Una guida per sviluppare il documento ex articolo 25 del GDPR
Il GDPR impone ai titolari del trattamento di redigere un documento, che illustri i criteri utilizzati per la protezione dei dati da trattare.
L’articolo 25 del regolamento europeo mostra nel dettaglio i contenuti di questo documento.
Tutt’oggi però spesso questa disposizione non viene rispettata dai titolari e ciò può portare all’applicazione (soprattutto nel caso in cui i dati vengono violati o persi) di pesanti sanzioni per i soggetti coinvolti.
Per questo motivo il comitato europeo per la protezione dei dati si era già avviato nel 2019, mettendo a disposizione una bozza di linee guida per lo sviluppo del documento ex articolo 25, che oggi sono state ufficialmente pubblicate, a seguito dell’approvazione ricevuta da tutte le autorità Garanti nazionali.
Il fatto che queste linee guida siano state validate dal comitato europeo per la protezione dei dati consente inoltre ai titolari del trattamento, che operano in varie nazioni europee, di sviluppare un unico documento che dovrà essere obbligatoriamente accettato dalle autorità garanti nazionali dei vari paesi.
Queste linee guida forniscono delle indicazioni generali, che consentono ai titolari del trattamento di rispettare l’obbligo di predisporre il documento previsto dall’articolo 25.
Redigere questo documento è obbligatorio per qualsiasi tipo di trattamento e quindi fa parte dei primi obblighi che gli ispettori delle autorità garanti nazionali verificheranno in caso di ispezione.
Il documento ex articolo 25 deve essere redatto prima di iniziare il trattamento e deve essere costantemente tenuto aggiornato, questo per far sì che le misure di protezione dei dati siano adeguate con eventuali nuovi rischi.
Le linee guida forniscono le indicazioni su come mettere in pratica i principi di protezione dei dati, elencati nell’articolo 5 del regolamento, catalogando le varie tipologie di dati trattati e le relative modalità di protezione.
I principali obblighi da rispettare, nell’attuare una qualsiasi attività di trattamento di dati sono i seguenti:
·trasparenza,
·correttezza,
·limitazione delle finalità,
·legittimità,
·accuratezza dei dati,
·responsabilizzazione dei soggetti coinvolti,
·limiti alla durata di conservazione dei dati,
·integrità e riservatezza,
·minimizzazione dei dati raccolti.
– Guidelines 4/2019 on Article 25 – Data Protection by Design and by Default
71. Verifiche periodiche dei forni per le industrie chimiche e affini