Salta al contenuto principale

Noesys

Introduzione

La privacy deve essere sostenuta da un modello organizzativo riconoscibile e proporzionato alla dimensione e alla complessità dell’organizzazione.

Anche un assetto minimale deve chiarire chi assume le decisioni, chi gestisce i trattamenti, chi supporta le valutazioni e come vengono coinvolte le funzioni interessate.

Il modello deve tradurre gli obblighi privacy in responsabilità concrete, flussi di coordinamento e modalità operative applicabili nel lavoro quotidiano.

Ambito di applicazione

Il modello organizzativo privacy si applica a tutte le strutture che trattano dati personali, indipendentemente dalla dimensione dell’organizzazione.

Riguarda, in particolare:

  • organi di governo e management;
  • funzioni operative che determinano o utilizzano i trattamenti;
  • ICT e sicurezza;
  • Compliance, Risk Management e Internal Audit;
  • DPO, quando nominato;
  • referenti privacy interni;
  • soggetti esterni che trattano dati per conto dell’organizzazione.

Il livello di formalizzazione può variare, ma devono sempre essere definiti responsabilità, modalità di coordinamento, flussi informativi e criteri di coinvolgimento nelle decisioni rilevanti.

Contesto normativo di riferimento

Il GDPR richiede al titolare del trattamento di adottare misure tecniche e organizzative adeguate e di essere in grado di dimostrare la conformità dei trattamenti. Questo implica l’esistenza di un assetto organizzativo effettivo, proporzionato alla dimensione, alla complessità e ai rischi dell’organizzazione.

La responsabilità privacy deve essere attribuita, esercitata e documentata all’interno di un modello organizzativo riconoscibile.

Il modello deve distinguere il ruolo del titolare, degli eventuali responsabili del trattamento, delle funzioni interne e del DPO, quando previsto, assicurando che quest’ultimo sia coinvolto tempestivamente e mantenga la propria autonomia di giudizio.

Esigenze e problemi a cui risponde

Il modello organizzativo privacy risponde alla necessità di rendere chiaro come l’organizzazione governa i trattamenti di dati personali.

Le criticità principali sono:

  • assenza di un presidio organizzativo riconoscibile;
  • ruoli attribuiti solo formalmente;
  • decisioni privacy assunte senza un percorso definito;
  • coinvolgimento tardivo di DPO, ICT, Compliance o funzioni operative;
  • mancanza di referenti interni;
  • flussi informativi non strutturati;
  • difficoltà nel dimostrare chi ha deciso, valutato e autorizzato un trattamento.

Anche un modello minimale deve quindi rendere visibili responsabilità, modalità di coordinamento e criteri di coinvolgimento nelle decisioni rilevanti.

Approccio suggerito

La progettazione del modello organizzativo deve partire dalla struttura reale dell’organizzazione e dai trattamenti effettivamente svolti.

Occorre quindi definire:

  • chi assume le decisioni sui trattamenti;
  • chi coordina l’attuazione degli adempimenti;
  • quali funzioni devono essere coinvolte;
  • quando deve intervenire il DPO;
  • quali referenti interni supportano la gestione operativa;
  • come vengono documentate decisioni, pareri e autorizzazioni;
  • quali flussi informativi devono raggiungere il management.

Il modello può essere semplice, ma deve essere formalizzato, conosciuto e applicato. Deve inoltre prevedere un riesame periodico, soprattutto quando cambiano processi, sistemi, fornitori o categorie di dati trattati.

Output attesi

Il modello organizzativo privacy deve rendere riconoscibile e verificabile il modo in cui l’organizzazione governa i trattamenti di dati personali.

Gli output principali sono:

  • organigramma o schema dei ruoli privacy;
  • attribuzione formale delle responsabilità;
  • individuazione dei referenti interni;
  • flussi di coinvolgimento tra management, funzioni operative, ICT, Compliance e DPO;
  • criteri per l’avvio e l’approvazione di nuovi trattamenti;
  • modalità di ricezione, valutazione e gestione delle richieste di esercizio dei diritti;
  • responsabilità e tempi per il riscontro agli interessati;
  • processo di segnalazione, valutazione e gestione delle violazioni di dati personali;
  • criteri per il coinvolgimento del DPO e del management nei data breach;
  • tracciabilità di decisioni, pareri, autorizzazioni, richieste degli interessati e violazioni;
  • flussi informativi periodici verso il management;
  • riesame del modello in caso di cambiamenti organizzativi, tecnologici o di processo.