<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Privacy Archivi - SDBA Benefit</title>
	<atom:link href="https://sdba.it/tag/privacy/feed/" rel="self" type="application/rss+xml" />
	<link>https://sdba.it/tag/privacy/</link>
	<description>tax + legal</description>
	<lastBuildDate>Mon, 28 Nov 2022 16:49:24 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.2</generator>

<image>
	<url>https://sdba.it/wp-content/uploads/2024/04/cropped-Logo-SDBA-Favicon-32x32.png</url>
	<title>Privacy Archivi - SDBA Benefit</title>
	<link>https://sdba.it/tag/privacy/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>GDPR E DIGITAL MARKETING</title>
		<link>https://sdba.it/corsi/gdpr-e-digital-marketing/</link>
		
		<dc:creator><![CDATA[Studio della Bella]]></dc:creator>
		<pubDate>Sun, 01 May 2022 21:12:27 +0000</pubDate>
				<category><![CDATA[digital marketing]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Privacy]]></category>
		<guid isPermaLink="false">https://www.studiodellabella.com/?post_type=mec-events&#038;p=10059</guid>

					<description><![CDATA[<p>Titolo del corso: GDPR e Digital Marketing Data e ora: Venerdì 10 giugno 2022 ore 16:00 Relatori: Avv. Eleonora Mataloni; Guarda su Youtube &#62;&#62; ISCRIVITI AL NOSTRO CANALE &#8220;Fisco per tutti&#8221; ed essere sempre informato sui nostri convegni.</p>
<p>L'articolo <a href="https://sdba.it/corsi/gdpr-e-digital-marketing/">GDPR E DIGITAL MARKETING</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h3><strong><span style="color: #ff6600;">Titolo del corso:<br />
</span></strong><b>GDPR e Digital Marketing</b></h3>
<p><strong><span style="color: #ff6600;">Data e ora:<br />
</span>Venerdì 10 giugno 2022<br />
ore 16:00</strong></p>
<p><strong><span style="color: #ff6600;">Relatori:<br />
</span>Avv. Eleonora Mataloni;</strong></p>
<hr />
<p><iframe title="GDPR e Digital Marketing" width="1150" height="647" src="https://www.youtube.com/embed/uhe3LAGYFow?feature=oembed&#038;enablejsapi=1&#038;origin=https://www.studiodellabella.com" frameborder="0" allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture" allowfullscreen></iframe></p>
<p style="text-align: center;"><a href="https://www.youtube.com/watch?v=uhe3LAGYFow" target="_blank" rel="noopener"><strong><u>Guarda su Youtube &gt;&gt;</u></strong></a></p>
<hr />
<p style="text-align: center;"><a href="https://www.youtube.com/c/Fiscopertutti"><strong><u>ISCRIVITI AL NOSTRO CANALE</u></strong></a><br />
<strong>&#8220;Fisco per tutti&#8221;</strong><br />
ed essere sempre informato sui nostri convegni.</p>
<p>L'articolo <a href="https://sdba.it/corsi/gdpr-e-digital-marketing/">GDPR E DIGITAL MARKETING</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le sanzioni GDPR e la normativa nazionale in tema di risarcimento danno (PARTE I-II-III)</title>
		<link>https://sdba.it/le-sanzioni-gdpr-e-la-normativa-nazionale-in-tema-di-risarcimento-danno-parte-i/</link>
		
		<dc:creator><![CDATA[Avv. Eleonora Mataloni]]></dc:creator>
		<pubDate>Tue, 12 Apr 2022 07:15:04 +0000</pubDate>
				<category><![CDATA[Diritto Privacy (GDPR)]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Privacy]]></category>
		<guid isPermaLink="false">https://www.studiodellabella.com/?p=9994</guid>

