Categorie: Insights, Pubblicazioni

Tag: Risk Assesstment, valutazione di impatto


6 Apr 2020

Come gestire il risk assessment nell’emergenza – (Risk Management 360, 6 aprile 2020 – Elena Cannone)

In presenza di una situazione emergenziale, la valutazione di impatto precedentemente effettuata ai sensi dell’art. 35 del GDPR dovrà essere oggetto di aggiornamento, considerando e/o rivalutando i rischi precedentemente mappati e gli eventuali nuovi rischi connessi all’evento verificatosi.

Uno dei capisaldi su cui si fonda il Regolamento (UE) 2016/679 in materia di protezione dei dati personali (cd GDPR) è il principio della accountability. Nello specifico l’art. 24 del GDPR prevede che il Titolare del trattamento – “tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche” – metta in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al GDPR stesso. Misure queste che devono essere riesaminate e aggiornate, qualora necessario.

Al fine di rispettare il principio dell’accountability è, pertanto, indispensabile procedere con l’individuazione e la gestione del rischio relativo al trattamento, così da valutare l’attuazione di politiche interne adeguate e l’adozione di misure che soddisfino, in particolare, i principi della protezione dei dati fin dalla progettazione (by design) e della protezione dei dati di default (by default).

Valutazione di impatto ex art. 35 GDPR

Il Titolare del trattamento, allorquando i rischi presentino una elevata percentuale di pregiudizio per i diritti e le libertà delle persone fisiche, proprio in virtù del principio dell’accountability sopra citato, è tenuto ad effettuare una preventiva “valutazione dell’impatto dei trattamenti previsti sulla protezione dei dati personali” (cd “Valutazione di Impatto” o “DPIA”).

La Valutazione di Impatto deve contenere, secondo l’art. 35 del GDPR), almeno: a) una descrizione sistematica dei trattamenti previsti e delle relative finalità; b) una valutazione della necessità e proporzionalità dei trattamenti in relazione alle finalità; c) una valutazione dei rischi e delle libertà degli interessati; d) le misure previste per affrontare i rischi, includendo le garanzie, le misure di sicurezza e i meccanismi per garantire la protezione dei dati personali e dimostrare la conformità al GDPR medesimo, tenuto conto dei diritti e degli interessi legittimi degli interessati e delle altre persone in questione.

In considerazione di quanto sopra, il Titolare del trattamento, per procedere ad una corretta Valutazione di impatto, deve condurre una attenta analisi di rischi (“Risk Assessment”). Detta Analisi consiste in una metodologia caratterizzata dalle seguenti fasi:

  • Fase 1: identificazione del rischio inerente. Essa consiste nell’attività di individuazione del rischio attuale e potenziale che si concretizza nella raccolta di tutte le informazioni e dei dati necessari ad individuare il rischio in esame;
  • Fase 2: analisi della vulnerabilità. Nello specifico viene analizzata l’adeguatezza dell’assetto organizzativo e dei presidi di prevenzione e monitoraggio rispetto ai rischi identificati;
  • Fase 3: determinazione del rischio residuo. Questa fase consiste nella valutazione del livello di probabilità di accadimento del rischio individuato nonché della gravità degli effetti che si produrrebbero nel caso in cui l’evento si verificasse;
  • Fase 4: Azioni di rimedio. In particolare, si procede con l’individuazione, la definizione e l’attuazione delle misure adeguate ad eliminare o ridurre il livello di rischio emerso.

La combinazione dei giudizi di rischio inerente e di vulnerabilità determina, in base ad una matrice dei rischi predeterminata, l’attribuzione della fascia di rischio residuo secondo una scala di valori prefissati (di norma 4: significativo, medio alto, medio basso, basso).

Terminata l’Analisi del Rischio, di fondamentale importanza è prevedere un piano di verifica e controllo costanti aventi l’obiettivo di monitorare il rispetto delle misure adottate e la validità nel tempo delle stesse, individuando le procedure da seguire in caso di variazione dei rischi precedentemente mappati nonché i soggetti adibiti a svolgere tale monitoraggio (“Risk Management”).  E’ opportuno che i risultati dell’Analisi dei Rischio svolta vengano portati a conoscenza degli eventuali organi di controllo e successivamente approvati dal Consiglio di Amministrazione.

