Chi ha bisogno di un responsabile della protezione dei dati?

Chi ha bisogno di un responsabile della protezione dei dati
Categorie:

Chi deve nominare un responsabile della protezione dei dati secondo le norme UE?

Le leggi sulla protezione dei dati dell'Unione europea e della Germania prevedono casi diversi in cui una Responsabile della protezione dei dati (DPO) deve essere nominato. Spesso si dimentica che, anche se queste norme non sono applicabili al vostro caso, tutte le aziende (così come tutti gli enti e le associazioni) devono rispettare le disposizioni del GDPR.

Ciò significa che, anche se non siete obbligati a farlo, dovreste comunque avere un responsabile della protezione dei dati che vi assista nell'adempimento dei vostri obblighi di protezione dei dati.

Articoli correlati dal nostro blog: Quali sono i costi di un responsabile della protezione dei dati? Leggi qui

Quando esiste l'obbligo di nominare un DPO in senso stretto?

 

L'obbligo secondo il diritto tedesco

Nel suo Legge federale sulla protezione dei dati (§38) ha adottato norme rigorose.

Nella misura in cui venti persone lavorano costantemente con il sistema automatizzato Elaborazione le aziende devono nominare un responsabile della protezione dei dati se impiegano persone con dati personali. A questo proposito, si devono prendere in considerazione i seguenti elementi. Il numero di dipendenti di un'azienda può essere incluso nella valutazione complessiva. I dipendenti che non hanno accesso ai sistemi di elaborazione dei dati con i quali Dati personali Non si deve tenere conto dello status delle persone che vengono trattate, come gli addetti alle pulizie o alle catene di montaggio. Lo status delle persone che lavorano il Elaborazione nell'azienda è irrilevante. Non importa se si tratta di dipendenti a tempo pieno o a tempo parziale, di liberi professionisti o di lavoratori temporanei, nonché di tirocinanti, volontari e stagisti; anche la direzione conta come una delle venti persone sopra menzionate.
Di norma, l'obiettivo è sempre quello di garantire che le modifiche una tantum non vengano prese in considerazione.

Il solo numero di dipendenti non è sufficiente per escludere l'obbligo di designazione. Anche l'impatto delle attività dell'azienda sulle persone fisiche svolge un ruolo importante. Se è probabile che queste attività comportino un rischio elevato per i diritti delle persone fisiche, la cosiddetta "designazione" è un obbligo. Valutazione dell'impatto sulla protezione dei dati Ciò significa che i rischi devono essere esaminati in dettaglio e che devono essere prese in considerazione le misure che contribuiscono a ridurre tali rischi in azienda. Le aziende che effettuano operazioni di trattamento soggette a tali valutazioni d'impatto sulla protezione dei dati non solo una volta, ma più frequentemente, devono anche nominare un responsabile della protezione dei dati. Se, per esempio, una stazione di servizio è responsabile dell'installazione di un Sorveglianza video deve effettuare una sola volta una valutazione d'impatto sulla protezione dei dati, non deve nominare un responsabile della protezione dei dati.

L'obbligo sussiste anche se la vostra azienda Dati personali su base commerciale allo scopo di Trasmissione elaborato, per cui l'attività commerciale non deve essere interpretata in senso convenzionale, ossia comprende anche attività che non generano profitto ma vengono svolte per un certo periodo di tempo. In pratica, si tratta di società come le agenzie di credito che verificano l'affidabilità creditizia delle persone o le società che forniscono a terzi i dati relativi agli indirizzi per scopi pubblicitari.
Il fatto che i dati siano trasmessi in forma anonima non costituisce un'eccezione all'obbligo di nominazione. Se Dati personali per le ricerche di mercato o di opinione per i clienti, è necessario avere anche un responsabile della protezione dei dati.

L'obbligo previsto dal diritto dell'UE

Al contrario, la maggior parte degli Stati membri dell'Unione Europea non ha adottato alcuna normativa specifica in materia di DPO, per cui solo le disposizioni del Codice di Autoregolamentazione sono state adottate. Regolamento generale sulla protezione dei dati (GDPR, articolo 37) devono essere presi in considerazione.

