Categoria: Privacy

  • Trattamenti automatizzati e condotta del Datore

    Il Tribunale Palermo interviene sulla condotta che deve seguire il Datore di Lavoro che non informa i sindacati sui trattamenti automatizzati.

    Costituisce condotta antisindacale e assume rilevanza anche in sede penale per violazione della sfera personale il comportamento della società che rifiuta di fornire alle organizzazioni sindacali l’informativa contenente la descrizione delle modalità di trattamento delle informazioni utilizzati nei processi decisionali aziendali e che risultano basati su sistemi interni interamente automatizzati.

    Questo è quanto ha previsto la sentenza emessa dalla sezione lavoro del Tribunale di Palermo il 20 giugno 2023 che ha affermato che il costante rifiuto della società di comunicare ai sindacati le informazioni riguardanti la descrizione delle tecniche di automatizzazione dei processi aziendali assunti all’interno della propria organizzazione di lavoro, rappresenta, da un lato una violazione dei diritti sindacali e, dall’altro, rappresenta un illecito di natura penale in quanto considerato lesivo della sfera personale del dipendente.

    Nel caso di specie un dipendente ha chiesto all’azienda di conoscere il funzionamento inerente l’automatizzazione di alcuni processi interni con particolare riferimento ai processi di monitoraggio delle performance del personale dipendente.

    Le ragioni di tale richiesta erano, per la difesa del lavoratore, riconducibili alle mansioni che lo stesso ricopriva in azienda di responsabile della divisione risorse umane e ricerca del personale della società. Si trattava di un ruolo delicato che presupponeva la conoscenza in capo al personale di tutti gli aspetti del processo di recruiting all’interno dei quali si includeva la valutazione delle performance del singolo dipendente. Si argomentava, poi, che l’assolvimento dell’obbligo di informazione da parte dell’azienda era disceso dall’applicazione delle disposizioni del c.d. decreto Trasparenza (D.Lgs. 104/22).

    Il decreto Trasparenza ha riconosciuto alle aziende indipendentemente dalla loro dimensione l’obbligo di spiegare sinteticamente a tutti i dipendenti le proprietà dei software adibiti alla gestione dei rapporti di lavoro.

    A tal proposito il decreto in questione, sulla questione inerente la gestione dei processi automatizzati ha riservato una specifica regolamentazione. Tale regolamentazione ha previsto che il datore di lavoro deve riportare in una apposita informativa la descrizione dettagliata delle modalità con cui è solita effettuare il monitoraggio interno inerente le performance del proprio personale dipendente.

    In altri termini, a seguito dell’emanazione del decreto Trasparenza, l’informazione non poteva più solo essere contenuta all’interno dell’informativa privacy prevista dal regolamento europeo n. 2016/679 in materia di tutela dei dati personali ma doveva essere regolamentata con un documento informativo apposito.

    Ancora più che il legislatore ha da ultimo ulteriormente rafforzato questo diritto di informazione del lavoratore con l’introduzione nell’ordinamento del c.d. decreto Lavoro (dl 48/23 convertito in legge n. 85/23) che ha disciplinato proprio la questione dei processi automatizzati con particolare riguardo alla protezione della sfera della vita personale dei dipendenti.

    Si tratta di un diritto, quello della tutela della sfera personale, costituzionalmente garantito e la cui violazione può essere svolta d’ufficio in sede penale.

    La violazione della sfera personale di una persona rappresenta una autonoma fattispecie giuridica di reato che può essere desunta anche in via presuntiva dallo svolgimento dei fatti narrati e provati durante l’eventuale procedura pendente dinanzi al Tribunale del Lavoro.

    Il dipendente, durante il giudizio di primo grado, ha sostenuto dunque da un lato la violazione del comportamento antisindacale del datore di lavoro poiché quest’ultimo aveva omesso di fornire le informazioni di cui si sta trattando e richieste espressamente dalle organizzazioni sindacali stesse, dall’altro, invece, ha lamentato la lesione della sfera personale del ricorrente.

    Al contrario la linea difensiva della società ha sostenuto che l’obbligo informativo con la descrizione dei software impiegati in azienda per la gestione del personale era stato inviato alla posta elettronica aziendale del personale dipendente. Il dipendente non poteva non essere a conoscenza dell’applicazione in azienda di sistemi automatizzati specifici e riguardanti anche la gestione del personale.

    La società eccepiva poi che tali informazioni fossero coperto da segreto commerciale.

    Dopo le dovute indagini, il Tribunale ha ritenuto che la condotta tenuta dalla società fosse del tutto silente ed omissiva di fronte ad una espressa richiesta delle organizzazioni sindacali, venendo valutata come un rifiuto ad adempiere un obbligo giuridico.

    I giudici di prime cure hanno poi sottolineato l’importanza che i datori di lavoro cooperino alla tutela della sfera personale dei propri dipendenti anche sul luogo di lavoro. Una violazione in tale senso ne pregiudicherebbe, infatti, l’aspetto psicologico causando una lesione alla sfera più intima della persona.

    Sulla base di queste argomentazioni il Tribunale siculo ha riconosciuto che l’omesso e continuato rifiuto da parte della società di comunicare ai sindacati le informazioni già previste dal decreto Trasparenza e, poi riportate nel decreto Lavoro, in materia di automatizzazione dei processi gestionali rilevano non solo sotto il profilo della condotta antisindacale ma anche in sede penale se potenzialmente lesive della sfera personale.

    La sentenza in commento arricchisce un orientamento giurisprudenziale già formatisi in tema di interpretazione delle disposizioni previste dal decreto Trasparenza e che riconosce l’obbligo di garantire una tutela piena alla sfera personale dei propri dipendenti sul posto di lavoro.

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.

  • CONTROLLI A DISTANZA ILLECITI

    Il trattamento dei dati dei lavoratori è vietato se basato su controlli a distanza illeciti

    La legittimità del trattamento dei dati personali dei lavoratori presuppone il lecito utilizzo dei dispostivi di controllo a distanza. Con un provvedimento del 1° giugno 2023 pubblicato sulla Newsletter settimanale, il Garante della privacy ha ribadito che il trattamento dei dati raccolti in violazione delle norme sullo statuto dei lavoratori è illecito e come tale sanzionabile. Il provvedimento si basa su un accertamento diretto del Garante tramite il Nucleo della guardia di finanza appositamente costituito.

