le valutazioni e la
dimostrazione di aver agito nel pieno rispetto delle
regole
Quali dati trattiamo?
Perchè?
Su quale fondamento?
Per quanto tempo?
Come li proteggiamo?
Chi può accedere?
Dove li conserviamo?
Scarsa cultura del rischio
L’assenza di misure minime codificate obbliga
l’adozione di misure basate sul contesto e sulle
minacce
Identificazione
Analisi e ponderazione
Mitigazione o trasferimento
Controllo
Il concetto di “adeguatezza”
ANALISI DEI RISCHI
SCENARI DI RISCHIO
MAPPATURA TRATTAMENTI
PROFILI DI RILEVANZA
AREE DI SENSIBILITA’
DELLE INFORMAZIONI
PIANO DI GOVERNANCE DELLE INFORMAZIONI
Budget
Tempi
Norme vincolanti
….
Il concetto di “attività principale” e
“larga scala”
Alcuni degli adempimenti sono obbligatori se il
titolare verifica che la sua attività principale:
sia imprescindibile rispetto al trattamento dei dati,
si svolga sistematicamente su larga scala.
Concetti estremamente
soggettivi
Richiedono una puntuale
documentazione delle scelte
Esemplificazione vaga da
parte di EDPB
I ritardi in Italia
Il Decreto di revisione del Codice della Privacy
(D.lgs 196/03) è stato pubblicato a settembre
Due anni e mezzo dopo la
pubblicazione del GDPR
Reinserimento dei ruoli privacy di
responsabilità interna
Consenso dai 14 anni
Misure di garanzia per dati
particolari emessi dall’Autorità
Tutele per i dati di interessati
deceduti
La presenza di molteplici normative di
riferimento
Statuto dei lavoratori
La direttiva E-privacy
Il decreto trasparenza
Il testo unico sulla sicurezza dei
lavoratori
I codici di deontologia
La direttiva NIS
Il trattamento dei dati personali è regolamentato
da specifiche normative di settore, non coordinate.
La soft law e il rapporto con la fonte
principale
Le autorizzazioni generali dipenderanno
da un provvedimento emanato dal
Garante e sottoposto a consultazione
pubblica e produrranno effetti fino alla
pubblicazione di quest’ultimo.
I provvedimenti del Garante
continueranno ad applicarsi in quanto
compatibili
L’articolo 21 del D.lgs 101/18 affronta la mole
degli oltre 9000 atti di normativa secondaria
Il decreto “semplificazione” del 2012
L’abrogazione del DPS ha di fatto congelato
l’aggiornamento di ogni documento interno legato
alla privacy
Assenza di procedure formalizzate,
anche in presenza di buone pratiche
Assenza di revisione e miglioramento
continuo
Assenza di formazione e
sensibilizzazione verso le tematiche
della protezione dati
Tendenza ad applicazione formale e
non sostanziale
I due anni per l’efficacia dalla
pubblicazione
L’improvvisazione del mondo dei
professionisti
Adeguamenti non efficaci
Creazione di allarmismo
Terrorismo psicologico
Creazione di sfiducia
Esposizione al rischio di
sanzioni, breach, perdita
di immagine
Il privacy officer è una figura che integra professionalità
informatiche, giuridiche e sulla governance dei dati
La considerazione della data
protection come costo accessorio
La privacy by design inverte il paradigma. Ora la
protezione dei dati è fattore integrante di progetto
Gli investimenti in sicurezza..
Netconsulting
stima in 900
milioni di euro, gli
investimenti in
Sicurezza Logica
..confermano le previsioni
Il bilancio del Garante
Comunicazioni dei dati di contatto
degli RPD
40.738
Pubblica Amministrazione
Nomine non necessarie (valutazione estensiva)
Nomine multiple
Parametri di identificazione vaghi
Nel dubbio…
+100% 2017
Reclami e segnalazioni
2.547
Enfasi attorno al GDPR
Aumento della sensibilità
Aumento della consapevolzza
Aumento del senso di paura
Manie di protagonismo
Pura curiosità+41% 2017
Notificazioni di data breach
305
Obbligo esteso anche alle aziende private
Atteggiamento di eccessiva cautela formale
Errori nella classificazione del breach e degli
impatti
Eccesso di zelo
Conocenza superficiale della materia e della
prassi
+100% 2017
Contatti con l’URP
7.200
Normativa carente di indicazioni operative
Bisogno di rassicurazione del titolare
Scarsa esperienza dei consulenti
Compresenza di normativa nazionale e europea
+63% 2017
Le aspettative di professionisti e imprese
Un cambio di atteggiamento nella
digital economy
Da consumer a
prosumer
Da utente asset passivo
a utente asset attivo
Solid – un framework per lo sviluppo
modulare di applicazioni user data centered
https://solid.mit.edu/
Un Garante più presente nel quotidiano
Sul modello CNIL ICO
Linee guida
Strumenti per PMI
Riscontri interattivi
…
Sempre più network
La banca dati delle Buone Pratiche
Frutto dell’esperienza sul
campo
Potrebbe contenere le
migliori soluzioni adottate
Potrebbe essere
clusterizzato per categorie
Dovrebbe essere validato
da un ente terzo univoco
Un repository dinamico e
gratuito
Riccardo Cocozza
GDPR Specialist
+39 331 19 73 404
riccardo.cocozza@ikranservices.it

