BlogContratti

Sicurezza dei dati personali: le misure che il GDPR richiede alle aziende

Cosa richiede davvero l'art. 32 del GDPR in tema di sicurezza dei dati personali, e quali misure concrete (password, backup, aggiornamenti, accessi) dovrebbe adottare una PMI.

di Amministratore IOCOS 4 min di lettura

Avere un'informativa privacy corretta non basta, se poi i dati che raccogli restano protetti da una password "123456" o da un backup che nessuno controlla da anni. Il GDPR dedica un intero articolo — il 32 — alla sicurezza dei dati personali, e la sua violazione è tra le cause più frequenti delle sanzioni del Garante. Vediamo cosa richiede davvero la legge, con un occhio pratico per le PMI.

Cosa dice il GDPR sulla sicurezza del trattamento

L'art. 32 GDPR non impone una lista fissa di strumenti da comprare, ma un principio: il titolare (e il responsabile) del trattamento devono adottare misure tecniche e organizzative adeguate al rischio — tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, oltre alla probabilità e gravità del rischio per i diritti delle persone.

In pratica: un piccolo studio professionale e un e-commerce che gestisce migliaia di pagamenti al giorno non devono adottare le stesse misure, ma entrambi devono poter dimostrare di aver fatto una valutazione consapevole del rischio, come richiede il principio di responsabilizzazione ("accountability") che attraversa tutto il regolamento — ne parliamo anche nell'articolo titolare del trattamento: chi è e cosa deve fare.

Le misure indicate esplicitamente dall'art. 32

Il GDPR cita, a titolo di esempio, alcune misure che è opportuno valutare:

Misure concrete per una PMI o un sito aziendale

Tradotta in pratica quotidiana, per la maggior parte delle piccole e medie imprese la sicurezza del trattamento significa presidiare almeno questi punti:

Sicurezza fin dalla progettazione: privacy by design e by default

L'art. 25 GDPR affianca all'art. 32 un principio complementare: la protezione dei dati va pensata fin dall'inizio di un progetto (privacy by design) e i sistemi devono essere impostati, per impostazione predefinita, in modo da trattare solo i dati necessari alla finalità specifica (privacy by default) — ad esempio un modulo di contatto che non chiede il numero di telefono se non serve davvero, o un'impostazione di visibilità del profilo utente che di default è privata e non pubblica.

Cosa succede se le misure di sicurezza sono insufficienti

Una sicurezza inadeguata aumenta il rischio di violazioni dei dati personali (data breach), che vanno gestite secondo tempi e modalità precise — ne parliamo nell'articolo dedicato data breach: cosa fare entro 72 ore secondo il GDPR. Le carenze nelle misure di sicurezza sono inoltre sanzionabili autonomamente dal Garante ai sensi dell'art. 83 GDPR, indipendentemente dal fatto che si sia verificata o meno una violazione effettiva.

Domande frequenti

Serve un consulente informatico esterno per essere in regola?
Non è obbligatorio per legge, ma per una PMI senza competenze tecniche interne è spesso la scelta più realistica per valutare correttamente il rischio e mettere in campo misure adeguate, soprattutto su hosting, backup e gestione degli accessi.

Basta installare un antivirus per essere conformi all'art. 32?
No: l'antivirus è solo una delle possibili misure tecniche. La norma richiede una valutazione complessiva che comprenda anche backup, controllo degli accessi, aggiornamenti e procedure organizzative, non uno strumento isolato.

Le misure di sicurezza vanno documentate?
Sì: per rispettare il principio di responsabilizzazione è opportuno poter dimostrare, anche con poche righe scritte, quali misure sono state adottate e perché sono ritenute adeguate al rischio specifico dell'attività.

La sicurezza dei dati è uno dei passaggi della checklist pratica per chi è titolare del trattamento — la trovi per intero nell'articolo titolare del trattamento: chi è e cosa deve fare.

Sicurezza datiGDPRPrivacyContratti
Ti serve una mano?

Parliamo del tuo progetto

Continua a leggere

Articoli correlati

Gestione di una violazione dei dati personali (data breach) Contratti

Data breach: cosa fare entro 72 ore secondo il GDPR

Cosa prevede il GDPR in caso di data breach: i termini di notifica al Garante (72 ore), quando avvisare anche gli interessati, e una procedura pratica per le prime ore dopo l'incidente.

5 min di lettura
Scelta della base giuridica per il trattamento dei dati personali Contratti

Basi giuridiche del trattamento dei dati: quali sono e come scegliere quella giusta

Le sei basi giuridiche del trattamento previste dall'art. 6 GDPR (consenso, contratto, obbligo legale, interessi vitali, interesse pubblico, legittimo interesse) e come scegliere quella corretta per ogni attività.

5 min di lettura
Contratto di nomina a responsabile del trattamento tra azienda e fornitore Contratti

Responsabile del trattamento: chi è, obblighi e come nominarlo secondo il GDPR

Chi è il responsabile del trattamento secondo il GDPR, cosa prevede il contratto ex art. 28, esempi pratici (hosting, email marketing, CRM, pagamenti) e come si distingue dal titolare e dal DPO.

5 min di lettura