    L’impresa ispezionata aveva sostituito il precedente sistema di allarme con un altro la cui attivazione e disattivazione si basava sull’uso delle impronte digitali, un impianto di videosorveglianza e un applicativo per la geolocalizzazione di alcuni lavoratori. In particolare, sono emersi diversi profili di illegittimità per ciascuno dei tre sistemi tali da portare il Garante a sanzionare l’impresa.

    La disattivazione dell’impianto di allarme tramite le impronte digitali di alcuni dipendenti si basava su un meccanismo di rilevazione di dati biometrici privo di una base giuridica ai sensi del regolamento europeo, trattandosi un trattamento di dati particolari che presuppone la necessità, nello specifico inesistente, di assolvere gli obblighi ed esercitare i diritti specifici del titolare del trattamento o dell’interessato in materia di diritto del lavoro. Inoltre, era attivo un sistema di videosorveglianza che, oltre a riprendere immagini in diretta, era in grado di captare anche i suoni ed effettuare registrazioni; avevano accesso a tale sistema, tramite smartphone, il legale rappresentante della società e la sua famiglia.

    L’applicativo permetteva all’utente di ammonire verbalmente gli interessati, attraverso le casse dell’impianto. Dall’ispezione è emerso infine che l’azienda utilizzava un applicativo che, quand’era in uso, tracciava, tramite GPS, in modo continuativo, la posizione del dipendente nel corso della propria attività, nonché data e ora del rilevamento, determinando così un controllo a distanza del lavoratore non consentito. I predetti due sistemi erano in uso cioè senza alcun preventivo accordo sindacale o autorizzazione dell’Ispettorato del lavoro, pur trattandosi di controlli a distanza dei lavoratori dipendenti.

    In conclusione, per il Garante privacy, il trattamento dei dati personali effettuato dalla Società e in particolare il trattamento dei dati biometrici, quelli relativi alla posizione geografica, nonché dei dati dei dipendenti attraverso il sistema di videosorveglianza risultano infatti tutti illeciti.

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.

  • Whistleblowing, piattaforme per le segnalazioni

    Mancano pochi giorni alla prima tappa applicativa per le imprese, chiamate ad attuare le nuove regole sul cosiddetto Whistleblowing, contenute nel D.Lgs. 24/2023. Con questo decreto il legislatore, in attuazione di alcuni principi comunitari espressi nella direttiva Ue 2019/1937, ha rafforzato le regole già esistenti, ampliando la portata delle norme che impongono l’adozione di sistemi di segnalazione aziendale degli illeciti.

    Sono coinvolti dalla nuova normativa oltre che i datori di lavori privati con una media nell’anno di almeno 50 dipendenti anche alcuni datori del settore pubblico (amministrazioni pubbliche, autorità amministrative indipendenti, enti pubblici economici organismi di diritto pubblico, eccetera).

    Il decreto entrerà in vigore in momenti diversi. Da sabato 15 luglio l’obbligo di predisporre canali di segnalazione scatta a carico dei soggetti pubblici e dei datori privati che hanno impiegato, nell’ultimo anno, una media di almeno 250 lavoratori subordinati a tempo indeterminato o determinato, nonché di quelli che si occupano di alcuni specifici settori (servizi, prodotti e mercati finanziari, sicurezza dei trasporti, tutela dell’ambiente, eccetera), anche se nell’ultimo anno non hanno raggiunto il requisito dimensionale minimo di 50 dipendenti. Confermato l’obbligo per i datori che adottano i modelli di organizzazione e gestione di cui al D.Lgs. 231/2001, anche qui a prescindere dalle dimensioni. Per le imprese che hanno impiegato tra i 50 e i 249 dipendenti nell’ultimo anno la scadenza è invece fissata al 17 dicembre 2023.

    Ma quali sono gli obblighi che entrano in vigore in queste scadenze? Il primo è quello di dotarsi di una piattaforma di segnalazione sicura, che protegga la riservatezza dell’identità e i dati personali di chi denuncia condotte illecite. Le imprese dovranno, quindi, gestire le segnalazioni tramite software che utilizzano sistemi crittografici, capaci di garantire la riservatezza dell’identità di chi segnala, della persona coinvolta e de contenuto della segnalazione stessa. Inoltre, il trattamento dei dati personali e la documentazione inerente alle segnalazioni dovranno essere gestire rispettando le regole e i principi Gdpr.

    I canali di segnalazione potranno essere diversi: di norma si dovrà usare quello interno (nell’ambito del contesto lavorativo), ma in casi particolari si potrà ricorrere a quello esterno (Anac), alla divulgazione pubblica o alla denuncia all’Autorità giudiziaria.

    Le segnalazioni dovranno avere a oggetto comportamenti, atti od omissioni che ledono l’interesse pubblico o l’integrità dell’amministrazione pubblica o dell’ente privato (ad esempio, illeciti amministrativi, contabili, civili o penali) o condotte rilevanti in base al Dlgs 231/2001.

    Le nuove norme dovranno essere attuate in maniera effettiva, onde evitare l’applicazione del rigoroso sistema di sanzioni previsto dalla nuova normativa, irrogata da Anac, che variano da 10mila a 50mila euro se non vengono istituiti canali di segnalazione, se non sono adottate procedure per l’effettuazione e la gestione delle segnalazioni, e in caso di condotte ritorsive; senza dimenticare le multe applicabili per le violazioni del Gdpr.

  • Posta aziendale e diritti dei lavoratori

    Il controllo sulla posta elettronica aziendale deve rispettare i diritti del lavoratore.

    La Corte di Cassazione è tornata nuovamente a pronunciarsi sul tema dei controlli difensivi del datore di lavoro sulla posta elettronica aziendale. Ad esempio è stata confermata l’illegittimità del licenziamento di un dirigente bancario per sospetto di infedeltà, ha confermato il principio di diritto espresso nei suoi precedenti (Cassazione n. 25732 del 2021, Cassazione n. 34092 del 2021) sui limiti dei controlli del datore di lavoro nei confronti dei propri dipendenti.