More Related Content

What's hot

L'adeguamento al GDPR: opportunità e criticità
L'adeguamento al GDPR: opportunità e criticitàL'adeguamento al GDPR: opportunità e criticità
L'adeguamento al GDPR: opportunità e criticitàPietro Calorio
 
Protezione e circolazione dei dati - opportunità e criticità verso l'adeguame...
Protezione e circolazione dei dati - opportunità e criticità verso l'adeguame...Protezione e circolazione dei dati - opportunità e criticità verso l'adeguame...
Protezione e circolazione dei dati - opportunità e criticità verso l'adeguame...Pietro Calorio
 
GDPR 2018 - Il nuovo Regolamento Privacy Europeo
GDPR 2018 - Il nuovo Regolamento Privacy EuropeoGDPR 2018 - Il nuovo Regolamento Privacy Europeo
GDPR 2018 - Il nuovo Regolamento Privacy EuropeoM2 Informatica
 
Titolare e Responsabile protezione dati: la comunicazione
Titolare e Responsabile protezione dati: la comunicazioneTitolare e Responsabile protezione dati: la comunicazione
Titolare e Responsabile protezione dati: la comunicazioneCSI Piemonte
 
SMAU Milano 2017 - Conformità GDPR
SMAU Milano 2017 - Conformità GDPRSMAU Milano 2017 - Conformità GDPR
SMAU Milano 2017 - Conformità GDPRTalea Consulting Srl
 
GDPR - Sicurezza informatica
GDPR - Sicurezza informaticaGDPR - Sicurezza informatica
GDPR - Sicurezza informaticaM2 Informatica
 
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...CSI Piemonte
 
Data protection e blockchain
Data protection e blockchainData protection e blockchain
Data protection e blockchainmarcomaglio
 
Rapporto tra Primo Cittadino e Data Protection Officer: aspetti pratici ed im...
Rapporto tra Primo Cittadino e Data Protection Officer: aspetti pratici ed im...Rapporto tra Primo Cittadino e Data Protection Officer: aspetti pratici ed im...
Rapporto tra Primo Cittadino e Data Protection Officer: aspetti pratici ed im...CSI Piemonte
 
Il Regolamento GDPR | Tutto quello che c'è da sapere
Il Regolamento GDPR | Tutto quello che c'è da sapereIl Regolamento GDPR | Tutto quello che c'è da sapere
Il Regolamento GDPR | Tutto quello che c'è da sapereInterlogica
 
