Federprivacy

 
  • Increase font size
  • Default font size
  • Decrease font size
  • default color
  • green color
  • blue color

Il Sole 24 Ore: Data Protection Officer, figura strategica tra privacy e security

E-mail Stampa PDF

Riprendendo i risultati dell'ultima ricerca di Federprivacy, e citando alcune dichiarazioni del presidente Nicola Bernardi, Il Sole 24 Ore dedica un articolo al Data Protection Officer. Di questa figura professionale si sta iniziando a parlare con sempre maggiore insistenza perché, nella sostanza, la richiede il nuovo Regolamento europeo 2016/679 per la protezione e libera circolazione dei dati personali, il cosiddetto Gdpr, che andrà in vigore a partire da maggio del prossimo anno.

A dotarsi in organico di un Data protection officer, così prevede la normativa, devono essere tutte le imprese pubbliche e private che svolgono trattamenti (sui dati) potenzialmente in grado di ledere gravemente i diritti degli interessati e hanno, pertanto, la necessità di essere monitorati da un soggetto che sia indipendente rispetto alle logiche aziendali.

Questo soggetto, come prescrive l’articolo 37 del Regolamento Ue, «deve essere designato sulla base della conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati». Il concetto, ribadito anche dalle linee guida approvate dalle Autority di Garanzia comunitarie, è chiaro ma sono assai poche le imprese, italiane in primis, che hanno seguito alla lettera queste raccomandazioni. Alcuni studi evidenziano, per esempio, come diverse organizzazioni, evidentemente ancora poco preparate sulla questione, attribuiscano la funzione di Data protection Officer al proprio It manager (o a una risorsa appartenente alla funzione It), contravvenendo di conseguenza alle indicazioni Ue, incorrendo in sanzioni (è capitato a una società tedesca) e configurando una situazione di conflitto di interessi e di palese incompatibilità di ruoli.

Esplicito e chiarificatore, nell’ottica di evitare pericolose violazioni, è il commento in materia del presidente di Federprivacy, Nicola Bernardi: «Un titolare del trattamento dei dati che designa il proprio It manager come Data protection officer non solo deve dimostrare che tale persona possegga effettivamente le conoscenze specialistiche della normativa come richiesto all’art.37 del Regolamento, ma deve anche assicurare che altri compiti e funzioni da questo svolte non diano adito a un conflitto d’interessi, come prescritto nell'art.38, perché altrimenti il Dpo dovrebbe in pratica controllare se stesso. Quando il Regolamento Ue sarà direttamente applicabile, non ci sarebbe quindi da stupirsi se anche l’Authority italiana multasse imprese che non hanno prestato attenzione a questi due requisiti essenziali».

Nel processo di selezione del Dpo, insomma, uno dei rischi ricorrenti è quello di trascurare colpevolmente le conoscenze giuridiche indispensabili per districarsi fra le maglie della normativa e ridurre ai minimi termini la possibilità di incorrere in sanzioni che possono arrivare fino a 20 milioni di euro o al 4% del fatturato annuo. La difficoltà nel mettere a fuoco la problematica e nel distinguere la differenza sostanziale tra la conformità al Regolamento sulla protezione dei dati personali e la sicurezza informatica (e quindi l’analisi delle minacce, delle vulnerabilità e dei rischi associati agli asset informatici) sono altresì spesso evidenti.

A maggior ragione, quindi, la selezione di questa nuova figura per l’impresa assume importanza strategica. Come e dove reperirla? Il suo profilo ideale, secondo gli esperti, risponde a quello di un professionista esterno all’azienda, dotato delle necessarie competenze giuridiche (per poter interpretare correttamente le norme da applicare) ed informatiche (per potersi rapportare adeguatamente con i responsabili dei sistemi informativi). Dalla sua dovrebbe quindi avere anche capacità per realizzare una completa analisi dei rischi connessi al trattamento dei dati e per valutare le interazioni con le altre discipline che riguardano, anche indirettamente, la sicurezza e la gestione delle informazioni.

