Il Sole 24 Ore: Data Protection Officer, figura strategica tra privacy e security

E-mail Stampa PDF

Riprendendo i risultati dell'ultima ricerca di Federprivacy, e citando alcune dichiarazioni del presidente Nicola Bernardi, Il Sole 24 Ore dedica un articolo al Data Protection Officer. Di questa figura professionale si sta iniziando a parlare con sempre maggiore insistenza perché, nella sostanza, la richiede il nuovo Regolamento europeo 2016/679 per la protezione e libera circolazione dei dati personali, il cosiddetto Gdpr, che andrà in vigore a partire da maggio del prossimo anno.

A dotarsi in organico di un Data protection officer, così prevede la normativa, devono essere tutte le imprese pubbliche e private che svolgono trattamenti (sui dati) potenzialmente in grado di ledere gravemente i diritti degli interessati e hanno, pertanto, la necessità di essere monitorati da un soggetto che sia indipendente rispetto alle logiche aziendali.

Questo soggetto, come prescrive l’articolo 37 del Regolamento Ue, «deve essere designato sulla base della conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati». Il concetto, ribadito anche dalle linee guida approvate dalle Autority di Garanzia comunitarie, è chiaro ma sono assai poche le imprese, italiane in primis, che hanno seguito alla lettera queste raccomandazioni. Alcuni studi evidenziano, per esempio, come diverse organizzazioni, evidentemente ancora poco preparate sulla questione, attribuiscano la funzione di Data protection Officer al proprio It manager (o a una risorsa appartenente alla funzione It), contravvenendo di conseguenza alle indicazioni Ue, incorrendo in sanzioni (è capitato a una società tedesca) e configurando una situazione di conflitto di interessi e di palese incompatibilità di ruoli.

Esplicito e chiarificatore, nell’ottica di evitare pericolose violazioni, è il commento in materia del presidente di Federprivacy, Nicola Bernardi: «Un titolare del trattamento dei dati che designa il proprio It manager come Data protection officer non solo deve dimostrare che tale persona possegga effettivamente le conoscenze specialistiche della normativa come richiesto all’art.37 del Regolamento, ma deve anche assicurare che altri compiti e funzioni da questo svolte non diano adito a un conflitto d’interessi, come prescritto nell'art.38, perché altrimenti il Dpo dovrebbe in pratica controllare se stesso. Quando il Regolamento Ue sarà direttamente applicabile, non ci sarebbe quindi da stupirsi se anche l’Authority italiana multasse imprese che non hanno prestato attenzione a questi due requisiti essenziali».

Nel processo di selezione del Dpo, insomma, uno dei rischi ricorrenti è quello di trascurare colpevolmente le conoscenze giuridiche indispensabili per districarsi fra le maglie della normativa e ridurre ai minimi termini la possibilità di incorrere in sanzioni che possono arrivare fino a 20 milioni di euro o al 4% del fatturato annuo. La difficoltà nel mettere a fuoco la problematica e nel distinguere la differenza sostanziale tra la conformità al Regolamento sulla protezione dei dati personali e la sicurezza informatica (e quindi l’analisi delle minacce, delle vulnerabilità e dei rischi associati agli asset informatici) sono altresì spesso evidenti.

A maggior ragione, quindi, la selezione di questa nuova figura per l’impresa assume importanza strategica. Come e dove reperirla? Il suo profilo ideale, secondo gli esperti, risponde a quello di un professionista esterno all’azienda, dotato delle necessarie competenze giuridiche (per poter interpretare correttamente le norme da applicare) ed informatiche (per potersi rapportare adeguatamente con i responsabili dei sistemi informativi). Dalla sua dovrebbe quindi avere anche capacità per realizzare una completa analisi dei rischi connessi al trattamento dei dati e per valutare le interazioni con le altre discipline che riguardano, anche indirettamente, la sicurezza e la gestione delle informazioni.

