Un dipendente (interessato) ha richiesto di esercitare il diritto di portabilità dei dati in vista di un cambio di lavoro. L'azienda, pur avendo nominato un DPO, non aveva una procedura interna chiara e veloce per rispondere a tali richieste, con il rischio di sanzioni per mancata o tardiva risposta.
Analisi iniziale e percorso strutturato di conformità
ERSG affianca le aziende nel percorso di adeguamento al GDPR attraverso un approccio metodico e strutturato. Il servizio parte da una Gap Analysis iniziale, finalizzata a identificare lo stato di conformità e a definire in modo chiaro gli adempimenti necessari per allinearsi alla normativa sulla protezione dei dati personali.
Assessment Privacy e GDPR
Il Regolamento Generale sulla Protezione dei Dati (GDPR - Regolamento UE 2016/679) ha trasformato la gestione della privacy in un requisito legale fondamentale e un asset strategico. La non conformità può esporre la tua azienda a sanzioni salate ed a un possibile grave danno reputazionale.
ERSG ti supporta con un servizio specialistico di Assessment Privacy per identificare, analizzare e mitigare i rischi legati alla protezione dei dati personali. Il nostro team multidisciplinare (legale e IT specialist) ti guiderà nell'adeguamento completo al GDPR, trasformando gli obblighi normativi in efficienza operativa.
Assessment privacy con ERSG
Questo servizio è fondamentale per Organizzazioni di dimensioni medio-grandi che desiderano:
- Verificare la piena compliance al GDPR e al D.Lgs. 196/03.
- Analizzare e ridurre i rischi legati al trattamento dei dati personali.
- Ottenere una chiara relazione che identifichi i gap ed i suggerimenti di adeguamento necessari.
- Proteggere l'azienda da possibili sanzioni pecuniarie e richieste di risarcimento.
- Dimostrare l'accountability (responsabilizzazione) richiesta dal Regolamento.
Analisi strutturata dei trattamenti e dei rischi GDPR a supporto della compliance e dell’accountability.
Le fasi dell’Assessment Privacy di ERSG
L’ Assessment Privacy di ERSG è un'analisi approfondita condotta da esperti legali e tecnici.
- Sopralluogo e interviste: un team composto da un giurista specializzato e un IT specialist visita l'azienda. Vengono condotte interviste ai referenti chiave (HR, IT, Commerciale, Amministrazione ecc) per mappare i flussi di dati e le misure di sicurezza adottate.
- Analisi e valutazione: analizziamo le risposte, la documentazione esistente e le infrastrutture IT. Valutiamo il livello di conformità rispetto al GDPR e identifichiamo i gap e le aree di rischio (es. mancata tenuta del Registro dei Trattamenti, procedure assenti per i diritti degli interessati ecc).
- Relazione finale: predisponiamo una Relazione Finale di Assessment dettagliata. Questo documento contiene l'analisi dello stato attuale, i suggerimenti di adeguamento e gli adempimenti necessari per raggiungere la piena conformità.
- Presentazione alla Direzione: presentiamo la relazione alla Direzione Aziendale, illustrando i rischi e la roadmap di intervento per l'adeguamento.
Gestione Corretta dei Diritti degli Interessati
Le considerazioni della Dott.ssa Emilia Barbati, Legal Consultant e ROdV
"Il GDPR non è solo una legge, ma un Modello di Governance aziendale che richiede la dimostrazione di aver adottato misure di protezione 'adeguate al rischio'. La fase di Assessment Privacy è l'unica che permette di costruire un sistema difensivo credibile. L'errore più comune è implementare una documentazione 'copia-incolla' senza aver prima analizzato i flussi di dati reali ed il tipo di azienda a cui si riferiscono, in pratica una realizzazione ad hoc. Il nostro approccio legale, unito a quello tecnico, garantisce che ogni processo di trattamento sia analizzato per individuare eventuali vulnerabilità legali. L'output che forniamo è una Relazione che non è solo un elenco di adempimenti, ma una vera e propria roadmap legale e procedurale per la tutela del patrimonio informativo, cruciale anche per chi adotta un Modello 231 ai sensi del D.LGS 231/01, dato l'allineamento tra i due ambiti."
Dott.ssa Emilia Barbati, Legal Consultant, Deputy Legal Manager, ROdV
Deputy Legal Manager ERSGResponsabile OdV (Organismo di Vigilanza ai sensi del DLGS 231/01)Mobility Manager
Accountability nel tempo
Roadmap di adeguamento Privacy
Consolidare misure, documentazione e responsabilità.
Domande Frequenti (FAQ) Assessment Privacy
Cos'è l'Assessment Privacy?
È un'analisi approfondita (Gap Analysis) dello stato attuale dei tuoi sistemi e processi in relazione alla normativa sulla privacy (GDPR), finalizzata a identificare le non conformità e i rischi.
Qual è la normativa di riferimento per l'Assessment?
Il Regolamento Europeo n° 2016/679 (GDPR), il D.Lgs. 196/03 (Codice Privacy novellato) e i Provvedimenti dell’Autorità Garante per la protezione dei dati personali.
Perché è necessario un team con un legale e un IT specialist?
Il GDPR richiede sia l'adeguamento legale (es. nomine, informative) sia l'adozione di misure di sicurezza tecniche adeguate (security by design). La nostra collaborazione legale-tecnica garantisce un Assessment completo e un adeguamento efficace.
Quali sono i principali rischi che l'Assessment aiuta a prevenire?
Sanzioni pecuniarie (fino a 20 milioni di euro o il 4% del fatturato), azioni di risarcimento danni da parte degli interessati e danni reputazionali.
Cosa ottengo alla fine dell'Assessment ERSG?
Ricevi una Relazione Finale di Assessment contenente la mappatura dei tuoi flussi di dati, l'analisi dei gap e un piano d'azione dettagliato con i suggerimenti di adeguamento.
L'Assessment è sufficiente per essere a norma con il GDPR?
No, l'Assessment è la fase diagnostica. Per essere a norma, è necessario implementare i suggerimenti contenuti nella relazione, ovvero costruire il tuo Data Protection System.
Quali sono i prossimi passi dopo l'Assessment?
I passi successivi includono la redazione del Registro dei Trattamenti, l'implementazione delle informative e delle nomine interne, l'attivazione delle procedure per i diritti degli interessati e l'eventuale DPIA (Valutazione d'Impatto).
Il servizio è rivolto anche alle piccole aziende?
Il servizio è progettato principalmente per organizzazioni con flussi di dati complessi (medio-grandi), ma può essere adattato anche a realtà più piccole con trattamenti a rischio elevato.
L'Assessment analizza anche i fornitori esterni (Responsabili del Trattamento)?
Sì, l'analisi include la verifica dei rapporti con i fornitori esterni che trattano dati per conto dell'azienda, per garantire che siano state formalizzate le adeguate Nomine a Responsabile del Trattamento.
Quanto tempo occorre per completare l'Assessment?
Dipende dalla complessità e dalla dimensione dell'organizzazione, ma in genere le fasi di sopralluogo, interviste e analisi si completano in poche settimane, seguite dalla redazione della relazione.
In che modo il GDPR si lega al D.Lgs. 231/01?
La violazione della normativa privacy, seppur quest’ultima non inserita al momento nella rosa dei reati presupposto, può essere collegata a reati informatici o ad altre violazioni che rientrano nei reati presupposto 231. Essere conformi al GDPR rafforza i presidi di controllo del tuo Modello 231.