Logo Ailance Alt TM
Logo Ailance Alt TM

CEF 2025: Come procede la revisione del diritto alla cancellazione da parte dell'autorità di controllo della protezione dei dati personali

CEF 2025: Rivedere l'azione sul diritto alla cancellazione.

Nel 2025, il Diritto di Cancellazione ai sensi dell'art. 17 GDPR al centro di un’indagine a livello europeo condotta dalle autorità di controllo della protezione dei dati. Nell’ambito del Quadro di applicazione coordinata (CEF) del Comitato europeo per la protezione dei dati (EDPB) vengono sottoposte a verifica le imprese e gli enti pubblici. Per Persone responsabili È quindi urgente intervenire per prepararsi strategicamente alle possibili misure di controllo nell’ambito dell’iniziativa CEF 2025.

Qual è l'obiettivo dell'Azione CEF 2025?

L'azione 2025 del CEF mira a raggiungere un'attuazione armonizzata ed efficace del diritto alla libertà di circolazione in tutta l'UE. Cancellazione ai sensi dell'art. 17 GDPR promuovere. L'attenzione si concentra sulla questione se e come Persone responsabili attuare nella pratica questo diritto fondamentale delle persone interessate. L’iniziativa di controllo coordinata non serve solo a esercitare un controllo, ma anche a favorire lo scambio di esperienze tra le autorità di vigilanza e a sensibilizzare le imprese e gli enti pubblici in merito ai requisiti in materia di protezione dei dati.

La selezione del tema "Diritto al Cancellazione“per l’anno 2025 riveste particolare rilevanza, poiché rientra tra i diritti degli interessati più frequentemente esercitati e, al contempo, rappresenta una sfida operativa significativa per i responsabili del trattamento. Non si tratta solo di rispondere alle richieste di cancellazione, ma anche di integrare strutturalmente i processi di cancellazione nei sistemi informatici, nei flussi di lavoro e Conformità-strutture. In questo contesto si esamina in che misura Persone responsabili

  • gestire le richieste di cancellazione in modo corretto ed efficiente,
  • Applicare correttamente le eccezioni al diritto alla cancellazione,
  • attuare in modo sistematico le strategie interne di cancellazione,
  • e informare le persone interessate in modo trasparente.


Le autorità di controllo della protezione dei dati partecipanti utilizzano questionari standardizzati in tutta Europa per ottenere risultati comparabili. Questi possono essere integrati da interviste approfondite, analisi di documenti o audit in loco. L'obiettivo è quello di riassumere i risultati degli audit, identificare le debolezze sistematiche e, se necessario, formulare raccomandazioni o Linee guida per i responsabili.

I risultati ottenuti vengono analizzati a livello centrale e pubblicati.

Diritto alla cancellazione ai sensi degli articoli 17 e 19 del GDPR

Il diritto di Cancellazione è in Art. 17 GDPR è sancito dalla legge e rientra tra i diritti fondamentali delle persone interessate. Esso impone al titolare del trattamento di, Dati personali cancellare immediatamente, a determinate condizioni.

  • 17 par. 1 GDPR specifica i requisiti materiali per il diritto alla cancellazione. Questi includono, in particolare, la finalità (i dati non sono più necessari per le finalità originarie), la Revoca uno Consensoil Contraddizione contro il Elaborazione ai sensi dell'art. 21 GDPRun illecito Elaborazione o obblighi di cancellazione previsti dalla legge.
  • 17 par. 3 GDPR disciplina le eccezioni al diritto alla cancellazione. Tra queste figurano, tra l’altro, gli obblighi di conservazione previsti dalla legge, gli interessi pubblici prevalenti, le finalità di archiviazione nell’interesse pubblico, nonché l’affermazione, l’esercizio o la difesa di diritti legali. Nella pratica, tali eccezioni devono essere attentamente valutate e documentate per poter superare una verifica da parte delle autorità di vigilanza.
  • 19 GDPR obbligato Persone responsabili inoltre, tutti i destinatari a cui Dati personali sono stati resi noti i dati relativi al Cancellazione a meno che ciò non risulti impossibile o comporti uno sforzo sproporzionato. L'obbligo di informazione contribuisce a garantire la portata del diritto alla cancellazione anche in caso di trasferimento dei dati.


Un aspetto spesso sottovalutato è lo stretto legame con il Diritto di opposizione ai sensi dell'art. 21 GDPRin particolare in relazione alla pubblicità diretta. Un'azione consentita Contraddizione spesso conduce direttamente a un diritto alla cancellazione, per cui entrambi i diritti devono essere considerati e attuati insieme nella pratica.

Rilevanza dell’iniziativa CEF 2025 per le imprese e le autorità pubbliche

L'iniziativa CEF 2025 pone le imprese e gli enti pubblici di fronte a nuove sfide, in particolare se questi soggetti Dati personali trattare. Sono interessati quasi tutti i settori: dal settore sanitario a quello finanziario e assicurativo, fino agli operatori dell’e-commerce e alle autorità pubbliche. Anche gli studi legali hanno già ricevuto dei questionari.

Un fattore di rischio è la mancanza o l'inadeguata implementazione di processi di cancellazione sistematica. Sebbene molte organizzazioni abbiano adottato politiche che garantiscono il diritto alla cancellazione dei dati. Cancellazione ma falliscono quando si tratta di implementazione pratica. Spesso i sistemi non sono in grado di cancellare completamente i dati o non esistono responsabilità chiare per l'elaborazione delle richieste di cancellazione. Inoltre, le eccezioni di cui all'art. 17, par. 3, del Codice Civile non sono state applicate. GDPR come i periodi di conservazione previsti dalla legge o interessi legittimi non sono adeguatamente documentati o sono applicati in modo troppo generico.