Cyber Risk e Data Protection C&S Aon Rhea _Padova 21.11.2017
Cyber Risk e Data Protection C&S Aon Rhea _Padova 21.11.2017 Cyber Risk e Data Protection C&S Aon Rhea _Padova 21.11.2017
Cyber Risk e Data Protection C&S Aon Rhea _Padova 21.11.2017 Andrea Cortellazzo
 
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...festival ICT 2016
 
sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17
sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17Paolo Calvi
 
Lezione2 Tucci diritti in rete gdpr
Lezione2 Tucci diritti in rete gdprLezione2 Tucci diritti in rete gdpr
Lezione2 Tucci diritti in rete gdprIngreen;
 
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...CSI Piemonte
 

What's hot (16)

L'adeguamento al GDPR: opportunità e criticità
L'adeguamento al GDPR: opportunità e criticitàL'adeguamento al GDPR: opportunità e criticità
L'adeguamento al GDPR: opportunità e criticità
 
Protezione e circolazione dei dati - opportunità e criticità verso l'adeguame...
Protezione e circolazione dei dati - opportunità e criticità verso l'adeguame...Protezione e circolazione dei dati - opportunità e criticità verso l'adeguame...
Protezione e circolazione dei dati - opportunità e criticità verso l'adeguame...
 
GDPR 2018 - Il nuovo Regolamento Privacy Europeo
GDPR 2018 - Il nuovo Regolamento Privacy EuropeoGDPR 2018 - Il nuovo Regolamento Privacy Europeo
GDPR 2018 - Il nuovo Regolamento Privacy Europeo
 
Titolare e Responsabile protezione dati: la comunicazione
Titolare e Responsabile protezione dati: la comunicazioneTitolare e Responsabile protezione dati: la comunicazione
Titolare e Responsabile protezione dati: la comunicazione
 
SMAU Milano 2017 - Conformità GDPR
SMAU Milano 2017 - Conformità GDPRSMAU Milano 2017 - Conformità GDPR
SMAU Milano 2017 - Conformità GDPR
 
GDPR - Sicurezza informatica
GDPR - Sicurezza informaticaGDPR - Sicurezza informatica
GDPR - Sicurezza informatica
 
Hr paradigma
Hr paradigmaHr paradigma
Hr paradigma
 
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...
 
Data protection e blockchain
Data protection e blockchainData protection e blockchain
Data protection e blockchain
 
Rapporto tra Primo Cittadino e Data Protection Officer: aspetti pratici ed im...
Rapporto tra Primo Cittadino e Data Protection Officer: aspetti pratici ed im...Rapporto tra Primo Cittadino e Data Protection Officer: aspetti pratici ed im...
Rapporto tra Primo Cittadino e Data Protection Officer: aspetti pratici ed im...
 
Il Regolamento GDPR | Tutto quello che c'è da sapere
Il Regolamento GDPR | Tutto quello che c'è da sapereIl Regolamento GDPR | Tutto quello che c'è da sapere
Il Regolamento GDPR | Tutto quello che c'è da sapere
 
Cyber Risk e Data Protection C&S Aon Rhea _Padova 21.11.2017
Cyber Risk e Data Protection C&S Aon Rhea _Padova 21.11.2017 Cyber Risk e Data Protection C&S Aon Rhea _Padova 21.11.2017
Cyber Risk e Data Protection C&S Aon Rhea _Padova 21.11.2017
 
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...
I vantaggi del Nuovo Regolamento Europeo Privacy - di Monica Gobbato- festiva...
 
sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17
sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
 
Lezione2 Tucci diritti in rete gdpr
Lezione2 Tucci diritti in rete gdprLezione2 Tucci diritti in rete gdpr
Lezione2 Tucci diritti in rete gdpr
 
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...
La figura del DPO: compiti e funzioni all'interno dell'organizzazione del tit...
 

