/ Stefania MARASCIUOLO e Elisa TOMBARI Martedì, 8 maggio 2018
5-6 minuti
In vista della piena applicazione, dal prossimo 25 maggio, delle nuove regole in materia di Privacy in seguito all’entrata in vigore del Regolamento Ue n. 679/2016, la Fondazione studi del Consiglio nazionale dei consulenti del lavoro ha pubblicato una guida che si rivolge, in particolare, ai Consulenti del lavoro con l’obiettivo di indicare le novità più significative in materia di trattamento dei dati personali.
Secondo il Regolamento in esame, i dati dovranno essere trattati in modo lecito, corretto e trasparente nei confronti dell’interessato e le finalità del trattamento dovranno essere determinate, esplicite e legittime. In particolare, la trasparenza implica che ai titolari dei dati debba essere garantita l’informazione, chiara, semplice e facilmente accessibile, delle modalità attraverso le quali avviene l’utilizzazione, la consultazione e il trattamento dei dati personali che li riguardano.
La guida definisce il consenso al trattamento dei dati come un elemento fondamentale della liceità del trattamento. Questo può essere obbligatorio o facoltativo (ad esempio quando i dati sono trattati nell’ambito di un contratto di lavoro), per cui è sufficiente la consegna dell’informativa con ricevuta di presa visione da parte dell’interessato.
Il consenso deve essere prestato in maniera chiara, semplice, comprensibile e facilmente accessibile e dev’essere ben chiaro il riconoscimento del diritto a revocarlo. Inoltre, nonostante non vi sia l’obbligo di forma scritta, il vademecum la raccomanda in quanto il titolare del trattamento, ai sensi dell’art. 7, comma 1 del Regolamento UE 679/2016, ha l’onere di “dimostrare che l’interessato ha prestato il proprio consenso al trattamento dei propri dati personali”. I consensi prestati prima del 25 maggio 2018 restano validi solo se rispettano tutti i requisiti indicati nel Regolamento UE 679/2016.
Per quanto riguarda l’informativa, che caratterizza la fase iniziale e accompagna ogni fase del trattamento, quest’ultima deve contenere tutte le informazioni e le comunicazioni relative al trattamento in forma concisa, trasparente, intelligibile e facilmente accessibile, e permettere al titolare la conoscenza di tutti i diritti che gli sono riconosciuti dalla normativa (tra cui il diritto di accesso ai dati, di rettifica e di limitazione del trattamento).
Tra le novità introdotte dal Regolamento Ue, vi è poi il registro delle attività di trattamento, strumento per il monitoraggio degli adempimenti.
Tale registro non è obbligatorio per i titolari del trattamento che stiano entro determinati limiti dimensionali (250 dipendenti), a meno che:
- i dati oggetto del trattamento presentino un rischio per i diritti e le libertà degli interessati;
- il trattamento non sia occasionale o includa i dati sensibili individuati dagli artt. 9 e 10 del regolamento.
Il titolare del trattamento dovrà anche mettere in atto misure tecniche e organizzative adeguate per garantire la conformità del trattamento alla normativa Ue (analizzate dal Garante della privacy), che devono essere al passo con il progresso tecnologico, in modo da garantire la tutela dei diritti degli interessati (“privacy by design”) e il trattamento dei soli dati personali necessari per ciascuna finalità (“privacy by default”).
Inoltre, il Garante della privacy, nel tutorial che agevola il titolare del trattamento ad individuare e gestire il rischio durante la valutazione dell’impatto, ha definito il rischio come “lo scenario descrittivo di un evento e delle relative conseguenze, che sono stimate in termini di gravità e probabilità per i diritti e le libertà dell’interessato”. Pertanto, i titolari che devono intraprendere un trattamento rischioso per i diritti e le libertà delle persone fisiche, devono valutarne l’impatto tenendo conto di elementi quali l’origine, la natura, la gravità del rischio e, qualora questo sia troppo elevato, prima di procedere dovranno consultare l’autorità di controllo.
Violazione dei dati da notificare entro 72 ore alle autorità
In caso di violazioni dei dati personali, tutti i titolari del trattamento, entro 72 ore dal momento in cui ne sono venuti a conoscenza o comunque senza ritardo, devono notificarle all’autorità e, nei soli casi in cui la violazione presenti un rischio elevato per i diritti e le libertà delle persone fisiche, anche all’interessato; in proposito, l’art. 83 del Regolamento Ue illustra i criteri che le autorità di controllo dovranno applicare nella valutazione circa l’opportunità di irrogare o meno una sanzione, che dovrà, in ogni caso, essere effettiva, proporzionata e dissuasiva.