    Nel caso di specie, una banca aveva licenziato un dirigente a seguito di un controllo indiscriminato sulla sua posta elettronica aziendale.

    La Corte d’Appello di Milano aveva dichiarato il monitoraggio illegittimo, in quanto la banca non aveva garantito “la proporzionalità e le garanzie procedurali contro l’arbitrarietà del datore di lavoro”.

    In particolare, la banca:

    • non aveva allegato i “motivi che hanno portato ad un’ indagine così invasiva”;
    • aveva controllato “indistintamente tutte le comunicazioni presenti nel pc aziendale in uso” al lavoratore “e senza limiti di tempo dando vita così ad una indagine invasiva massiccia ed indiscriminata non giustificata”;
    • non aveva informato preventivamente il lavoratore “della possibilità che le comunicazioni che effettuava sul pc aziendale avrebbero potuto essere monitorate né del carattere e della portata del monitoraggio o del livello di invasività nella sua corrispondenza”;
    • non aveva acquisito il consenso del lavoratore al controllo della posta elettronica aziendale come prescritto dal regolamento della cui esistenza, peraltro, il lavoratore non era nemmeno a conoscenza.

    La sentenza è stata, quindi, confermata dalla Corte di Cassazione sulla base dei seguenti rilievi.

    La Corte richiama innanzitutto la distinzione tra i controlli a difesa del patrimonio aziendale che riguardano tutti i lavoratori e che devono essere realizzati nel rispetto dell’art. 4 Statuto dei Lavoratori (accordo sindacale o autorizzazione dell’ispettorato del lavoro) e i controlli anche tecnologici diretti ad accertare specificamente condotte illecite ascrivibili – in base a concreti indizi – a singoli dipendenti (c.d. “controlli difensivi in senso stretto” ) che sono “all’esterno del perimetro applicativo dell’art. 4” dello Statuto dei Lavoratori e non richiedono il preventivo accordo sindacale o l’autorizzazione dell’ispettorato del lavoro.
    Per quanto riguarda i controlli difensivi in senso stretto i giudici di legittimità ribadiscono che gli stessi sono consentiti solo “in presenza di un fondato sospetto circa la commissione di un illecito, purché sia assicurato un corretto bilanciamento tra le esigenze di protezione di interessi e beni aziendali, correlate alla libertà di iniziativa economica, rispetto alle imprescindibili tutele della dignità e della riservatezza del lavoratore, sempre che il controllo riguardi dati acquisiti successivamente all’insorgere del sospetto”.
    Il controllo deve, quindi, essere “mirato” sul singolo lavoratore ed “attuato ex post”, ossia a seguito del comportamento illecito del lavoratore, in quanto “solo a partire da quel momento il datore può provvedere alla raccolta di informazioni utilizzabili … non essendo possibile l’esame e l’analisi di informazioni precedentemente assunte in violazione delle prescrizioni di cui all’art.4 St. lav.”.

    La Corte sottolinea, poi, che anche in virtù del principio di vicinanza della prova, l’onere probatorio spetta al datore di lavoro, il quale deve “allegare prima e provare poi le specifiche circostanze che lo hanno indotto ad attivare il controllo tecnologico ex post, considerato che solo tale “fondato sospetto” consente al datore di lavoro di porre la sua azione al di fuori del perimetro di applicazione diretta dell’art. 4”.
    Nello specifico, deve trattarsi di “indizi, materiali e riconoscibili, non espressione di un puro convincimento soggettivo, idonei a concretare il fondato sospetto della commissione di comportamenti illeciti.”
    Quanto alla nozione di “fondato sospetto”, la Corte cita alcuni riferimenti utili alla sua definizione ed in particolare la giurisprudenza della Corte EDU secondo cui “l’esistenza di un ragionevole sospetto circa la commissione di illeciti”, mentre “non è accettabile la posizione secondo cui anche il minimo sospetto di appropriazione illecita possa autorizzare l’installazione di strumenti occulti di videosorveglianza”.

    Infine, richiamando quanto stabilito dalla Corte EDU nel caso Barbulescu c. Romania, la Corte di Cassazione indica gli elementi utili ad orientare il bilanciamento del giudice italiano nei casi di controlli difensivi “in senso stretto”, e precisamente: i) l’informazione del lavoratore circa la possibilità che il datore di lavoro adotti misure di monitoraggio, con la precisazione che la stessa dovrebbe, in linea di principio, essere chiara sulla natura della sorveglianza ed essere precedente alla sua attuazione; ii) il grado di invasività nella sfera privata dei dipendenti, tenendo conto, in particolare, della natura più o meno privata del luogo in cui si svolge il monitoraggio, dei limiti spaziali e temporali di quest’ultimo, nonché del numero di persone che hanno accesso ai suoi risultati; iii) l’esistenza di una giustificazione all’uso della sorveglianza e alla sua estensione con motivi legittimi, con la precisazione che quanto più invadente è la sorveglianza, tanto più gravi sono le giustificazioni richieste; iv) la valutazione, in base alle circostanze specifiche di ciascun caso, se lo scopo legittimo perseguito dal datore di lavoro potesse essere raggiunto causando una minore invasione della vita privata del dipendente; v) la verifica di come il datore di lavoro abbia utilizzato i risultati della misura di monitoraggio e se siano serviti per raggiungere lo scopo dichiarato della misura; vi) l’offerta di adeguate garanzie al dipendente sul grado di invasività delle misure di sorveglianza, mediante informazioni ai lavoratori interessati o ai rappresentanti del personale circa l’attuazione e l’entità del monitoraggio, dichiarando l’adozione di tale misura a un organismo indipendente o mediante la possibilità di presentare reclamo.

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.

  • Impronta digitale e consenso

    È illegittima la rilevazione biometrica dell’impronta digitale senza il consenso specifico del lavoratore.

    Per il controllo biometrico dei lavoratori occorre un consenso specifico dei lavoratori stessi; infatti, l’azienda deve dichiarare con precisione e conformità di legge in che modo e se verrà utilizzato uno strumento di rilevazione. Questo è il principio affermato dalla Corte di cassazione con ordinanza del 19 maggio 2023, n. 13873. Preliminarmente, sul punto è necessario comprendere quale normativa è applicabile per il trattamento del consenso.

