Se gestisci una piccola o media impresa, la conformità al GDPR può sembrare ingannevolmente semplice all’inizio. Potrebbe sembrare che tutto ciò che devi fare sia pubblicare un’informativa sulla privacy, aggiungere un banner per i cookie, aggiornare alcuni contratti e il gioco è fatto.

Tuttavia, la conformità al GDPR è molto più ampia di così. Si tratta di una pratica costante che richiede responsabilità (accountability); un percorso in cui devi prendere decisioni legittime sui dati personali, documentare tali decisioni, applicare misure tecniche e organizzative adeguate ed essere in grado di mostrare le tue motivazioni se un’autorità di regolamentazione, un cliente o un partner ti pongono domande.

Una checklist completa aiuta le aziende a identificare le principali parti in movimento: base giuridica, trasparenza, conservazione dei dati, sicurezza, contratti con i responsabili del trattamento, risposta alle violazioni e formazione del personale, tra le altre cose.

Naturalmente, il vero lavoro consiste nell’applicare questi requisiti ai tuoi sistemi, fornitori, percorsi dei clienti e pratiche di accesso interno. L’approccio corretto è considerarlo come una valutazione strutturata del rischio e della governance, e non come un semplice esercizio di spunta delle caselle. Tuttavia, questa checklist di conformità per il GDPR del Regno Unito può aiutare le aziende britanniche a iniziare.

Ricorda, la conformità al GDPR è un obbligo commerciale oltre che legale. Gli acquirenti si aspettano che i fornitori dimostrino maturità in materia di privacy, gestione dei dati e controllo degli accessi, in particolare quando sono coinvolti dati dei clienti, informazioni dei dipendenti o dati aziendali sensibili.

Mentre utilizzi questa checklist, tieni presente che questa non è una guida completa e non costituisce una consulenza legale. Se hai bisogno di una guida personalizzata sull’applicazione del GDPR all’interno della tua organizzazione, rivolgiti a un professionista legale qualificato.

Come usare questa checklist di conformità al GDPR

Trasformare la checklist di conformità al GDPR in un’applicazione pratica

Il controllo degli accessi è al centro della conformità al GDPR

Quali azioni prioritizzare per la conformità al GDPR

Come usare questa checklist di conformità al GDPR

È semplice: basta completare ogni fase in ordine. Per ogni elemento, segna il tuo stato e assicurati di poter produrre le prove elencate. Questo ti darà una migliore comprensione di quanto sia attualmente conforme la tua attività e quali dovrebbero essere le prossime aree su cui concentrarti.