					<description><![CDATA[<p>Numerose le novità introdotte dal nuovo Regolamento; tra queste assumono una particolare importanza le sanzioni GDPR formanti un apparato sanzionatorio unico ed armonizzato in tutti gli Stati Membri e che, al contempo, si presenta molto severo, prevedendo multe che potranno arrivare fino a 20 milioni di euro o al 4% del fatturato globale del trasgressore. [&#8230;]</p>
<p>L'articolo <a href="https://sdba.it/le-sanzioni-gdpr-e-la-normativa-nazionale-in-tema-di-risarcimento-danno-parte-i/">Le sanzioni GDPR e la normativa nazionale in tema di risarcimento danno (PARTE I-II-III)</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-weight: 400;">Numerose le novità introdotte dal nuovo Regolamento; tra queste assumono una particolare importanza le sanzioni GDPR formanti un apparato sanzionatorio unico ed armonizzato in tutti gli Stati Membri e che, al contempo, si presenta molto severo, prevedendo multe che potranno arrivare fino a 20 milioni di euro o al 4% del fatturato globale del trasgressore.</span></p>
<p><span style="font-weight: 400;">Cifre che neanche le aziende più grandi e le multinazionali possono permettersi di prendere alla leggera.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Con il sopravvento del mercato digitale, una riforma generale della normativa sulla protezione dei dati personali era indispensabile per regolamentare i flussi di “Big Data” che attraversano il pianeta da un estremo all’altro.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Era quindi fondamentale conseguire un ombrello normativo all’interno dell’UE; l’obiettivo si è raggiunto grazie all’adozione del Regolamento 679/2016 (GDPR) in tema di <strong>privacy</strong> e <strong>trattamento dei dati personali</strong>.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Non può di certo sfuggire come il legislatore europeo, in occasione dell’adozione di questo “inedito” trattamento sanzionatorio, abbia colto l’occasione di soddisfare una primaria esigenza: quella di uniformare il quadro sanzionatorio negli Stati UE a fronte delle profonde divergenze tra gli Stati Membri in ordine all’entità delle sanzioni e ai criteri adottati dal singolo Garante, cercando di livellare le sostanziose differenze e le particolarizzazioni adottate da singolo Stato Membro.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ai sensi dell’art 24 della Direttiva 95/46/CE, rubricato “<a href="https://www.studiodellabella.com/le-sanzioni-in-ambito-gdpr/">Sanzioni</a>” si prescrive che: “Gli Stati membri adottano le misure appropriate per garantire la piena applicazione delle disposizioni della presente direttiva e in particolare stabiliscono le sanzioni da applicare in caso di violazione delle disposizioni di attuazione della presente direttiva.”</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Non meno interessante sottolineare l’intento del nuovo Regolamento di rafforzare le <strong>sanzioni GDPR,</strong> soprattutto nella loro entità, inasprendo le sanzioni GDPR di carattere pecuniario e ampliando la casistica delle prescrizioni del Regolamento che sanciscono l’illiceità di una determinata tipologia di circolazione del dato.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Si potrebbe quasi azzardare un “parallelo” con la filosofia alla base della nota categoria dei c.d. danni punitivi, caratterizzati da una funzione deterrente che si va ad aggiungere a quella reintegrativa del patrimonio, tipica della responsabilità civile.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">I danni punitivi sono un istituto elaborato dal diritto privato inglese intorno al XII sec. ed oggi ampiamente riconosciuta anche in Italia grazie all’innovativa sentenza della Corte di Cassazione Sez. Un. n° 16601 del 5 luglio 2017.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">La Corte di Cassazione, sotto tale profilo ha statuito i seguenti principi.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">L’accoglimento della prospettata questione di costituzionalità consentirebbe, nel caso di specie, di riconoscere alla ricorrente una tutela compensativa del reale pregiudizio subito, che sarebbe in tal</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">caso costituita dalla tutela di cui all’art. 18, commi 4 e 7 (in subordine, comma 5) della legge n. 300/1970 come modificata dalla legge n. 92/2012; e di porre un rimedio (latamente sanzionatorio oltre che compensativo) al comportamento della odierna convenuta che evidentemente ha inteso lucrare il beneficio contributivo assumendo una lavoratrice di cui poi si è sbarazzata con un licenziamento pseudomotivato.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">L’opzione interpretativa di conformità consistente nell’ampliare la sfera applicativa della tutela reintegratoria piena con riferimento agli “altri casi di nullità previsti dalla legge”, superando quell’orientamento (a livello nazionale tuttora maggioritario) che esige la dimostrazione, da parte del lavoratore, del motivo illecito determinante la condotta del datore di lavoro (art. 1345 c.c.) appare una forzatura interpretativa (consentita solo se la Corte costituzionale adita dovesse indicare tale via con una pronuncia interpretativa di rigetto del quesito): tale opzione nella sostanza si risolverebbe in una equiparazione fra licenziamento ritorsivo, ovvero in frode alla legge, e licenziamento (gravemente, ma solamente) ingiustificato. In assenza di riscontro nelle conclusioni del ricorso, essa appare anche, nel caso di specie, contrastare col principio che la causa petendi dell&#8217;azione proposta dal lavoratore per contestare la validità e l&#8217;efficacia del licenziamento va individuata nello specifico motivo di illegittimità dell&#8217;atto dedotto nel ricorso introduttivo (cfr. da ultimo Cass. sez. lav. n. 7687/2017), per cui appare viziata da ultrapetizione, in ipotesi, la declaratoria di nullità del licenziamento in quanto ritorsivo, sia pure sulla base di circostanza emergenti dagli atti, allorché il ricorrente abbia dedotto soltanto la mancanza di giusta causa (cfr. Cass. sez. lav. n. 19142/2015).</span></p>
<p style="text-align: justify;">
<hr />
<h2 style="text-align: justify;"><b>Le sanzioni e la normativa nazionale in tema di risarcimento danno (</b><b>PARTE II)</b></h2>
<p style="text-align: justify;"><span style="font-weight: 400;">Il principio che anima la categoria giuridica dei c.d. danni punitivi è quello secondo cui: a seguito della condanna, al danneggiante viene imposto di elargire al colpevole, attraverso il risarcimento c.d. punitivo, il pagamento di una somma di denaro superiore a quella effettivamente necessaria a ripristinare l’equilibrio delle situazioni soggettive tra il danneggiato e il danneggiante, ottenendo un evidente uno scopo meramente afflittivo.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">E’ senza dubbio un compito molto gravoso quello affidato dal Regolamento all’Autorità di controllo, (in Italia: l’Autorità Garante per la Protezione dei Dati Personali), organo deputato proprio a infliggere le sanzioni previste dal nuovo Regolamento europeo. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ai “Garanti privacy” è invero esplicitamente conferito il potere di imporre sanzioni amministrative, il cui importo pecuniario massimo predeterminato si presenta particolarmente ingente e per la cui applicazione devono rispettarsi appositi criteri per individuare la sanzione più opportuna ed efficace rispetto ad ogni singolo caso in esame.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Un quadro sanzionatorio complesso e molto articolato, di cui diviene fondamentale apprenderne la portata per una adeguata valutazione economica dei rischi di non conformità, il quale si compone non solo di sanzioni pecuniarie amministrative ma anche di altri tipi di provvedimenti, rappresentati dalle misure ritenute idonee e imposte dall’ Autorità di controllo nell’ambito dei suoi poteri di indagine e di correzione (art. 58 GDPR).</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Tra questi poteri si annovera, per esempio, la possibilità di limitare o vietare un trattamento. Diventa pertanto facilmente intuibile per il lettore percepire come le conseguenze economiche per la violazione di una azione indicata dall’art 58 del Regolamento potrebbero rivelarsi anche più preoccupanti di quelle derivanti dall’imposizione di una sanzione amministrativa. Si prenda in esame il caso di un provvedimento emesso dall’Autorità di controllo avente come contenuto l’impossibilità di effettuare un determinato trattamento; ciò potrebbe comportare la sospensione dell’erogazione di un servizio verso determinati clienti, con la possibilità che l’azienda ritenuta colpevole possa subire ogni possibile iniziativa legale da parte di questi ultimi, mettendo a rischio la sopravvivenza stessa dell’azienda incolpata.