Come gestiamo il GDPR
Il GDPR dell'UE è un regolamento completo sulla privacy che è stato implementato il 25 maggio 2018. Abbiamo inserito aggiornamenti nella nostra tecnologia che non solo gestisce le iniziative GDPR ma andrà anche oltre i confini dell'UE per garantire un focus sulla privacy per tutti coloro che utilizzano Zonos.
Zonos offre una tecnologia per la privacy leader del settore per garantire che acquirenti e commercianti abbiano il controllo dei propri dati e processi, rispettando il quadro del GDPR dell'UE.
Gli obiettivi Zonos per la tua attività continuano ad essere:
- Aiutarti a decodificare oltre confine.
- Darti il controllo sulla catena di fornitura globale.
- Presenta un'esperienza sicura e fantastica per i tuoi acquirenti internazionali.
Sanzioni
Le sanzioni possono ammontare al 4% del fatturato globale annuo per violazione del GDPR o a 20 milioni di euro. Questa è la sanzione massima che può essere imposta per le violazioni più gravi, ad esempio, non avere un consenso sufficiente da parte del cliente per elaborare i dati o violare il nucleo dei concetti di "Privacy by Design".
Definizione dei dati personali
I dati personali sono tutte le informazioni che possono essere utilizzate per identificare direttamente o indirettamente la persona, come un nome, una foto, un indirizzo e-mail, dettagli bancari, post su siti Web di social network, informazioni mediche o l'indirizzo IP di un computer.
Consenso
Il consenso deve essere prestato in forma intelligibile e facilmente accessibile con allegata la finalità del trattamento dei dati. Deve essere inequivocabile, facilmente identificabile e utilizzare un linguaggio chiaro e facilmente comprensibile. Inoltre, revocare il consenso deve essere altrettanto semplice quanto concederlo. Quando si trattano dati personali sensibili, sarà sufficiente semplicemente il “consenso esplicito”.
Se l’interessato ha meno di 16 anni, per trattare i dati personali del minore sarà necessario il consenso dei genitori. Gli Stati membri possono abbassare l’età del consenso dei genitori, ma non al di sotto dei 13 anni.
Responsabile della protezione dei dati (RPD)
I DPO devono essere nominati nel caso di (a) autorità pubbliche, (b) organizzazioni che si impegnano nel monitoraggio sistematico su larga scala o di big data, o (c) organizzazioni che partecipano al trattamento di massa di dati personali sensibili (Art. 37). Se la tua organizzazione non rientra in una di queste categorie, non è necessario nominare un DPO.
Diritti degli interessati
Notifica di violazione
Secondo il GDPR, la notifica delle violazioni diventerà obbligatoria in tutti gli Stati membri in cui è probabile che una violazione dei dati “comporti un rischio per i diritti e le libertà degli individui”. La notifica deve avvenire entro 72 ore dalla conoscenza della violazione. I responsabili del trattamento dei dati saranno inoltre tenuti a informare i titolari del trattamento “senza ingiustificato ritardo” dopo essere venuti a conoscenza di una violazione dei dati.
Diritto di accesso
Gli interessati hanno il diritto di ottenere dal titolare del trattamento la conferma se sono stati trattati o meno dati personali che li riguardano, dove e per quali finalità. Il titolare del trattamento fornisce una copia dei dati personali, gratuitamente, in formato elettronico.
Diritto all'oblio
Conosciuto come cancellazione dei dati, il diritto all'oblio dà diritto all'interessato di chiedere al titolare del trattamento di cancellare i propri dati personali, di cessare l'ulteriore diffusione dei dati e di far eventualmente interrompere il trattamento dei dati a terzi. I dati non devono più essere pertinenti alle finalità originarie del trattamento altrimenti l'interessato revoca il consenso. Va inoltre notato che tale diritto impone ai titolari del trattamento di confrontare i diritti dell’interessato con “l’interesse pubblico alla disponibilità dei dati” nel considerare tali richieste.
Portabilità dei dati
L'interessato può ricevere i dati personali che lo riguardano, precedentemente forniti in un “formato di uso comune e leggibile da dispositivo automatico” e ha il diritto di trasmettere tali dati a un altro titolare del trattamento.
Privacy in base alla progettazione
La privacy dei dati deve essere al centro dei sistemi tecnologici che i titolari e i responsabili del trattamento utilizzano per gestire le informazioni degli interessati, e non solo un componente aggiuntivo.
