Un aspetto importantissimo che riguarda il personale di desk e la loro formazione è la questione della protezione dati ossia l’ABC del GDPR.
L’esempio classico è quello dello studio medico. Nel momento in cui passiamo davanti al tavolo della segretaria, troviamo in bella mostra l’agenda con gli appuntamenti della settimana, un paio di ricette che qualcuno dopo passerà a prendere e la cartella clinica con il nome del paziente visitato prima di noi. Lo stesso può accadere in decine di altre situazioni. E’ questo il problema della gestione dei dati personali: divulgazione non autorizzata, distruzione, modifica o accesso agli stessi (data breach). In poche parole, i titolari del trattamento dei dati che dovrebbero uniformarsi a tale regolamento attraverso un’ adeguata formazione.
I Titolari del trattamento, anche quando decidono di adeguare la loro azienda al GDPR, hanno spesso la tendenza a concentrarsi sulla foresta. Tuttavia dimenticano che questa è formata da tanti piccoli alberi ciascuno dei quali ha la sua funzione. Ribadendo che il GDPR non prevede forme specifiche o misure definite in ordine alle modalità di protezione e trattamento dati da parte del titolare. Difatti quest’ultimo ha la massima discrezionalità. E’ lui a decidere per ogni suo singolo incaricato o dipendente quali misure debbano essere adottate e quale formazione debba essere impartita.
Formazione e privacy
Ma anche qui il testo del GDPR è ancora decisamente generico, fino al punto che il termine formazione non si trova nei considerata e viene nominato per la prima volta all’art.39 tra i compiti del Responsabile della Protezione Dati, laddove venisse incaricato dal Titolare di provvedervi. Insomma, nessun obbligo o dovere specifico così come non è formalmente previsto il costante cambio di password.
La formazione la possiamo ritenere implicita nei dettati dell’art. 32 GDPR e, in ogni caso, è uno dei doveri principali per ogni titolare, nonché norma comportamentale dovuta. Tuttavia, molte aziende, né comprendono né valutano i costi ed i rischi e quindi di conseguenza induce le stesse a trascurarla. I rischi possono essere elevati e lo sanno bene molto. Ad esempio i laboratori di analisi sanzionati dal Garante per € 10.000 dopo che avevano inviato a dei pazienti i risultati delle analisi di altri.
Data Breach
L’esperienza di ogni giorno ci insegna che i primi a venire in contatto con i dati personali non sono certo i vertici di un’azienda, bensì segretarie, collaboratori esterni che raccolgono proposte, coloro che ricevono e leggono email per informazioni e preventivi. Tutti soggetti che, purtroppo, non sempre sono oggetto di adeguati percorsi formativi. Inoltre, spesso avviene che aziende terze che agiscono in forza di un contratto per conto del titolare, raccolgano i dati di possibili futuri clienti.
Fin troppo spesso si tende a non rispettare la catena dei rapporti e delle lettere di incarico. I passaggi che portano, ad esempio un operatore di call center (sempre che lo faccia in maniera legittima), a usare un numero di telefono, non vengono presi in considerazione. Pertanto, sia l’ operatore, che l’ incaricato che raccoglie una proposta per conto di un fornitore, svolgono attività di trattamento dati per la quale dovrebbero avere ricevuto un’adeguata formazione, istruzioni e, ovviamente, una lettera di incarico che contenga i limiti dell’attività svolta.
Anche queste sono considerazioni e elementi di valutazione che un imprenditore oculato dovrebbe tenere presenti al momento della predisposizione della policy privacy aziendale. Sono infatti questi potenziali rischi e cause di data breach. Non si tratta quindi solo di indicare norme comportamentali, ma anche di avere un chiaro quadro dell’attività dell’azienda, i rapporti contrattuali con partner e fornitori e predisporre adeguate lettere di incarico.
Il non farlo è data breach.
0 Commenti
Scrivi un commento