Cosa è davvero obbligatorio per una PMI
Due elementi riguardano quasi tutte le PMI: un’informativa sulla privacy pubblicata sul vostro sito (non appena raccogliete dati, anche solo tramite un modulo di contatto), e un registro delle attività di trattamento che descrive quali dati trattate e perché. Una piccola impresa ne è dispensata solo se il trattamento presenta un rischio basso per le persone interessate, cosa che raramente vale non appena ci sono dati HR o dei clienti.
I sub-responsabili (hosting, CRM, strumenti HR) devono essere regolati
Non appena un fornitore esterno tratta dati per vostro conto (hosting, invio email, paghe), un contratto di sub-trattamento deve regolare questa relazione. Molte PMI scoprono questo obbligo solo in occasione di un controllo o di un reclamo.
Cosa fare in caso di violazione dei dati
Una fuga o un accesso non autorizzato a dati personali può innescare un obbligo di notifica all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) se comporta un rischio elevato per le persone interessate. Avere una procedura definita in anticipo (chi fa cosa, entro quale termine) evita di improvvisare nell’urgenza.
Una precisazione importante
Questa guida presenta regole generali, non una consulenza legale personalizzata. Il livello di esigenza dipende dal volume e dalla sensibilità dei dati che trattate realmente.
Per una messa in conformità adattata alla vostra attività, vedere le nostre formule di abbonamento.