P01 — Procedura trattamento dati

Procedura per nuovo trattamento di dati personali o aggiornamento dei trattamenti e dei registri.

← privacy policy
P01
Procedura Nuovo Trattamento Dati Personali
o Aggiornamento Trattamento e Registri
Data: 22 aprile 2022
Autore: Alberto Adobati (Referente Privacy)
Revisione: 1 del 22/04/2022

generalità

Il presente documento indica le norme procedurali da seguire tutte le volte che si voglia effettuare un nuovo e ulteriore trattamento di dati personali, si voglia apportare una modifica ai trattamenti di dati personali in svolgimento e di conseguenza si debbano aggiornare i registri.

Si tratta di un insieme di step da seguire per fare in modo che prima di svolgere il trattamento sia effettuata l'analisi dei rischi per individuare le misure necessarie per svolgere il trattamento in sicurezza e, se del caso, svolgere una valutazione di impatto, oppure verificare se le modifiche apportate ai trattamenti impattano o meno sui rischi del trattamento per gli interessati.

Qualora si rilevi una rilevante probabilità di rischi per i diritti e le libertà degli interessati anche a seguito della valutazione d'impatto, il trattamento non potrà essere svolto. La procedura prevede altresì l'inserimento del nuovo trattamento nel registro dei trattamenti e/o l'aggiornamento dei registri obbligatori in caso di modifiche ai trattamenti in corso.

premesse

Tutte le risorse coinvolte e autorizzate ai trattamenti dei dati personali di clienti, fornitori, visitatori, dipendenti e collaboratori hanno ricevuto adeguata formazione in merito alle normative sulla privacy.

definizioni

Dato personale
Qualsiasi informazione riguardante una persona fisica identificata o identificabile.
Trattamento
Qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione.
Referente privacy
La persona che conosce l'azienda e le sue procedure interne, che è in grado di fornire al titolare del trattamento dati tutte le informazioni necessarie per avere contezza dei trattamenti e che è in grado di verificare e gestire le procedure che il titolare attua per essere conforme alla normativa.
Responsabile IT
Il responsabile dell'area Information Communication & Technology.
DPO
Il soggetto esperto della normativa che si occupa di monitorare e offrire consulenza al titolare in merito alla compliance alla normativa privacy.
Interessato
La persona cui fanno riferimento i dati personali trattati.
Autorizzato o incaricato al trattamento
Persona fisica che materialmente svolge operazioni sui dati personali.
ENISA
Agenzia dell'Unione europea per la cybersecurity.

procedura

  1. La direzione segnala al Referente Privacy l'intenzione di effettuare un nuovo e ulteriore trattamento di dati personali.
  2. Il Referente Privacy effettua un assessment con il Responsabile IT e, se del caso, con i dipendenti che saranno autorizzati a svolgere il trattamento, per acquisire le informazioni sul nuovo trattamento.
  3. Il Referente Privacy effettua l'analisi dei rischi del nuovo trattamento secondo la metodologia ENISA, se necessario coinvolgendo il Responsabile IT e il DPO.
  4. Qualora dall'analisi risulti che il trattamento possa comportare rischi elevati per i diritti e le libertà delle persone interessate, sarà necessario svolgere una Valutazione d'Impatto (DPIA).
  5. Se non si ravvisano rischi elevati per i diritti e le libertà degli interessati, o la DPIA dia esito positivo, il Referente Privacy comunica alla direzione che il trattamento può essere svolto. Nel caso in cui la DPIA sia negativa — ovvero non riesca a ridurre i rischi elevati per i diritti e le libertà degli interessati — non sarà possibile procedere al trattamento senza una riduzione dei rischi.
  6. Il Referente Privacy, con l'eventuale supporto del DPO, aggiorna il registro dei trattamenti con il nuovo trattamento e le nomine degli autorizzati al trattamento, ed eventualmente l'elenco dei responsabili se il nuovo trattamento li preveda.
  7. Nel caso in cui la Direzione intenda apportare una modifica ai trattamenti in corso, informerà il Referente Privacy, il quale valuterà se la modifica abbia un impatto sull'analisi dei rischi. In tal caso effettuerà una nuova analisi dei rischi ed eventualmente una valutazione d'impatto, se necessaria, confrontandosi con il Responsabile IT e con il DPO. Se la modifica ai trattamenti in corso comporti un aggiornamento dei registri obbligatori, il Referente Privacy apporterà le conseguenti modifiche ai registri aggiornandoli.
Revisione: 1 del 22/04/2022