Categorie: Insights, Pubblicazioni

Tag: Risk Assesstment, valutazione di impatto


6 Apr 2020

Come gestire il risk assessment nell’emergenza – (Risk Management 360, 6 aprile 2020 – Elena Cannone)

In presenza di una situazione emergenziale, la valutazione di impatto precedentemente effettuata ai sensi dell’art. 35 del GDPR dovrà essere oggetto di aggiornamento, considerando e/o rivalutando i rischi precedentemente mappati e gli eventuali nuovi rischi connessi all’evento verificatosi.

Uno dei capisaldi su cui si fonda il Regolamento (UE) 2016/679 in materia di protezione dei dati personali (cd GDPR) è il principio della accountability. Nello specifico l’art. 24 del GDPR prevede che il Titolare del trattamento – “tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche” – metta in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al GDPR stesso. Misure queste che devono essere riesaminate e aggiornate, qualora necessario.

Al fine di rispettare il principio dell’accountability è, pertanto, indispensabile procedere con l’individuazione e la gestione del rischio relativo al trattamento, così da valutare l’attuazione di politiche interne adeguate e l’adozione di misure che soddisfino, in particolare, i principi della protezione dei dati fin dalla progettazione (by design) e della protezione dei dati di default (by default).

Valutazione di impatto ex art. 35 GDPR

Il Titolare del trattamento, allorquando i rischi presentino una elevata percentuale di pregiudizio per i diritti e le libertà delle persone fisiche, proprio in virtù del principio dell’accountability sopra citato, è tenuto ad effettuare una preventiva “valutazione dell’impatto dei trattamenti previsti sulla protezione dei dati personali” (cd “Valutazione di Impatto” o “DPIA”).

La Valutazione di Impatto deve contenere, secondo l’art. 35 del GDPR), almeno: a) una descrizione sistematica dei trattamenti previsti e delle relative finalità; b) una valutazione della necessità e proporzionalità dei trattamenti in relazione alle finalità; c) una valutazione dei rischi e delle libertà degli interessati; d) le misure previste per affrontare i rischi, includendo le garanzie, le misure di sicurezza e i meccanismi per garantire la protezione dei dati personali e dimostrare la conformità al GDPR medesimo, tenuto conto dei diritti e degli interessi legittimi degli interessati e delle altre persone in questione.

In considerazione di quanto sopra, il Titolare del trattamento, per procedere ad una corretta Valutazione di impatto, deve condurre una attenta analisi di rischi (“Risk Assessment”). Detta Analisi consiste in una metodologia caratterizzata dalle seguenti fasi:

  • Fase 1: identificazione del rischio inerente. Essa consiste nell’attività di individuazione del rischio attuale e potenziale che si concretizza nella raccolta di tutte le informazioni e dei dati necessari ad individuare il rischio in esame;
  • Fase 2: analisi della vulnerabilità. Nello specifico viene analizzata l’adeguatezza dell’assetto organizzativo e dei presidi di prevenzione e monitoraggio rispetto ai rischi identificati;
  • Fase 3: determinazione del rischio residuo. Questa fase consiste nella valutazione del livello di probabilità di accadimento del rischio individuato nonché della gravità degli effetti che si produrrebbero nel caso in cui l’evento si verificasse;
  • Fase 4: Azioni di rimedio. In particolare, si procede con l’individuazione, la definizione e l’attuazione delle misure adeguate ad eliminare o ridurre il livello di rischio emerso.

La combinazione dei giudizi di rischio inerente e di vulnerabilità determina, in base ad una matrice dei rischi predeterminata, l’attribuzione della fascia di rischio residuo secondo una scala di valori prefissati (di norma 4: significativo, medio alto, medio basso, basso).

Terminata l’Analisi del Rischio, di fondamentale importanza è prevedere un piano di verifica e controllo costanti aventi l’obiettivo di monitorare il rispetto delle misure adottate e la validità nel tempo delle stesse, individuando le procedure da seguire in caso di variazione dei rischi precedentemente mappati nonché i soggetti adibiti a svolgere tale monitoraggio (“Risk Management”).  E’ opportuno che i risultati dell’Analisi dei Rischio svolta vengano portati a conoscenza degli eventuali organi di controllo e successivamente approvati dal Consiglio di Amministrazione.

