Come eseguire una Valutazione d'Impatto sulla Protezione dei Dati (DPIA)
Feb 17, 2021
Eseguire una valutazione d’impatto sulla protezione dei dati (DPIA) è un compito complesso ma fondamentale per garantire che i tuoi dati siano al sicuro da lacune di sicurezza e vulnerabilità. Inoltre, le DPIA sono obbligatorie in base a molte normative. In particolare, condurre regolarmente valutazioni d’impatto sulla protezione dei dati è una disposizione chiave del Regolamento Generale sulla Protezione dei Dati (GDPR), una legge completa sulla privacy dei dati che si applica a tutte le organizzazioni che conservano o trattano i dati dei residenti dell’Unione Europea (UE). Le DPIA sono inoltre richieste anche dal GDPR del Regno Unito (UK GDPR).
Continua a leggere per scoprire cosa significa DPIA, i principali requisiti della GDPR, i casi che richiedono DPIA e come eseguire valutazioni d'impatto sulla protezione dei dati.
Richiedi una demo individuale:
Cos'è una valutazione d'impatto sulla protezione dei dati?
Le valutazioni d'impatto sulla protezione dei dati, talvolta chiamate valutazioni d'impatto sulla privacy (PIA), vengono eseguite per identificare, analizzare e minimizzare i rischi per la protezione dei dati di un progetto o piano che coinvolge informazioni identificabili personalmente (PII) o, come le chiama il GDPR, “dati personali”.
I rischi per le informazioni personali possono includere qualsiasi cosa, dall'accesso non autorizzato da parte di attori interni o esterni al mancato trattamento dei dati personali secondo le volontà del soggetto dei dati. Un DPIA dovrebbe sempre risultare in un elenco di misure che l'organizzazione adotterà per affrontare i rischi identificati.
Guarda dentro ora:
Quali sono i vantaggi di una DPIA?
I vantaggi della conduzione di DPIA vanno ben oltre la conformità al GDPR. Essi includono:
- Minore probabilità di per sistemi, cookie, app e siti web
- Ridotto rischio di mancato adempimento degli obblighi legali
- Minore rischio di spese ingenti per il recupero di violazione dei dati, multe, cause legali e perdita di clientela
- Conformità più semplice con altre normative sulla protezione dei dati
Quando dovrebbe la mia organizzazione condurre una DPIA?
Il GDPR non richiede alle organizzazioni di condurre una DPIA per ogni operazione di trattamento relativa alla privacy. Piuttosto, devono condurre una DPIA ogni volta che il loro trattamento dei dati è probabile che comporti un alto rischio per i diritti e le libertà degli individui (il termine del GDPR è “persone fisiche”).
Il mancato svolgimento di una DPIA quando richiesto dalle linee guida ufficiali può comportare azioni di enforcement legali, incluse pesanti multe da parte del European Data Protection Board.
Quando è richiesta una DPIA?
Utilizzate i seguenti criteri tratti dalle The Guidelines on Data Protection Impact Assessment per determinare se una DPIA è obbligatoria:
- Valutazione o punteggio — È necessario effettuare DPIA quando si profilano persone, in particolare per quanto riguarda le prestazioni lavorative, la situazione economica, la salute, le preferenze o gli interessi personali, il comportamento, la posizione o i movimenti. Il GDPR richiede inoltre DPIA per la determinazione del punteggio di credito, test genetici per valutare i rischi per la salute e la profilazione di marketing basata sul comportamento.
- Il processo decisionale automatizzato — Le DPIA sono necessarie quando si attuano processi che automatizzano il processo decisionale legale. È necessario assicurarsi che tale elaborazione non escluda o discrimini un individuo.
- Monitoraggio sistematico — È necessario condurre DPIA quando si osserva, monitora o controlla i soggetti dei dati, anche quando si trovano in aree pubbliche. Esempi includono il monitoraggio della sicurezza a distanza come le app per telecamere citofoniche.
- Gestione dei dati sensibili — Le DPIA sono necessarie ogni volta che si tratta con dati strettamente personali, come i dati sanitari di un paziente.
- Elaborazione di dati su larga scala — Le DPIA sono richieste quando si effettua l'elaborazione di dati su larga scala. I criteri per determinare se l'elaborazione dei dati avviene su larga scala includono il numero di soggetti dei dati e la durata e l'estensione geografica dell'attività.
- Abbinamento o combinazione di set di dati — È necessario condurre una DPIA quando si fondono o si confrontano due o più insiemi di dati raccolti per scopi diversi.
