Salta al contenuto principale

Noesys

Introduzione

Il diritto degli interessati a controllare i propri dati personali si traduce in richieste concrete, che l’organizzazione deve saper riconoscere e gestire in modo tempestivo.

Ogni richiesta richiede la verifica dell’identità del richiedente, l’individuazione del trattamento e dei sistemi coinvolti, e una valutazione di eventuali limiti o eccezioni applicabili.

La gestione delle richieste non è un adempimento isolato: richiede il coinvolgimento coordinato di funzioni operative, ICT, Compliance e DPO, entro i tempi previsti dal Regolamento.

Ambito di applicazione

La gestione dei diritti degli interessati si applica a tutte le richieste ricevute da persone fisiche i cui dati sono trattati dall’organizzazione, indipendentemente dal canale di ricezione.

Riguarda, in particolare:

  • richieste di accesso ai dati personali trattati;
  • richieste di rettifica di dati inesatti o incompleti;
  • richieste di cancellazione, quando ne ricorrano i presupposti;
  • richieste di limitazione del trattamento;
  • richieste di portabilità dei dati forniti dall’interessato;
  • opposizione al trattamento, in particolare per finalità di marketing;
  • richieste relative a decisioni basate unicamente su trattamenti automatizzati, compresa la profilazione.

Contesto normativo di riferimento

Il GDPR attribuisce agli interessati diritti specifici sui propri dati personali e impone al titolare del trattamento di dare riscontro entro un mese dal ricevimento della richiesta (art. 12). Il termine può essere prorogato di ulteriori due mesi, tenuto conto della complessità e del numero delle richieste; in tal caso l’interessato deve essere informato della proroga e dei relativi motivi entro il primo mese dal ricevimento della richiesta.

Ogni richiesta deve essere riconosciuta, valutata e riscontrata nei tempi previsti, anche quando comporta il coinvolgimento di più funzioni o responsabili esterni.

Il GDPR riconosce inoltre agli interessati il diritto di proporre reclamo a un’autorità di controllo (art. 77), diritto che deve essere richiamato nell’informativa resa ai sensi degli artt. 13 e 14.

Il titolare deve inoltre garantire che l’esercizio dei diritti non sia reso eccessivamente difficoltoso e che eventuali limiti o rifiuti siano motivati e documentati.

Esigenze e problemi a cui risponde

La gestione dei diritti degli interessati risponde alla necessità di riconoscere e trattare tempestivamente richieste che possono provenire da qualsiasi canale e riguardare qualsiasi trattamento.

Le criticità principali sono:

  • richieste non riconosciute o smistate in ritardo;
  • assenza di un processo definito per la verifica dell’identità del richiedente;
  • difficoltà nell’individuare tutti i sistemi e i trattamenti coinvolti;
  • tempi di riscontro non monitorati o superati;
  • coinvolgimento tardivo di responsabili esterni o fornitori;
  • risposte generiche o non motivate;
  • assenza di tracciabilità delle richieste e delle decisioni assunte.

Approccio suggerito

La gestione dei diritti deve fondarsi su un processo definito, applicabile indipendentemente dal canale con cui la richiesta viene ricevuta.

Occorre quindi definire:

  • un punto di raccolta unico delle richieste, indipendentemente dal canale di arrivo;
  • modalità di verifica dell’identità del richiedente;
  • criteri per individuare trattamenti, sistemi e soggetti coinvolti, compresi i responsabili esterni;
  • tempi e responsabilità per la valutazione e il riscontro;
  • criteri per l’applicazione di eventuali limiti o eccezioni, adeguatamente motivati;
  • modalità di coinvolgimento di ICT, funzioni operative e DPO;
  • modalità di tracciamento delle richieste e delle risposte fornite.

Il processo deve prevedere un monitoraggio periodico dei tempi di riscontro e un riesame quando cambiano sistemi, fornitori o modalità di trattamento.

Output attesi

La gestione dei diritti degli interessati deve produrre un processo tracciabile, verificabile e applicabile a ogni richiesta ricevuta.

Gli output principali sono:

  • procedura per la gestione delle richieste di esercizio dei diritti;
  • modalità di verifica dell’identità del richiedente;
  • registro delle richieste ricevute, valutate e riscontrate;
  • tempi di riscontro monitorati e rispettati;
  • criteri documentati per eventuali limiti o rifiuti;
  • coinvolgimento tracciato di ICT, funzioni operative, responsabili esterni e DPO;
  • riesame periodico del processo in caso di modifiche a sistemi, fornitori o modalità operative.