Proteggere i dati personali significa conoscere i dati utilizzati dall’organizzazione, stabilire perché e per quanto tempo vengono trattati, individuare responsabilità e rischi, controllare fornitori e sistemi informatici e saper gestire correttamente richieste degli interessati, incidenti e violazioni.
Il corso fornisce una preparazione completa e operativa sull’applicazione del GDPR e della normativa italiana in materia di protezione dei dati personali.
Il percorso parte dai principi fondamentali e accompagna i partecipanti nella costruzione di un sistema privacy concretamente applicabile in azienda.
Attraverso casi, modelli documentali, esercitazioni e simulazioni, i partecipanti impareranno a classificare i trattamenti, individuare le corrette basi giuridiche, predisporre informative, organizzare il registro dei trattamenti, valutare fornitori e responsabili esterni, gestire i diritti degli interessati e affrontare un possibile data breach.
Il corso è rivolto a:
- referenti privacy e data protection;
- responsabili e addetti degli uffici legali e compliance;
- responsabili delle risorse umane;
- responsabili IT, cybersecurity e sistemi informativi;
- responsabili marketing, CRM ed e-commerce;
- amministratori e responsabili di piccole e medie imprese;
- consulenti aziendali e professionisti;
- responsabili qualità, organizzazione e gestione dei processi;
- dipendenti coinvolti nella gestione di dati personali;
- collaboratori e membri dello staff del DPO.
Al termine del percorso i partecipanti saranno in grado di:
- comprendere i principi e gli obblighi previsti dal GDPR
- distinguere titolare, contitolare, responsabile, autorizzato e DPO
- individuare finalità e basi giuridiche dei trattamenti
- riconoscere dati personali, categorie particolari di dati e dati giudiziari
- applicare i principi di liceità, correttezza, trasparenza, minimizzazione e limitazione della conservazione
- costruire e aggiornare il registro delle attività di trattamento
- predisporre e valutare informative privacy
- comprendere quando il consenso è necessario e quando non deve essere utilizzato
- gestire le richieste di esercizio dei diritti degli interessati
- valutare responsabili esterni, fornitori IT, applicazioni cloud e subfornitori
- individuare i trattamenti che richiedono una valutazione d’impatto
- applicare i principi di privacy by design e privacy by default
- riconoscere, analizzare e documentare una violazione dei dati personali
- valutare i trasferimenti di dati verso Paesi non appartenenti allo Spazio economico europeo
- definire tempi di conservazione e procedure di cancellazione
Fondamenti del GDPR e sistema delle responsabilità
- Evoluzione della normativa europea sulla protezione dei dati
- GDPR e Codice italiano in materia di protezione dei dati personali
- Ambito di applicazione materiale e territoriale
- Definizione di dato personale e trattamento
- Dati comuni, categorie particolari di dati e dati relativi a condanne penali e reati
- Dati anonimi e dati pseudonimizzati
- Principi di liceità, correttezza e trasparenza
- Limitazione delle finalità e minimizzazione dei dati
- Esattezza, limitazione della conservazione, integrità e riservatezza
- Principio di accountability
- Titolare, contitolare, responsabile e sub-responsabile
- Persone autorizzate al trattamento
- Compiti, indipendenza e responsabilità del Data Protection Officer
Finalità, basi giuridiche e gestione del consenso
- Individuare correttamente le finalità del trattamento
- Basi giuridiche previste dal GDPR
- Esecuzione di un contratto e misure precontrattuali
- Obblighi legali
- Interesse vitale e compito di interesse pubblico
- Legittimo interesse e relativo test di bilanciamento
- Consenso libero, specifico, informato e inequivocabile
- Dimostrabilità e revoca del consenso
- Consenso dei minori nei servizi digitali
- Trattamento delle categorie particolari di dati
