Vai al contenuto
Omnicert S.R.L. · Ingegneria per la sicurezza · Napoli+39 081 7586075info@omnicert.it
Art. 08HACCP e privacy per le imprese

Privacy e GDPR per piccole imprese e condomini: da dove cominciare

Il GDPR non riguarda solo le multinazionali: ogni impresa e ogni amministratore di condominio tratta dati personali. Ecco come orientarsi.

Lettura 4 minBlog Omnicert
Schermo con interfaccia di sicurezza informatica e dati protetti
Fig. 01 · HACCP e privacy per le imprese
In sintesi
  • Chi tratta dati personali è titolare del trattamento, anche se è una piccola attività.
  • Informativa, basi giuridiche e misure di sicurezza sono il nucleo degli adempimenti.
  • In caso di violazione dei dati ci sono tempi stretti per la comunicazione al Garante.

Quando si parla di privacy, molte piccole imprese e molti amministratori di condominio pensano di non essere interessati: «tengo solo un elenco di clienti», «ho i dati dei condomini». Ma è proprio questo il punto: basta tenere nominativi, indirizzi, numeri di telefono o immagini di persone per trattare dati personali, e quindi rientrare nel Regolamento (UE) 2016/679, noto come GDPR, e nella normativa nazionale collegata, a partire dal Codice in materia di protezione dei dati personali (D.Lgs. 196/2003).

Che cosa sono i dati personali e chi è il titolare

Per dato personale si intende qualsiasi informazione riferita a una persona fisica identificata o identificabile: nome, email, telefono, codice fiscale, indirizzo, ma anche l’immagine ripresa da una telecamera o un indirizzo IP. Il titolare del trattamento è il soggetto che decide finalità e mezzi del trattamento: una società, un professionista, un condominio rappresentato dal suo amministratore. È il titolare a dover rispondere del rispetto delle regole.

I primi adempimenti, in ordine pratico

  1. Mappare i trattamenti. Quali dati raccogli, da chi, perché, dove li conservi, chi vi accede, per quanto tempo.
  2. Individuare la base giuridica. Ogni trattamento deve poggiare su una base prevista dal GDPR: contratto o misure precontrattuali, obbligo di legge, consenso, legittimo interesse e così via. Il consenso non è sempre la strada giusta.
  3. Predisporre l’informativa. Le persone devono sapere in modo chiaro chi tratta i loro dati, per quali finalità, per quanto tempo, a chi possono essere comunicati e quali diritti hanno.
  4. Nominare chi tratta i dati per tuo conto. Fornitori di servizi informatici, consulenti, società di hosting: se trattano dati per te, servono accordi formali.
  5. Adottare misure di sicurezza adeguate. Tecniche e organizzative, proporzionate al rischio.

Il registro dei trattamenti e il DPO

Il GDPR prevede la tenuta del registro delle attività di trattamento nei casi indicati dal regolamento, e per le realtà più piccole l’obbligo è limitato ad alcune situazioni, che però non sono rare: è prudente valutarle con un consulente. Un discorso analogo vale per il Responsabile della Protezione dei Dati (DPO, Data Protection Officer): la sua designazione è obbligatoria in casi specifici, come per le autorità pubbliche o per chi effettua trattamenti su larga scala di determinate categorie di dati. Dove non è obbligatorio, può comunque essere una scelta organizzativa utile, anche in outsourcing.

Misure di sicurezza di base che fanno la differenza

  • Password robuste e uniche, autenticazione a più fattori dove disponibile.
  • Backup regolari e verificati, conservati separatamente.
  • Aggiornamenti dei sistemi e antivirus attivi.
  • Accessi limitati a chi ne ha bisogno e dispositivi protetti da blocco automatico.
  • Formazione del personale sui rischi di phishing e sull’uso corretto degli strumenti.
  • Armadi chiusi a chiave per i documenti cartacei, e distruzione sicura di ciò che non serve più.

Cosa fare in caso di violazione dei dati

Una violazione dei dati personali (data breach) è un incidente che comporta, anche accidentalmente, la distruzione, la perdita, la modifica, la divulgazione o l’accesso non autorizzato a dati personali: un portatile smarrito, un attacco informatico, una mail inviata alla persona sbagliata. Il titolare deve valutare il rischio per i diritti e le libertà delle persone e, quando necessario, notificare la violazione al Garante per la protezione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza. Tenere un registro delle violazioni, anche di quelle non notificate, è una buona pratica.

Il condominio: un caso a parte

L’amministratore tratta dati dei condòmini, dei fornitori e talvolta dei dipendenti del condominio, e deve adottare le cautele del caso: comunicare i dati solo a chi ne ha titolo, custodire con attenzione i registri e la documentazione, gestire con regole precise l’eventuale videosorveglianza delle parti comuni e informare adeguatamente gli interessati. Il tema si intreccia con la sicurezza delle parti comuni e con gli adempimenti documentali che l’amministratore già gestisce.

Un esempio concreto

Un piccolo studio che raccoglie i dati dei clienti con un modulo online, li conserva su un gestionale e li comunica al commercialista deve, come minimo, informare le persone su finalità e conservazione, garantire che solo il personale autorizzato vi acceda e regolare il rapporto con il fornitore del gestionale e con il consulente. Non servono grandi apparati: serve avere chiaro chi fa cosa e poterlo dimostrare con documenti semplici ma aggiornati.

Come ti possiamo aiutare

Omnicert offre consulenza e software di adeguamento alla normativa europea GDPR, dalle piccole imprese fino alla PA, e può assumere l’incarico di DPO in outsourcing, oltre a eseguire analisi sulla sicurezza informatica aziendale. Trovi i dettagli alla pagina Privacy & Cybersecurity. Se non sai da dove cominciare, contattaci: partiamo da una breve analisi dei trattamenti e delle misure già in atto.

Approfondisci l’argomento – HACCP e privacy per le imprese: scheda tecnica, domande frequenti e glossario della categoria.

Contatti

Hai bisogno di una valutazione sul tuo caso?

Parlane con un tecnico Omnicert: ti rispondiamo senza impegno e ti indichiamo il percorso più adatto alla tua situazione.

08Contatti

Per qualsiasi esigenza sulla sicurezza, siamo al tuo fianco

Per qualsiasi approfondimento sui nostri servizi o informazione di cui hai bisogno siamo a tua disposizione. Contattaci gratuitamente: non vediamo l’ora di parlare dei tuoi progetti.

Scheda contatto / Sede legale
Omnicert S.R.L.
Via Petrarca, 40 – 80122 Napoli (NA)
Tel. +39 081 7586075
info@omnicert.it
PEC: omnicert@pec.it
P.IVA 07692670636