Fase di conformità al GDPRChecklist delle azioniPrioritàProve richiesteStato
Mappare tutte le attività di trattamento dei dati personaliInventario dei dati
– Identifica tutti i sistemi che archiviano dati personali (CRM, risorse umane, email, strumenti cloud)
– Elenca tutti i tipi di dati raccolti (clienti, dipendenti, lead)
Mappatura dei trattamenti
– Definisci lo scopo di ciascuna attività- Identifica gli interessati e le categorie
– Registra dove i dati vengono archiviati e trasferiti
AltaDocumento del Registro delle attività di trattamento (ROPA)
Definisci la base giuridica per ogni attività– Assegna una base giuridica (contratto, obbligo di legge, consenso, ecc.) a ciascuna attività
– Assicurati che la base giuridica sia definita prima del trattamento
– Conferma che la base giuridica sia in linea con lo scopo (e non dettata da convenienza)
– Applica il test di “necessità”
AltaRegistro documentato delle basi giuridiche
Conduci una valutazione del legittimo interesse (se applicabile)– Identifica dove viene utilizzato il “legittimo interesse”
– Esegui un test di bilanciamento (interessi aziendali vs diritti individuali)
– Documenta le motivazioni e le misure di salvaguardia
MediaRegistri della valutazione del legittimo interesse (LIA)
Identifica e classifica i dati sensibili– Identifica i dati appartenenti a categorie particolari (salute, biometria, ecc.)
– Applica un’ulteriore condizione prevista dall’Articolo 9
– Definisci controlli più severi (accesso, crittografia)
AltaRegistro della classificazione dei dati sensibili e delle relative misure di salvaguardia
Mappa i flussi di dati– Monitora come si spostano i dati (raccolta → archiviazione → condivisione → eliminazione)- Identifica i trasferimenti interni ed esterni- Segnala i flussi ad alto rischioAltaDiagrammi dei flussi di dati / documentazione di mappatura
Fase di conformità al GDPRChecklist delle azioniPrioritàProve richiesteStato
Crea o aggiorna l’informativa sulla privacyContenuto– Elenca i dati raccolti- Spiega lo scopo e la base giuridica
– Identifica le terze parti
– Definisci i periodi di conservazione
– Includi i diritti dell’utente e i dettagli di contatto
Chiarezza– Usa un linguaggio semplice
– Evita il gergo legale
AltaInformativa sulla privacy pubblicata e allineata alle attività operative
Allinea l’informativa sulla privacy alle attività reali– Verifica l’effettivo utilizzo dei dati nei vari sistemi
– Assicurati che tutti gli strumenti/fornitori siano indicati
– Aggiorna l’informativa quando i processi cambiano
AltaLog di revisione dell’informativa sulla privacy
Implementa meccanismi di consenso validi– Usa richieste di consenso chiare e specifiche
– Evita caselle preselezionate
– Separa il consenso in base allo scopo
– Utilizza meccanismi di opt-in (non di opt-out)
AltaRegistrazioni/screenshot di acquisizione del consenso
Registra e gestisci il consenso– Registra quando e come è stato fornito il consenso- Archivia i record del consenso in modo sicuro- Collega il consenso a scopi specificiAltaDatabase del consenso / log
Abilita una facile revoca del consenso– Fornisci metodi di revoca semplici (annullamento dell’iscrizione, impostazioni)
– Assicurati che la revoca si applichi a tutti i sistemi
– Interrompi immediatamente il trattamento laddove richiesto
AltaWorkflow di revoca del consenso
Fase di conformità al GDPRChecklist delle azioniPrioritàProve / risultatiStato
Definisci una policy di conservazione dei dati– Categorizza i dati (clienti, dipendenti, lead)
– Assegna i periodi di conservazione
– Giustifica la conservazione (legale, contrattuale, operativa)
– Documenta la policy
AltaDocumento sulla policy di conservazione dei dati
Applica le regole di conservazione– Implementa l’eliminazione automatica dove possibile
– Pianifica revisioni manuali
– Archivia o elimina i dati scaduti
AltaLog di eliminazione / regole di automazione
Applica la minimizzazione dei dati– Raccogli solo i dati necessari
– Rimuovi i dati ridondanti o duplicati
– Evita la raccolta eccessiva nei moduli/processi
AltaRegistri di revisione sulla minimizzazione dei dati
Gestisci i dati ereditati– Esamina i vecchi sistemi e backup
– Identifica i dati storici non necessari
– Elimina in modo sicuro i dati obsoleti
MediaLog di pulizia dei dati ereditati
Implementa il controllo degli accessi (minimo privilegio)– Assegna l’accesso in base al ruolo
– Limita l’accesso solo ai dati necessari
– Verifica regolarmente i permessi
AltaMatrice di controllo degli accessi / log dei permessi
Gestisci gli account utente– Crea account univoci per tutti gli utenti
– Rimuovi gli account condivisi
– Disattiva gli account inattivi
AltaRegistri di audit degli account utente
Rafforza l’autenticazione– Applica policy per password sicure
– Implementa l’autenticazione a due fattori (2FA) dove possibile
– Separa gli account amministratore da quelli standard
AltaPolicy di sicurezza / record di implementazione della 2FA
Gestione sicura delle credenzialiMemorizza le password in modo sicuro (non in testo normale)
– Evita il riutilizzo su più sistemi