- Soggetti di dati vulnerabili — Le DPIA sono richieste quando esiste uno squilibrio di potere tra i soggetti dei dati e il controllore dei dati, poiché ciò potrebbe portare a danni per il soggetto dei dati. Le DPIA sono necessarie per i soggetti di dati che non possono opporsi al trattamento dei loro dati, come bambini, dipendenti e persone con malattie mentali o problemi cognitivi.
- Uso innovativo — Le DPIAS sono necessarie per le tecnologie più recenti, come i dispositivi IoT, gli scanner di impronte digitali e i sistemi di riconoscimento facciale.
- Trasferimento di dati al di fuori dell'UE o del Regno Unito — È necessario eseguire DPIA quando si trasferiscono dati al di fuori dell'UE o del Regno Unito. Ciò aiuta a garantire che siano in atto misure di sicurezza adeguate.
- Gestione dei dati dei candidati — Quando si effettuano processi che impediscono ai soggetti dei dati di esercitare un diritto o di usufruire di servizi o contratti, è necessario condurre una DPIA. Un esempio è quando una banca effettua controlli del credito per le domande di prestito.
Quando non è richiesta una DPIA?
Non è richiesto effettuare una DPIA nelle seguenti circostanze:
- State adempiendo agli obblighi legali — Se state trattando dati basandovi su un obbligo legale o per conto del pubblico, non dovete condurre una DPIA. Tuttavia, questa eccezione si applica solo quando l'elaborazione dei dati soddisfa almeno una delle seguenti circostanze:
- Hai una base legale per l'elaborazione dei dati.
- Una disposizione legale o un codice statutario regola l'operazione di elaborazione.
- Non sei soggetto agli obblighi di DPIA come stabilito nella legislazione applicabile.
- È stata condotta una valutazione del rischio per la protezione dei dati come parte della valutazione d'impatto quando il GDPR è stato adottato nel maggio 2018.
- Hai già condotto una DPIA simile — Se hai completato una DPIA e puoi dimostrare che la natura, il design, l'ambito, il contesto e lo scopo della situazione attuale sono tutti simili, potresti essere esentato dall'eseguire una nuova DPIA.
Quando dovrebbe essere condotta una DPIA?
Dovreste incorporare le DPIA nei nuovi progetti che coinvolgono dati personali fin dall'inizio e utilizzarle durante tutto il processo di pianificazione e sviluppo. Ad esempio, se volete creare un'app IoT, considerate gli obblighi DPIA nelle prime fasi del processo di pianificazione e fino al completamento.
Cosa succede ai processi che erano in atto prima che il GDPR entrasse in vigore?
Il requisito del DPIA si applica ai processi avviati il 25 maggio 2018 o dopo tale data, nonché ai processi iniziati prima di quella data e che sono cambiati in modo da influenzare i requisiti di conformità.
Anche se tecnicamente potresti essere esentato dall'eseguire DPIA, la maggior parte degli esperti di conformità consiglia di condurre DPIA per operazioni di elaborazione del rischio che erano già in corso prima che il GDPR entrasse in vigore.
Cosa dovrebbe essere incluso in una DPIA?
Sbloccare tutti i vantaggi delle DPIA e garantire la conformità al GDPR richiede un approccio completo. Le seguenti liste di controllo possono aiutarti a non trascurare informazioni o contesti critici.
Checklist per la consapevolezza DPIA
Una checklist di consapevolezza vi aiuterà a comprendere i processi DPIA attuali della vostra azienda e a stabilire una cultura in cui tutti i dipendenti sono attenti alle necessità DPIA, riducendo la probabilità di errore umano. Le checklist di consapevolezza includono:
- Formazione dei dipendenti — Istruire i dipendenti su come le DPIA proteggono i dati personali e quando sono necessarie.
- Gestione delle procedure e delle politiche — Esaminare quanto bene le politiche della vostra azienda si allineano con i requisiti del DPIA.
- Implementation guidelines — Document what circumstances require a DPIA.
Liste di controllo per la valutazione d'impatto sulla protezione dei dati
Una lista di controllo per lo screening fornisce un'analisi più approfondita che delinea i criteri per stabilire quando è necessaria una DPIA per progetti specifici. Le liste di controllo per lo screening includono:
- Comprendere i dati in questione — Creare documenti che pongano domande su quanta sia la quantità di dati coinvolti, la vulnerabilità dei soggetti dei dati e quanto siano personali e privati i dati. Fornire anche linee guida per distinguere i dati ad alto rischio da quelli a basso rischio.
