Il Regolamento Europeo 2016/679 “Regolamento Generale sulla Protezione dei dati” prevede che ogni Organizzazione rispetti una serie di principi e di disposizioni. Non fornisce però indicazioni sulle modalità attraverso cui ciò debba avvenire e su come debba essere tenuto ed aggiornato l’impianto documentale ed applicativo della gestione dei dati.
L’articolo 24, comma 1 del REG. EU 2016/679 recita “Tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche, il titolare del trattamento mette in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al presente regolamento. Dette misure sono riesaminate e aggiornate qualora necessario”. Si tratta, in altre parole, dell’applicazione del principio di accountability; il rispetto della normativa non come mera applicazione di una serie di dettami espliciti, ma l’adozione di una serie di misure di sicurezza in grado di garantire la sicurezza dei dati personali.
Il sistema di gestione privacy è lo strumento attraverso il quale è possibile garantire un allineamento costante tra l’evoluzione dei processi e delle attività all’interno di un’Organizzazione e l’aggiornamento delle misure messe in atto e della documentazione a supporto.
Una delle criticità per un’Organizzazione che si adegua ad una normativa cogente è la fase di mantenimento ed aggiornamento per una frequente tendenza alla staticità: un sistema di gestione privacy, divenendo un elemento armonizzato con il modello di gestione dell’Organizzazione, traduce in maniera dinamica e fluida ogni evoluzione delle attività dell’Organizzazione nel corrispondente adeguamento delle misure adottate in tema di gestione dati personali.
Esistono degli standard riconosciuti per implementare dei sistemi di gestione privacy quali la BS 10012:2017 “Data proctection – Specification for a personal information management system” e la ISO/IEC 27701:2019 “Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guideline”.
Consultia S.r.l. ha sviluppato fin dall’inizio degli anni duemila, quando ancora non esistevano standard certificabili, dei modelli per l’applicazione del sistema di gestione privacy dapprima congruenti con il Codice Privacy e successivamente con il Regolamento Europeo 2016/679.
Tali modelli che integrano le procedure esistenti in un’ottica di accountability vengono di volta in volta predisposti sulla base delle specificità di ogni singola Organizzazione con quell’ottica sartoriale che è propria di Consultia S.r.l.. I modelli predisposti si possono basare sia su standard certificabili, come quelli indicati, oppure, su soluzioni ad hoc. Tali soluzioni si applicano a quelle realtà che troverebbero troppo onerosi i costi e le implicazioni connesse ad una certificazione di terza parte, basandosi, comunque, su modelli che siano comunque espressione della singola Organizzazione. Una delle caratteristiche rilevanti di un sistema di gestione privacy è propria la sua unicità per l’Organizzazione che lo progetta e lo implementa.
La consulenza per l’implementazione di un Sistema di Gestione della protezione dei dati, eventualmente integrato con altri sistemi di gestione aziendali, prevede una serie di passaggi, come indicato. Fondamentale, visto che si tratta di una misura volontaria ascrivibile all’ambito della accountability, la volontà della direzione nella decisione di avviare tale percorso.
Affiancando il Responsabile incaricato, attività supporto per la presa in carico, di una serie di misure volte ad integrare le procedure aziendali, con aspetti afferenti alla protezione dei dati, per la creazione di un sistema di gestione integrato.
Supporto all’applicazione delle misure definite al punto 1; formazione delle risorse aziendali, audit di prima parte, individuazione di eventuali punti di debolezza; pianificazione delle misure da mettere in atto per la risoluzione delle problematiche individuate.
Continuo miglioramento delle misure definite ed integrazione anche con altri sistemi di gestione, quali salute e sicurezza sul lavoro, qualità, sistema di gestione della sicurezza delle informazioni (ISO/IEC 27001:2013).