– Utilizza metodi di condivisione sicuri
AltaProve del sistema di gestione delle credenziali
Implementa misure di sicurezza tecniche– Crittografa i dati sensibili (a riposo e in transito)
– Applica configurazioni sicure
– Proteggi gli endpoint e le reti
AltaDocumentazione della configurazione di sicurezza
Monitora e registra gli accessi– Attiva la registrazione dei log di sistema
– Traccia chi ha effettuato l’accesso a quali dati e quando
– Conserva i log a scopo di audit
MediaLog di accesso e report di monitoraggio
Fase di conformità al GDPRChecklist delle azioniPrioritàProve / risultatiStato
Identifica tutti i responsabili del trattamento dei dati– Elenca tutti i fornitori che gestiscono dati personali
– Definisci a quali dati accedono
– Comprendi il loro ruolo/effetto nel flusso dei dati
AltaRegistro dei fornitori
Metti in atto gli accordi sul trattamento dei dati– Assicurati che esista un DPA per ciascun fornitore
– Conferma l’ambito, lo scopo e gli obblighi di sicurezza
– Esamina le condizioni del fornitore
AltaDPA firmati
Controlla la condivisione dei dati con i fornitori– Condividi solo i dati necessari
– Definisci lo scopo della condivisione
– Limita i permessi di accesso
AltaDocumentazione sulla condivisione dei dati
Valuta i trasferimenti internazionali di dati– Identifica i trasferimenti al di fuori del Regno Unito
– Applica le tutele (SCC, decisioni di adeguatezza)
– Documenta la valutazione del rischio
AltaValutazioni del rischio di trasferimento / SCC
Gestisci il ciclo di vita dei fornitori– Esamina periodicamente i fornitori
– Rimuovi gli strumenti inutilizzati
– Garantisci l’eliminazione dei dati durante l’offboarding
MediaLog di revisione dei fornitori
Fase di conformità al GDPRChecklist delle azioniPrioritàProve / risultatiStato
Configura il processo di richiesta dell’interessato– Crea un canale di ricezione (email/modulo)
– Assegna la responsabilità
– Definisci il flusso di lavoro e le scadenze
AltaProcedura di gestione delle richieste di dati
Abilita l’accesso e il recupero dei dati– Assicurati che i dati possano essere individuati nei vari sistemi
– Raccogli i dati senza esporre le informazioni altrui
AltaDocumentazione del processo di recupero dei dati
Gestisci le richieste di cancellazione e limitazione– Definisci i flussi di lavoro per l’eliminazione
– Notifica le terze parti laddove richiesto
– Comprendi le esenzioni legali
AltaLog delle richieste di cancellazione
Supporta la portabilità dei dati– Fornisci esportazioni di dati strutturati (CSV, JSON)
– Assicura l’usabilità dei dati esportati
MediaEsempi di esportazione per la portabilità
Implementa un processo di risposta alle violazioni– Definisci un piano di risposta e di protezione dalle violazioni dei dati
– Assegna ruoli e percorsi di escalation
– Forma il personale sul riconoscimento degli incidenti
AltaPiano di risposta agli incidenti
Soddisfa l’obbligo di notifica entro 72 ore– Definisci i criteri per la segnalazione all’ICO
– Assicurati di poter effettuare la notifica entro i tempi previsti
AltaProcedura di notifica delle violazioni
Mantieni un log delle violazioni– Registra tutti gli incidenti (inclusi quelli minori)
– Documenta le decisioni e le azioni intraprese
AltaRegistro delle violazioni
Fase di conformità al GDPRChecklist delle azioniPrioritàProve / risultatiStato
Conduci DPIA per i trattamenti ad alto rischio– Identifica le attività ad alto rischio
– Valuta i rischi per le persone
– Definisci le misure di mitigazione
– Documenta i risultati
AltaRapporti DPIA
Assegna la responsabilità della protezione dei dati– Nomina un DPO (se richiesto) OPPURE
– Assegna un responsabile interno della protezione dei dati
– Definisci autorità e responsabilità
AltaDescrizione del ruolo / verbale di nomina
Stabilisci una struttura di governance– Definisci le linee di reporting
– Pianifica le revisioni di conformità
– Monitora le attività di conformità in corso
MediaDocumentazione di governance
Mantieni policy e procedure– Crea le policy (protezione dei dati, conservazione, accesso, risposta alle violazioni)
– Allinea le policy alle operazioni effettive
– Aggiornale regolarmente
AltaDocumenti sulle policy (con controllo di versione)
Forma il personale sulla protezione dei dati– Fornisci una formazione specifica per ruolo
– Copri la gestione, i rischi e le procedure
– Svolgi aggiornamenti periodici
AltaRegistri e materiali di formazione
Rafforza i comportamenti sicuri– Promuovi una buona igiene delle password
– Aumenta la consapevolezza sul phishing
– Incoraggia la segnalazione dei problemi
MediaRegistri dei programmi di sensibilizzazione
Assicurati di essere pronto per gli audit– Mantieni la documentazione per tutti i controlli
– Conserva le prove delle decisioni e dei processi
– Preparati alle verifiche da parte delle autorità di regolamentazione o dei partner
AltaRepository della documentazione di conformità
Esegui revisioni periodiche della conformità– Conduci audit interni periodici
– Identifica lacune e miglioramenti
– Aggiorna i processi man mano che l’attività si evolve
MediaRapporti di audit e piani di miglioramento