- Dettagli sul trattamento dei dati — Specificare per quanto tempo i dati verranno trattati, le sedi di archiviazione e il controllo, chi ha accesso, quali misure di sicurezza sono adottate e come notificare ai soggetti dei dati il trattamento. Documentare anche come si prevede di consultare i professionisti della privacy e i regolatori.
- Dichiarazione chiara sul perché una DPIA è stata ritenuta necessaria o meno — Se decidi di approvare una DPIA, dovresti avere una dichiarazione scritta e chiara dello scopo. Se decidi di non procedere con una DPIA per un progetto, includi sempre una documentazione che spieghi perché si è deciso contro una DPIA.
Checklist per l'elaborazione DPIA
La checklist di elaborazione guida gli addetti sui comportamenti esatti da seguire una volta iniziata la DPIA, il che supporta la vostra capacità di conformarsi ai requisiti del GDPR dall'inizio alla fine. Non utilizzare una checklist di elaborazione aumenta notevolmente le possibilità di errore umano e altri problemi durante la fase di elaborazione. Una checklist di elaborazione include:
- Identificazione dei rischi — Definire come si prevede di consultarsi con i processori per comprendere i rischi prima dell'inizio dell'elaborazione. Assicurarsi che l'entità dell'elaborazione corrisponda allo scopo generale. Una volta valutati i rischi, includere misure scritte su come si prevede di misurarli e mitigarli.
- Elenco delle parti interessate — Identificare tutti gli stakeholder chiave e i piani per comunicare e aggiornarli nelle varie fasi.
- Registri decisionali — Includere una documentazione dettagliata su chi viene consultato prima e durante l'elaborazione, così come tutti coloro ai quali sono stati concessi l'accesso ai dati. Inoltre, documentare tutti i metodi di elaborazione, qualsiasi tecnologia utilizzata e qualsiasi cambiamento nella metodologia.
- Rivedere i processi — Mentre effettuate una DPIA, create un programma per rivedere costantemente lo stato del progetto e le modifiche. Ricordate, qualsiasi cambiamento nella natura, nel contesto, nell'ambito o nel design della valutazione potrebbe richiedervi di iniziare il processo dall'inizio.
Quali passaggi devo seguire per eseguire una DPIA?
Ecco i passaggi che devi seguire nel processo di valutazione d'impatto DPIA per conformarti al Regolamento Generale sulla Protezione dei Dati.
1. Identificare la necessità di una DPIA.
Utilizzate le informazioni sopra per determinare se è necessaria una DPIA. Assicuratevi di documentare i seguenti aspetti del trattamento:
- Natura — Cosa prevedi di fare con i dati
- Ambito — Quali dati verranno elaborati
- Contesto — Fattori interni ed esterni che potrebbero influenzare le aspettative o l'impatto
- Scopo — Perché la tua organizzazione desidera elaborare i dati
2. Descrivere le operazioni di elaborazione e il loro scopo.
Documentate come verranno trattati i dati durante il progetto e l'ambito dei dati. Rispondete alle seguenti domande:
- Come vengono raccolti e utilizzati i dati?
- Dove e come vengono memorizzati i dati?
- Da dove vengono raccolti i dati?
- I dati sono memorizzati presso terze parti?
- Ci sono categorie di dati ad alto rischio coinvolte?
- Quanta dati viene raccolta e quanti soggetti dei dati sono coinvolti?
- Dove avvengono le attività di elaborazione dei dati?
- Quali sono i requisiti di conservazione dei dati?
Successivamente, descrivi lo scopo delle attività di elaborazione dei dati in relazione agli obiettivi del progetto. Descrivi ogni attività di elaborazione dei dati, come impatterà sul consumatore e come sarà sfruttata per il progetto.
3. Valutare la necessità e la proporzionalità.
Un aspetto importante di una DPIA è giustificare le attività di elaborazione dei dati che si verificano spiegando ciò che è effettivamente necessario per gli obiettivi e i risultati del progetto. Inizia rispondendo a queste domande:
- C'è una base legale per la raccolta di questi dati?
- Sono in atto misure di consenso appropriate?
- Sono coinvolti soggetti di dati vulnerabili?
- Sono stati realizzati progetti precedenti di natura simile che hanno eseguito un trattamento simile? In caso affermativo, sono stati identificati e risolti difetti di sicurezza?
