ETHERE INC.New York · Italia

Contattaci

Sicurezza e intelligencePrivacy dei dati

Privacy secondo il GDPR e le leggi USA, messa in pratica

Per aziende in Italia, nel resto dell’UE e negli Stati Uniti che trattano dati personali di clienti, dipendenti o utenti. Mappiamo i dati, scriviamo informative e policy chiare, impostiamo registri, tempi di conservazione e procedure per le richieste, e formiamo il personale. Il lato legale resta al vostro avvocato, noi seguiamo quello pratico.

GDPR e leggi USA
Italia e UE, California e altri stati
Documenti chiari
informative e policy in parole semplici
Con il vostro avvocato
noi seguiamo il lato pratico e tecnico
dati · registro1 da fare

Quali dati, perché e per quanto tempoRegistro dei trattamenti · prima bozza

  • Modulo contatti del sitorisposta alle richieste · 24 mesi OK
  • Paghe e fascicoli del personalecontratto di lavoro · solo HR OK
  • Videosorveglianzacancellazione dopo 72 ore · cartello all’ingresso Informativa
  • Lista della newslettermancano le prove del consenso Sistemare
conservazione · tempi
CV non selezionati
12 mesi
Immagini video
72 ore
Fatture
10 anni
Messaggi dal sito
24 mesi

Esempio · non è un sistema reale

01Quando chiamarci

Dati personali ovunque, regole mai scritte

Elenchi clienti, CV, buste paga, immagini delle telecamere, moduli del sito. I dati personali finiscono in tanti posti, e le regole raramente sono messe per iscritto.

Una privacy policy copiata

Non descrive cosa fate davvero con i dati, e nessuno la aggiorna da anni.

Dati senza responsabile né scadenza

Vecchie schede clienti, CV e backup tenuti per sempre, «non si sa mai».

Una richiesta e nessuna procedura

Un cliente chiede quali dati avete su di lui. Chi risponde, ed entro quando?

Clienti sulle due sponde dell’Atlantico

Il GDPR in Italia e nell’UE, leggi statali come il CCPA in California. Regole diverse, un’azienda sola.

02Cosa facciamo

Registri chiari, informative chiare, persone formate

Partiamo da come lavora davvero la vostra azienda, non da un modello. Poi lo trasformiamo in documenti che il personale sa seguire e che i clienti capiscono.

  • Mappatura dei dati e registro dei trattamenti
  • Informative per sito, clienti e personale
  • Policy interne su privacy e conservazione
  • Procedure per le richieste di accesso e cancellazione
  • Controlli sui fornitori che trattano i vostri dati
  • Una procedura per le violazioni, pronta prima
  • Misure tecniche: accessi, cifratura, backup
  • Formazione del personale e affiancamento
privacy · programmaIn linea

Il lavoro sulla privacy, passo per passoLista concordata con la direzione

Programma privacy3/6
  • Registro dei trattamenti
  • Informativa del sito
  • Informativa per il personale
  • Formazione per HR e commerciali
  • Tempi di conservazionefascicoli HR tenuti troppo
  • Prova della procedura violazioni
richiesta di accesso · gestita
  1. INFORichiesta via email
  2. OKIdentità verificata
  3. OKDati raccolti: CRM, email
  4. OKRisposta inviata e registrata

03Italia, UE e USA

GDPR e leggi statali USA, fianco a fianco

Con clienti o personale sulle due sponde dell’Atlantico serve un unico modo di lavorare che rispetti entrambe. Vi aiutiamo a trovare il terreno comune e a gestire le differenze.

Italia e UE

GDPR

Un unico regolamento in tutta l’UE. In Italia il Garante per la protezione dei dati personali aggiunge indicazioni e controlli.

  • Una base giuridica per ogni uso dei dati personali
  • Registro dei trattamenti e informative
  • Violazioni notificate al Garante entro 72 ore, quando previsto
  • Richieste degli interessati evase entro un mese

Stati Uniti

Leggi statali sulla privacy

Non c’è un’unica legge federale sulla privacy. Il CCPA della California, modificato dal CPRA, e leggi simili in altri stati fissano le regole.

  • Un’informativa al momento della raccolta
  • Diritto di sapere, cancellare e correggere i dati
  • Opposizione alla vendita o alla condivisione dei dati
  • Risposta alle richieste entro 45 giorni in California

Non siamo uno studio legale. Ci occupiamo del lavoro pratico, tecnico e organizzativo. Pareri legali e decisioni finali restano a voi e al vostro avvocato, con cui lavoriamo volentieri.