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Per dare concretezza a quanto appena affermato attraverso “i numeri” stabiliti dal legislatore europeo, si evidenza, per esempio, che l&#8217;inosservanza di un ordine, di una limitazione provvisoria o definitiva di trattamento o di un ordine di sospensione dei flussi di dati dell&#8217;Autorità di controllo ai sensi dell&#8217;art. 58, par. 2 (poteri correttivi), o il negato accesso in violazione dell&#8217;art. 58, par. 1 (poteri di indagine) comporta sanzioni pecuniarie fino a 20 milioni di euro, (o per le imprese, fino al 4% del fatturato mondiale totale annuo dell&#8217;esercizio precedente, se superiore). La medesima sanzione è prevista anche in caso di violazione delle prescrizioni del Regolamento in materia di: principi base in tema di espressione e documentazione del Consenso, principi in tema di correttezza e liceità dei trattamenti, diritti degli interessati (tra cui la Portabilità dei dati ed il Diritto all&#8217;oblio), trasferimenti transfrontalieri di dati, rispetto degli ordini e provvedimenti emessi dal Garante privacy, comunicazione di Data Breach agli interessati, rispetto di specifici divieti di trattamenti, rispetto degli obblighi per specifici casi di trattamento (come quelli che riguardano i dati dei lavoratori nell’ambito di un rapporto lavorativo.). </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Oppure, si prenda nota del fatto che l&#8217;inosservanza dell&#8217;obbligo a carico del titolare e del responsabile del trattamento di cooperare con l&#8217;Autorità di controllo previsto dall&#8217;art. 31 (nei confronti del Titolare o del Responsabile del trattamento o del loro rappresentante) può comportare sanzioni GDPR pecuniarie fino a 10 milioni di euro, (o per le imprese fino al 2% del fatturato mondiale totale annuo dell&#8217;esercizio precedente, se superiore). La stessa sanzione è parimenti da comminarsi in caso di violazione delle prescrizioni in materia di: Consenso dei minori, Sicurezza e disclosure di Data Breach, Accountability, rispetto dei principi di Privacy by Design e Privacy by Default, Consultazione Preventiva del Garante privacy, adempimenti in generale del Titolare del Responsabile e del Rappresentante, Valutazione di impatto, Data Protection Officer (rispetto delle prescrizioni che riguardano le Certificazioni).</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Da quanto affermato, evidente come &#8211; con riferimento alla portata massima delle sanzioni pecuniarie &#8211; le stesse si differenzino sia in base alla natura del trasgressore (vale a dire se si tratta di persona fisica o impresa) sia in virtù della tipologia della prescrizione violata.</span></p>
<hr />
<h2 style="text-align: justify;"><b>Le sanzioni e la normativa nazionale in tema di risarcimento danno (</b><b>PARTE III)</b></h2>
<p style="text-align: justify;"><span style="font-weight: 400;">Prima approfondire l’impianto sanzionatorio di carattere pecuniario instaurato dal GDPR, doveroso precisare che il Regolamento UE prevede, all’art. 82, una responsabilità risarcitoria civile da “danno da trattamento” cui va il merito, rispetto all’art. 15 del nostro Codice Privacy, di codificare meglio il tipo di danno risarcibile. Viene infatti stabilito, in maniera più dettagliata, che ha diritto di ottenere il risarcimento del danno, da parte del titolare del trattamento (o dal responsabile), il soggetto che subisce un danno materiale o immateriale derivante dalla violazione del Regolamento stesso</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Si ricorda al lettore che ai sensi dell’art 82 GDPR “Chiunque subisca un danno materiale o immateriale causato da una violazione del presente regolamento ha il diritto di ottenere il risarcimento del danno dal titolare del trattamento o dal responsabile del trattamento.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Un titolare del trattamento coinvolto nel trattamento risponde per il danno cagionato dal suo trattamento che violi il presente regolamento. Un responsabile del trattamento risponde per il danno causato dal trattamento solo se non ha adempiuto gli obblighi del presente regolamento specificatamente diretti ai responsabili del trattamento o ha agito in modo difforme o contrario rispetto alle legittime istruzioni del titolare del trattamento. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Il titolare del trattamento o il responsabile del trattamento è esonerato dalla responsabilità, a norma del paragrafo 2 se dimostra che l&#8217;evento dannoso non gli è in alcun modo imputabile. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Qualora più titolari del trattamento o responsabili del trattamento oppure entrambi il titolare del trattamento e il responsabile del trattamento siano coinvolti nello stesso trattamento e siano, responsabili dell&#8217;eventuale danno causato dal trattamento, ogni titolare del trattamento o responsabile del trattamento è responsabile in solido per l&#8217;intero ammontare del danno, al fine di garantire il risarcimento effettivo dell&#8217;interessato. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Qualora un titolare del trattamento o un responsabile del trattamento abbia pagato, l&#8217;intero risarcimento del danno, tale titolare del trattamento o responsabile del trattamento ha il diritto di reclamare dagli altri titolari del trattamento o responsabili del trattamento coinvolti nello stesso trattamento la parte del risarcimento corrispondente alla loro parte di responsabilità per il danno.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Le azioni legali per l&#8217;esercizio del diritto di ottenere il risarcimento del danno sono promosse dinanzi alle autorità giurisdizionali competenti a norma del diritto dello Stato membro. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">L’art. 15 del D.lgs n. 196/2003 invece prescrive che “Chiunque cagiona danno ad altri per effetto del trattamento di dati personali è tenuto al risarcimento ai sensi dell&#8217;articolo 2050 del codice civile. Il danno non patrimoniale è risarcibile anche in caso di violazione dell&#8217;articolo 11.” Fondamentale è inoltre evidenziare la previsione di una responsabilità solidale tra il titolare del trattamento o il responsabile del trattamento, chiamati in solido a rispondere per l’intero ammontare del danno. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Il Regolamento, conseguentemente, prevede, il diritto di rivalsa di chi abbia pagato l’intero risarcimento del danno, nei confronti di altri titolari del trattamento o responsabili del trattamento nel limite della quota corrispondente alla loro parte di responsabilità per il danno.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Per quanto riguarda i criteri generali di applicazione delle sanzioni amministrative, l’art. 83 GDPR precisa che quelle di natura pecuniarie, devono risultare in concreto: effettive, proporzionate e dissuasive. Nei singoli casi, l’Autorità garante può decidere se applicare le sanzioni amministrative pecuniarie in aggiunta alle misure di carattere prescrittivo, interdittivo o al posto di tali misure . </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ad esempio, in caso di violazione minore o se la sanzione pecuniaria che dovrebbe essere imposta costituisse un onere sproporzionato per una persona fisica, potrebbe essere rivolto un ammonimento anziché imposta una sanzione pecuniaria. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Come già precisato, l’Autorità di controllo nel comminare le sanzioni amministrative ha l’obbligo di tenere conto di determinati indici. Gli elementi da valutare in concreto nella decisione, anche in relazione all&#8217;ammontare della sanzione, sono i seguenti: la natura, gravità e durata della violazione, l’elemento soggettivo (dolo o colpa), le ipotesi di un’eventuale recidiva, l’oggetto della violazione, le misure adottate dal trasgressore per prevenire o attenuare le conseguenze della violazione stessa, il grado della sua cooperazione con il Garante privacy, l’adesione a codici di condotta o a percorsi di certificazione.  E in caso di plurime violazioni?  Se, in relazione allo stesso trattamento o a trattamenti collegati, un titolare del trattamento (o un responsabile) viola, con dolo o colpa, più disposizioni del Regolamento UE, l&#8217;importo totale della sanzione amministrativa pecuniaria non potrà superare l&#8217;importo specificato per la violazione più grave.  </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Si svolga, infine, una breve nota in punto di sanzioni GDPR di carattere penale (art. 84 GDPR). </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ai sensi di tale prescrizione, gli Stati membri stabiliscono le norme relative alle altre sanzioni GDPR per le violazioni del presente regolamento in particolare per le violazioni non soggette a sanzioni amministrative pecuniarie a norma dell&#8217;articolo 83, e adottano tutti i provvedimenti necessari per assicurarne l&#8217;applicazione. Tali sanzioni GDPR devono essere effettive, proporzionate e dissuasive. Con riferimento a tale categoria di sanzioni GDPR, è noto che il Diritto Comunitario non può prevederne, essendo la materia penale riservata alla sola competenza nazionale propria di ciascun Stato Membro. Gli Stati membri possono quindi stabilire disposizioni relative a sanzioni penali per violazioni del GDPR, comprese violazioni di norme nazionali adottate in virtù ed entro i limiti del Regolamento stesso. Interessante, sotto questo profilo, sarà verificare – in sede di abrogazione del Codice della privacy – come sarà trattata l’attuale disciplina di cui all’art. 167 e ss. che prevede il reato di trattamento illecito di dati personali. Qualora si optasse per il mantenimento dell’attuale quadro sanzionatorio per gli illeciti penali delineato dal legislatore nazionale, suo compito imprescindibile sarà quello di svolgere interventi manutentivi di adeguamento della suddetta normativa in funzione degli innovativi obblighi previsti dal nuovo Regolamento UE.</span></p>
<p>L'articolo <a href="https://sdba.it/le-sanzioni-gdpr-e-la-normativa-nazionale-in-tema-di-risarcimento-danno-parte-i/">Le sanzioni GDPR e la normativa nazionale in tema di risarcimento danno (PARTE I-II-III)</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>L’importanza della formalizzazione della nomina come responsabile esterno ex art 28 GDPR</title>
		<link>https://sdba.it/limportanza-della-formalizzazione-della-nomina-come-responsabile-esterno-ex-art-28-gdpr/</link>
		