La Valutazione di Impatto nelle situazioni di emergenza

In presenza di una situazione di emergenza (come nel caso di una pandemia), una Valutazione di Impatto precedentemente effettuata ai sensi dell’art. 35 del GDPR, dovrà essere oggetto di aggiornamento, considerando e/o rivalutando i rischi precedentemente mappati e gli eventuali nuovi rischi (effettivi o potenziali) connessi all’evento verificatosi.

Inoltre, sarà necessario riesaminare le misure tecniche ed organizzative precedentemente adottate così da verificare la loro idoneità a garantire la conformità del trattamento e la protezione dei dati personali dei soggetti interessati e, se necessario, apportarvi gli opportuni correttivi.

Qualora la situazione di emergenza comporti un rischio elevato a fronte del quale non sussistano misure per attenuarlo, il Titolare dovrebbe valutare la necessità, prima di procedere con il trattamento, di consultare, ai sensi dell’art. 36 del GDPR, l’Autorità di controllo (alias il Garante per la protezione dei dati personali). L’Autorità adita sarà chiamata a fornire un parere scritto, entro un termine di otto settimane dal ricevimento della richiesta di consultazione.

Per completezza di esposizione, si precisa che nelle ipotesi di “nuovi trattamenti” di dati personali direttamente scaturenti dalla situazione emergenziale (come ad esempio la rilevazione della temperatura corporea), il Titolare dovrà procedere all’aggiornamento e all’integrazione del Registro delle attività di trattamento (articolo 30 del GDPR).

Da quanto sopra ne deriva che, anche in situazioni di emergenza, deve essere garantito il pieno presidio dei rischi potenziali e/o effettivi che possano rappresentare una minaccia per il corretto trattamento dei dati personali e, di conseguenza, dei diritti e delle libertà degli interessati. Ciò al fine di non incorrere nelle pesanti sanzioni previste dal GDPR.

Fonte: Risk Management 360

Iscriviti alla newsletter

Contattaci

Hai bisogno di informazioni? Scrivici e il nostro team di esperti ti risponderà il prima possibile.

Compila il form

Altre news e insights

1 Ott 2026

E-mail aziendale e controlli difensivi: quando GDPR e diritto del lavoro non coincidono 

La vicenda Piaggio mostra con particolare evidenza come, a fronte dei medesimi fatti, possano convivere valutazioni profondamente diverse a seconda della prospettiva adottata. Il Tribunale di Pisa, con…

1 Ott 2026

NASpI e reintegra: l’opzione del lavoratore fa perdere l’indennità 

Massima  La Corte di Cassazione, con la recente n. 24981 del 3 settembre 2026, ha statuito che, ove il licenziamento sia annullato con ordine di reintegrazione ai sensi…

1 Ott 2026

Lo sai che… una testimonianza resa in giudizio può avere rilevanza disciplinare e, nei casi più gravi, giustificare il licenziamento? 

La Corte di Cassazione, Sezione Lavoro, con l’ordinanza n. 25687 del 22 settembre 2026, ha affrontato il tema della rilevanza disciplinare delle dichiarazioni rese dal lavoratore nell’ambito di…

29 Set 2026

Shadow AI in azienda: come governare rischi, dati e sicurezza (Agenda digitale, 29 settembre 2026 – Vittorio De Luca e Martina De Angeli)

La diffusione di strumenti di intelligenza artificiale utilizzati senza autorizzazione aziendale espone le imprese a rischi che riguardano dati personali, informazioni riservate, know-how e cybersecurity. Per governare la…

24 Set 2026

Il concetto di “territorio” nell’ambito del patto di non concorrenza (Top24 Lavoro Ai – Il Sole 24 Ore, 24 settembre 2026 – Vittorio De Luca e Alessandro Ferrari)

Le problematiche interpretative alla luce della più recente giurisprudenza in materia di nullità del patto di non concorrenza per indeterminatezza del limite territoriale Con ordinanza del 2 aprile…

16 Set 2026

Lo sai che… la violazione reiterata delle procedure aziendali può giustificare il licenziamento del responsabile di punto vendita? 

La Corte di Cassazione, Sezione Lavoro, con l’ordinanza n. 25231 dell’11 settembre 2026, ha confermato la legittimità del licenziamento per giusta causa intimato alla gestrice di punto vendita…