È riduttivo pensare che l’adeguamento alla normativa in materia di protezione dei dati si limita ad una serie di adempimenti formali. Le implicazioni connesse ad una corretta gestione dei dati toccano uno spettro di tematiche molto ampio e hanno implicazione sulla maggior parte dei processi aziendali: risorse umane, ICT, marketing, HSE, compliance, ecc.
L’adeguamento al REG. EU 2016/679 per la protezione dei dati personali ed ai Provvedimenti del Garante, è la pietra angolare che sorregge tutti i servizi specifici che Consultia è in grado di fornire.
Tra questi, ad esempio, l’implementazione del sistema di gestione della protezione dei dati personali, l’integrazione di sistemi cogenti e volontarie con la normativa in materia di protezione dei dati, le attività di audit e quelle di formazione.
Il servizio può essere erogato nel suo complesso o, sulla base delle esigenze dell’Organizzazione possono essere approfondite tematiche specifiche o l’applicazione di singoli Provvedimenti.
È inoltre da considerare che l’introduzione di nuovi provvedimenti da parte del Garante (il carattere dinamico sotteso dalla normativa in ambito privacy non deve essere trascurato) porta ad una evoluzione continua delle possibilità di integrazione tra i due sistemi.
L’attività di adeguamento comporta una serie di passi orami noti che prevedono, tra gli altri:
Per completare efficacemente le azioni descritte è necessario procedere con un’adeguata attività di formazione propedeutica a quella di audit. Completato il percorso di adeguamento il vertice dell’Organizzazione, in un’ottica di accountability dovrebbe considerare il passo successivo che prevede l’implementazione del sistema di gestione della protezione dei dati personali. A tal fine si può basare su standard proprietari o su modelli riconducibili a standard internazionali quali la ISO/IEC 27701:2019 o la BS 10012:2017.
L’attività di formazione che Consultia fornisce ai propri clienti in materia di applicazione del Reg. EU 2016/679 è pianificata ed erogata sia con modalità aziendali che interaziendali. Le tematiche di formazione, sia di taglio generalista, che mirate ad ambiti specifici, sono destinate a tutte le funzioni aziendali che, pr avendo responsabilità anche molto diverse, sono coinvolte nel trattamento dei dati personali (Titolare del trattamento, DPO, Autorizzato, ecc.). Per le attività di formazione i docenti di Consultia fanno ricorso ad una metodologia specifica e consolidata che favorisce l’apprendimento attraverso l’uso di casi ed esempi riconducibili al contesto di provenienza dei partecipanti. Le tematiche di norma affrontate, suddivise per macro argomenti, sono le seguenti.
I servizi disponibili di consulenza, formazione ed audit per l’adeguamento al REG. EU 2016/679 ed ai Provvedimenti del Garante si basano, nel modello proposto da Consultia, su alcuni presupposti indispensabili per poter rendere operativa una soluzione che, nel rispetto di quanto previsto dalla normativa, soddisfi tutte le parti coinvolte.
Fondamentale per l’adeguamento al REG. EU 2016/679 l’attività di pianificazione che comprende l’identificazione del referente Privacy Officer ed eventualmente, per le realtà più complesse della sua squadra di supporto, la definizione di un piano di attività ed il sistema di monitoraggio dello stato di avanzamento
A valle dell’implementazione dell’adeguamento al REG. EU 2016/679 e della attività di formazione mirata a tutti gli autorizzati, deve essere pianificato ed effettuato un audit per comprendere il livello di applicazione della normativa ed individuare eventuali lacune ed ambiti di miglioramento. Si tratta di un audit di conformità legislativa. Sulla base dei risultati possono poi essere avviate successive e mirate azioni volte ad avviare il processo di implementazione del sistema di gestione della protezione dei dati personali.
Completato l’iter di adeguamento alla normativa, le Organizzazione più complesse, attente allo sviluppo del proprio sistema ed in una logica di accountability dovrebbero valutare azioni successive come l’implementazione di un sistema di gestione della protezione dei dati personali eventualmente integrato con gli altri sistemi di gestione presenti all’interno dell’Organizzazione. Il Titolare del trattamento dovrebbe valutare se implementare un sistema di gestione potrebbe basato su standard riconosciuti oppure un modello stand-alone.