Similar to Il regolamento europeo sulla protezione dei dati e l’impatto sulle aziende. Un’analisi a cinque mesi dall’efficacia della nuova norma

Strumenti ISACA a supporto della conformità con il GDPR
Strumenti ISACA a supporto della conformità con il GDPRStrumenti ISACA a supporto della conformità con il GDPR
Strumenti ISACA a supporto della conformità con il GDPRLuca Moroni ✔✔
 
Freelance Day 2019 - GDPR: come uscirne quasi illesi - Luisa Di Giacomo
Freelance Day 2019 - GDPR: come uscirne quasi illesi - Luisa Di GiacomoFreelance Day 2019 - GDPR: come uscirne quasi illesi - Luisa Di Giacomo
Freelance Day 2019 - GDPR: come uscirne quasi illesi - Luisa Di GiacomoToolbox Coworking
 
5. sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
5. sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 175. sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17
5. sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17EuroPrivacy
 
C&s legal presentazione gdpr
C&s legal presentazione gdprC&s legal presentazione gdpr
C&s legal presentazione gdprMario Costanzo
 
Sei pronto per il GDPR?
Sei pronto per il GDPR?Sei pronto per il GDPR?
Sei pronto per il GDPR?ITLgroup_hu
 
Soro le nuove norme ue rafforzeranno le imprese_ - intervista ad antonello ...
Soro   le nuove norme ue rafforzeranno le imprese_ - intervista ad antonello ...Soro   le nuove norme ue rafforzeranno le imprese_ - intervista ad antonello ...
Soro le nuove norme ue rafforzeranno le imprese_ - intervista ad antonello ...teresadepiano
 
Evento GDPR SYS-DAT 15 marzo 2018 novotel milano linate aereoporto ore 15.00 ...
Evento GDPR SYS-DAT 15 marzo 2018 novotel milano linate aereoporto ore 15.00 ...Evento GDPR SYS-DAT 15 marzo 2018 novotel milano linate aereoporto ore 15.00 ...
Evento GDPR SYS-DAT 15 marzo 2018 novotel milano linate aereoporto ore 15.00 ...SYS-DAT SPA - SYS-DAT Group
 
Smau Bologna 2011 Juri Monducci
Smau Bologna 2011 Juri MonducciSmau Bologna 2011 Juri Monducci
Smau Bologna 2011 Juri MonducciSMAU
 
Smau Milano 2016 CSIG - Data Protection Officer
Smau Milano 2016 CSIG - Data Protection OfficerSmau Milano 2016 CSIG - Data Protection Officer
Smau Milano 2016 CSIG - Data Protection OfficerSMAU
 
Smau 2016 seminario privacy: Data Protection Officer, seminario alovisio go...
Smau 2016 seminario privacy:  Data Protection Officer,  seminario alovisio go...Smau 2016 seminario privacy:  Data Protection Officer,  seminario alovisio go...
Smau 2016 seminario privacy: Data Protection Officer, seminario alovisio go...Mauro Alovisio
 
Alessia Palladino Diricto - SMAU NAPOLI 2017
Alessia Palladino Diricto - SMAU NAPOLI 2017Alessia Palladino Diricto - SMAU NAPOLI 2017
Alessia Palladino Diricto - SMAU NAPOLI 2017SMAU
 
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...Par-Tec S.p.A.
 
Il dato è tratto - Eurosystem e Nordest Servizi
Il dato è tratto - Eurosystem e Nordest ServiziIl dato è tratto - Eurosystem e Nordest Servizi
Il dato è tratto - Eurosystem e Nordest ServiziEurosystem S.p.A.
 