    Trattamento del consenso – La legge italiana statuisce all’articolo 23 del Decreto legislativo del 30 giugno 2003 n. 196 che il trattamento di dati personali da parte di privati o di enti pubblici è ammesso solo con il consenso espresso dell’interessato e che il consenso può riguardare l’intero trattamento ovvero una o più operazioni dello stesso.
    Infine, la stessa normativa, stabilisce che il consenso è validamente prestato solo se è espresso liberamente e specificamente in riferimento ad un trattamento chiaramente individuato, se è documentato per iscritto, e se sono state rese all’interessato le informazioni necessarie previste per legge.
    Il caso esaminato – La vicenda tra origine dalla sentenza n. 21840 del Tribunale di Napoli che accoglieva la domanda proposta da Caio nei confronti del suon datore di lavoro Mevio volta a sentir dichiarare illegittimo l’utilizzo del sistema di rilevazione biometrica per il controllo dell’accesso ai luoghi di lavoro, ed ordinava al convenuto l’interruzione del lettore nei confronti di Caio.

    Avverso tale sentenza il datore di lavoro Mevio presentava appello lamentando che il Giudice non aveva tenuto conto che erano stati realizzate tutte le accortezze e tutele sulle modalità di rilevazione sul proprio dipendente.

    La Corte d’Appello di Napoli alla luce delle diverse osservazioni rigettava l’appello rilevando anzitutto che Mevio si era impegnato ad adottare delle misure idonee ad una efficace tutela del diritto alla riservatezza e alla dignità personale dei lavoratori, ma aveva ritenuto non conforme alla legge il trattamento effettuato dei dati della geometria della mano dei lavoratori in assenza del loro specifico consenso ovvero in assenza di altro presupposto alternativo di liceità.

    Avverso la sentenza della Corte d’Appello di Napoli la società Gamma ha proposto ricorso per cassazione illustrato da due motivi.

    Al fine della nostra analisi ci focalizzeremo sul primo motivo che denuncia la violazione e falsa applicazione del Dlgs.n. 196 del 2003, articoli 3 e 11 in relazione alla Costituzione articoli 14, 16, 17 e 41 ed all’articolo 360 comma 3 c.p.c. con un’evidenza che l’opzione ermeneutica della Corte territoriale, configura un’applicazione del Dlgs 196 del 2003 la quale si pone in contrasto con il diritto alla sicurezza garantito dalla Costituzione, articoli 4,16,17 e 41, e che prescinde da una valutazione sul bilanciamento degli interessi giuridicamente rilevanti che nella fattispecie si pongono in contrasto.

    La decisione della Cassazione – La Corte di Cassazione, con la citata ordinanza 19 maggio 2023, n. 13873 ha ritenuto non fondato il primo motivo ed ha rigettato il ricorso.

    In particolare, il Collegio ha affermato con fermezza che il Dlgs n. 196 del 2003, definisce “trattamento”, qualunque operazione o complesso di operazioni concernenti la raccolta, la registrazione, l’organizzazione, la conservazione, la consultazione, l’elaborazione, la modificazione, la selezione, l’estrazione, il raffronto, l’utilizzo, l’interconnessione, il blocco, la comunicazione, la diffusione, la cancellazione e la distruzione di dati, anche se non registrati in una banca di dati; “dato personale”, qualunque informazione relativa a persona fisica, identificata o identificabile, anche indirettamente, mediante riferimento a qualsiasi altra informazione, ivi compreso un numero di identificazione personale; “dati identificativi”, i dati personali che permettono l’identificazione diretta dell’interessato.

    In forza di tale normativa, la corte ricorda che il sistema adottato dal datore di lavoro comporta un trattamento di dati biometrici, come tale assoggettato innanzitutto e in via assorbente alla preventiva notificazione al Garante, ai sensi del Dlgs n. 196 del 2003, articolo 37, nella specie non avvenuta.

    In forza di tale normativa, la corte ricorda che il sistema adottato dal datore di lavoro comporta un trattamento di dati biometrici, come tale assoggettato innanzitutto e in via assorbente alla preventiva notificazione al Garante, ai sensi del Dlgs n. 196 del 2003, articolo 37, nella specie non avvenuta.

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.

  • Il Data Protection Officer e Data Breach

    Immagine tratta da pixabay.com

    Il Data Breach e il ruolo del Data Protection Officer nella gestione delle comunicazioni.

    Pianificare una procedura di Data Breach e, successivamente, essere in grado di gestire correttamente una violazione di sicurezza che può compromettere dati personali e il corretto funzionamento dei sistemi informativi sono operazioni fondamentali per evitare di incorrere nel così detto “Panico d’organizzazione” che, altrimenti, rischia di causare un effetto paralizzante per l’intero evento concorso. Tutto questo può comportare una serie di conseguenze ed impatti negativi tanto per l’organizzazione quanto per gli interessati coinvolti.

    Facciamo prima alcuni passi indietro.

    Per “Data Breach” intendiamo una violazione di sicurezza che comporta, o accidentalmente o in modo illecito, la perdita, la modifica, l’accesso o la divulgazione non autorizzata ai dati personali.
    Una violazione di questo tipo può compromettere la riservatezza, l’integrità e la disponibilità dei dati e il Titolare del Trattamento che subisce un Data Breach deve notificare, entro 72 ore dalla scoperta, l’avvenimento al Garante per la Protezione dei Dati Personali.

    Per poter gestire correttamente un Data Breach è necessario avere un’organizzazione preparata. Non è raro, comunque, che emerga un “Panico d’organizzazione” nel momento in cui si viene a conoscenza della compromissione dei dati e/o dei sistemi informatici, producendo così comportamenti non programmati e soprattutto incoerenti con gli obiettivi di sicurezza e tutela degli interessati.
    Il panico, alla pari della stupidità, pur essendo ponderabile con una misurazione certa, può essere influenzato da parte delle misure predisposte da parte dell’organizzazione. Se fosse altrimenti un fattore assolutamente imprevedibile o irresistibile ricadrebbe nel novero delle ipotesi di caso fortuito o di forza maggiore per cui non si può essere chiamati a rispondere per effetto di alcuna responsabilità organizzativa.

