Privacy & Data Protection

GDPR, protezione dei dati
e whistleblowing

Consulenza specialistica in materia di protezione dei dati personali, DPO in outsourcing e implementazione di modelli per la segnalazione di illeciti.

Il quadro normativo

GDPR e protezione dei dati personali

Il Regolamento Generale sulla Protezione dei Dati (GDPR – Reg. UE 2016/679) impone a tutte le organizzazioni che trattano dati personali di adottare misure tecniche e organizzative adeguate a garantirne la sicurezza e la corretta gestione. La non conformità espone l'impresa a sanzioni amministrative fino al 4% del fatturato mondiale annuo.

AGLEX affianca le imprese in ogni fase del percorso di conformità al GDPR: dalla mappatura dei trattamenti alla redazione della documentazione privacy, dalla gestione dei data breach all'implementazione delle misure di sicurezza richieste dal Regolamento.

Obblighi principali del GDPR

  • Registro dei trattamenti di dati personali
  • Informative agli interessati aggiornate
  • Basi giuridiche del trattamento
  • Misure di sicurezza tecniche e organizzative
  • Gestione e notifica dei data breach
  • Valutazione d'impatto (DPIA) ove richiesta
  • Nomina del DPO ove obbligatoria
Cosa facciamo

I servizi AGLEX in ambito Privacy

01

Audit e gap analysis GDPR

Verifica dello stato di adeguatezza del sistema privacy aziendale rispetto ai requisiti del GDPR. L'audit copre i trattamenti in essere, la documentazione prodotta, le misure di sicurezza adottate, i rapporti con i responsabili esterni del trattamento e le procedure interne di gestione dei diritti degli interessati.

02

Registro dei trattamenti e documentazione

Redazione e aggiornamento del Registro delle attività di trattamento, delle informative, delle nomine degli incaricati e dei responsabili esterni, delle clausole contrattuali standard per i trasferimenti internazionali e di tutta la documentazione privacy richiesta dal Regolamento.

03

Data Protection Officer (DPO) in outsourcing

AGLEX svolge le funzioni di Data Protection Officer in outsourcing, garantendo competenza giuridica e tecnica, indipendenza e aggiornamento continuo. Il DPO vigila sull'applicazione del Regolamento, fornisce consulenza interna, forma il personale e funge da punto di contatto con il Garante per la protezione dei dati personali.

04

Valutazioni d'impatto (DPIA)

Conduzione di Data Protection Impact Assessment per i trattamenti che presentano un rischio elevato per i diritti e le libertà degli interessati. La DPIA è obbligatoria in specifiche circostanze previste dal GDPR e raccomandata come best practice in ogni trattamento ad alto rischio.

05

Whistleblowing – D.Lgs. 24/2023

Verifica e implementazione di modelli per la segnalazione di illeciti ai sensi del D.Lgs. 24/2023, che ha recepito la Direttiva UE 2019/1937. AGLEX supporta le organizzazioni nella progettazione dei canali di segnalazione interni, nella definizione delle procedure di gestione e nella formazione dei soggetti coinvolti, garantendo la tutela della riservatezza del segnalante.

Il percorso

Road map di adeguamento GDPR

01

Mappatura

Censimento di tutti i trattamenti di dati personali effettuati dall'organizzazione e dei soggetti coinvolti.

02

Gap analysis

Verifica dello scarto tra la situazione attuale e i requisiti del GDPR, con individuazione delle priorità di intervento.

03

Documentazione

Redazione di tutta la documentazione richiesta: registro, informative, nomine, contratti con i responsabili esterni.

04

Misure di sicurezza

Definizione e implementazione delle misure tecniche e organizzative adeguate al rischio dei trattamenti effettuati.

05

Formazione e mantenimento

Formazione del personale, procedure di gestione dei diritti degli interessati e dei data breach, aggiornamento continuo.

Domande frequenti

FAQ – Privacy, GDPR e Whistleblowing

Quando è obbligatorio nominare un DPO?

Il Responsabile della Protezione dei Dati (DPO) è obbligatorio per: autorità e organismi pubblici; soggetti che effettuano su larga scala trattamenti di categorie particolari di dati (salute, origine etnica, opinioni politiche, ecc.); soggetti che effettuano monitoraggio sistematico su larga scala degli interessati. Per gli studi legali e le aziende private è facoltativo ma fortemente consigliato come misura di accountability.

Cos'è il whistleblowing e chi è obbligato ad adottare un canale?

Il D.Lgs. 24/2023 ha recepito la Direttiva UE 2019/1937 introducendo l'obbligo di canali interni di segnalazione per: enti privati con più di 50 dipendenti; enti che adottano un Modello 231 indipendentemente dal numero di dipendenti. Il sistema deve garantire la riservatezza del segnalante e prevedere procedure di gestione entro termini definiti dalla legge.

Qual è la sanzione massima per violazione del GDPR?

Il GDPR prevede due livelli di sanzione: fino a 10 milioni di euro o il 2% del fatturato mondiale annuo per le violazioni meno gravi (es. mancata tenuta del registro dei trattamenti); fino a 20 milioni di euro o il 4% del fatturato mondiale annuo per le violazioni più gravi (es. trattamento senza base giuridica, violazione dei principi fondamentali). Si applica il maggiore tra i due importi.

Cosa si intende per DPIA e quando è obbligatoria?

La Data Protection Impact Assessment (DPIA) è una valutazione dell'impatto del trattamento sui diritti e le libertà degli interessati. È obbligatoria quando un trattamento può presentare un rischio elevato, in particolare per: trattamenti che comportano profilazione su larga scala, trattamento sistematico di categorie particolari di dati, monitoraggio sistematico di aree accessibili al pubblico.

La tua azienda è in regola con il GDPR?

Contattaci per un audit iniziale del tuo sistema privacy o per valutare la necessità di nominare un DPO.

Richiedi una consulenza