Sicurezza e intelligencePrivacy dei dati
Privacy secondo il GDPR e le leggi USA, messa in pratica
Per aziende in Italia, nel resto dell’UE e negli Stati Uniti che trattano dati personali di clienti, dipendenti o utenti. Mappiamo i dati, scriviamo informative e policy chiare, impostiamo registri, tempi di conservazione e procedure per le richieste, e formiamo il personale. Il lato legale resta al vostro avvocato, noi seguiamo quello pratico.
- GDPR e leggi USA
- Italia e UE, California e altri stati
- Documenti chiari
- informative e policy in parole semplici
- Con il vostro avvocato
- noi seguiamo il lato pratico e tecnico
Quali dati, perché e per quanto tempoRegistro dei trattamenti · prima bozza
- Modulo contatti del sitorisposta alle richieste · 24 mesi OK
- Paghe e fascicoli del personalecontratto di lavoro · solo HR OK
- Videosorveglianzacancellazione dopo 72 ore · cartello all’ingresso Informativa
- Lista della newslettermancano le prove del consenso Sistemare
- CV non selezionati
- 12 mesi
- Immagini video
- 72 ore
- Fatture
- 10 anni
- Messaggi dal sito
- 24 mesi
Esempio · non è un sistema reale
01Quando chiamarci
Dati personali ovunque, regole mai scritte
Elenchi clienti, CV, buste paga, immagini delle telecamere, moduli del sito. I dati personali finiscono in tanti posti, e le regole raramente sono messe per iscritto.
Una privacy policy copiata
Non descrive cosa fate davvero con i dati, e nessuno la aggiorna da anni.
Dati senza responsabile né scadenza
Vecchie schede clienti, CV e backup tenuti per sempre, «non si sa mai».
Una richiesta e nessuna procedura
Un cliente chiede quali dati avete su di lui. Chi risponde, ed entro quando?
Clienti sulle due sponde dell’Atlantico
Il GDPR in Italia e nell’UE, leggi statali come il CCPA in California. Regole diverse, un’azienda sola.
02Cosa facciamo
Registri chiari, informative chiare, persone formate
Partiamo da come lavora davvero la vostra azienda, non da un modello. Poi lo trasformiamo in documenti che il personale sa seguire e che i clienti capiscono.
- Mappatura dei dati e registro dei trattamenti
- Informative per sito, clienti e personale
- Policy interne su privacy e conservazione
- Procedure per le richieste di accesso e cancellazione
- Controlli sui fornitori che trattano i vostri dati
- Una procedura per le violazioni, pronta prima
- Misure tecniche: accessi, cifratura, backup
- Formazione del personale e affiancamento
Il lavoro sulla privacy, passo per passoLista concordata con la direzione
- Registro dei trattamenti
- Informativa del sito
- Informativa per il personale
- Formazione per HR e commerciali
- Tempi di conservazionefascicoli HR tenuti troppo
- Prova della procedura violazioni
- INFORichiesta via email
- OKIdentità verificata
- OKDati raccolti: CRM, email
- OKRisposta inviata e registrata
03Italia, UE e USA
GDPR e leggi statali USA, fianco a fianco
Con clienti o personale sulle due sponde dell’Atlantico serve un unico modo di lavorare che rispetti entrambe. Vi aiutiamo a trovare il terreno comune e a gestire le differenze.
Italia e UE
GDPR
Un unico regolamento in tutta l’UE. In Italia il Garante per la protezione dei dati personali aggiunge indicazioni e controlli.
- Una base giuridica per ogni uso dei dati personali
- Registro dei trattamenti e informative
- Violazioni notificate al Garante entro 72 ore, quando previsto
- Richieste degli interessati evase entro un mese
Stati Uniti
Leggi statali sulla privacy
Non c’è un’unica legge federale sulla privacy. Il CCPA della California, modificato dal CPRA, e leggi simili in altri stati fissano le regole.
- Un’informativa al momento della raccolta
- Diritto di sapere, cancellare e correggere i dati
- Opposizione alla vendita o alla condivisione dei dati
- Risposta alle richieste entro 45 giorni in California
Non siamo uno studio legale. Ci occupiamo del lavoro pratico, tecnico e organizzativo. Pareri legali e decisioni finali restano a voi e al vostro avvocato, con cui lavoriamo volentieri.