- Errori frequenti nell’utilizzo del consenso
- Cambiamento di finalità e riutilizzo dei dati
Informative, diritti e registro dei trattamenti
- Obblighi di trasparenza
- Contenuti obbligatori dell’informativa
- Informative sintetiche, multilivello e multicanale
- Raccolta diretta e indiretta dei dati
- Linguaggio chiaro e accessibile
- Diritto di accesso
- Rettifica, cancellazione e limitazione
- Portabilità dei dati
- Opposizione al trattamento
- Decisioni automatizzate e profilazione
- Tempi e modalità di risposta agli interessati
- Verifica dell’identità del richiedente
- Gestione delle richieste complesse o manifestamente infondate
- Struttura e finalità del registro delle attività di trattamento
- Registro del titolare e registro del responsabile
- Individuazione dei trattamenti, delle categorie di dati e dei destinatari
- Tempi di conservazione e misure di sicurezza
Fornitori, contratti, sicurezza e privacy by design
- Scelta e valutazione dei responsabili del trattamento
- Contenuti dell’accordo previsto dall’articolo 28 del GDPR
- Sub-responsabili e catena di fornitura
- Contitolari e accordi di contitolarità
- Fornitori IT, software as a service e servizi cloud
- Verifica delle condizioni contrattuali e delle misure di sicurezza
- Istruzioni agli autorizzati
- Obblighi di riservatezza e formazione del personale
- Sicurezza organizzativa e sicurezza informatica
- Controllo degli accessi e principio del minimo privilegio
- Cifratura, pseudonimizzazione, backup e continuità operativa
- Privacy by Design e Privacy by Default
- Protezione dei dati lungo il ciclo di vita di un progetto
- Conservazione, cancellazione e distruzione sicura dei dati
Valutazione del rischio, DPIA e gestione dei data breach
- Approccio basato sul rischio
- Rischi per i diritti e le libertà delle persone
- Probabilità, gravità e impatto
- Quando è necessaria una valutazione d’impatto
- Trattamenti ad alto rischio
- Struttura e fasi della DPIA
- Descrizione del trattamento
- Necessità e proporzionalità
- Individuazione delle minacce e delle misure di mitigazione
- Consultazione preventiva dell’Autorità di controllo
- Definizione di violazione dei dati personali
- Violazioni di riservatezza, integrità e disponibilità
- Processo interno di rilevazione e gestione dell’incidente
- Valutazione del rischio conseguente alla violazione
- Registro delle violazioni
- Notifica al Garante e comunicazione agli interessati
Trattamenti aziendali, trasferimenti internazionali e nuove tecnologie
- Privacy nella gestione dei dipendenti
- Selezione del personale e curriculum vitae
- Controlli a distanza e utilizzo degli strumenti aziendali
- Posta elettronica, log e navigazione Internet
- Videosorveglianza
- Marketing diretto, newsletter e comunicazioni commerciali
- Profilazione e sistemi CRM
- Cookie, strumenti di tracciamento e siti Internet
- Conservazione dei dati di clienti, fornitori e dipendenti
- Trasferimenti verso Paesi extra SEE
- Decisioni di adeguatezza
- Clausole contrattuali standard
- Garanzie supplementari e valutazione del trasferimento
- Utilizzo di piattaforme cloud internazionali
- Cenni sui trattamenti di sistemi di intelligenza artificiale
- Ispezioni, reclami, responsabilità e sistema sanzionatorio
- Il corso è in modalità formazione a distanza, online live streaming, cioè con il docente in diretta che tiene la lezione.
- I partecipanti dovranno essere dotati di pc o laptop con accesso Internet.
- Le lezioni saranno registrate e le registrazioni verranno messe a disposizione dei partecipanti per 2 mesi dalla fine delle lezioni.
- Coloro che avranno frequentato almeno l'80% delle ore di corso riceveranno un attestato di frequenza.
Non sono richieste conoscenze giuridiche specialistiche.
È utile possedere una conoscenza generale dei processi aziendali e degli strumenti digitali utilizzati nelle organizzazioni.