    Chiarito ciò, viene da chiedersi se e fino a che punto il Data Protection Officer possa, o anzi: debba, essere coinvolto in questa attività preventiva e di gestione. E soprattutto quale ruolo è chiamato a svolgere in relazione alla gestione del fattore umano nel corso di un evento di data breach. Stante l’indipendenza funzionale, il DPO assume più un ruolo di facilitatore, non solo rendendo il proprio parere, ma anche affiancando l’organizzazione nelle comunicazioni con gli stakeholder interni (es. personale, referenti) ed esterni (interessati, autorità di controllo, media). Sempre con il limite di non incorrere, in ragione della posizione o dell’azione intrapresa, in un conflitto di interessi.

    Andando sul piano operativo, nella gestione di una violazione di sicurezza assume un particolare rilievo il fattore della comunicazione interna ed esterna, la cui efficacia è misurabile con riferimento alla tempestività e alla completezza. Entrambi i criteri possono essere indicati dalla legge (ad esempio: NIS o GDPR), o altrimenti dalla volontà dell’organizzazione stessa (ad esempio: politiche e procedure), ma in entrambi i casi il DPO interviene tanto nello svolgimento dei propri compiti di consulenza che di sorveglianza. E un’incapacità o un ritardo nelle comunicazioni ha l’effetto di aumentare il panico effettivo, nonché percepito tanto dagli stakeholder interni che esterni.

    Certamente, l’adozione di un modello organizzativo che assegni in modo chiaro ruoli e responsabilità è fondamentale, così come un’azione di formazione continua per aumentare la consapevolezza e la responsabilizzazione del personale interno. In questo ambito il GDPR prevede espressamente con l’art. 39.1 lett. b) che il DPO debba svolgere un’azione di controllo sulle politiche adottate per “l’attribuzione delle responsabilità, la sensibilizzazione e la formazione del personale che partecipa ai trattamenti”. Azione che comporta anche l’eventualità di indicare l’assenza delle stesse, oltre che la loro inadeguatezza tenendo conto del parametro dei rischi dei trattamenti.

    Il coinvolgimento del DPO nella comunicazione esterna può inoltre assumere un valore differente nel caso sia svolta per adempiere agli obblighi normativi, quali la notifica all’autorità di controllo o la comunicazione verso gli interessati, o altrimenti concordata all’interno di un tavolo di gestione della crisi. Nel primo novero di esprime un parere da cui il titolare dovrà rendicontare le ragioni di una condotta difforme, mentre nel secondo si va a contemperare con gli altri consulenti strategici dell’organizzazione.

    Premessa fondamentale è ovviamente che il DPO stesso abbia esso stesso per primo capacità di comunicazione. Soft skill che non solo è facilmente deducibile da GDPR, ma si può riscontrare ad esempio anche all’interno della norma di certificazione volontaria UNI 11697:2017.

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.

  • Le tutele sulla privacy si fermano ai volontari

    Le tutele sulla privacy dell’art. 4 dello Statuto dei Lavoratori vanno oltre il lavoro subordinato, ma si fermano di fronte ai volontari.

    Con la nota n. 2572 del 14 aprile 2023 l’Ispettorato Nazionale del Lavoro ha fornito una serie di indicazioni in merito ai provvedimenti con cui sono autorizzate, ai sensi dell‘art. 4, Legge n. 300/1970 (d’ora in poi solo ‘art. 4’), le installazioni di impianti/strumenti da cui derivi anche la possibilità di controlli a distanza dei lavoratori. Il riferimento espresso agli orientamenti del Garante per la protezione dei dati personali è nato dalla convergenza tra norme giuslavoristiche e norme data protection.
    In riferimento a queste ultime l’Ispettorato del Lavoro ne sottolinea la funzione “contenitiva di eventuali abusi datoriali e potenziali lesioni di ‘beni personali‘” e ricorda che il rispetto delle garanzie di cui all’art. 4 è condizione di ammissibilità dei trattamenti.

    Appare opportuno articolare gli argomenti della nota come di seguito:

    • Accordo con le RSA/RSU e consenso dei lavoratori – Si ribadiscono informazioni che gli interpreti attenti già hanno metabolizzato.
      In primis, l’accordo con le organizzazioni sindacali è la via prediletta dal legislatore per autorizzare il datore di lavoro (e titolare di trattamento) ad installare gli impianti/strumenti da cui derivi anche la possibilità di controlli a distanza delle attività dei lavoratori.
      In secundis, è l’affermazione che il consenso non supplisce alla mancanza di accordo con la componente sindacale, in quanto “il bene giuridico tutelato dalla disposizione (…) ha natura collettiva e non individuale”. Nella richiamata giurisprudenza penale si afferma che è per la “maggiore forza economico-sociale dell’imprenditore, rispetto a quella del lavoratore”, che la procedura codeterminativa è da reputare inderogabile, potendo essere sostituita dall’autorizzazione amministrativa nel solo caso di mancato accordo tra datore di lavoro e rappresentanze sindacali, mentre il consenso dei singoli lavoratori, “in qualsiasi forma prestato (…), non vale a scriminare la condotta del datore di lavoro che abbia installato i predetti impianti in violazione delle prescrizioni dettate dalla fattispecie incriminatrice” (Cass. pen., sent. 1733/2000.
    • Imprese con più unità produttive – Quando le varie unità produttive sono ubicate nell’ambito di competenza di un medesimo ITL, è possibile per il datore di lavoro presentare (in caso di mancato accordo o in assenza delle rappresentanze sindacali) una sola istanza di autorizzazione “in presenza di medesime ragioni legittimanti e avuto riguardo allo stesso sistema”. Attenzione, dunque: è necessario che sia accertata una corrispondenza fattuale tra le fattispecie concernenti le unità produttive. Altrimenti il criterio generale (nei fatti, verosimilmente preponderante) resta quello di presentazione di una istanza per ciascun impianto o strumento rilevante ai sensi dell’art. 4. Quando le unità produttive sono dislocate in diverse province, il datore può stipulare gli accordi con le controparti sindacali di ciascuna unità produttiva ma può anche scegliere di stipulare un accordo generale con le associazioni sindacali comparativamente più rappresentative sul piano nazionale. Mentre ove necessiti l’autorizzazione amministrativa, in alternativa alla presentazione delle istanze ai vari ITL territorialmente competenti, potrà essere richiesta all’INL, sede central.
    • “Integrazioni” alle autorizzazioni già rilasciate – L’INL parla di “istanza di integrazione” per una unità produttiva ulteriore rispetto a quella per cui sia stato già ottenuto provvedimento autorizzativo. Istanza integrativa è termine che potrebbe fuorviare, se dovesse essere inteso come un adempimento ridotto. L’agevolazione è de facto: se la ragione legittimante e l’impianto da istallare sono identici a quelli della prima unità produttiva, l’avvio del procedimento sarà ‘alleggerito’ dalla opportunità di predisporre un’istanza in cui cambiano pochissimi elementi/informazioni (oltre, naturalmente, all’indirizzo della unità produttiva). E dal punto di vista dell’esito, l’ITL avrà da valutare una fattispecie del tutto analoga a quella già autorizzata.
    • Imprese che non hanno ancora assunto lavoratori – Banalmente l’impresa neo-costituita che intenda assumere dei lavoratori dovrà avere ottenuto l’autorizzazione amministrativa prima dell’installazione dell’impianto e indicherà nell’istanza il numero dei lavoratori che ha programmato di assumere e risulteranno alle sue dipendenze all’avvio della attività.
      Segue il caso dell’impresa senza dipendenti che si sia dotata di un impianto legittimamente installato e funzionante. Che cosa fare dovendo procedere alla assunzione di personale? Attenzione: per l’INL l’impresa presenterà l’istanza di autorizzazione in un momento successivo (si intende, alla installazione dell’impianto, non alla assunzione dei lavoratori!) “ma dovrà produrre contestualmente attestazione che lo stesso impianto sarà disattivato non appena il personale sarà adibito al lavoro e che sarà messo nuovamente in funzione soltanto dopo l’eventuale provvedimento autorizzativo dell’Ispettorato del Lavoro”. L’indicazione appare in contrasto con il divieto legale (che è riferito alla “installazione” dell’impianto, a prescindere dalla sua messa in funzione) nella misura in cui è richiesta la sua “disattivazione” in attesa del provvedimento positivo. E’ auspicabile che l’INL voglia prontamente correggere l’indicazione: se non cambia il precetto legale, l’autorità amministrativa non può che attuarlo.
    • Sistemi di geolocalizzazione – L’INL ha censito un sensibile aumento, nel corso degli ultimi anni, delle istanze di autorizzazione riferite a sistemi di geo localizzazione (GPS) da installarsi sugli autoveicoli o su dispositivi (ad es., sistemi palmari, cellulari, computer, ecc.). I suddetti sistemi consentono la raccolta e l’elaborazione di dati di varia natura in modo tale da permettere una verifica continua e puntuale, anche a posteriori, della localizzazione dei mezzi (o dei dispositivi) e del loro tracciamento e, quindi, direttamente o indirettamente, anche del lavoratore che li utilizza. Sono dunque richiamate le varie prescrizioni, elaborate nel tempo dal Garante, di “misure a tutela dei diritti degli interessati consistenti nella configurazione dei sistemi in modo da: escludere il monitoraggio continuo, consentire la visualizzazione della posizione geografica da parte di soggetti autorizzati solo quando strettamente necessario rispetto alle finalità perseguite; consentire, di regola, la disattivazione del dispositivo durante le pause e al di fuori dell’orario di lavoro; effettuare, di regola, i trattamenti mediante pseudonimizzazione dei dati personali (utilizzo di dati non direttamente identificativi); prevedere la memorizzazione dei dati raccolti solo se necessario e con tempi di conservazione proporzionati rispetto alle finalità perseguite”. In tutto e per tutto la sostanza degli interventi è riconducibile alla applicazione dei criteri fissati dall’art. 5 del Regolamento UE 2016/679 (GDPR). Per cui, nel rispetto del principio di necessità, “la posizione del veicolo di regola non dovrebbe essere monitorata continuativamente dal titolare del trattamento, ma solo quando ciò si renda necessario per il perseguimento delle finalità legittimamente perseguite”. Parimenti anche l’accesso ai dati (personali) “dovrà avvenire solo ed esclusivamente in funzione delle motivazioni poste a fondamento del provvedimento autorizzativo”, con la conseguenza che ogni diverso trattamento non consentito dei dati renderà utilizzabili le informazioni raccolte ai fini connessi al rapporto di lavoro (art. 4, comma 3). Infine, considerato che il provvedimento dell’ITL è rilasciato in relazione allo strumento di geolocalizzazione in sé, “in costanza delle ragioni legittimanti si ritiene che non sia necessario richiedere l’elenco delle targhe dei veicoli su cui verrà installato l’impianto”.
    • Casi di obbligatorietà degli impianti di videosorveglianza – In presenza di disposizioni normative che impongono l’adozione di impianti di videosorveglianza (a tutela dei minori e degli anziani, nelle sale scommesse) le garanzie dell’art. 4 restano incomprimibili. Unitamente alla disciplina in materia di trattamento dei dati personali, quelle garanzie non possono “subire limitazioni nei casi di sistemi di videosorveglianza imposti da normative di settore”.
    • Lavoratori etero organizzati che eseguono prestazioni lavorative tramite piattaforme digitali – La procedura imposta dall’art. 4 vale anche “per le tipologie di lavoro in relazione alle quali sono normativamente estese, nei confronti del lavoratore, le medesime tutele del lavoro subordinato in ragione delle caratteristiche del rapporto (l’art. 2, comma 1, del d.lgs. n. 81/2015 prevede l’applicazione della disciplina del rapporto di lavoro subordinato alle collaborazioni (…) che si concretano in prestazioni prevalentemente personali, continuative ed eseguite secondo modalità etero organizzate, anche qualora organizzate mediante piattaforme anche digitali”. Inoltre, in base al comma 1 dell’art. 47-quinquies, d. lgs. n. 81/2015, alle prestazioni lavorative sviluppate tramite piattaforme digitali si applicano la disciplina antidiscriminatoria e quella a tutela della libertà e dignità del lavoratore previste per i lavoratori subordinati, per cui l’operatività dell’art. 4 è da estendere anche a tali categorie di lavoratori autonomi.
    • Tutele ex art. 4 non estese ai volontari (non sono lavoratori) – Al di fuori delle tipologie di lavoro sopra indicate resta fermo il divieto di interpretazione analogica della disciplina penale ricollegata alla previsione dell’art. 4, con riferimento a tutte le realtà associative che si avvalgano di volontari di cui al d. lgs. n. 117/2017 (Codice del Terzo settore). Per l’art. 17, comma 5, “la qualità di volontario è incompatibile con qualsiasi forma di rapporto di lavoro subordinato o autonomo e con ogni altro rapporto di lavoro retribuito con l’ente di cui il volontario è socio o associato o tramite il quale svolge la propria attività volontaria”. Non sono pertanto applicabili ai volontari le tutele accordate dall’art. 4, mentre restano applicabili – è quasi superfluo affermarlo – le disposizioni in materia di privacy e protezione dei dati personali.