04Cosa comprende

Il lavoro sulla privacy, voce per voce

Quasi tutte le aziende hanno bisogno di un po’ di tutto, in proporzione ai dati che trattano. Partiamo da dove le lacune sono più grandi.

Mappatura dei dati

Quali dati personali avete, dove stanno, perché e chi li vede.

  • Colloqui con ogni reparto
  • Registro dei trattamenti
  • Flussi verso fornitori e paesi esteri

Policy e informative

Documenti in parole semplici, fedeli a ciò che fate davvero.

  • Informative privacy e cookie del sito
  • Informative per clienti e personale
  • Policy interne su privacy e conservazione

Richieste degli interessati

Una procedura semplice quando qualcuno chiede di vedere o cancellare i suoi dati.

  • Chi risponde ed entro quando
  • Verifica dell’identità
  • Modelli di risposta e registro delle richieste

Misure tecniche

Le protezioni che rendono veri i documenti.

  • Accessi e autenticazione a due fattori
  • Cifratura e backup provati
  • Conservazione e cancellazione sicura

Pronti alle violazioni

Un piano da seguire se dei dati personali vengono persi o esposti.

  • Chi decide e chi avvisa chi
  • Le scadenze di notifica di ogni legge
  • Il registro delle violazioni

Formazione e affiancamento

Persone che sanno cosa fare, e qualcuno a cui chiedere.

  • Incontri brevi per ogni ruolo
  • Risposte pratiche ai dubbi di ogni giorno
  • Controlli periodici quando le cose cambiano

05Come lavoriamo

Dai dati sparsi a un programma privacy che regge

Lavoriamo con le persone che usano i dati ogni giorno, così i documenti descrivono quello che succede davvero.

  1. Mappare

    Parliamo con ogni reparto ed elenchiamo i dati personali che trattate, dove stanno e perché.

    Colloqui, non moduli
  2. Trovare le lacune

    Informative mancanti, accessi poco chiari, dati tenuti troppo. Le mettiamo in ordine di rischio.

    In ordine di rischio
  3. Scrivere e impostare

    Policy, informative, procedure e misure tecniche, riviste con il vostro avvocato dove serve.

    Decide il vostro avvocato
  4. Formare e mantenere

    Formazione del personale e un controllo periodico, perché i documenti restino veri nel tempo.

    In italiano o in inglese

06Domande

Domande sulla privacy, risposte semplici

Se la vostra domanda non è qui, scriveteci. Ogni messaggio lo legge una persona, che risponde per email.

Informazioni generali, non consulenza legale. Cosa vale per la vostra azienda dipende dalla vostra situazione. L’ultima parola spetta al vostro avvocato.

Siete avvocati? Date consulenza legale?

No. Siamo un partner tecnico e organizzativo. Mappiamo i dati, scriviamo documenti pratici, impostiamo procedure e protezioni e formiamo il personale. I pareri legali restano a voi e al vostro avvocato, con cui lavoriamo volentieri.

Il GDPR vale anche per un’azienda americana?

Può valere. Il GDPR si può applicare a un’azienda fuori dall’UE che offre beni o servizi a persone nell’UE o ne monitora il comportamento. Vi aiutiamo a capire da dove arrivano i vostri dati, così il vostro avvocato può confermare cosa si applica.

Con quali leggi USA lavorate?

Lavoriamo con il California Consumer Privacy Act (CCPA), modificato dal CPRA, e con leggi simili di altri stati. Le regole cambiano da stato a stato, quindi partiamo da dove si trovano i vostri clienti e il vostro personale.

Ci serve un DPO (responsabile della protezione dei dati)?

Con il GDPR alcune organizzazioni devono nominarlo, per esempio gli enti pubblici o le aziende la cui attività principale comporta un monitoraggio su larga scala o dati sensibili. Vi aiutiamo a raccogliere i fatti. La decisione è vostra, con il vostro avvocato.

Seguite anche la parte tecnica?

Sì, ed è il nostro punto di forza. Accessi, cifratura, backup, hosting sicuro e cancellazione sicura sono lavoro della stessa squadra.

Volete documenti sulla privacy fedeli a ciò che fate davvero?

Diteci dove sono i vostri clienti e il vostro personale e quali dati trattate. Vi rispondiamo per email con un primo passo concreto, in italiano o in inglese.