Inoltre, le organizzazioni sono sempre più tenute a dimostrare alle persone interessate e alle autorità di controllo che le richieste di cancellazione sono state gestite entro i termini previsti, in modo tracciabile e nel rispetto della normativa sulla protezione dei dati. Nell’ambito dell’iniziativa CEF 2025, le autorità richiedono in modo mirato tali prove. Ciò riguarda sia i processi interni sia la collaborazione con fornitori di servizi esterni e responsabili del trattamento.

Suggerimento di lettura: La gestione integrata del rischio nella pratica: coniugare protezione dei dati, conformità e sicurezza

Sette raccomandazioni strategiche per la preparazione

  1. Verificare la spegnibilità: Persone responsabili dovrebbero effettuare un inventario sistematico di tutti i sistemi di trattamento dei dati. È necessario documentare chiaramente dove sono archiviati i dati e se è possibile cancellarli completamente, anche nel contesto dei backup o Nuvola-Servizi.
  2. Piano di estinzione e definire le scadenze: Una procedura interna Piano di estinzione dovrebbe stabilire chiaramente quali dati personali debbano essere cancellati e in quali casi. A tal fine occorre tenere conto sia degli obblighi di conservazione previsti dalla legge (ad es. HGB, AO, SGB) sia dei requisiti specifici del settore.
  3. Elenco delle attività di trattamento (VVT) Aggiornamento: il VVT deve contenere informazioni relative ai termini di conservazione e cancellazione dei dati, alle finalità del trattamento e alle responsabilità. Nell’ambito della verifica CEF funge da documento giustificativo fondamentale.
  4. Trasparenza nei confronti degli interessati: Le dichiarazioni sulla protezione dei dati dovrebbero riconoscere il diritto di Cancellazione in modo comprensibile. Allo stesso tempo, è necessario stabilire un processo strutturato per la gestione delle richieste di informazioni, compresi modelli di risposta standardizzati, anche per i rifiuti in casi eccezionali.
  5. Chiarire la formazione e le responsabilità: i collaboratori che ricoprono ruoli rilevanti ai fini della protezione dei dati – in particolare nei settori IT, risorse umane e assistenza clienti – dovrebbero seguire corsi di formazione periodici. Le responsabilità e le procedure di escalation in caso di richieste di cancellazione dovrebbero essere chiaramente definite a livello interno.
  6. Controllare i contratti con i responsabili del trattamento: I contratti di trattamento dei dati devono contenere norme chiare sulla cancellazione dei dati, soprattutto dopo la fine del contratto. Inoltre, è necessario assicurarsi che i responsabili del trattamento siano responsabili della completa cancellazione dei dati. Cancellazione e può anche documentarlo.
  7. Preparazione alle richieste delle autorità: coordinamento interno tempestivo con i responsabili della protezione dei dati e Conformità-È consigliabile nominare dei responsabili. È opportuno definire un punto di contatto centrale per le richieste relative alla protezione dei dati, in grado di reagire rapidamente in caso di verifica da parte del CEF.

Domande tipiche sull'Azione 2025 del CEF e sull'autocontrollo

Il Commissario di Stato per il Protezione dei dati e libertà d'informazione il Baden-Württemberg ha compilato il questionario per la campagna europea sul diritto all'informazione. Cancellazione online. Le domande tipiche sono, ad esempio:

  • „Come valuta la vostra organizzazione il fatto che...» Dati personali (che sono oggetto di una richiesta di cancellazione) non sono più necessari in relazione alle finalità per le quali sono stati raccolti o altrimenti trattati (art. 17 (1) (a)) GDPR)?"
  • "Cosa fa la vostra organizzazione quando il colpiti Persona loro Consenso revocato (art. 17, comma 1, lettera b)) GDPR)?"
  • "Cosa fa la vostra organizzazione quando il colpiti Persona del Elaborazione contraddice (art. 17 par. 1 lett. c GDPR)?"
  • "Nel caso di una richiesta di cancellazione sulla base dell'articolo 17, paragrafo 1, lettera c), la vostra organizzazione ha GDPR mai rifiutato di divulgare i dati sulla base dei suoi "motivi legittimi prevalenti di trattamento". Elaborazione" da cancellare? Come intendete l'espressione "motivi legittimi prevalenti" e come si conciliano tali motivi con gli interessi, i diritti e le libertà degli interessati? Descrivete in dettaglio i casi che avete incontrato, compreso il bilanciamento degli interessi in ciascun caso".

Suggerimento per il collegamento: Autovalutazione online relativa all’articolo 17 del RGPD del Garante regionale per la protezione dei dati e la libertà di informazione del Baden-Württemberg

Le aziende possono quindi prepararsi in modo mirato alla campagna di verifica.

Se avete bisogno di assistenza per l’implementazione di una strategia di cancellazione dei dati o desiderate identificare eventuali punti deboli e risolverli in modo mirato, non esitate a contattarci. I nostri esperti in materia di protezione dei dati saranno lieti di aiutarvi.
☎️ +49 (228) 926165-100
📧  verona@2b-advice.com

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

CEF 2025: Come procede la revisione del diritto alla cancellazione da parte dell'autorità di controllo della protezione dei dati personali