Categorie: Insights, Prassi

Tag: DPIA, Garante Privacy, GDPR


28 Ott 2018

Il Comitato europeo per la protezione dei dati “dialoga” con il Garante Privacy italiano in tema di DPIA

Background

È stato recentemente reso pubblico il parere 12/2018, adottato il 25 settembre scorso dal “Comitato europeo per la protezione dei dati” (European Data Protection Board”, “EDPB”), ossia l’Organismo preposto, principalmente, a garantire un’applicazione uniforme e coerente, in tutti gli Stati membri, del Regolamento Europeo 679/2016 in materia di protezione dei dati personali delle persone fisiche (“GDPR”). L’EDPB è di fatto succeduto al precedente c.d. “Gruppo di lavoro articolo 29” (Working Party 29, “WP29”), con più ampi poteri e nuovi compiti.

Nell’ambito dell’opera di allineamento delle varie prassi interne, negli scorsi mesi, le Autorità di controllo degli Stati membro hanno trasmesso all’EDPB un proprio elenco di “tipologie di trattamenti di dati” richiedenti la preventiva “valutazione d’impatto sulla protezione dei dati” (c.d. “DPIA”) quale condizione di liceità del trattamento.

Il caso italiano

L’Elenco presentato dal Garante Privacy italiano individua sei tipologie di trattamenti richiedenti il previo esperimento di una DPIA, e specificamente: (i) il trattamento di dati biometrici; (ii) il trattamento di dati genetici; (iii) il trattamento svolto utilizzando tecnologie innovative; (iv) il monitoring dei dipendenti; (v) il “trattamento ulteriore di dati personali” e il (vi) trattamento riferito ad una “specifica base giuridica”.

L’EDPB ha risposto al nostro Garante con proprie osservazioni, alcune di carattere generale, altre di natura più dettagliatamente “prescrittiva”.

Con specifico riferimento al trattamento di dati biometrici, genetici o svolto secondo l’utilizzo di nuove tecnologi, l’EDPB ritiene che non sia di per sé idoneo a creare un rischio certo per i diritti e le libertà degli interessati. A suo parere occorre, perché la DPIA sia necessaria, la presenza di almeno un’altra delle nove fattispecie elencate nelle “Linee Guida in materia di valutazione d’impatto sulla protezione dei dati e determinazione della possibilità che il trattamento “possa presentare un rischio elevato” ai fini del regolamento (UE) 2016/679”, adottate dal gruppo di Lavoro Articolo 29 e comunemente definite Linee WP248 (e.g.: trattamenti che permettono di giudicare un soggetto in base ad una profilazione; monitoraggio sistematico; matching di diversi insiemi di dati).

L’EDPB concorda, invece, col Garante italiano allorquando questi sostiene che un monitoraggio sistematico, su soggetti di per sé vulnerabili quali i dipendenti, sia un trattamento che richieda l’effettuazione della DPIA.

Prospettive

Per concludere, sarà interessante vedere come si muoverà il Garante italiano: qualora infatti decidesse di non ottemperare alle “prescrizioni” fornite dall’EDPB, il nostro Paese potrebbe essere il primo a venire coinvolto nel nuovo meccanismo di risoluzione delle controversie da parte del Comitato, col c.d. “meccanismo di coerenza” ex artt. 63, 64 e 65 GDPR.

Notizie correlate:

Approvato lo schema di decreto legislativo di adeguamento al GDPR

LO SAI CHE… Dal 25 maggio è diventato pienamente operativo il Regolamento europeo in materia di protezione dei dati personali?

Iscriviti alla newsletter

Contattaci

Hai bisogno di informazioni? Scrivici e il nostro team di esperti ti risponderà il prima possibile.

Compila il form

Altre news e insights

20 Mag 2026

Webinar “Decreto 1° maggio: le principali novità” – Un Caffè HR con De Luca & Partners

In occasione del nostro webinar "Un Caffè HR con De Luca Partners", i relatoriSilvia Zulato, Senior Associate e Alessandro Riccardo Polli, Divisione Consulenza del Lavoro​​ di HR Capital…

12 Mag 2026

Licenziamento legittimo per falsa attestazione delle presenze e utilizzo dei dati dei sistemi di accesso (Camera di Commercio Francese in Italia – Vittorio De Luca, Silvia Zulato)

Con l’ordinanza n. 7985 del 31 marzo 2026, la Corte di Cassazione – Sezione Lavoro – ha confermato la legittimità del licenziamento per giusta causa intimato a un lavoratore per…

30 Apr 2026

Webinar “Bonus, cosa occorre sapere in merito agli obiettivi?” – Un Caffè HR con De Luca & Partners

Ieri, in occasione del nostro primo webinar Un Caffè HR con De Luca & Partners i relatori Vittorio De Luca, Managing Partner di e Alessandra Zilla, Managing Associate di De Luca & Partners…

27 Apr 2026

Gestione della posta elettronica aziendale dopo la cessazione del rapporto di lavoro: il Garante estende il diritto di accesso a tutte le mail della casella e-mail nominativa 

“Il lavoratore può accedere ai messaggi del proprio account e-mail aziendale e ai documenti presenti nel pc dopo la fine del rapporto di lavoro. Eventuali limitazioni devono essere…

27 Apr 2026

NASpI e dimissioni per trasferimento oltre 50km: per la Cassazione non basta la distanza, va provato l’inadempimento del datore di lavoro 

Con la recente ordinanza n. 10559 del 21 aprile 2026, la Corte di Cassazione si è pronunciata in tema di indennità di disoccupazione (NASpI) a seguito di dimissioni per giusta causa dovute a trasferimento del…

27 Apr 2026

Lo sai che… il patto di prova è nullo se le mansioni sono indicate in modo generico? 

Il Tribunale di Milano, Sezione Lavoro, con sentenza n. 683 del 3 aprile 2026, ha ribadito che il patto di prova è valido solo se contiene una specifica…