- È necessario elaborare i dati per raggiungere gli obiettivi del progetto?
- Come vengono tutelati i diritti dei consumatori?
- Ci sono modi per minimizzare l'uso dei dati dei consumatori?
4. Consultare le parti interessate.
Dovresti consultare diverse parti chiave nel corso della DPIA. Queste includono:
- Responsabile della Protezione dei Dati (DPO) — Il DPO dell'organizzazione è responsabile del monitoraggio della conformità al GDPR e ad altre leggi sulla protezione dei dati, della formazione del personale coinvolto nel trattamento dei dati e di fungere da punto di contatto per i soggetti dei dati. Consultare un DPO può aiutarti a dimostrare la conformità, aumentare la responsabilità e ottenere feedback sui rischi del progetto.
- Portatori di interesse del progetto — Coinvolgere tutti i portatori di interesse vi aiuterà a comprendere appieno l'entità e la necessità delle attività di elaborazione dei dati, nonché a ideare strategie adeguate per affrontare i rischi.
- Soggetti dei dati e i loro rappresentanti — I soggetti dei dati e i loro rappresentanti possono fornirvi feedback su come vengono trattati i loro dati e garantire la legalità delle vostre attività di elaborazione.
- Esperti esterni — Per l'data privacy, prendere in considerazione l'ingaggio di esperti esterni come professionisti della sicurezza delle informazioni, avvocati, tecnici, analisti della sicurezza e sociologi.
5. Identificare e valutare i rischi per i dati personali.
Creare un elenco prioritario dei propri beni e identificare le potenziali vulnerabilità. Ad esempio, se uno dei vostri beni è un server dove conservate i dati dei clienti, i rischi per quei dati potrebbero includere disastri naturali, guasti hardware e attacchi malevoli.
Nella vostra analisi dei rischi, considerate:
- Dati la cui perdita o esposizione influirebbe sulle operazioni
- Processi aziendali chiave che utilizzano tali asset di dati
- Se i dati vengono anonimizzati
- Se le politiche di conservazione dei dati sono applicabili
- Se i dati vengono memorizzati in luoghi non sicuri o potrebbero essere spostati in tali luoghi
- Se l'ambito dell'elaborazione dei dati cambierà nel corso del progetto
- Se vengono applicati i controlli di accesso appropriati
- Minacce che potrebbero compromettere la capacità dell'organizzazione di operare, e la gravità e la probabilità di ogni minaccia
6. Identificare le misure per affrontare i rischi.
Una volta che avete una buona idea dei potenziali rischi coinvolti nel progetto, formulate e implementate strategicamente misure di mitigazione del rischio appropriate. Data Security le soluzioni possono aiutarvi a garantire che:
- Sono state adottate le necessarie misure di sicurezza per prevenire l'accesso non autorizzato ai dati personali da parte di attori interni o esterni.
- Le politiche di conservazione dei dati sono in atto per rimuovere i dati che non sono più necessari.
- Le tecnologie di scoperta e monitoraggio offrono visibilità su dove esistono i dati personali, chi vi sta accedendo, come vengono utilizzati e come si spostano all'interno dell'organizzazione.
- Le azioni di rimedio (come l'eliminazione di dati non necessari e la pulizia degli accessi) possono essere automatizzate e svolte su larga scala.
È necessario documentare quali rischi per la protezione delle informazioni una specifica misura di mitigazione aiuterà a indirizzare e in che modo. Ecco due esempi:
Esempio 1
Rischio: L'organizzazione conserva i dati personali più a lungo del necessario.
Soluzione: Utilizzare uno strumento automatizzato di gestione della conservazione dei dati per garantire che i dati vengano eliminati come richiesto.
Esempio 2
Rischio: Gli utenti non autorizzati potrebbero accedere al server e accedere a dati regolamentati.
Soluzione: Incrementare i test di sicurezza e il monitoraggio del server per prevenire e rilevare attività sospette.
7. Ottenere l'approvazione.
Una volta identificati tutti i rischi e ideata una strategia di sicurezza appropriata, ottenere l'approvazione per l'attuazione da parte delle parti interessate. L'elenco dipenderà dall'organizzazione e dal progetto specifico ma include spesso il Data Protection Officer e membri del team di gestione.
8. Implementare misure per affrontare i rischi.
Successivamente, implementate le soluzioni e le altre misure che avete identificato per ridurre i rischi.