Smau Bologna 2011 Juri Monducci
Smau Bologna 2011 Juri MonducciSmau Bologna 2011 Juri Monducci
Smau Bologna 2011 Juri MonducciSMAU
 
La protezione dei dati personali nel nuovo scenario del 5G. Riccardo Acciai, ...
La protezione dei dati personali nel nuovo scenario del 5G. Riccardo Acciai, ...La protezione dei dati personali nel nuovo scenario del 5G. Riccardo Acciai, ...
La protezione dei dati personali nel nuovo scenario del 5G. Riccardo Acciai, ...Data Driven Innovation
 

Similar to Il regolamento europeo sulla protezione dei dati e l’impatto sulle aziende. Un’analisi a cinque mesi dall’efficacia della nuova norma (20)

Le normative e i regolamenti interni fra obbligo e opportunità
Le normative e i regolamenti interni fra obbligo e opportunitàLe normative e i regolamenti interni fra obbligo e opportunità
Le normative e i regolamenti interni fra obbligo e opportunità
 
Strumenti ISACA a supporto della conformità con il GDPR
Strumenti ISACA a supporto della conformità con il GDPRStrumenti ISACA a supporto della conformità con il GDPR
Strumenti ISACA a supporto della conformità con il GDPR
 
Newsletter 05.2018
Newsletter 05.2018Newsletter 05.2018
Newsletter 05.2018
 
Freelance Day 2019 - GDPR: come uscirne quasi illesi - Luisa Di Giacomo
Freelance Day 2019 - GDPR: come uscirne quasi illesi - Luisa Di GiacomoFreelance Day 2019 - GDPR: come uscirne quasi illesi - Luisa Di Giacomo
Freelance Day 2019 - GDPR: come uscirne quasi illesi - Luisa Di Giacomo
 
5. sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
5. sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 175. sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17
5. sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
 
C&s legal presentazione gdpr
C&s legal presentazione gdprC&s legal presentazione gdpr
C&s legal presentazione gdpr
 
Sei pronto per il GDPR?
Sei pronto per il GDPR?Sei pronto per il GDPR?
Sei pronto per il GDPR?
 
GDPR & eIDAS.pdf
GDPR & eIDAS.pdfGDPR & eIDAS.pdf
GDPR & eIDAS.pdf
 
Il ruolo del Data Protection Officer: un decalogo per la GDPR compliance
Il ruolo del Data Protection Officer: un decalogo per la GDPR complianceIl ruolo del Data Protection Officer: un decalogo per la GDPR compliance
Il ruolo del Data Protection Officer: un decalogo per la GDPR compliance
 
Soro le nuove norme ue rafforzeranno le imprese_ - intervista ad antonello ...
Soro   le nuove norme ue rafforzeranno le imprese_ - intervista ad antonello ...Soro   le nuove norme ue rafforzeranno le imprese_ - intervista ad antonello ...
Soro le nuove norme ue rafforzeranno le imprese_ - intervista ad antonello ...
 
Evento GDPR SYS-DAT 15 marzo 2018 novotel milano linate aereoporto ore 15.00 ...
Evento GDPR SYS-DAT 15 marzo 2018 novotel milano linate aereoporto ore 15.00 ...Evento GDPR SYS-DAT 15 marzo 2018 novotel milano linate aereoporto ore 15.00 ...
Evento GDPR SYS-DAT 15 marzo 2018 novotel milano linate aereoporto ore 15.00 ...
 
BIG DATA E CYBERSECURITY
BIG DATA E CYBERSECURITYBIG DATA E CYBERSECURITY
BIG DATA E CYBERSECURITY
 
Smau Bologna 2011 Juri Monducci
Smau Bologna 2011 Juri MonducciSmau Bologna 2011 Juri Monducci
Smau Bologna 2011 Juri Monducci
 
Smau Milano 2016 CSIG - Data Protection Officer
Smau Milano 2016 CSIG - Data Protection OfficerSmau Milano 2016 CSIG - Data Protection Officer
Smau Milano 2016 CSIG - Data Protection Officer
 
Smau 2016 seminario privacy: Data Protection Officer, seminario alovisio go...
Smau 2016 seminario privacy:  Data Protection Officer,  seminario alovisio go...Smau 2016 seminario privacy:  Data Protection Officer,  seminario alovisio go...
Smau 2016 seminario privacy: Data Protection Officer, seminario alovisio go...
 
