Il principio di minimizzazione dei dati nel GDPR
Nel mondo degli affari si dice spesso che, in caso di dubbio, è meglio raccogliere e memorizzare più informazioni del necessario da un cliente, perché le informazioni aggiuntive potrebbero essere utili in qualche momento. Tuttavia, spesso si trascura il fatto che la stragrande maggioranza di queste informazioni aggiuntive non viene mai utilizzata e che le informazioni effettivamente utili sono più difficili da trovare tra le raccolte di dati, solitamente piuttosto ampie.
Inoltre, un'ampia raccolta di dati richiede risorse corrispondenti, ad esempio tempo di lavoro e denaro. A prescindere da ciò, essa viola regolarmente il cosiddetto principio di minimizzazione dei dati della Convenzione di Ginevra. GDPR.
Che cosa è Minimizzazione dei dati e come si possono soddisfare i requisiti del GDPR rendersi conto?
Importanza del principio di minimizzazione dei dati ai sensi della legge GDPR
Definizione del principio di minimizzazione dei dati
Articolo 5 del Regolamento generale sulla protezione dei dati (GDPR), sono elencati i principi fondamentali della protezione dei dati, che devono essere osservati quando Elaborazione dei dati personali, tra cui anche l'obbligo di rispettare le norme in materia di Minimizzazione dei datispesso definita "minimizzazione dei dati".
Il GDPR fornisce nel contesto dei requisiti per Minimizzazione dei dati che Dati personali "appropriato e pertinente allo scopo" e all'espressione "ai fini dell'applicazione della legge". Elaborazione essere limitato nella misura necessaria". Ciò significa che devono essere osservati i seguenti requisiti:
La raccolta dei dati deve essere idonea a soddisfare gli scopi definiti della Elaborazione per adempiere allo scopo. Quando ci si registra per una newsletter, ad esempio, la raccolta dell'indirizzo dell'interessato non è idonea a soddisfare lo scopo (l'invio della newsletter digitale via e-mail) e non può essere raccolta per questo scopo quando ci si registra per una e-newsletter. La situazione è diversa quando ci si registra per ricevere il catalogo mensile dei prodotti, che viene inviato per posta.
Ma che la raccolta di un certo tipo di dati sia appropriata per raggiungere lo scopo della Elaborazione non è sufficiente da sola. Il principio di minimizzazione dei dati presuppone anche che questa raccolta sia necessaria perché l'obiettivo di Elaborazione non può essere raggiunto altrimenti. Un esempio: lo scopo della raccolta di dati biometrici nell'ambito di un controllo delle impronte digitali all'ingresso di un edificio è quello di impedire l'accesso non autorizzato. Tuttavia, sarebbe anche possibile utilizzare il controllo delle impronte digitali per registrare l'orario di lavoro dei dipendenti in Germania. Tuttavia, questo scopo può essere raggiunto (senza l'utilizzo di categorie di dati speciali) utilizzando, ad esempio, un orologio o un software separato, entrambi mezzi più blandi rispetto al riconoscimento delle impronte digitali. Elaborazione categorie particolari di dati (dati biometrici).
Il fatto che la raccolta di determinati dati sia adatta e necessaria per raggiungere lo scopo non è sempre sufficiente. Il contesto del Elaborazione Anche la gestione dei dati svolge un ruolo importante. Ad esempio, un sistema di geolocalizzazione può essere installato su un camion allo scopo di pianificare efficacemente il percorso, ma può essere attivo solo durante l'orario di lavoro del conducente. Un altro esempio è il Sorveglianza video. Può essere utilizzata per la sicurezza dell'edificio e la prevenzione dei furti. Tuttavia, le telecamere possono essere utilizzate solo in determinate aree: ad esempio, all'ingresso dell'edificio, ma non negli spogliatoi.
La minimizzazione dei dati è un bene o un male per l'azienda?