		<dc:creator><![CDATA[Avv. Eleonora Mataloni]]></dc:creator>
		<pubDate>Tue, 22 Mar 2022 03:09:00 +0000</pubDate>
				<category><![CDATA[Diritto Privacy (GDPR)]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Privacy]]></category>
		<guid isPermaLink="false">https://www.studiodellabella.com/?p=9875</guid>

					<description><![CDATA[<p>Il responsabile esterno ai sensi dell’art 28 GDPR deve essere nominato per iscritto con un atto di nomina o deve essere nominato nel contratto, cioè con un atto che vincola il responsabile del trattamento al titolare. Titolare e Responsabile devono quindi definire le modalità con le quali il Responsabile del trattamento si impegna ad effettuare [&#8230;]</p>
<p>L'articolo <a href="https://sdba.it/limportanza-della-formalizzazione-della-nomina-come-responsabile-esterno-ex-art-28-gdpr/">L’importanza della formalizzazione della nomina come responsabile esterno ex art 28 GDPR</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-weight: 400;">Il responsabile esterno ai sensi dell’art 28 GDPR deve essere nominato per iscritto con un atto di nomina o deve essere nominato nel contratto, cioè con un atto che vincola il responsabile del trattamento al titolare. Titolare e Responsabile devono quindi definire le modalità con le quali il Responsabile del trattamento si impegna ad effettuare per conto del Titolare le operazioni di trattamento dei dati personali indicate in premessa. Nel quadro delle loro relazioni contrattuali, infatti, gli Stipulanti si impegnano reciprocamente a rispettare la regolamentazione in vigore applicabile al trattamento dei dati personali e, in particolare il GDPR.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Solitamente, con la sottoscrizione della nomina ex art 28 GDPR, il Titolare nomina il libero professionista o la società che svolge il servizio esterno come</span> <span style="font-weight: 400;">Responsabile Esterno del trattamento, con riferimento ai trattamenti di dati personali effettuati rispetto agli accordi che sono a monte della nomina. Il Responsabile dovrà infatti garantire standard adeguati di protezione e tutela dei diritti degli interessati nel rispetto della disciplina prevista dal Codice Privacy e dal GDPR.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Nello specifico, il Responsabile designato si impegna a gestire i dati personali conferiti dal Titolare nel rispetto della normativa europea e delle finalità del trattamento stabilite dal Titolare, obbligandosi per es. a non cederli, né a titolo oneroso né gratuito, a terzi non autorizzati oppure a non trattarli per finalità diverse da quelle stabilite dal Titolare.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ancora, il Responsabile deve garantire la riservatezza dei Dati trattati nell’ambito dell’incarico assunto come responsabile e deve autorizzare ed istruire debitamente i soggetti che trattano i dati conferiti dal Titolare sotto la sua autorità, ossia i cd: Autorizzati al trattamento ex art 29 GDPR impartendo a questi ogni istruzione necessaria per realizzare un corretto trattamento dei dati personali affidati appunto dal Titolare.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Il Responsabile del trattamento deve controllare infatti che i propri dipendenti e collaboratori  si impegnino a rispettare la riservatezza o siano sottoposti ad un obbligo legale appropriato di segretezza e ricevano la formazione necessaria in materia di protezione dei dati trattati. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Il Responsabile, ancora deve a mettere in opera tutta una serie di misure di sicurezza, tecniche ed organizzative che garantiscono un livello di sicurezza adattato al rischio.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Fra queste misure si possono annoverare: la pseudonimizzazione, la cifratura dei Dati Personali, la capacità di assicurare su base permanente la riservatezza, l&#8217;integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento; la capacità di ripristinare tempestivamente la disponibilità e l&#8217;accesso dei dati personali in caso di incidente fisico o tecnico.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Infine, è compito del Responsabile instaurare una procedura per testare, verificare e valutare regolarmente l&#8217;efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Deve ancora a mettere in opera le misure di sicurezza, tecniche ed organizzative idonee a garantire un adeguato livello di protezione e sicurezza dei dati conferiti tenuto conto del fatto che questi, nonostante risultino di per sé idonei a rivelare lo stato di salute, possono anche acquisire tale idoneità se incrociati e/o associati ad altre informazioni.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Altro aspetto fondamentale è che qualora il Responsabile ravvisi una o diverse violazioni degli obblighi stabiliti dalla legge, dalle altre fonti vincolanti che regolano la materia e discendenti dal presente contratto si obbliga a darne tempestiva notizia al Titolare entro 24 ore dalla rilevata violazione fornendo una compiuta descrizione tecnica della stessa ed allegando anche un documento di valutazione del rischio che la violazione può comportare in capo agli interessati.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">In tal senso, il Responsabile si obbliga, inoltre, a informare immediatamente il Titolare qualora, a suo parere, un’istruzione o un comportamento violino le norme del Regolamento UE 679/2016 o altre norme relative alla protezione dei dati personali nonché a segnalare tempestivamente ogni eventuale irregolarità, o illiceità del trattamento imputabili al Titolare del trattamento e comunicare immediatamente al Titolare, e comunque non oltre le 24 ore successive al loro ricevimento, ogni richiesta, ordine o attività di controllo da parte dell’Autorità garante per la protezione dei dati personali o dell’Autorità Giudiziaria.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Infine, il Responsabile deve conservare i dati personali, trattati per conto del Titolare, fino alla cessazione degli effetti del contratto per l’erogazione dei servizi a cui la presente nomina è allegata, provvedendo, alla scadenza, alla loro cancellazione o, a richiesta, alla consegna al Titolare o ad altro soggetto da questo designato, ove non diversamente imposto per disposizione di Legge o per atto dell’Autorità giudiziaria.</span></p>
<p>L'articolo <a href="https://sdba.it/limportanza-della-formalizzazione-della-nomina-come-responsabile-esterno-ex-art-28-gdpr/">L’importanza della formalizzazione della nomina come responsabile esterno ex art 28 GDPR</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La pubblicazione delle foto che ritraggono persone fisiche</title>
		<link>https://sdba.it/la-pubblicazione-delle-foto-che-ritraggono-persone-fisiche/</link>
		