La Valutazione di Impatto nelle situazioni di emergenza

In presenza di una situazione di emergenza (come nel caso di una pandemia), una Valutazione di Impatto precedentemente effettuata ai sensi dell’art. 35 del GDPR, dovrà essere oggetto di aggiornamento, considerando e/o rivalutando i rischi precedentemente mappati e gli eventuali nuovi rischi (effettivi o potenziali) connessi all’evento verificatosi.

Inoltre, sarà necessario riesaminare le misure tecniche ed organizzative precedentemente adottate così da verificare la loro idoneità a garantire la conformità del trattamento e la protezione dei dati personali dei soggetti interessati e, se necessario, apportarvi gli opportuni correttivi.

Qualora la situazione di emergenza comporti un rischio elevato a fronte del quale non sussistano misure per attenuarlo, il Titolare dovrebbe valutare la necessità, prima di procedere con il trattamento, di consultare, ai sensi dell’art. 36 del GDPR, l’Autorità di controllo (alias il Garante per la protezione dei dati personali). L’Autorità adita sarà chiamata a fornire un parere scritto, entro un termine di otto settimane dal ricevimento della richiesta di consultazione.

Per completezza di esposizione, si precisa che nelle ipotesi di “nuovi trattamenti” di dati personali direttamente scaturenti dalla situazione emergenziale (come ad esempio la rilevazione della temperatura corporea), il Titolare dovrà procedere all’aggiornamento e all’integrazione del Registro delle attività di trattamento (articolo 30 del GDPR).

Da quanto sopra ne deriva che, anche in situazioni di emergenza, deve essere garantito il pieno presidio dei rischi potenziali e/o effettivi che possano rappresentare una minaccia per il corretto trattamento dei dati personali e, di conseguenza, dei diritti e delle libertà degli interessati. Ciò al fine di non incorrere nelle pesanti sanzioni previste dal GDPR.

Fonte: Risk Management 360

Iscriviti alla newsletter

Contattaci

Hai bisogno di informazioni? Scrivici e il nostro team di esperti ti risponderà il prima possibile.

Compila il form

Altre news e insights

17 Mar 2026

Parità salariale, via libera al decreto su parità e trasparenza retributiva (People are People, 16 marzo 2026 – Claudia Cerbone, Martina De Angeli)

Claudia Cerbone e Martina De Angeli, professioniste dello studio De Luca & Partners, firmano il presente articolo dedicato allo schema di decreto legislativo approvato lo scorso 5 febbraio…

16 Mar 2026

Illegittimità dello staff leasing per violazione del principio di temporaneità (Top 24 Lavoro, 27 febbraio 2026 – Vittorio De Luca, Alessandra Zilla)

Con la sentenza n. 4493 del 19 dicembre 2025, il Tribunale di Milano è intervenuto sul tema della somministrazione di lavoro a tempo indeterminato (c.d. staff leasing). In…

10 Mar 2026

Legittimo il trasferimento del lavoratore quando vi sia incompatibilità con il contesto aziendale (Camera di Commercio Italo-Francese, 10 marzo 2026 – Vittorio De Luca, Silvia Zulato)

Con l’ordinanza n. 4198 del 25 febbraio 2026, la Corte di Cassazione - Sezione Lavoro - ha ribadito che una situazione di incompatibilità ambientale può giustificare il trasferimento del lavoratore quando tale situazione…

3 Mar 2026

Controllo dei dipendenti: quando il “bossware” diventa un rischio legale (Agenda Digitale, 2 marzo 2026 – Martina De Angeli)

Il monitoraggio dei lavoratori attraverso strumenti digitali è una pratica in rapida espansione, accelerata dalla diffusione del lavoro da remoto e dalla trasformazione digitale delle imprese. Prima di…

3 Mar 2026

Melismelis firma la campagna per i 50 anni di De Luca & Partners

Per lo storico studio legale di giuslavoristi, l’agenzia ha sviluppato il logo dei 50 anni e la campagna adv, ha gestito la pianificazione media on e off-line e rinnovato l’identità visiva del sito web.   Milano, 3 marzo 2026 – De…

27 Feb 2026

Licenziamenti: dalla Corte costituzionale più spazio al giudice e alla reintegrazione (I Focus del Sole 24 Ore, 26 febbraio 2026 – Vittorio De Luca e Alessandra Zilla)

La disciplina dei licenziamenti continua a rappresentare uno dei nodi centrali del diritto del lavoro italiano, terreno di costante tensione tra libertà di iniziativa economica e tutela della…