I compiti del Data Protection Officer non sono quindi paragonabili a quelli di un’altra nuova figura “imposta” dalla rivoluzione digitale, e cioè quella del Privacy Officer, che rispetto al primo può essere un dipendente dell’azienda e riveste un ruolo meramente esecutivo. Al Dpo tocca la sorveglianza dell’osservanza del Regolamento Ue e delle specifiche prescrizioni delle autorità nazionali, la cooperazione con l’autorità di controllo, la responsabilità di informare e consigliare chi gestisce il trattamento dei dati sull’eventuale non conformità delle soluzioni adottate e sulle possibili azioni di miglioramento. Il 25 maggio 2018, data in cui il Gdpr entrerà ufficialmente in vigore, sembra lontano. Ma il consiglio degli esperti rivolto alle aziende in cerca di questa figura è all’unisono: occorre muoversi subito, anche per poter eventualmente rimediare e rivalutare le scelte fatte finora.

Fonte: Il Sole 24 Ore - Articolo a cura di Gianni Rusconi

e-max.it: your social media marketing partner
Ultimo aggiornamento ( Sabato 08 Aprile 2017 08:12 )  

Chi ci sostiene?

Tra i nostri sostenitori c'è anche

Login

I nostri sostenitori

Newsletter

Rimani aggiornato con le nostre news periodiche
captcha 
Privacy e Termini di Utilizzo
Ho letto l'informativa e presto il mio consenso

Statistiche Utenti

Totale iscritti : 6044
Membri online : 0
Mese corrente : 103 iscritti
Totale soci: 1593

Cerca un iscritto


Cerca :
Categoria
Provincia
Regione

Regolamento UE 2016/679:il Data Protection Officer

Cerca Delegato

Mappa dell'Italia Puglia Molise Campania Abruzzo Marche Lazio Umbria Basilicata Toscana Emilia Romagna Calabria

Visitatori Online

 682 visitatori online

Aziende ed enti che aderiscono a Federprivacy

Recensioni Stampa

Dati in ostaggio, azienda paga 1 milione di dollari agli hacker
Azienda informatica paga riscatto record da 1 milione di dollari per riavere i dati dei propri server presi in ostaggio dagli hacker. Bernardi: "Imprese attratte dalla trasformazione digitale e dal business dell'e-commerce, ma ancora debole la cultura...
Leggi tutto 220 Visite 0 Voti
Data breach: allarme cybersecurity e privacy a rischio per le aziende
Pochi dollari e conoscenze informatiche di base per trasformare una chiavetta USB in strumento di "hacking" per infettare reti aziendali. Mele:"In Italia siamo ancora lontani dal prendere sul serio il problema del cybercrime. Domina ancora cultura della...
Leggi tutto 327 Visite 0 Voti
Violazioni privacy, in attesa del GDPR non c'è una
Rischio sanzioni fino a 20 milioni di euro o al 4% del fatturato annuo per imprese e pubbliche amministrazioni che non si adeguano al nuovo Regolamento europeo sulla protezione dei dati personali, ma nel frattempo non esiste una sorta di 'vacatio legis'....
Leggi tutto 380 Visite 0 Voti

Privacy & Società

Cybercrime, solo 20 dollari per compromettere una rete aziendale
Un potente strumento di 'hacking' può essere creato con 20 dollari e poche ore di lavoro da chiunque abbia conoscenze di programmazione anche di base. Lo sostengono i ricercatori di KaspersKy Lab che hanno condotto un esperimento sulla base di un fatto realmente...
Leggi tutto 147 Visite 0 Voti

Le Notizie di oggi

Sapresti rispondere?

Cosa si intende per
Sono "dati sensibili" i dati personali idonei a rivelare l'origine razziale ed etnica, le convinzioni religiose, filosofiche o di altro genere.Pertanto, sono considerati dati sensibili le opinioni politiche, l'adesione a partiti, sindacati, associazioni od...
Leggi tutto 18781 Visite 0 Voti

Community

    • Dossier sanitario elettronico
    • Buongiorno In effetti ad essere lesi sono proprio i diritti dell'interessato. Se infatti lo stesso ha...
    • 2 Settimane 3 Giorni fa
    • Dossier sanitario elettronico
    • Buongiorno, L'episodio in corso non rientrerebbe nel DSE non per volere dell'interessato (che ha...
    • 2 Settimane 3 Giorni fa
    • Dossier sanitario elettronico
    • Salve Elisabetta. L'episodio clinico corrente può non essere aggiunto al DSE nel caso in cui il...
    • 2 Settimane 4 Giorni fa

Altre discussioni »

 682 visitatori online