Per molti, la minimizzazione dei dati inizialmente sembra essere positiva solo per le persone i cui dati vengono trattati ("Parti interessate": cliente, visitatore di un sito web, ecc.) ed è solitamente considerato dall'imprenditore come una limitazione del suo raggio d'azione nell'ambito delle sue attività. Allo stesso tempo Minimizzazione dei dati e la minimizzazione dei dati sono anche nell'interesse delle aziende. Oltre a evitare qualsiasi sanzione, comprese le multe per una violazione della protezione dei dati, l'omissione della Conservazione dei dati il recupero di dati utili. Guadagnando spazio per l'archiviazione dei dati, è possibile anche risparmiare risorse.
La creazione e la revisione del registro delle attività di trattamento è una buona occasione per riordinare i processi utilizzati e i dati memorizzati. Le procedure superflue vengono eliminate. I dati di cui Elaborazione che non potete giustificare, saranno cancellati. Oltre ai dati che avete memorizzato, questo vale anche per i dati che non potete più identificare. Ad esempio, se disponete di dati di contatto di persone ma non sapete più chi sono e in quale contesto sono stati raccolti, è segno che questi dati non devono più essere conservati.
È importante capire che la minimizzazione dei dati non implica il divieto di raccogliere determinati dati, ma solo la necessità di avere una giustificazione per la loro raccolta e il loro utilizzo. Elaborazione devono avere in totale.
Inoltre, il Minimizzazione dei dati sempre più importante per la fiducia dei clienti. Se i clienti si rendono conto che vengono utilizzati "trucchi" per scoprire più informazioni su di loro di quanto sia necessario, potrebbero decidere di non continuare a lavorare con l'azienda.
Quali diritti ha un colpiti in caso di mancato rispetto del principio di minimizzazione dei dati?
Gli interessati godono di tutti i diritti di cui al capitolo III e all'articolo 77 del GDPR. GDPR essere rappresentati. In particolare, hanno il diritto di Cancellazione i dati se non sono necessari per l'adempimento delle finalità del trattamento. Elaborazione sono necessari.
Qual è la durata massima di archiviazione dei dati?
A un certo punto, anche i dati devono essere cancellati, vale a dire quando non c'è più la necessità o l'obbligo di conservarli. Immagazzinamento non è più disponibile. I periodi di conservazione specifici dipendono fortemente dal contesto del trattamento dei dati. Si raccomanda pertanto di creare e implementare un concetto di cancellazione. In modo estremamente semplificato, i dati esistenti vengono classificati e ordinati in base ai seguenti criteri Necessità I dati sono corredati da scadenze; in particolare, devono essere rispettati i periodi di conservazione previsti dalla legge e dagli standard industriali. Nell'ambito di questo concetto, i periodi di conservazione per le diverse categorie di dati conservati insieme sono armonizzati e viene definito un periodo comune. Tuttavia, un limite di tempo da solo non è sufficiente, in quanto è necessario determinare anche il momento in cui tale periodo inizia. Per esempio, si potrebbe specificare che il periodo per Cancellazione di un file cliente inizia non appena non ci sono stati contatti con il cliente per tre anni.
Come si fa a garantire la Minimizzazione dei dati?
Quale domanda dovete porvi?
Per ogni operazione di trattamento dei dati, è necessario chiedersi quali dati sono necessari per raggiungere lo scopo. Tutti gli altri dati ("conservazione dei dati") non possono essere trattati all'interno di questo quadro, oppure è necessario utilizzare una norma di autorizzazione/una base giuridica separata (ad es. Consenso).
Trasparenza è altrettanto importante. Non nascondete i riferimenti al trattamento dei dati in lunghi testi contrattuali o fate dipendere la conclusione del contratto dalla presentazione di un modulo di consenso. Consenso ad un altro Elaborazione dipendenti. Ad esempio, dovreste contrassegnare come obbligatori solo quei campi di un modulo che sono necessari per raggiungere lo scopo del trattamento principale.