		<dc:creator><![CDATA[Avv. Eleonora Mataloni]]></dc:creator>
		<pubDate>Tue, 15 Mar 2022 08:52:55 +0000</pubDate>
				<category><![CDATA[Diritto Privacy (GDPR)]]></category>
		<category><![CDATA[copyright]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Privacy]]></category>
		<guid isPermaLink="false">https://www.studiodellabella.com/?p=9866</guid>

					<description><![CDATA[<p>L’uso di fotografie che ritraggono persone fisiche rientrano con certezza nel novero dei dati personali e in particolare nell’art. 4 GDPR ai sensi del quale è dato personale: qualsiasi informazione riguardante una persona fisica identificata o identificabile («interessato»); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a [&#8230;]</p>
<p>L'articolo <a href="https://sdba.it/la-pubblicazione-delle-foto-che-ritraggono-persone-fisiche/">La pubblicazione delle foto che ritraggono persone fisiche</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-weight: 400;">L’uso di fotografie che ritraggono persone fisiche rientrano con certezza nel novero dei dati personali e in particolare nell’art. 4 GDPR ai sensi del quale è dato personale: </span><i><span style="font-weight: 400;">qualsiasi informazione riguardante una persona fisica identificata o identificabile («interessato»); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all&#8217;ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale.</span></i></p>
<p style="text-align: justify;"><span style="font-weight: 400;">La disciplina applicabile all’uso di immagini fotografe è la seguente:</span><span style="font-weight: 400;"><br />
</span><span style="font-weight: 400;">• Art. 96 Legge Autore (L. 633/1941)</span><span style="font-weight: 400;"><br />
</span><span style="font-weight: 400;">• Art. 10 Codice Civile (RD. 262/1942)</span><span style="font-weight: 400;"><br />
</span><span style="font-weight: 400;">• Codice Privacy (D.L. 196/2003)</span><span style="font-weight: 400;"><br />
</span><span style="font-weight: 400;">• Provvedimenti Garante Privacy</span><span style="font-weight: 400;"><br />
</span><span style="font-weight: 400;">• Art. 4 Statuto Lavoratori (riforma DL. 151/2015) • Regolamento UE (GDPR 2016/679)</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ed invero, la pubblicazione di fotografie rappresentanti altre persone, soprattutto per quanto riguarda il loro volto, trova importanti limiti già nella normativa codicistica (Art. 10 C.c.), laddove è imposto che “Qualora l’immagine di una persona o dei genitori, del coniuge o dei figli sia stata esposta o pubblicata fuori dei casi in cui l’esposizione o la pubblicazione è dalla legge consentita, ovvero con pregiudizio al decoro o alla reputazione della persona stessa o dei detti congiunti, l’autorità giudiziaria, su richiesta dell’interessato, può disporre che cessi l’abuso, salvo il risarcimento dei danni”. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Un altro perimetro è poi imposto dall’art. 96 della legge sul diritto d’autore (L. 22 aprile 1941, n. 633), ove si afferma che “Il ritratto di una persona non può essere esposto, riprodotto o messo in commercio senza il consenso di questa, salve le disposizioni dell’articolo seguente”. </span></p>
<ol>
<li style="text-align: justify;"><span style="font-weight: 400;">dalla notorietà o all’ufficio pubblico coperto dal soggetto ripreso, </span></li>
<li style="text-align: justify;">da necessità di giustizia o di polizia,</li>
<li style="text-align: justify;">da scopi scientifici, didattici o culturali,</li>
<li style="text-align: justify;">quando la riproduzione sia collegata a fatti, avvenimenti, cerimonie di interesse pubblico o svoltisi in pubblico.</li>
</ol>
<p style="text-align: justify;"><span style="font-weight: 400;">Ultimo e invalicabile limite, risiede proprio nell’ultimo comma dell’art. 97 L.d.A. che richiama il contenuto del già menzionato art. 10 del Codice Civile, e sulla scorta del quale gli usi dell’immagine (ritratto) altrui non devono in alcun modo recare un pregiudizio all’onore, alla reputazione o anche al decoro nella persona ritratta. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">L’occasione di riflettere sul concetto di immagine personale e sulle sue interpretazioni, viene invece grazie alla terza, ma non meno importante, fonte legislativa nazionale in materia di privacy: il D.lgs. n. 196/2003 (cd. Codice Privacy), come modificato dal D.lgs. n. 101/2018 in applicazione del Reg. UE n. 679/2016 (cd. GDPR). </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Abbiamo già evidenziato come l’immagine personale può coincidere a tutti gli effetti con la definizione di dato personale e, per questo motivo deve soggiacere alle regole dettate in materia di (corretto e lecito) trattamento di dati personali., perché anche nel caso delle fotografie esiste infatti il diritto alla propria immagine. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Si può rinunciare al consenso soltanto se un interesse pubblico o privato preponderante giustifica la pubblicazione. In caso di dubbio occorrerebbe chiedere il consenso degli interessati. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ciò indipendentemente dal fatto che si tratti di fotografie recenti o scattate anni addietro. I diritti della personalità delle persone interessate sussistono fintanto che esse sono in vita e possono essere fatti valere in qualsiasi momento. Se si intendono pubblicare immagini contenute in archivi fotografici, occorre prima chiarire l&#8217;identità delle persone ritratte e chiederne il consenso. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Anche nel caso di fotografie che ritraggono gruppi di persone i diritti della personalità dei singoli interessati possono essere a rischio, cioè qualora le persone siano riconoscibili nell&#8217;immagine.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Infine, dal punto di vista del profilo pubblicazione immagine – azienda- dipendente, si riporta il vademecum 15.05.2015 del Garante Privacy, ai sensi del quale: «</span><i><span style="font-weight: 400;">In ambito di lavoro privato per pubblicare informazioni personali (foto, curricula) nella intranet aziendale e, a maggior ragione in internet, occorre il consenso dell’interessato</span></i><span style="font-weight: 400;">». </span></p>
<p>L'articolo <a href="https://sdba.it/la-pubblicazione-delle-foto-che-ritraggono-persone-fisiche/">La pubblicazione delle foto che ritraggono persone fisiche</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>I falsi miti della sicurezza informatica</title>
		<link>https://sdba.it/corsi/i-falsi-miti-della-sicurezza-informatica/</link>
		
		<dc:creator><![CDATA[Studio della Bella]]></dc:creator>
		<pubDate>Mon, 28 Feb 2022 16:34:07 +0000</pubDate>
				<category><![CDATA[Privacy]]></category>
		<category><![CDATA[sicurezza]]></category>
		<guid isPermaLink="false">https://www.studiodellabella.com/?post_type=mec-events&#038;p=9604</guid>