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.

  • I certificati di malattia con “Score”

    La gestione dei certificati di malattia con lo ‘score’: per la Cassazione il fine giustifica i mezzi, ma per la tutela dei diritti degli interessati è una battuta d’arresto.

    Per gestire le domande di indennità di malattia e indirizzare i controlli medici, l’INPS ha per anni utilizzato un software denominato SAVIO. Il programma informatico assegnava ad ogni domanda un indice, o score, collegato a determinate variabili quali la durata della prognosi, il luogo di provenienza del certificato, la quantità dei certificati presentati dal lavoratore, il settore produttivo, l’età, il genere, la qualifica, la retribuzione, la dimensione dell’azienda, la tipologia del rapporto di lavoro. 

    In tal modo alle domande veniva associato un indice relativo alla probabilità di insussistenza della malattia o di decorso prognostico più favorevole rispetto al dichiarato, consentendo all’Istituto di programmare ed effettuare le visite di controllo laddove fosse più ragionevole ipotizzare che il certificato medico riportasse una prognosi più lunga di quanto necessario.

    Il Garante Privacy, con ordinanza-ingiunzione n. 492 del 29 novembre 2018 riteneva che l’INPS avesse violato le disposizioni relative al trattamento dei dati sensibili perché: a) in assenza di idonea informativa, b) per avere trattato in modo illecito dati personali anche idonei a rilevare lo stato di salute, nonché c) per avere effettuato attività di profilazione.
    Con sentenza del 3 marzo 2020, n. 4609, il Tribunale di Roma respingeva il ricorso di INPS. Per quanto quivi attiene ed è di interesse, l’INPS si doleva per due motivi:

    • primo, l’attività di controllo da parte dell’Istituto trovava diretto fondamento nella legge, con la conseguente esclusione della necessità di informare o acquisire autorizzazioni o consensi da parte degli interessati, i quali, peraltro, trasmettevano ad esso Istituto i certificati di malattia di propria volontà ai fini di fondare le rispettive domande previdenziali.
    • secondo, difettava l’imputata profilazione, in quanto il soggetto, del quale non si considerava mai la diagnosi, non veniva mai individuato o inserito in determinate categorie o profili: si prescindeva altresì da qualsiasi profilazione soggettiva, essendo l’indice di cui al software calcolato ogni giorno e mai storicizzato, cosi che al lavoratore non veniva mai associata una variabile idonea a caratterizzarlo per inquadrarlo in qualche categoria o profilo, mancando del tutto qualunque valutazione del comportamento umano, non delineando mai il sistema la personalità dei singoli interessati; inoltre, difettava il trattamento “unicamente” automatizzato, in quanto le ulteriori verifiche venivano effettuate da un medico dell’istituto, il quale decideva in autonomia le visite da effettuare.

    La Corte di Cassazione dà ragione all’INPS su entrambi i motivi.

    Secondo la Corte, l’INPS svolge attività necessaria per adempiere a specifici obblighi o compiti previsti dalla legge in materia di previdenza e assistenza, dovendosi quindi ritenere che l’attività espletata nel caso di specie sia un’attività ampiamente “scriminata” dalle disposizioni normative all’epoca vigenti. Al riguardo la Cassazione distingue tra processi decisionali automatizzati che contemplano un coinvolgimento umano e quelli che, al contrario, affidano al solo algoritmo l’intero procedimento. Nel caso di specie non è contestato che l’apporto umano fosse sempre presente in quanto i medici dell’Istituto venivano chiamati ad effettuare le ulteriori verifiche, risultando quindi il procedimento in esame lecito.
    Per quanto attiene invero alla profilazione, la Corte Suprema ritiene che per aversi profilazione si deve avere: a) in premessa, un’attività di preparazione e predeterminazione di profili e di categorie, tali che vengano individuate delle caratteristiche comuni di persone fisiche per ciascuna di esse; b) in via esecutiva, la successiva applicazione di un “profilo” così disegnato ad una persona fisica. Nel caso trattato, afferma la Cassazione, non vi è stata profilazione: i lavoratori non erano inquadrati in categorie profilate né in alcun modo era valutata la personalità degli stessi, ma solo elementi afferenti alle certificazioni mediche inviate.

    Le conclusioni della Corte meritano alcune osservazioni.

    Un primo elemento attinge alla pertinenza al caso di specie dell’art. 97 della Costituzione, il quale richiede sia assicurato “il buon andamento” dell’amministrazione pubblica. Il software SAVIO, secondo la Corte, nel permettere un più elevato livello di digitalizzazione della P.A., costituisce perciò uno strumento per migliorare la qualità dei servizi resi ed espletati, e ciò proprio nell’ambito delle procedure seriali, implicanti l’elaborazione di ingenti quantità di istanze. Ciò fa così emergere, con tutta la sua forza, l’utilità di tale modalità operativa nella gestione dei pubblici interessi. Tali programmi vengono quindi posti dalla Suprema Corte nell’alveo del detto principio costituzionale.