Trasformare la tua checklist di conformità al GDPR in un’implementazione reale

Una checklist dettagliata di conformità al GDPR è utile solo se si traduce in un’esecuzione coerente e reale. Molte organizzazioni arrivano al punto di documentare le policy, definire i processi e persino assegnare le responsabilità, ma non sono all’altezza quando tali controlli vengono messi alla prova nella pratica. La differenza sta in quanto bene questi controlli siano incorporati nelle attività quotidiane.

In senso pratico, ogni elemento della tua checklist dovrebbe corrispondere direttamente a qualcosa di tangibile all’interno della tua attività. Potrebbe trattarsi di un sistema in cui i dati sono archiviati, di un flusso di lavoro che ne regola la gestione o di un responsabile chiaramente definito per la supervisione. Senza questa associazione, la conformità rimane solo teorica.

Ad esempio, una policy di conservazione non dovrebbe esistere solo come documento, ma dovrebbe riflettersi in regole di eliminazione automatizzate, revisioni programmate o processi di archiviazione chiaramente applicati. Allo stesso modo, un’informativa sulla privacy non dovrebbe essere una pagina statica creata una volta e poi dimenticata; dovrebbe evolversi insieme ai tuoi strumenti, ai tuoi fornitori e alle tue pratiche relative ai dati.

Questo è, in ultima analisi, ciò che si aspettano le autorità di regolamentazione. Non valutano solo se un’attività ha definito delle policy, ma se queste riflettono accuratamente il modo in cui i dati personali vengono gestiti e se l’organizzazione è in grado di dimostrare tale allineamento in caso di richiesta.

Un modo utile per pensare a questo aspetto è che la tua checklist GDPR per le aziende non sia una lista a sé stante, ma una struttura per il controllo operativo. Ogni riga della tabella dovrebbe corrispondere a qualcosa che puoi indicare, spiegare e, se necessario, dimostrare. Anziché essere un semplice esercizio di documentazione, questo rende la tua checklist uno strumento molto più pratico e difendibile.

Il controllo degli accessi è al centro della conformità al GDPR

Sebbene questa checklist di conformità al GDPR copra un’ampia gamma di requisiti legali, operativi e tecnici, il controllo degli accessi è una delle aree più essenziali da valutare e aggiornare per la tua attività. L’accesso si riferisce a chi può accedere ai dati personali, a quali condizioni e con quale livello di supervisione, il che influisce direttamente sulla tua capacità di proteggere le informazioni, rispondere alle richieste di accesso degli interessati e dimostrare la responsabilità.

