Cos'è
Il Regolamento (UE) 2016/679 disciplina il trattamento dei dati personali delle persone fisiche e la loro libera circolazione. Si applica dal 25 maggio 2018 e sostituisce la direttiva 95/46/CE. In Italia l'autorità di controllo è il Garante per la protezione dei dati personali.
A chi si applica
Titolari e responsabili del trattamento stabiliti nell'UE e anche soggetti fuori dall'UE che offrono beni o servizi a persone nell'UE o ne monitorano il comportamento (art. 3).
Catena di fornitura
Chi tratta dati per tuo conto (per esempio il fornitore del gestionale o del cloud) è «responsabile del trattamento»: va nominato con un contratto (art. 28) e può usare altri fornitori solo con la tua autorizzazione.
Obblighi
- Rispetto dei principi: liceità, correttezza, trasparenza, minimizzazione (art. 5)
- Base giuridica per ogni trattamento (art. 6)
- Informativa alle persone (artt. 13-14)
- Registro delle attività di trattamento (art. 30)
- Misure di sicurezza adeguate (art. 32)
- Notifica delle violazioni al Garante entro 72 ore e, se serve, alle persone (artt. 33-34)
- Valutazione d'impatto per i trattamenti ad alto rischio (art. 35)
- Nomina del Responsabile della protezione dei dati, quando prevista (artt. 37-39)
Scadenze
25 maggio 2018passata
Applicazione del GDPR
Il regolamento si applica in tutta l'UE.
Sanzioni
Fonte: art. 83 del Regolamento (UE) 2016/679, testo pubblicato dal Garante.
- Fino a 10.000.000 € o, per le imprese, fino al 2% del fatturato mondiale totale annuo dell'esercizio precedente, se superiore (par. 4): obblighi del titolare e del responsabile (artt. 8, 11, da 25 a 39, 42 e 43), come sicurezza, registro, notifica delle violazioni e Responsabile della protezione dei dati
- Fino a 20.000.000 € o, per le imprese, fino al 4% del fatturato mondiale totale annuo, se superiore (par. 5): principi e consenso (artt. 5, 6, 7 e 9), diritti degli interessati (artt. 12-22), trasferimenti verso paesi terzi (artt. 44-49)
- Fino a 20.000.000 € o il 4% anche per chi non rispetta un ordine del Garante (par. 6)
Ogni Stato decide se e come sanzionare le autorità pubbliche (par. 7). Il Garante calcola gli importi seguendo le Linee guida 4/2022.
Primi 3 passi
- Mappa i trattamenti e aggiorna il registro.
- Verifica le basi giuridiche e aggiorna le informative.
- Prepara la procedura per le violazioni dei dati (notifica entro 72 ore) e valuta se serve il Responsabile della protezione dei dati.
Aggiornamenti
Nessun aggiornamento per ora.
Fonti ufficiali
Hai bisogno di aiuto per adeguarti?
Possiamo valutare insieme cosa serve alla tua organizzazione.
ContattamiQuesta scheda ha finalità informative e non costituisce consulenza legale. Verifica sempre le fonti ufficiali.