Un altro esempio: Di norma, ai fini dell'esecuzione di un contratto, non vi servono informazioni sul fatto che un cliente abbia figli o che sia stato in vacanza. Queste informazioni non possono quindi essere trattate sulla base dell'articolo 6, paragrafo 2, lettera b), del GDPR. GDPR ("adempimento del contratto"). Tuttavia, in qualità di venditore avete naturalmente un interesse legittimo a creare una base di fiducia con il cliente e scambiate alcune informazioni private a questo scopo. Queste informazioni possono essere trattate sulla base dei seguenti elementi Consenso del cliente ai fini di una buona relazione con il cliente stesso. Tuttavia, dovete essere l'unica persona ad avere accesso a queste informazioni; gli elementi non devono essere inseriti in un CRM, ad esempio. Se un altro venditore subentra al cliente, non potete trasmettere queste informazioni.
Impostazioni predefinite favorevoli alla protezione dei dati come attuazione del principio di minimizzazione dei dati
Il principio della minimizzazione dei dati si sovrappone al principio delle impostazioni predefinite favorevoli alla protezione dei dati (privacy by design), sancito dall'art. 25 (2) del GDPR. GDPR viene eseguita.
Questo principio afferma che un'adeguata Misure tecniche e organizzative deve garantire che, per impostazione predefinita, solo Dati personaliil cui Elaborazione è necessario per la specifica finalità di trattamento in questione. Il principio riguarda, tra l'altro, i mezzi che devono essere effettivamente implementati per rispettare il principio di minimizzazione dei dati. Ad esempio, i campi facoltativi e quelli obbligatori di un modulo devono essere facilmente distinguibili l'uno dall'altro per il cliente.
Oltre alle impostazioni predefinite rispettose della protezione dei dati che attuano il principio della minimizzazione dei dati, si consiglia di evitare i campi di immissione a forma libera nei moduli e di preferire opzioni di selezione a discesa o caselle di controllo se non si tratta di moduli di contatto e se sono richiesti solo alcuni dati. Se le persone non sanno cosa inserire, c'è il rischio che forniscano informazioni non pertinenti alla richiesta. Elaborazione non sono necessari.
Come secondo esempio, vorremmo citare la questione dei campi di commento nei file gestiti dai vostri dipendenti. Le autorità di vigilanza hanno, ad esempio Fine imposto perché i dipendenti del call center erano molto precisi e non per lo scopo della Elaborazione informazioni rilevanti sui clienti (sulla loro salute, ecc.) con commenti talvolta anche offensivi nei campi di commento del sistema CRM. Oltre alla necessaria formazione dei vostri dipendenti in materia di protezione dei dati, vi consigliamo di impostare un banner di avvertimento per l'uso di tali campi di commento, o di limitare le voci utilizzando menu a discesa.
Conclusione: come si può organizzare un'iniziativa per Minimizzazione dei dati con successo?
Dovete valutare tutti i dati personali che avete nella vostra banca dati registrandovi per ogni Elaborazione chiedere se i dati raccolti sono in linea con questo principio. Poi dovete verificare se i dati non necessari raccolti possono essere elaborati in un contesto diverso. Infine, dovete cancellare i dati per i quali non è possibile trovare un contesto e non potete più raccoglierli in futuro.
La raccolta di informazioni per il registro delle attività di trattamento dovrebbe in realtà fornire molti elementi che consentono di ottenere un quadro dello stato della vostra organizzazione in termini di principio di minimizzazione dei dati.
In che modo 2B Advice può aiutarvi ad attuare il principio di minimizzazione dei dati?
Possiamo aiutarvi a determinare quando i dati per un Elaborazione sono necessarie e consigliare quadri alternativi per il Elaborazione i dati aggiuntivi, se possibile. Di norma, svolgiamo questo lavoro nell'ambito della creazione o dell'aggiornamento di una directory, nell'ambito di mandati esterni di responsabili della protezione dei dati o nell'ambito di un incarico speciale a questo scopo. Inoltre, vi forniamo consulenza sull'implementazione ottimale di impostazioni predefinite rispettose della protezione dei dati.