I compiti del Data Protection Officer non sono quindi paragonabili a quelli di un’altra nuova figura “imposta” dalla rivoluzione digitale, e cioè quella del Privacy Officer, che rispetto al primo può essere un dipendente dell’azienda e riveste un ruolo meramente esecutivo. Al Dpo tocca la sorveglianza dell’osservanza del Regolamento Ue e delle specifiche prescrizioni delle autorità nazionali, la cooperazione con l’autorità di controllo, la responsabilità di informare e consigliare chi gestisce il trattamento dei dati sull’eventuale non conformità delle soluzioni adottate e sulle possibili azioni di miglioramento. Il 25 maggio 2018, data in cui il Gdpr entrerà ufficialmente in vigore, sembra lontano. Ma il consiglio degli esperti rivolto alle aziende in cerca di questa figura è all’unisono: occorre muoversi subito, anche per poter eventualmente rimediare e rivalutare le scelte fatte finora.

Fonte: Il Sole 24 Ore - Articolo a cura di Gianni Rusconi

e-max.it: your social media marketing partner
Ultimo aggiornamento ( Sabato 08 Aprile 2017 08:12 )  

Chi ci sostiene?

Tra i nostri sostenitori c'è anche

Login

I nostri sostenitori

Newsletter

Rimani aggiornato con le nostre news periodiche
captcha 
Privacy e Termini di Utilizzo
Ho letto l'informativa e presto il mio consenso

Statistiche Utenti

Totale iscritti : 7094
Membri online : 1
Mese corrente : 8 iscritti
Totale soci: 1759

Regolamento UE 2016/679:il Data Protection Officer

Cerca Delegato

Mappa dell'Italia Puglia Molise Campania Abruzzo Marche Lazio Umbria Basilicata Toscana Emilia Romagna Calabria

Visitatori Online

 1151 visitatori online

Aziende ed enti che aderiscono a Federprivacy

Recensioni Stampa

Millionaire, la privacy come nuovo business 15 Febbraio 2018, 10.21 Federprivacy
Millionaire, la privacy come nuovo business
La Privacy come un business per DPO e consulenti con il GDPR in un'intervista al presidente di Federprivacy pubblicata in uno speciale di Lucia Ingrosso sulla rivista Millionaire di febbraio in edicola, che ha intervistato anche il Garante Europeo...
Leggi tutto 951 Visite 0 Voti
Al via il corso per Data Protection Officer al CNR di Pisa
In partenza il corso di formazione manageriale per DPO con un percorso di 124 ore che inizierà il 16 gennaio per terminare con l'esame finale il 30 marzo. Bernardi: "Per garantire un elevato livello della qualità della formazione abbiamo ingaggiato 23...
Leggi tutto 2001 Visite 0 Voti
Shopping online, il vademecum per acquisti sicuri durante le festività
Un italiano su due fa acquisti su internet, ma pochi utenti sanno riconoscere un sito non sicuro. Con l’avvicinarsi delle festività natalizie, nei prossimi giorni si registrerà il picco degli acquisti in rete. Federprivacy ha stilato un vademecum per...
Leggi tutto 1790 Visite 0 Voti

Privacy & Società

Privacy:Ue, no negoziati su protezione in intese commerciali
La tutela dei dati personali non può essere oggetto di negoziati nelle intese commerciali tra l'Ue e un Paese terzo, in quanto questa sarà sempre sottoposta strettamente al rispetto delle norme europee in materia. E' quanto ha messo nero su bianco il Collegio dei...
Leggi tutto 1046 Visite 0 Voti

Le Notizie di oggi

Sapresti rispondere?

Chi può iscriversi nel registro pubblico delle opposizioni e a che cosa serve?
Nel Registro delle Opposizioni possono iscriversi tutti coloro che compaiono come abbonati di utenze telefoniche sull'elenco telefonico pubblico. L'iscrizione consiste nel far indicare sul registro la propria come risulta sull'elenco. Tramite questa operazione...
Leggi tutto 28016 Visite 0 Voti

Community

    • Responsabile esterno??
    • Le caratteristiche dell'atto le ho viste, grazie. Ma era proprio capire, se è eccessivo nominare...
    • 2 Mesi 1 Settimana fa
    • Responsabile esterno??
    • Io mi atterrei a quanto riportato sul sito del Garante, dove si legge: Il Reg UE fissa più...
    • 2 Mesi 2 Settimane fa
    • Responsabile esterno??
    • Con il nuovo Regolamento Europeo come, secondo voi, è meglio identificare le società "destinatarie" dei...
    • 2 Mesi 2 Settimane fa

Altre discussioni »

 1150 visitatori online