					<description><![CDATA[<p>Titolo del corso: I falsi miti della sicurezza informatica Data e ora: Venerdì 18 marzo 2022 ore 16:00 Relatori: Luca Palmieri; Replay del corso: Guarda su Youtube &#62;&#62; ISCRIVITI AL NOSTRO CANALE &#8220;Fisco per tutti&#8221; ed essere sempre informato sui nostri convegni.</p>
<p>L'articolo <a href="https://sdba.it/corsi/i-falsi-miti-della-sicurezza-informatica/">I falsi miti della sicurezza informatica</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h3><strong><span style="color: #ff6600;">Titolo del corso:<br />
</span></strong>I falsi miti della sicurezza informatica</h3>
<p><strong><span style="color: #ff6600;">Data e ora:<br />
</span>Venerdì 18 marzo 2022<br />
ore 16:00</strong></p>
<p><strong><span style="color: #ff6600;">Relatori:<br />
</span>Luca Palmieri;<br />
</strong></p>
<hr />
<p><strong><span style="color: #ff6600;">Replay del corso:</span></strong></p>
<p><iframe title="I falsi miti della sicurezza informatica" width="1150" height="647" src="https://www.youtube.com/embed/MgPE13kv-no?feature=oembed&#038;enablejsapi=1&#038;origin=https://www.studiodellabella.com" frameborder="0" allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture" allowfullscreen></iframe></p>
<p style="text-align: center;"><a href="https://www.youtube.com/watch?v=MgPE13kv-no" target="_blank" rel="noopener"><strong><u>Guarda su Youtube &gt;&gt;</u></strong></a></p>
<hr />
<p style="text-align: center;"><a href="https://www.youtube.com/c/Fiscopertutti"><strong><u>ISCRIVITI AL NOSTRO CANALE</u></strong></a><br />
<strong>&#8220;Fisco per tutti&#8221;</strong><br />
ed essere sempre informato sui nostri convegni.</p>
<p>L'articolo <a href="https://sdba.it/corsi/i-falsi-miti-della-sicurezza-informatica/">I falsi miti della sicurezza informatica</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La Certificazione all’interno del sistema GDPR</title>
		<link>https://sdba.it/la-certificazione-allinterno-del-sistema-gdpr/</link>
		
		<dc:creator><![CDATA[Avv. Eleonora Mataloni]]></dc:creator>
		<pubDate>Thu, 03 Feb 2022 09:06:00 +0000</pubDate>
				<category><![CDATA[Diritto Privacy (GDPR)]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Privacy]]></category>
		<guid isPermaLink="false">https://www.studiodellabella.com/?p=9548</guid>

					<description><![CDATA[<p>Ai sensi dell’art. 41 GDPR, gli Stati membri, le autorità di controllo, il comitato e la Commissione promuovono l’istituzione di meccanismi di certificazione della protezione dei dati nonché di sigilli e marchi di protezione dei dati allo scopo di dimostrare la conformità al presente regolamento dei trattamenti effettuati dai titolari del trattamento e dai responsabili [&#8230;]</p>
<p>L'articolo <a href="https://sdba.it/la-certificazione-allinterno-del-sistema-gdpr/">La Certificazione all’interno del sistema GDPR</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-weight: 400;">Ai sensi dell’art. 41 GDPR, gli Stati membri, le autorità di controllo, il comitato e la Commissione promuovono l’istituzione di meccanismi di certificazione della protezione dei dati nonché di sigilli e marchi di protezione dei dati allo scopo di dimostrare la conformità al presente regolamento dei trattamenti effettuati dai titolari del trattamento e dai responsabili del trattamento. Sono tenute in considerazione le esigenze specifiche delle micro, piccole e medie imprese.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">I meccanismi, i sigilli o i marchi sono approvati secondo la seguente procedura.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">La certificazione è rilasciata dagli organismi di certificazione di cui all’articolo 43 GDPR o dall’autorità di controllo competente in base ai criteri approvati da tale autorità di controllo competente o dal comitato, ai sensi dell’articolo 63 GDPR. Ove i criteri siano approvati dal comitato, ciò può risultare in una certificazione comune, il sigillo europeo per la protezione dei dati.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Possono essere istituiti al fine di dimostrare la previsione di garanzie appropriate da parte dei titolari del trattamento o responsabili del trattamento non soggetti al presente regolamento ai sensi dell’articolo 3 GDPR, nel quadro dei trasferimenti di dati personali verso paesi terzi o organizzazioni internazionali alle condizioni di cui all’articolo 46 GDPR. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Detti titolari del trattamento o responsabili del trattamento assumono l’impegno vincolante e azionabile, mediante strumenti contrattuali o di altro tipo giuridicamente vincolanti, di applicare le stesse adeguate garanzie anche per quanto riguarda i diritti degli interessati.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">La certificazione è volontaria e accessibile tramite una procedura trasparente e non riduce la responsabilità del titolare del trattamento o del responsabile del trattamento riguardo alla conformità al presente regolamento e lascia impregiudicati i compiti e i poteri delle autorità di controllo competenti a norma degli articoli 55 o 56.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Il titolare del trattamento o il responsabile del trattamento che sottopone il trattamento effettuato al meccanismo di certificazione deve fornisce all’organismo di certificazione di cui all’articolo 43 o, ove applicabile, all’autorità di controllo competente tutte le informazioni e l’accesso alle attività di trattamento necessarie a espletare la procedura di certificazione.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">La certificazione è rilasciata al titolare del trattamento o responsabile del trattamento per un periodo massimo di tre anni e può essere rinnovata alle stesse condizioni purché continuino a essere soddisfatti i requisiti pertinenti. La certificazione è revocata, se del caso, dagli organismi di certificazione di cui all’articolo 43 o dall’autorità di controllo competente, a seconda dei casi, qualora non siano o non siano più soddisfatti i requisiti per la certificazione.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Il comitato raccoglie in un registro tutti i meccanismi di certificazione e i sigilli e i marchi di protezione dei dati e li rende pubblici con qualsiasi mezzo appropriato.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Gli organismi di certificazione in possesso del livello adeguato di competenze riguardo alla protezione dei dati rilasciano e rinnovano la certificazione, dopo averne informato l’autorità di controllo al fine di consentire alla stessa di esercitare i suoi poteri a norma dell’articolo 58, paragrafo 2, lettera h), ove necessario. Gli Stati membri garantiscono che tali organismi di certificazione siano accreditati da uno o entrambi dei seguenti organismi:</span></p>
<ol style="text-align: justify;">
<li><span style="font-weight: 400;">dall’autorità di controllo competente ai sensi degli articoli 55 o 56;</span></li>
<li><span style="font-weight: 400;">dall’organismo nazionale di accreditamento designato in virtù del regolamento (CE) n. 765/2008 del Parlamento europeo e del Consiglio conformemente alla norma EN-ISO/IEC 17065/2012 e ai requisiti aggiuntivi stabiliti dall’autorità di controllo competente ai sensi degli articoli 55 o 56.</span></li>
</ol>
<p style="text-align: justify;"><span style="font-weight: 400;">Gli organismi di certificazione sono accreditati in conformità di tale paragrafo solo se:</span></p>
<ol style="text-align: justify;">
<li><span style="font-weight: 400;">hanno dimostrato in modo convincente all’autorità di controllo competente di essere indipendenti e competenti riguardo al contenuto della certificazione;</span></li>
<li><span style="font-weight: 400;">si sono impegnati a rispettare i criteri di cui all’articolo 42, paragrafo 5, e approvati dall’autorità di controllo competente ai sensi degli articoli 55 o 56 o dal comitato, ai sensi dell’articolo 63;</span></li>
<li><span style="font-weight: 400;">hanno istituito procedure per il rilascio, il riesame periodico e il ritiro delle certificazioni, dei sigilli e dei marchi di protezione dei dati;</span></li>
<li><span style="font-weight: 400;">hanno istituito procedure e strutture atte a gestire i reclami relativi a violazioni della certificazione o il modo in cui la certificazione è stata o è attuata dal titolare del trattamento o dal responsabile del trattamento e a rendere dette procedure e strutture trasparenti per gli interessati e il pubblico e hanno dimostrato in modo convincente all’autorità di controllo competente che i compiti e le funzioni da loro svolti non danno adito a conflitto di interessi.</span></li>
</ol>
<p style="text-align: justify;"><span style="font-weight: 400;">L’accreditamento degli organi di certificazione di cui ai paragrafi 1 e 2 del presente articolo ha luogo in base ai criteri approvati dall’autorità di controllo competente ai sensi degli articoli 55 o 56 o dal comitato, ai sensi dell’articolo 63. In caso di accreditamento tali requisiti integrano quelli previsti dal regolamento (CE) n. 765/2008 nonché le norme tecniche che definiscono i metodi e le procedure degli organismi di certificazione.</span></p>
<p>L'articolo <a href="https://sdba.it/la-certificazione-allinterno-del-sistema-gdpr/">La Certificazione all’interno del sistema GDPR</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>I Codici di condotta e Certificazione</title>
		<link>https://sdba.it/i-codici-di-condotta-e-certificazione/</link>
		