9. Produrre un rapporto finale DPIA.
Infine, è necessario produrre un rapporto DPIA finale. Deve includere le seguenti informazioni:
- Una descrizione dettagliata del progetto e del suo scopo
- Una valutazione delle esigenze e dell'ambito di elaborazione dei dati
- Una valutazione dei rischi per la protezione dei dati e la privacy dei consumatori
- Una spiegazione di come l'organizzazione intende mitigare i rischi e conformarsi ai requisiti del GDPR
È una buona prassi pubblicare le DPIA integralmente o in parte, anche se il GDPR non lo richiede. Questo contribuisce a rafforzare la fiducia nelle vostre operazioni di elaborazione e dimostra responsabilità e trasparenza a tutti gli stakeholder.
Come può Netwrix aiutare con le valutazioni d'impatto sulla protezione dei dati?
Eseguire una DPIA può richiedere molto tempo, specialmente per le organizzazioni con personale IT limitato. Fortunatamente, Netwrix è qui per aiutare. Offriamo soluzioni di verifica di conformità che rafforzano la sicurezza, soddisfano gli ispettori e proteggono organizzazioni di tutte le dimensioni. Con i nostri servizi, puoi:
- Identificare i dati regolamentati e limitarne l'accesso — Individuare quali contenuti regolamentati possiede la vostra organizzazione e assicurarsi che siano conservati solo in luoghi sicuri.
- Controlla l'accesso ai tuoi dati — Applica rigorosamente il principio del principio del minimo privilegio con flussi di lavoro automatizzati per la richiesta e l'approvazione degli accessi, revisione regolare e attestazione da parte dei proprietari dei dati, gestione efficace delle Group Policy, configurazioni di sistema sicure e politiche di politiche sulle password solide. Inoltre, rileva le minacce nelle loro fasi iniziali e rispondi rapidamente per neutralizzarle.
- Riduci il tempo di preparazione degli audit da settimane o giorni a minuti — Produci rapidamente prove concrete di conformità normativa con report predefiniti su configurazioni di sistema, accesso ai dati, account utente e altro.
FAQ
1. Le DPIA sono obbligatorie?
L'articolo 35 del GDPR richiede una DPIA ogni volta che si conducono processi suscettibili di aumentare il rischio per i diritti o le libertà degli individui. L'obbligo della DPIA si applica ai processi avviati il 25 maggio 2018 o dopo tale data, e ai processi iniziati prima di quella data che sono cambiati in modo da influenzare i requisiti di conformità.
2. Ci sono delle eccezioni?
Potrebbe non essere necessaria una DPIA se si elaborano dati basati su un obbligo legale o per conto del pubblico, o se si è già condotta una DPIA simile.
3. Chi è responsabile dell'esecuzione delle DPIA?
Un DPIA dovrebbe coinvolgere il tuo Data Protection Officer se ne hai uno, così come la persona che guida il progetto che ha innescato il DPIA e qualsiasi processore di dati rilevante.
4. Quando dovrebbero essere condotte le DPIAs?
Le organizzazioni dovrebbero incorporare le DPIA fin dall'inizio di qualsiasi nuovo progetto e condurle durante tutto il processo di pianificazione e sviluppo.
5. Cosa dovrebbe contenere una DPIA?
L'Ufficio del Commissario per l'Informazione (ICO) descrive cosa includere in una valutazione DPIA. In particolare, assicurati di documentare i seguenti fattori riguardanti l'elaborazione dei dati:
- Natura — Cosa prevedi di fare con i dati
- Ambito — Cosa copre l'elaborazione
- Contesto — Fattori interni ed esterni che potrebbero influenzare le aspettative o avere un impatto
- Scopo — Perché l'organizzazione desidera elaborare i dati
Condividi su
Scopri di più
Informazioni sull'autore
Anthony Moillic
Field CISO per EMEA & APAC
Anthony è un dirigente esperto nel settore IT, con oltre 25 anni di esperienza. In Netwrix, ricopre il ruolo di Field CISO per le regioni EMEA e APAC, sfruttando la sua competenza per garantire che partner e clienti siano ben preparati ad affrontare le sfide della cybersecurity.
Scopri di più su questo argomento
I prossimi cinque minuti di conformità: costruire la Data Security That Starts with Identity in tutto l'APAC
Leggi sulla Privacy dei Dati per Stato: Diversi Approcci alla Protezione della Privacy
Esempio di Analisi del Rischio: Come Valutare i Rischi
Il Triangolo CIA e la sua applicazione nel mondo reale
Cos'è la gestione dei documenti elettronici?