Alessia Palladino Diricto - SMAU NAPOLI 2017
Alessia Palladino Diricto - SMAU NAPOLI 2017Alessia Palladino Diricto - SMAU NAPOLI 2017
Alessia Palladino Diricto - SMAU NAPOLI 2017
 
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...
 
Il dato è tratto - Eurosystem e Nordest Servizi
Il dato è tratto - Eurosystem e Nordest ServiziIl dato è tratto - Eurosystem e Nordest Servizi
Il dato è tratto - Eurosystem e Nordest Servizi
 
Smau Bologna 2011 Juri Monducci
Smau Bologna 2011 Juri MonducciSmau Bologna 2011 Juri Monducci
Smau Bologna 2011 Juri Monducci
 
La protezione dei dati personali nel nuovo scenario del 5G. Riccardo Acciai, ...
La protezione dei dati personali nel nuovo scenario del 5G. Riccardo Acciai, ...La protezione dei dati personali nel nuovo scenario del 5G. Riccardo Acciai, ...
La protezione dei dati personali nel nuovo scenario del 5G. Riccardo Acciai, ...
 

Il regolamento europeo sulla protezione dei dati e l’impatto sulle aziende. Un’analisi a cinque mesi dall’efficacia della nuova norma

  • 1. Il regolamento europeo sulla protezione dei dati e l’impatto sulle aziende Un’analisi a cinque mesi dall’efficacia della nuova norma Roma, Tecnopolo 25 ottobre 2018 Riccardo Cocozza GDPR Specialist
  • 2. Lazio Innova, nell’ambito della Rete Enterprise Europe Network ha istituito uno sportello di orientamento al GDPR attivo due volte al mese
  • 3.
  • 4. A che punto siamo Regolamento europeo efficace dal 25 maggio 2018 Decreto di armonizzazione della normativa italiana pubblicato a settembre 2018 14 linee guida pubblicate dallo European Data Protection Board https://worldview.stratfor.com/article/what-gdpr-means-companies-europe-and-beyond
  • 6. Un errore di fondo Il GDPR non è il regolamento privacy È il regolamento del Parlamento europeo e del consiglio relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati
  • 7. La responsabilizzazione del titolare A lui spettano le decisioni, le valutazioni e la dimostrazione di aver agito nel pieno rispetto delle regole Quali dati trattiamo? Perchè? Su quale fondamento? Per quanto tempo? Come li proteggiamo? Chi può accedere? Dove li conserviamo?
  • 8. Scarsa cultura del rischio L’assenza di misure minime codificate obbliga l’adozione di misure basate sul contesto e sulle minacce Identificazione Analisi e ponderazione Mitigazione o trasferimento Controllo
  • 9. Il concetto di “adeguatezza” ANALISI DEI RISCHI SCENARI DI RISCHIO MAPPATURA TRATTAMENTI PROFILI DI RILEVANZA AREE DI SENSIBILITA’ DELLE INFORMAZIONI PIANO DI GOVERNANCE DELLE INFORMAZIONI Budget Tempi Norme vincolanti ….
  • 10. Il concetto di “attività principale” e “larga scala” Alcuni degli adempimenti sono obbligatori se il titolare verifica che la sua attività principale: sia imprescindibile rispetto al trattamento dei dati, si svolga sistematicamente su larga scala. Concetti estremamente soggettivi Richiedono una puntuale documentazione delle scelte Esemplificazione vaga da parte di EDPB
  • 11. I ritardi in Italia Il Decreto di revisione del Codice della Privacy (D.lgs 196/03) è stato pubblicato a settembre Due anni e mezzo dopo la pubblicazione del GDPR Reinserimento dei ruoli privacy di responsabilità interna Consenso dai 14 anni Misure di garanzia per dati particolari emessi dall’Autorità Tutele per i dati di interessati deceduti
  • 12. La presenza di molteplici normative di riferimento Statuto dei lavoratori La direttiva E-privacy Il decreto trasparenza Il testo unico sulla sicurezza dei lavoratori I codici di deontologia La direttiva NIS Il trattamento dei dati personali è regolamentato da specifiche normative di settore, non coordinate.
