Privacy & Data Protection
Consulenza specialistica in materia di protezione dei dati personali, DPO in outsourcing e implementazione di modelli per la segnalazione di illeciti.
Il Regolamento Generale sulla Protezione dei Dati (GDPR – Reg. UE 2016/679) impone a tutte le organizzazioni che trattano dati personali di adottare misure tecniche e organizzative adeguate a garantirne la sicurezza e la corretta gestione. La non conformità espone l'impresa a sanzioni amministrative fino al 4% del fatturato mondiale annuo.
AGLEX affianca le imprese in ogni fase del percorso di conformità al GDPR: dalla mappatura dei trattamenti alla redazione della documentazione privacy, dalla gestione dei data breach all'implementazione delle misure di sicurezza richieste dal Regolamento.
Verifica dello stato di adeguatezza del sistema privacy aziendale rispetto ai requisiti del GDPR. L'audit copre i trattamenti in essere, la documentazione prodotta, le misure di sicurezza adottate, i rapporti con i responsabili esterni del trattamento e le procedure interne di gestione dei diritti degli interessati.
Redazione e aggiornamento del Registro delle attività di trattamento, delle informative, delle nomine degli incaricati e dei responsabili esterni, delle clausole contrattuali standard per i trasferimenti internazionali e di tutta la documentazione privacy richiesta dal Regolamento.
AGLEX svolge le funzioni di Data Protection Officer in outsourcing, garantendo competenza giuridica e tecnica, indipendenza e aggiornamento continuo. Il DPO vigila sull'applicazione del Regolamento, fornisce consulenza interna, forma il personale e funge da punto di contatto con il Garante per la protezione dei dati personali.
Conduzione di Data Protection Impact Assessment per i trattamenti che presentano un rischio elevato per i diritti e le libertà degli interessati. La DPIA è obbligatoria in specifiche circostanze previste dal GDPR e raccomandata come best practice in ogni trattamento ad alto rischio.
Verifica e implementazione di modelli per la segnalazione di illeciti ai sensi del D.Lgs. 24/2023, che ha recepito la Direttiva UE 2019/1937. AGLEX supporta le organizzazioni nella progettazione dei canali di segnalazione interni, nella definizione delle procedure di gestione e nella formazione dei soggetti coinvolti, garantendo la tutela della riservatezza del segnalante.
Censimento di tutti i trattamenti di dati personali effettuati dall'organizzazione e dei soggetti coinvolti.
Verifica dello scarto tra la situazione attuale e i requisiti del GDPR, con individuazione delle priorità di intervento.
Redazione di tutta la documentazione richiesta: registro, informative, nomine, contratti con i responsabili esterni.
Definizione e implementazione delle misure tecniche e organizzative adeguate al rischio dei trattamenti effettuati.
Formazione del personale, procedure di gestione dei diritti degli interessati e dei data breach, aggiornamento continuo.
Il Responsabile della Protezione dei Dati (DPO) è obbligatorio per: autorità e organismi pubblici; soggetti che effettuano su larga scala trattamenti di categorie particolari di dati (salute, origine etnica, opinioni politiche, ecc.); soggetti che effettuano monitoraggio sistematico su larga scala degli interessati. Per gli studi legali e le aziende private è facoltativo ma fortemente consigliato come misura di accountability.
Il D.Lgs. 24/2023 ha recepito la Direttiva UE 2019/1937 introducendo l'obbligo di canali interni di segnalazione per: enti privati con più di 50 dipendenti; enti che adottano un Modello 231 indipendentemente dal numero di dipendenti. Il sistema deve garantire la riservatezza del segnalante e prevedere procedure di gestione entro termini definiti dalla legge.
Il GDPR prevede due livelli di sanzione: fino a 10 milioni di euro o il 2% del fatturato mondiale annuo per le violazioni meno gravi (es. mancata tenuta del registro dei trattamenti); fino a 20 milioni di euro o il 4% del fatturato mondiale annuo per le violazioni più gravi (es. trattamento senza base giuridica, violazione dei principi fondamentali). Si applica il maggiore tra i due importi.
La Data Protection Impact Assessment (DPIA) è una valutazione dell'impatto del trattamento sui diritti e le libertà degli interessati. È obbligatoria quando un trattamento può presentare un rischio elevato, in particolare per: trattamenti che comportano profilazione su larga scala, trattamento sistematico di categorie particolari di dati, monitoraggio sistematico di aree accessibili al pubblico.
Contattaci per un audit iniziale del tuo sistema privacy o per valutare la necessità di nominare un DPO.
Richiedi una consulenza