Il controllo degli accessi influenza molto più della semplice sicurezza. In molti casi, è anche il punto in cui la conformità viene meno. Non a causa di attacchi sofisticati alla rete aziendale, ma a causa del rischio generato dalle lacune operative quotidiane: account condivisi, autorizzazioni eccessive, pratiche di autenticazione deboli o mancanza di visibilità su chi ha accesso a cosa.

Questi problemi tendono ad accumularsi gradualmente, ogni volta che viene introdotto un nuovo strumento o che l’accesso viene concesso rapidamente e mai revocato. Nel tempo, queste autorizzazioni vengono raramente riesaminate. Il risultato è una frammentazione degli accessi che aumenta il rischio senza essere immediatamente visibile. Ecco perché il controllo degli accessi dovrebbe essere trattato come un pilastro fondamentale del programma di conformità al GDPR della tua attività.

La gestione delle credenziali svolge un ruolo centrale nel controllo degli accessi. Se le pratiche relative alle password non sono coerenti o sono lasciate alla discrezione del singolo, possono minare anche policy ben progettate. Stabilire standard chiari e applicabili in materia di complessità delle password, riutilizzo e condivisione sicura crea una base di riferimento a supporto di molti altri controlli di sicurezza.

Per molte organizzazioni, questo può significare l’adozione di un gestore di password aziendale dedicato che aiuti a far rispettare tali standard in modo coerente tra i vari team. Un gestore di password aziendale come Proton Pass for Business può semplificare la gestione delle credenziali, migliorando al contempo la visibilità, la condivisione sicura e il controllo degli accessi all’interno dell’organizzazione.

Quando l’accesso è adeguatamente controllato in questo modo, le organizzazioni sono in una posizione migliore per soddisfare molti dei requisiti di sicurezza e di accountability del GDPR. I dati sono più facili da individuare, i permessi sono più chiari ed è meno probabile che utenti non autorizzati accedano a informazioni sensibili.

Sebbene il controllo degli accessi non sostituisca obblighi quali la definizione di basi giuridiche per il trattamento, la gestione delle informative sulla privacy o l’applicazione di politiche di conservazione, fornisce un’importante base per proteggere i dati personali e dimostrare l’adozione di misure di salvaguardia adeguate.

A quali azioni dare la priorità per la conformità al GDPR

Una delle sfide più comuni con qualsiasi checklist di conformità al GDPR è sapere dove concentrare i tuoi sforzi e la tua attenzione. Quando tutto è importante, può essere difficile sapere da dove cominciare. Ma realisticamente, alcune aree hanno un peso significativamente maggiore di altre, in particolare nelle prime fasi dell’implementazione.

  • La visibilità dei dati è il tuo naturale punto di partenza. Se non hai una chiara comprensione di quali dati personali detieni, dove sono archiviati e come si muovono all’interno della tua organizzazione, diventa difficile applicare efficacemente qualsiasi altro controllo. Mappare i flussi di dati e mantenere un inventario accurato getta le basi per tutto ciò che segue.
  • Successivamente, valutare il controllo degli accessi è il modo più immediato per ridurre il rischio. Limitare l’accesso a chi ne ha effettivamente bisogno e mantenere la visibilità sui permessi consente di affrontare gran parte delle vulnerabilità del mondo reale. 
  • A ruota segue la disciplina di conservazione. Ridurre il volume di dati che detieni non solo riduce il rischio, ma semplifica anche la conformità in aree quali i diritti degli interessati e la risposta alle violazioni.
  • La prontezza in caso di violazione è un’altra area che beneficia di un’attenzione tempestiva. L’obbligo di notifica entro 72 ore previsto dal GDPR del Regno Unito rende fondamentale la rapidità e la chiarezza. Disporre di un processo definito, di una chiara attribuzione delle responsabilità e della capacità di valutare rapidamente il rischio può fare una differenza significativa nel modo in cui un incidente viene gestito e percepito.

Concentrandosi innanzitutto su queste aree, le aziende possono compiere progressi significativi senza farsi sopraffare. Il resto della checklist potrà poi aiutarti a costruire su basi più stabili e controllate.