  • 13. La soft law e il rapporto con la fonte principale Le autorizzazioni generali dipenderanno da un provvedimento emanato dal Garante e sottoposto a consultazione pubblica e produrranno effetti fino alla pubblicazione di quest’ultimo. I provvedimenti del Garante continueranno ad applicarsi in quanto compatibili L’articolo 21 del D.lgs 101/18 affronta la mole degli oltre 9000 atti di normativa secondaria
  • 14. Il decreto “semplificazione” del 2012 L’abrogazione del DPS ha di fatto congelato l’aggiornamento di ogni documento interno legato alla privacy Assenza di procedure formalizzate, anche in presenza di buone pratiche Assenza di revisione e miglioramento continuo Assenza di formazione e sensibilizzazione verso le tematiche della protezione dati Tendenza ad applicazione formale e non sostanziale
  • 15. I due anni per l’efficacia dalla pubblicazione
  • 16. L’improvvisazione del mondo dei professionisti Adeguamenti non efficaci Creazione di allarmismo Terrorismo psicologico Creazione di sfiducia Esposizione al rischio di sanzioni, breach, perdita di immagine Il privacy officer è una figura che integra professionalità informatiche, giuridiche e sulla governance dei dati
  • 17. La considerazione della data protection come costo accessorio La privacy by design inverte il paradigma. Ora la protezione dei dati è fattore integrante di progetto
  • 18. Gli investimenti in sicurezza.. Netconsulting stima in 900 milioni di euro, gli investimenti in Sicurezza Logica
  • 20. Il bilancio del Garante
  • 21. Comunicazioni dei dati di contatto degli RPD 40.738 Pubblica Amministrazione Nomine non necessarie (valutazione estensiva) Nomine multiple Parametri di identificazione vaghi Nel dubbio… +100% 2017
  • 22. Reclami e segnalazioni 2.547 Enfasi attorno al GDPR Aumento della sensibilità Aumento della consapevolzza Aumento del senso di paura Manie di protagonismo Pura curiosità+41% 2017
  • 23. Notificazioni di data breach 305 Obbligo esteso anche alle aziende private Atteggiamento di eccessiva cautela formale Errori nella classificazione del breach e degli impatti Eccesso di zelo Conocenza superficiale della materia e della prassi +100% 2017
  • 24. Contatti con l’URP 7.200 Normativa carente di indicazioni operative Bisogno di rassicurazione del titolare Scarsa esperienza dei consulenti Compresenza di normativa nazionale e europea +63% 2017
  • 25. Le aspettative di professionisti e imprese
  • 26. Un cambio di atteggiamento nella digital economy Da consumer a prosumer Da utente asset passivo a utente asset attivo Solid – un framework per lo sviluppo modulare di applicazioni user data centered https://solid.mit.edu/
  • 27. Un Garante più presente nel quotidiano Sul modello CNIL ICO Linee guida Strumenti per PMI Riscontri interattivi …
  • 29. La banca dati delle Buone Pratiche Frutto dell’esperienza sul campo Potrebbe contenere le migliori soluzioni adottate Potrebbe essere clusterizzato per categorie Dovrebbe essere validato da un ente terzo univoco Un repository dinamico e gratuito
  • 30. Riccardo Cocozza GDPR Specialist +39 331 19 73 404 riccardo.cocozza@ikranservices.it

Editor's Notes

  1. Le considerazioni che seguono sono puramente personali, opinabili e si basano sullìesperienza personale e professionale dell’autore. Ogni critica è ben accetta.
  2. Pubblicazione del 101 Necessità di interpretazione conforme La prevalenza del regolamento e il rimando alla normativa nazionale