Introduzione
La privacy deve essere sostenuta da un modello organizzativo riconoscibile e proporzionato alla dimensione e alla complessità dell’organizzazione.
Anche un assetto minimale deve chiarire chi assume le decisioni, chi gestisce i trattamenti, chi supporta le valutazioni e come vengono coinvolte le funzioni interessate.
Il modello deve tradurre gli obblighi privacy in responsabilità concrete, flussi di coordinamento e modalità operative applicabili nel lavoro quotidiano.
Ambito di applicazione
Il modello organizzativo privacy si applica a tutte le strutture che trattano dati personali, indipendentemente dalla dimensione dell’organizzazione.
Riguarda, in particolare:
- organi di governo e management;
- funzioni operative che determinano o utilizzano i trattamenti;
- ICT e sicurezza;
- Compliance, Risk Management e Internal Audit;
- DPO, quando nominato;
- referenti privacy interni;
- soggetti esterni che trattano dati per conto dell’organizzazione.
Il livello di formalizzazione può variare, ma devono sempre essere definiti responsabilità, modalità di coordinamento, flussi informativi e criteri di coinvolgimento nelle decisioni rilevanti.
Contesto normativo di riferimento
Il GDPR richiede al titolare del trattamento di adottare misure tecniche e organizzative adeguate e di essere in grado di dimostrare la conformità dei trattamenti. Questo implica l’esistenza di un assetto organizzativo effettivo, proporzionato alla dimensione, alla complessità e ai rischi dell’organizzazione.
La responsabilità privacy deve essere attribuita, esercitata e documentata all’interno di un modello organizzativo riconoscibile.
Il modello deve distinguere il ruolo del titolare, degli eventuali responsabili del trattamento, delle funzioni interne e del DPO, quando previsto, assicurando che quest’ultimo sia coinvolto tempestivamente e mantenga la propria autonomia di giudizio.
Esigenze e problemi a cui risponde
Il modello organizzativo privacy risponde alla necessità di rendere chiaro come l’organizzazione governa i trattamenti di dati personali.
Le criticità principali sono:
- assenza di un presidio organizzativo riconoscibile;
- ruoli attribuiti solo formalmente;
- decisioni privacy assunte senza un percorso definito;
- coinvolgimento tardivo di DPO, ICT, Compliance o funzioni operative;
- mancanza di referenti interni;
- flussi informativi non strutturati;
- difficoltà nel dimostrare chi ha deciso, valutato e autorizzato un trattamento.
Anche un modello minimale deve quindi rendere visibili responsabilità, modalità di coordinamento e criteri di coinvolgimento nelle decisioni rilevanti.
Approccio suggerito
La progettazione del modello organizzativo deve partire dalla struttura reale dell’organizzazione e dai trattamenti effettivamente svolti.
Occorre quindi definire:
- chi assume le decisioni sui trattamenti;
- chi coordina l’attuazione degli adempimenti;
- quali funzioni devono essere coinvolte;
- quando deve intervenire il DPO;
- quali referenti interni supportano la gestione operativa;
- come vengono documentate decisioni, pareri e autorizzazioni;
- quali flussi informativi devono raggiungere il management.
Il modello può essere semplice, ma deve essere formalizzato, conosciuto e applicato. Deve inoltre prevedere un riesame periodico, soprattutto quando cambiano processi, sistemi, fornitori o categorie di dati trattati.
Output attesi
Il modello organizzativo privacy deve rendere riconoscibile e verificabile il modo in cui l’organizzazione governa i trattamenti di dati personali.
Gli output principali sono:
- organigramma o schema dei ruoli privacy;
- attribuzione formale delle responsabilità;
- individuazione dei referenti interni;
- flussi di coinvolgimento tra management, funzioni operative, ICT, Compliance e DPO;
- criteri per l’avvio e l’approvazione di nuovi trattamenti;
- modalità di ricezione, valutazione e gestione delle richieste di esercizio dei diritti;
- responsabilità e tempi per il riscontro agli interessati;
- processo di segnalazione, valutazione e gestione delle violazioni di dati personali;
- criteri per il coinvolgimento del DPO e del management nei data breach;
- tracciabilità di decisioni, pareri, autorizzazioni, richieste degli interessati e violazioni;
- flussi informativi periodici verso il management;
- riesame del modello in caso di cambiamenti organizzativi, tecnologici o di processo.