Introduzione
Il diritto degli interessati a controllare i propri dati personali si traduce in richieste concrete, che l’organizzazione deve saper riconoscere e gestire in modo tempestivo.
Ogni richiesta richiede la verifica dell’identità del richiedente, l’individuazione del trattamento e dei sistemi coinvolti, e una valutazione di eventuali limiti o eccezioni applicabili.
La gestione delle richieste non è un adempimento isolato: richiede il coinvolgimento coordinato di funzioni operative, ICT, Compliance e DPO, entro i tempi previsti dal Regolamento.
Ambito di applicazione
La gestione dei diritti degli interessati si applica a tutte le richieste ricevute da persone fisiche i cui dati sono trattati dall’organizzazione, indipendentemente dal canale di ricezione.
Riguarda, in particolare:
- richieste di accesso ai dati personali trattati;
- richieste di rettifica di dati inesatti o incompleti;
- richieste di cancellazione, quando ne ricorrano i presupposti;
- richieste di limitazione del trattamento;
- richieste di portabilità dei dati forniti dall’interessato;
- opposizione al trattamento, in particolare per finalità di marketing;
- richieste relative a decisioni basate unicamente su trattamenti automatizzati, compresa la profilazione.
Contesto normativo di riferimento
Il GDPR attribuisce agli interessati diritti specifici sui propri dati personali e impone al titolare del trattamento di dare riscontro entro un mese dal ricevimento della richiesta (art. 12). Il termine può essere prorogato di ulteriori due mesi, tenuto conto della complessità e del numero delle richieste; in tal caso l’interessato deve essere informato della proroga e dei relativi motivi entro il primo mese dal ricevimento della richiesta.
Ogni richiesta deve essere riconosciuta, valutata e riscontrata nei tempi previsti, anche quando comporta il coinvolgimento di più funzioni o responsabili esterni.
Il GDPR riconosce inoltre agli interessati il diritto di proporre reclamo a un’autorità di controllo (art. 77), diritto che deve essere richiamato nell’informativa resa ai sensi degli artt. 13 e 14.
Il titolare deve inoltre garantire che l’esercizio dei diritti non sia reso eccessivamente difficoltoso e che eventuali limiti o rifiuti siano motivati e documentati.
Esigenze e problemi a cui risponde
La gestione dei diritti degli interessati risponde alla necessità di riconoscere e trattare tempestivamente richieste che possono provenire da qualsiasi canale e riguardare qualsiasi trattamento.
Le criticità principali sono:
- richieste non riconosciute o smistate in ritardo;
- assenza di un processo definito per la verifica dell’identità del richiedente;
- difficoltà nell’individuare tutti i sistemi e i trattamenti coinvolti;
- tempi di riscontro non monitorati o superati;
- coinvolgimento tardivo di responsabili esterni o fornitori;
- risposte generiche o non motivate;
- assenza di tracciabilità delle richieste e delle decisioni assunte.
Approccio suggerito
La gestione dei diritti deve fondarsi su un processo definito, applicabile indipendentemente dal canale con cui la richiesta viene ricevuta.
Occorre quindi definire:
- un punto di raccolta unico delle richieste, indipendentemente dal canale di arrivo;
- modalità di verifica dell’identità del richiedente;
- criteri per individuare trattamenti, sistemi e soggetti coinvolti, compresi i responsabili esterni;
- tempi e responsabilità per la valutazione e il riscontro;
- criteri per l’applicazione di eventuali limiti o eccezioni, adeguatamente motivati;
- modalità di coinvolgimento di ICT, funzioni operative e DPO;
- modalità di tracciamento delle richieste e delle risposte fornite.
Il processo deve prevedere un monitoraggio periodico dei tempi di riscontro e un riesame quando cambiano sistemi, fornitori o modalità di trattamento.
Output attesi
La gestione dei diritti degli interessati deve produrre un processo tracciabile, verificabile e applicabile a ogni richiesta ricevuta.
Gli output principali sono:
- procedura per la gestione delle richieste di esercizio dei diritti;
- modalità di verifica dell’identità del richiedente;
- registro delle richieste ricevute, valutate e riscontrate;
- tempi di riscontro monitorati e rispettati;
- criteri documentati per eventuali limiti o rifiuti;
- coinvolgimento tracciato di ICT, funzioni operative, responsabili esterni e DPO;
- riesame periodico del processo in caso di modifiche a sistemi, fornitori o modalità operative.