		<dc:creator><![CDATA[Avv. Eleonora Mataloni]]></dc:creator>
		<pubDate>Mon, 24 Jan 2022 23:09:00 +0000</pubDate>
				<category><![CDATA[Diritto Privacy (GDPR)]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Privacy]]></category>
		<guid isPermaLink="false">https://www.studiodellabella.com/?p=9529</guid>

					<description><![CDATA[<p>I codici di condotta sono regole di condotta o pratiche uniformi che i diversi organi comunitari e/o internazionali nonché i singoli Stati adottano regolare i propri rapporti commerciali e politici. Il Regolamento Europeo n. 679/2016 (GDPR) ha promosso l’utilizzo dei codici di condotta, cercando di adattare questo istituto alle logiche e alle direttive dell’Unione europea. [&#8230;]</p>
<p>L'articolo <a href="https://sdba.it/i-codici-di-condotta-e-certificazione/">I Codici di condotta e Certificazione</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-weight: 400;">I codici di condotta sono regole di condotta o pratiche uniformi che i diversi organi comunitari e/o internazionali nonché i singoli Stati adottano regolare i propri rapporti commerciali e politici.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Il Regolamento Europeo n. 679/2016 (GDPR) ha promosso l’utilizzo dei codici di condotta, cercando di adattare questo istituto alle logiche e alle direttive dell’Unione europea.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ed invero, ai sensi degli artt. 40, gli Stati membri, le autorità di controllo, il comitato e la Commissione incoraggiano l’elaborazione di codici di condotta destinati a contribuire alla corretta applicazione del presente regolamento, in funzione delle specificità dei vari settori di trattamento e delle esigenze specifiche delle micro, piccole e medie imprese.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Le associazioni e gli altri organismi rappresentanti le categorie di titolari del trattamento o responsabili del trattamento possono elaborare i codici di condotta, modificarli o prorogarli, allo scopo di precisare l’applicazione del presente regolamento, ad esempio relativamente a:</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">a) il trattamento corretto e trasparente dei dati;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">b) i legittimi interessi perseguiti dal responsabile del trattamento in contesti specifici;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">c) la raccolta dei dati personali;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">d) la pseudonimizzazione dei dati personali;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">e) l’informazione fornita al pubblico e agli interessati;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">f) l’esercizio dei diritti degli interessati;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">g) l’informazione fornita e la protezione del minore e le modalità con cui è ottenuto il consenso dei titolari della responsabilità genitoriale sul minore;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">h) le misure e le procedure di cui agli articoli 24 e 25 e le misure volte a garantire la sicurezza del trattamento di cui all’articolo 32;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">i) la notifica di una violazione dei dati personali alle autorità di controllo e la comunicazione di tali violazioni dei dati personali all’interessato;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">j) il trasferimento di dati personali verso paesi terzi o organizzazioni internazionali; o</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">k) le procedure stragiudiziali e di altro tipo per comporre le controversie tra titolari del trattamento e interessati in materia di trattamento.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Possono aderire a tali codici di condotta anche i titolari del trattamento o i responsabili del trattamento che non sono soggetti al presente regolamento ai sensi dell’articolo 3 GDPR, al fine di fornire adeguate garanzie nel quadro dei trasferimenti di dati personali verso paesi terzi o organizzazioni internazionali alle condizioni di cui all’articolo 46, paragrafo 2, lettera e). Detti titolari del trattamento o responsabili del trattamento assumono l’impegno vincolante e azionabile, mediante strumenti contrattuali o di altro tipo giuridicamente vincolanti, di applicare le stesse adeguate garanzie anche per quanto riguarda i diritti degli interessati.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Il codice di condotta contiene i meccanismi che consentono all’organismo in possesso del livello adeguato di competenze riguardo al contenuto del codice e del necessario accreditamento a tal fine dell&#8217;autorità di controllo competente di effettuare il controllo obbligatorio del rispetto delle norme del codice da parte dei titolari del trattamento o dei responsabili del trattamento che si impegnano ad applicarlo, fatti salvi i compiti e i poteri delle autorità di controllo competenti.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Le associazioni e gli altri organismi che intendono elaborare un codice di condotta o modificare o prorogare un codice esistente sottopongono il progetto di codice, la modifica o la proroga all’autorità di controllo competente. L’autorità di controllo esprime un parere sulla conformità al presente regolamento del progetto di codice, della modifica o della proroga e approva tale progetto, modifica o proroga, se ritiene che offra in misura sufficiente garanzie adeguate.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">9La Commissione può decidere, mediante atti di esecuzione, che il codice di condotta, la modifica o la proroga approvati, che le sono stati sottoposti hanno validità generale all’interno dell’Unione. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">L’organismo può essere accreditato a monitorare l’osservanza di un codice di condotta se esso ha:</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">a) dimostrato in modo convincente all’autorità di controllo competente di essere indipendente e competente riguardo al contenuto del codice;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">b) istituito procedure che gli consentono di valutare l’ammissibilità dei titolari del trattamento e dei responsabili del trattamento in questione ad applicare il codice, di controllare che detti titolari e responsabili ne rispettino le disposizioni e di riesaminarne periodicamente il funzionamento;</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">c) istituito procedure e strutture atte a gestire i reclami relativi a violazioni del codice o il modo in cui il codice è stato o è attuato da un titolare del trattamento o un responsabile del trattamento e a rendere dette procedure e strutture trasparenti per gli interessati e il pubblico; e</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">d) dimostrato in modo convincente all’autorità di controllo competente che i compiti e le funzioni da esso svolti non danno adito a conflitto di interessi.</span></p>
<p>L'articolo <a href="https://sdba.it/i-codici-di-condotta-e-certificazione/">I Codici di condotta e Certificazione</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le sanzioni in ambito GDPR</title>
		<link>https://sdba.it/le-sanzioni-in-ambito-gdpr/</link>
		
