Che cos'è il GDPR, in un paragrafo
Il Regolamento generale sulla protezione dei dati (General Data Protection Regulation, Regolamento (UE) 2016/679) è la legge dell'UE sulla privacy. Si applica a qualsiasi organizzazione, ovunque nel mondo, che tratti dati personali di persone che si trovano nell'UE. Definisce sei basi giuridiche per il trattamento, otto diritti degli interessati, obblighi di trasparenza, doveri di sicurezza e un regime sanzionatorio fino al 4% del fatturato mondiale. È entrato in vigore il 25 maggio 2018 e resta il punto di riferimento globale per le leggi sulla privacy.
Chi deve adeguarsi
L'articolo 3 stabilisce che il GDPR si applica (a) a qualsiasi titolare o responsabile del trattamento stabilito nell'UE, indipendentemente da dove vengono trattati i dati, e (b) a qualsiasi titolare o responsabile al di fuori dell'UE che offre beni o servizi a persone nell'UE o ne monitora il comportamento. Il "monitoraggio" comprende i cookie di analisi, i pixel pubblicitari e i motori di raccomandazione basati sul comportamento.
Le sei basi giuridiche (articolo 6)
- Consenso: esplicito (opt-in), libero, specifico, informato e inequivocabile
- Contratto: necessario per eseguire un contratto con l'utente
- Obbligo legale: richiesto dal diritto dell'UE o di uno Stato membro
- Interessi vitali: proteggere la vita
- Compito di interesse pubblico: esercizio di pubblici poteri di un ente pubblico
- Legittimo interesse: il tuo interesse, bilanciato con i diritti dell'utente
Scegli la base corretta per ciascuna finalità del trattamento. Email di marketing → consenso. Accesso all'account → contratto. Log del server → legittimo interesse. Documenti fiscali → obbligo legale. L'informativa privacy deve indicare la base accanto alla finalità.
Gli otto diritti degli interessati
- Diritto di accesso (articolo 15)
- Diritto di rettifica (articolo 16)
- Diritto alla cancellazione / "diritto all'oblio" (articolo 17)
- Diritto di limitazione del trattamento (articolo 18)
- Diritto alla portabilità dei dati (articolo 20)
- Diritto di opposizione (articolo 21)
- Diritti relativi al processo decisionale automatizzato (articolo 22)
- Diritto di revocare il consenso (articolo 7, paragrafo 3)
La tua informativa privacy deve elencarli tutti e indicare un canale di contatto. Il termine di risposta è di un mese (articolo 12, paragrafo 3), prorogabile a tre per le richieste complesse.
Trasferimenti internazionali dopo Schrems II
Nel 2020 la Corte di giustizia dell'Unione europea ha invalidato il Privacy Shield UE-USA. Il suo sostituto, l'EU-US Data Privacy Framework, è stato adottato dalla Commissione europea nel luglio 2023 ed è oggi la base più sicura per i trasferimenti verso gli Stati Uniti. Per i trasferimenti fuori dal DPF, usa le Clausole contrattuali standard del 2021 insieme a una valutazione d'impatto sul trasferimento (Transfer Impact Assessment).
Sanzioni e controlli
L'articolo 83 prevede due fasce. La prima (fino a 10 milioni di euro o il 2% del fatturato) riguarda documentazione, sicurezza e requisiti sul DPO. La seconda (fino a 20 milioni di euro o il 4% del fatturato) riguarda consenso, base giuridica, trasferimenti e diritti degli interessati. Sanzioni note: Meta 1,2 miliardi di euro (2023), Amazon 746 milioni di euro (2021), TikTok 345 milioni di euro (2023). Per i piccoli operatori i controlli iniziano con ordini correttivi, non con multe.