    Tralasciando le argomentazioni relative alla profilazione – anche quelle meriterebbero delle osservazioni – e, invece, concentrandoci sul primo rilievo, si ricorda che il Garante aveva indicato l’assenza di norme relative in merito ai tipi di dati e alle operazioni eseguibili nell’ambito del trattamento automatizzato e, quindi, l’utilizzo del software era da considerarsi in violazione del “Codice Privacy”. Affermare ora, che INPS agisce per scopi previsti dalla legge – richiamando addirittura l’articolo 97 Cost. – non significa che le decisioni automatizzate assunte non debbano essere regolate da norme che ne disciplinino il tipo di dati e le operazioni eseguibili. E soprattutto, ancor più evidente, perché mai agire per scopi previsti dalla legge dovrebbe esimere dal rendere l’informativa agli interessati?

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.

  • Videosorveglianza ammissibile per gli inadempimenti

    Foto tratta da Pexels.com

    È ammissibile l’utilizzo del sistema di videosorveglianza per comprovare l’inadempimento disciplinare del lavoratore.

    Non ha dubbi la Corte di Cassazione,  che ne ha ritenuto ammissibile l’uso, nonostante tale sistema rientri nell’ambito di applicazione dell’articolo 4, comma 2, dello Statuto dei Lavoratori, nella specie relativa a vicende ricadenti nel testo della norma anteriore alle modifiche apportate dal Jobs act.

    Per i giudici, in ogni caso, il ricorso alle registrazioni dei sistemi di videosorveglianza va effettuato nel rispetto delle garanzie previste dallo Statuto (legge 300/1970), oltre che delle esigenze organizzative e produttive e della sicurezza sul lavoro.

    Nel caso sottoposto all’attenzione della Corte di cassazione, la contestazione è stata rivolta nei confronti di un educatore professionale che, a fronte del rifiuto di alcuni studenti di obbedire a delle sue direttive, ne aveva afferrato con forza la maglietta e, successivamente, ne aveva spinto uno, procurandone la caduta. Tutte tali azioni erano state riprese dall’impianto video installato nei locali con finalità di sicurezza, in conformità alle previsioni dell’articolo 4 dello Statuto dei Lavoratori.

    Il lavoratore, nel subire il provvedimento disciplinare, aveva contestato, tra le altre cose, il ricorso alle registrazioni, ma il giudice del merito prima e la Corte di cassazione poi, hanno confermato la legittimità della valutazione delle riprese nell’ambito di una più ampia considerazione delle prove raccolte a sostegno della sanzione disciplinare. Nella complessiva valutazione della vicenda erano state prese in considerazione anche la proporzionalità della sanzione al fatto, accertata tenendo conto delle circostanze oggettive e delle modalità soggettive della condotta del lavoratore (oltre alle giustificazioni rese da quest’ultimo) che dimostravano corretto procedere con la sanzione disciplinare.

    In tale complessivo esame, la valutazione delle riprese del sistema di sorveglianza era un elemento aggiuntivo e del tutto legittimo, anche considerato che lo stesso era chiaramente destinato a esigenze di sicurezza, essendo orientato a spazi accessibili anche a personale non dipendente e che non accolgono postazioni di lavoro ed essendo stato posizionato a seguito di un accordo sindacale.

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.

  • Organigramma e Funzionigramma Privacy

    Ogni impresa o Pubblica Amministrazione che riveste il ruolo privacy di titolare del trattamento, nel predisporre un modello organizzativo privacy e, comunque, prima di definire un percorso di conformità al GDPR deve necessariamente innestare, sull’architettura generale della propria organizzazione, una specifica struttura organizzativa privacy, attribuendo ad ogni entità, nell’ambito del proprio assetto organizzativo, ruoli e responsabilità funzionali a presidiare i dati personali.

    Il titolare deve predisporre un organigramma ed un funzionigramma privacy.

    Tale schema è funzionale ad assicurare che il titolare abbia sempre il pieno controllo di tutti i trattamenti, anche di quelli che vengono effettuati per suo conto da altre entità (i.e. i responsabili del trattamento).

    Si tratta, però, evidentemente di un organigramma piatto (flat) che descrive una struttura organizzativa con un solo livello di gestione tra il titolare e tutti i dipendenti/autorizzati e gli eventuali responsabili del trattamento/sub responsabili.

    Questo tipo di struttura, molto accentrata, è solitamente utilizzata da liberi professionisti o piccole imprese ma evidentemente non appare adeguata a Pubbliche Amministrazioni o imprese medio/grandi.

    L’art. 2 quaterdecies del Codice Privacy è una forma di declinazione del principio di accountability, poichè stabilisce che il titolare, sotto la propria responsabilità e nell’ambito del proprio assetto organizzativo, individuando le modalità che ritiene più opportune, può attribuire specifici compiti e funzioni, connessi al trattamento di dati personali, a persone fisiche, espressamente designate, che operano sotto la sua autorità.

    Così, sulla base di questa norma, l’impresa o la Pubblica Amministrazione che riveste il ruolo di titolare può modellare, all’interno della propria organizzazione, specifici ruoli ulteriori rispetto a quelli dell’autorizzato e del responsabile del trattamento. Sono particolari ruoli che vengono in genere definiti designato o anche delegato poiché la categoria giuridica utilizzata per l’attribuzione del ruolo è la delega di funzioni.

    Utilizzando questa particolare leva è così possibile attribuire, all’interno dell’organizzazione del titolare, ruoli e responsabilità diversificati ed adeguati alle varie esigenze operative.

    Così, ad esempio, i soggetti ai quali è attribuito il potere decisionale circa finalità e mezzi dei trattamenti potranno assumere il ruolo privacy di “Esercente la funzione di titolare” mentre ai “middle managers” potrà essere attribuito il ruolo di “designato/delegato”.

    È così possibile disegnare un organigramma ed un funzionigramma privacy più articolato, in cui vengono delineati analiticamente i compiti attribuiti e sono contestualmente individuati ulteriori livelli di responsabilità rispetto all’organigramma “flat” disegnato considerando soltanto le indicazioni stabilite nel GDPR.

    Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

    Eco-Verde s.r.l.