Ai sensi dell'art. 37, par. 1, lett. b GDPR inizialmente vi è l'obbligo di designare se l'attività principale dell'azienda richiede un ampio monitoraggio regolare e sistematico delle persone nel senso di osservare il loro comportamento (ad esempio il comportamento di clic di un utente sul sito web dell'azienda). Si deve tenere conto del numero di persone interessate, della quantità di dati trattati e dell'ambito geografico della raccolta dei dati, nonché della durata. A tal fine, devono essere incluse solo le operazioni di trattamento che sono continue o ripetute e che seguono un piano e un'organizzazione specifici.
Infine, va notato che anche le operazioni di trattamento che sono inestricabilmente collegate all'attività principale dovrebbero essere considerate come una delle attività principali, come nel caso dei servizi sanitari negli ospedali, che non possono essere forniti senza le attività principali. Elaborazione il Dati sulla salute di pazienti sono possibili.

Esiste anche un obbligo di designazione (art. 37, comma 1, lettera c)). GDPR), se l'attività principale nel settore estensivo Elaborazione categorie particolari di dati o dati personali relativi a condanne penali e reati, e Reati penali esiste. Il Elaborazione Nella maggior parte delle aziende, il trattamento di dati particolari riguarda solo le note di malattia, i certificati di incapacità lavorativa, la gravidanza (tutela della maternità) e (nel caso di Germania e Austria) l'appartenenza religiosa. Tuttavia, non si tratta di attività principali e questi trattamenti possono essere considerati minori, cosicché l'art. 37 par. 1 lett. c GDPR può essere interpretato come non applicabile.

La maggior parte delle aziende può beneficiare di un responsabile della protezione dei dati

Riassumendo le normative citate, si potrebbe concludere che le aziende che operano in Germania non hanno bisogno di un responsabile della protezione dei dati solo in casi eccezionali e che le aziende di altri Paesi dell'UE hanno bisogno di un responsabile della protezione dei dati solo in casi minori.

Sarebbe un errore, poiché gli obblighi del GDPR devono essere rispettati anche senza un obbligo di designazione. Pertanto, almeno un dipendente dovrebbe dedicarsi a questo argomento e verificare che tutti i trattamenti dei dati personali siano conformi al quadro normativo.

Alla fine di una pura analisi costi-benefici, le aziende spesso si rendono conto che è più conveniente nominare un responsabile della protezione dei dati piuttosto che correre il rischio di non rispettare le norme sulla protezione dei dati. Oltre al Finee alle spese del procedimento (prima della Autorità di vigilanza e, se necessario, il procedimento giudiziario), l'azienda potrebbe subire una perdita di fiducia da parte dei suoi clienti.

Tuttavia, poiché le aziende più piccole, in particolare, devono spesso far fronte agli obblighi di protezione dei dati (rispondere alle richieste degli interessati), Documentazione...) sono sopraffatti, vale la pena di farsi aiutare da un responsabile della protezione dei dati esterno.
Qual è il vantaggio generale di nominare un responsabile esterno della protezione dei dati? A differenza di un dipendente dell'azienda, che ha bisogno di tempo per familiarizzare con il lavoro, può commettere errori perché valuta male un caso a causa della sua mancanza di esperienza e può dover chiedere aiuto alla fine, il responsabile esterno della protezione dei dati ha l'esperienza necessaria per agire rapidamente e in modo mirato. Può scambiare informazioni con colleghi che hanno esperienza anche in altri settori. A seconda del numero di ore del dipendente che agisce come responsabile interno della protezione dei dati, delle dimensioni dell'azienda e dei compiti da svolgere, esistono diversi quadri per un mandato di DPO esterno.

In 2B Advice GmbH, il numero di ore dei pacchetti di lavoro offerti viene adattato alle dimensioni dell'azienda. Per questo motivo tra i nostri clienti ci sono sia piccole aziende che grandi e medie imprese.

Siete invitati a contattare il nostro ufficio vendite per ricevere un'offerta su misura per le vostre esigenze.

Articoli correlati dal nostro blog: Valutazione d'impatto sulla protezione dei dati (DPIA): Cosa bisogna fare? Leggi qui

Tag:
Condividi questo post :