04Cosa comprende
Il lavoro sulla privacy, voce per voce
Quasi tutte le aziende hanno bisogno di un po’ di tutto, in proporzione ai dati che trattano. Partiamo da dove le lacune sono più grandi.
Mappatura dei dati
Quali dati personali avete, dove stanno, perché e chi li vede.
- Colloqui con ogni reparto
- Registro dei trattamenti
- Flussi verso fornitori e paesi esteri
Policy e informative
Documenti in parole semplici, fedeli a ciò che fate davvero.
- Informative privacy e cookie del sito
- Informative per clienti e personale
- Policy interne su privacy e conservazione
Richieste degli interessati
Una procedura semplice quando qualcuno chiede di vedere o cancellare i suoi dati.
- Chi risponde ed entro quando
- Verifica dell’identità
- Modelli di risposta e registro delle richieste
Misure tecniche
Le protezioni che rendono veri i documenti.
- Accessi e autenticazione a due fattori
- Cifratura e backup provati
- Conservazione e cancellazione sicura
Pronti alle violazioni
Un piano da seguire se dei dati personali vengono persi o esposti.
- Chi decide e chi avvisa chi
- Le scadenze di notifica di ogni legge
- Il registro delle violazioni
Formazione e affiancamento
Persone che sanno cosa fare, e qualcuno a cui chiedere.
- Incontri brevi per ogni ruolo
- Risposte pratiche ai dubbi di ogni giorno
- Controlli periodici quando le cose cambiano
05Come lavoriamo
Dai dati sparsi a un programma privacy che regge
Lavoriamo con le persone che usano i dati ogni giorno, così i documenti descrivono quello che succede davvero.
-
Mappare
Parliamo con ogni reparto ed elenchiamo i dati personali che trattate, dove stanno e perché.
Colloqui, non moduli -
Trovare le lacune
Informative mancanti, accessi poco chiari, dati tenuti troppo. Le mettiamo in ordine di rischio.
In ordine di rischio -
Scrivere e impostare
Policy, informative, procedure e misure tecniche, riviste con il vostro avvocato dove serve.
Decide il vostro avvocato -
Formare e mantenere
Formazione del personale e un controllo periodico, perché i documenti restino veri nel tempo.
In italiano o in inglese
06Domande
Domande sulla privacy, risposte semplici
Se la vostra domanda non è qui, scriveteci. Ogni messaggio lo legge una persona, che risponde per email.
Informazioni generali, non consulenza legale. Cosa vale per la vostra azienda dipende dalla vostra situazione. L’ultima parola spetta al vostro avvocato.
Siete avvocati? Date consulenza legale?
No. Siamo un partner tecnico e organizzativo. Mappiamo i dati, scriviamo documenti pratici, impostiamo procedure e protezioni e formiamo il personale. I pareri legali restano a voi e al vostro avvocato, con cui lavoriamo volentieri.
Il GDPR vale anche per un’azienda americana?
Può valere. Il GDPR si può applicare a un’azienda fuori dall’UE che offre beni o servizi a persone nell’UE o ne monitora il comportamento. Vi aiutiamo a capire da dove arrivano i vostri dati, così il vostro avvocato può confermare cosa si applica.
Con quali leggi USA lavorate?
Lavoriamo con il California Consumer Privacy Act (CCPA), modificato dal CPRA, e con leggi simili di altri stati. Le regole cambiano da stato a stato, quindi partiamo da dove si trovano i vostri clienti e il vostro personale.
Ci serve un DPO (responsabile della protezione dei dati)?
Con il GDPR alcune organizzazioni devono nominarlo, per esempio gli enti pubblici o le aziende la cui attività principale comporta un monitoraggio su larga scala o dati sensibili. Vi aiutiamo a raccogliere i fatti. La decisione è vostra, con il vostro avvocato.
Seguite anche la parte tecnica?
Sì, ed è il nostro punto di forza. Accessi, cifratura, backup, hosting sicuro e cancellazione sicura sono lavoro della stessa squadra.
Volete documenti sulla privacy fedeli a ciò che fate davvero?
Diteci dove sono i vostri clienti e il vostro personale e quali dati trattate. Vi rispondiamo per email con un primo passo concreto, in italiano o in inglese.