		<dc:creator><![CDATA[Avv. Eleonora Mataloni]]></dc:creator>
		<pubDate>Tue, 18 Jan 2022 09:18:18 +0000</pubDate>
				<category><![CDATA[Diritto Privacy (GDPR)]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Privacy]]></category>
		<guid isPermaLink="false">https://www.studiodellabella.com/?p=9517</guid>

					<description><![CDATA[<p>Numerose le novità introdotte dal Regolamento UE, anche sotto il profilo sanzionatorio. Ed invero, il Regolamento 679/16 prevede un apparato sanzionatorio molto severo, e per questo i professionisti sono chiamati ad una speciale oculatezza per non esporre i propri clienti a rischi di risarcimenti e a multe che potranno arrivar fino a 20 milioni di [&#8230;]</p>
<p>L'articolo <a href="https://sdba.it/le-sanzioni-in-ambito-gdpr/">Le sanzioni in ambito GDPR</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><span style="font-weight: 400;">Numerose le novità introdotte dal Regolamento UE, anche sotto il profilo sanzionatorio.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ed invero, il <a href="https://www.studiodellabella.com/il-regolamento-679-2016-la-protezione-dei-dati-personali-alla-luce-del-gdpr/"><strong>Regolamento 679/16</strong></a> prevede un apparato sanzionatorio molto severo, e per questo i professionisti sono chiamati ad una speciale oculatezza per non esporre i propri clienti a rischi di risarcimenti e a multe che potranno arrivar fino a 20 milioni di euro o al 4% del fatturato globale del trasgressore, cifre che neanche le aziende più grandi e le multinazionali possono permettersi di prendere alla leggera.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ai sensi dell’art. 83, par. 4, GDPR, le sanzioni amministrative pecuniarie possono arrivare fino a 10 milioni di euro oppure, per le imprese, al 2% del fatturato mondiale annuo dell&#8217;esercizio precedente, se superiore, e riguardano in generale l’inosservanza degli articoli da 25 a 39 del GDPR.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">A titolo esemplificativo, rientrano e sono passibili della sanzione in esame: la violazione del principio di privacy by default, mancanza dell’individuazione dei contitolari del trattamento o dei responsabili del trattamento o ancora la no corretta tenuta del registro dei trattamenti, la mancanza dello svolgimento della valutazione di impatto o della nomina del DPO).</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ancora, sempre in questa prima elencazione, sono da annoverare le violazioni degli artt.42 e 43 (organismo di certificazione) dell’art. 2-quinquies, comma 2, Cod. Privacy in tema di informativa ai minori) o del seguente art. 2-quinquiesdecies Cod. Privacy che disciplina il trattamento che presenta rischi elevati per l&#8217;esecuzione di un compito di interesse pubblico.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Ancora, è da ricordare l’inosservanza dell&#8217;art. 132-ter Cod. Privacy in ambito delle misure di sicurezza per i fornitori di servizi di comunicazione elettronica nonché dell’art. 110 Cod. Privacy.</span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Si passa invece ad una possibile sanzione fino 20 milioni di euro o, per le imprese, fino al 4 % del fatturato mondiale totale annuo dell’esercizio precedente, se superiore, se si commette la violazione dei principi di base del trattamento, comprese le condizioni relative al consenso, a norma degli articoli 5, 6, 7 e 9; delle prescrizioni regolamentarie in tema di diritti degli interessati ex artt.  15 a 22; le violazioni degli articoli da 44 a 49; l’inosservanza dell’articolo 58, paragrafo 1 e 2; degli articoli 2-ter, 2-quinquies, comma 1, 2-sexies, 2-septies, comma 8, 2-octies, 2-terdecies, commi 1, 2, 3 e 4, 52, commi 4 e 5, 75, 78, 79, 80, 82, 92, comma 2, 93, commi 2 e 3, 96, 99, 100, commi 1, 2 e 4, 101, 105 commi 1, 2 e 4, 110-bis, commi 2 e 3, 111, 111-bis, 116, comma 1, 120, comma 2, 122, 123, commi 1, 2, 3 e 5, 124, 125, 126, 130, commi da 1 a 5, 131, 132, 132-bis, comma 2, 132-quater, 157, nonche&#8217; delle misure di garanzia, delle regole deontologiche di cui rispettivamente agli articoli 2-septies e 2-quater. </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Per dare concretezza a quanto appena affermato attraverso “i numeri” stabiliti dal legislatore europeo, si evidenza, per esempio, che l&#8217;inosservanza di un ordine, di una limitazione provvisoria o definitiva di trattamento o di un ordine di sospensione dei flussi di dati dell&#8217;Autorità di controllo ai sensi dell&#8217;art. 58, par. 2 (poteri correttivi), o il negato accesso in violazione dell&#8217;art. 58, par. 1 (poteri di indagine) comporta sanzioni pecuniarie fino a 20 milioni di euro, (o per le imprese, fino al 4% del fatturato mondiale totale annuo dell&#8217;esercizio precedente, se superiore). La medesima sanzione è prevista anche in caso di violazione delle prescrizioni del Regolamento in materia di: principi base in tema di espressione e documentazione del Consenso, principi in tema di correttezza e liceità dei trattamenti, diritti degli interessati (tra cui la Portabilità dei dati ed il Diritto all&#8217;oblio), trasferimenti transfrontalieri di dati, rispetto degli ordini e provvedimenti emessi dal Garante privacy, comunicazione di Data Breach agli interessati, rispetto di specifici divieti di trattamenti, rispetto degli obblighi per specifici casi di trattamento (come quelli che riguardano i dati dei lavoratori nell’ambito di un rapporto lavorativo.). </span></p>
<p style="text-align: justify;"><span style="font-weight: 400;">Evidente che la normativa sulla protezione dei dati con il Regolamento europeo non sia più tema esclusivamente giuridico, ma anche economico.</span></p>
<p>L'articolo <a href="https://sdba.it/le-sanzioni-in-ambito-gdpr/">Le sanzioni in ambito GDPR</a> proviene da <a href="https://sdba.it">SDBA Benefit</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