Informazioni sull'interessato
Le informazioni che devono essere rese disponibili all'interessato al momento della raccolta dei dati sono state definite con precisione e includono:
- L'identità e i dati di contatto del titolare e del DPO
- Le finalità del trattamento a cui sono destinati i dati personali
- La base giuridica del trattamento
- Ove applicabile, i legittimi interessi perseguiti dal titolare o da terzi
- Ove applicabile, i destinatari o le categorie di destinatari dei dati personali
- Il periodo durante il quale i dati personali saranno conservati oppure, se non è possibile, i criteri utilizzati per determinare tale periodo
- L'esistenza del diritto di accesso, rettifica o cancellazione dei dati personali
- Il diritto alla portabilità dei dati
- Il diritto di revocare il consenso in qualsiasi momento
- Il diritto di proporre reclamo ad un'autorità di controllo
È importante sottolineare che, laddove i dati non sono stati ottenuti direttamente dall'interessato (magari utilizzando un elenco di terze parti), l'elenco varia e include la fonte da cui provengono i dati personali:
- L'esistenza di un'eventuale profilazione e informazioni significative sulla logica utilizzata, nonché l'importanza e le conseguenze previste di tale trattamento per l'interessato.
- Il GDPR rappresenta un problema significativo per gli operatori di marketing che ottengono dati da elenchi di terze parti.
Interesse legittimo
L’articolo 6 del regolamento GDPR stabilisce che un raccoglitore di dati può trattare i dati in modo lecito solo se, tra le altre cose, ha un interesse legittimo o il consenso. Determinare se hai un interesse legittimo richiede una “attenta valutazione” delle aspettative e del contesto dei dati che stai raccogliendo.
Si è tentati di utilizzare un’interpretazione ampia di interesse legittimo per superare la necessità del consenso. Scoraggiamo l'utilizzo di una visione illimitata dell'interesse legittimo come modo per giustificare la raccolta dei dati. Il GDPR fornisce alcuni esempi come il trattamento dei dati personali per prevenire frodi, scopi amministrativi interni relativi a dipendenti e clienti, sicurezza della rete e segnalazione di possibili attività criminali o minacce alla pubblica sicurezza.
Esiste ancora una zona grigia attorno all’interesse legittimo e la definizione diventerà più evidente nel tempo. La raccomandazione a breve termine è quella di abituarsi a chiedersi: “è possibile raggiungere lo stesso obiettivo senza trattare i dati personali?” Se la risposta è sì, allora la migliore pratica è allontanarsi dall’interesse legittimo come base per il trattamento dei dati; dovresti ottenere il consenso.
Consigli
Zonos raccomanda quanto segue per la conformità al GDPR dell'UE:
Passaggi per la conformità al GDPR
- Metti in atto un piano proattivo per la conformità al GDPR.
- Esamina le informative e le politiche sulla privacy e assicurati che soddisfino i livelli di conformità al GDPR.
- Preparare un piano in caso di violazione della sicurezza.
- Controlla i tuoi consensi.
- Effettuare l'attivazione dei consensi di marketing.
- Esamina la parte della direttiva relativa all'interesse legittimo con il tuo consulente legale per assicurarti che copra la tua organizzazione per l'utilizzo dei dati dell'acquirente per elaborare e gestire tale ordine.
- Rendi la tua lingua del consenso facile da trovare e leggere sull'uso dei dati personali.
- Crea un piano d'azione per le richieste degli interessati alla tua organizzazione per l'utilizzo dei loro dati.
- Diventa responsabile della tua conformità.
- Forma i tuoi dipendenti.
- Avere processi chiari, scritti e controllati.
- Nominare un DPO ove richiesto.
- Assicurati che i tuoi titolari/partner del trattamento siano conformi.
Chi influisce?
Il GDPR si applica a organizzazioni, titolari del trattamento e responsabili del trattamento con sede all'interno e all'esterno dell'UE, che offrono beni o servizi agli interessati dell'UE. Il GDPR si applica anche alle organizzazioni, come le organizzazioni di marketing o coloro che forniscono o utilizzano dati che monitorano il comportamento dei soggetti dell’UE.
Qual è la differenza tra un titolare del trattamento e un responsabile del trattamento?
Un titolare del trattamento determina le finalità, le condizioni e i mezzi per il trattamento dei dati personali, mentre il responsabile del trattamento tratta i dati personali per conto del titolare del trattamento.
GDPR dell’UE
Scopri come Zonos gestisce l'iniziativa GDPR dell'UE.La protezione dei dati sta diventando vitale nelle attività quotidiane. Sebbene l’iniziativa del Regolamento generale sulla protezione dei dati (GDPR) non sia la prima iniziativa sulla privacy sul mercato, ad oggi è stata la forza trainante più significativa nella comprensione e nella gestione dei dati delle persone e dei loro diritti sui dati.
Per spostare l’ago della bilancia e attirare l’attenzione, l’UE consente ai suoi Stati membri di applicare sanzioni, che includono una sanzione massima fino al 4% del fatturato globale annuo per violazione del GDPR o 20 milioni di euro. La direttiva esprime anche il desiderio di semplicità e di uno “sportello unico” per amministrare.