I codici di condotta e le certificazioni in ambito Data Protection.

PRIVACY NEWS- FEBBRAIO 2020

21 Febbraio 2020

CHI È IL TITOLARE? CHI RESPONSABILE DEL TRATTAMENTO? CHI SUBRESPONSABILE?

16 Luglio 2020

PRIVACY NEWS- FEBBRAIO 2020

21 Febbraio 2020

CHI È IL TITOLARE? CHI RESPONSABILE DEL TRATTAMENTO? CHI SUBRESPONSABILE?

16 Luglio 2020

La sezione 5 del capo IV del GDPR è interamente dedicata ai codici di condotta e alle certificazioni. Gli articoli di riferimento sono quelli che vanno dal 40 al 43.

Quale differenza c’è tra codice di condotta e certificazione?

I codici di condotta sono redatti da associazioni di categoria (per esempio i giornalisti) e altri organismi al fine di contribuire alla corretta applicazione del regolamento. Sono ad adesione volontaria e possono essere utilizzati in sede di controllo come elemento di “accountability” da parte del Titolare o del Responsabile che lo adottano concorrendo come “attenuante” in caso di sanzione per violazioni.

Le associazioni o gli altri organismi che intendono elaborare un codice di condotta devono sottoporla all’autorità competente, nel caso italiano il Garante per la privacy, che una volta approvato registra e  pubblica il codice.

Il monitoraggio dei codici di condotta può essere effettuato o dalla stessa autorità di controllo o da altri organismi accreditati e autorizza presso la stessa autorità previo possesso di alcuni requisiti tra cui: la competenza e l’indipendenza, l’adozione di procedure per gestire i reclami a violazioni del codice, l’assenza di conflitti di interesse nello svolgimento delle sue funzioni.

Un organismo di monitoraggio può adottare misure in caso di violazione del codice da parte di un Titolare come la sospensione temporanea o l’esclusione dell’associazione o organismo monitorato dal codice stesso.

Le certificazioni o l’adozione di marchi e sigilli di “qualità del trattamento” sono incoraggiati dall’Unione Europea quale dimostrazione di conformità al GDPR. (art.42 GDPR).  La certificazione è volontaria.

È importante ricordare che l’adozione di una certificazione non solleva né riduce la responsabilità del Titolare o del responsabile in relazione alla conformità al GDPR.

È rilasciata da organismi di certificazione terzi in possesso dei requisiti elencati nell’art.43 del GDPR.

La domanda ora nasce spontanea: perché aderire a codici o investire tempo, risorse e denaro per acquisire una certificazione?

Esistono al momento certificazioni in scopo con l’art.42 del GDPR?

Indubbiamente la certificazione più conosciuta in ambito data protection è la ISO: IEC27001. Essere certificati ISO27001 ci mette al “riparo” solo per quanto riguarda la corretta applicazione dell’art.32 del GDPR ossia l’articolo che impone al titolare del trattamento e al responsabile di mettere in atto misure tecniche o organizzative adeguate a garantire il livello di sicurezza adeguato al rischio inerente il trattamento

Aderire ad un codice di condotta o ad un meccanismo di certificazione deve essere letto nell’ottica di un salto culturale da parte dell’organizzazione che prende coscienza di come i dati siano a tutti gli effetti un “asset” strategico dal valore inestimabile.

I dati vengono usati per fare previsioni di comportamento, i dati vengono usati come moneta per ottenere servizi apparentemente gratuiti.

I dati vengono usati per ricattare chi ne ha subito il furto. Di questo enorme valore, economico e affettivo, dei dati ce ne accorgiamo quando ne subiamo il furto e siamo disposti a pagare per riaverli.

Obbligarsi a rispettare regole e prassi può aiutare l’azienda e/o l’organizzazione o prendere coscienza della nuova situazione e dell’importanza della “data protection”

Attualmente esistono codici di condotta approvati, linee guida da seguire ma solo 2 schemi di certificazione sono attualmente riconosciuti in scopo con l’art.42 del GDPR:

EUROPRISE (European Privacy Seal) tedesco (https://www.european-privacy-seal.eu/EPS-en/Home)

ISPD 10003:2018 Italiano (https://www.in-veo.com/it/certificazione/isdp-10003-2018-data-protection)

Probabilmente altri schemi di certificazioni nasceranno nei prossimi anni, rimane certo comunque che aderire a codici di condotta o avere una certificazione in ambito data protection dovrebbe servire per fare un scatto evolutivo che ci catapulti definitivamente e coscientemente nella nostra era:

il “datazoico”.

Roberto Salvato

Roberto Salvato

Laureato in Scienze dell'Educazione. Master in "Metodologie didattiche inclusive secondo il modello del flipped learning cooperativo". Datat protection Officer e Privacy Manager certificato CSQA. Socio Federprivacy (codice FP-11530) Mi occupo, oltre che di privacy, di diffondere nelle scuole e tra i più giovani la cultura della protezione dei propri dati personali. Co-creator del volume "BUSINESS MODELS FOR TEAMS" edito da Hoepli nel 2017 Autore di "Scuola Impresa Lavoro" edito da Loescher nel 2018

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Chiamaci subito