garante privaCY

Piano ispezioni 2025: come prepararsi ai nuovi controlli privacy



Indirizzo copiato

L’Autorità Italiana per la Protezione dei Dati amplia le ispezioni a 40 accertamenti, concentrandosi su data breach nel settore bancario, uso di dati biometrici e dati sintetici. Nuove aree includono la conformità nel marketing via email e la verifica dei servizi di identità digitale

Pubblicato il 14 feb 2025

Sergio Aracu

Founding Partner di Area Legale S.r.l.

Stefano Gazzella

Of Counsel Area Legale S.r.l.



garante privacy, g7 privacy roma (1)

La pubblicazione del nuovo piano di ispezioni del Garante privacy relativo al primo semestre del 2025 offre degli spunti utili per le organizzazioni, seguendo il tracciato del precedente semestre così come l’approfondimento di nuovi ambiti.

Il piano delle ispezioni

L’Autorità Garante per la protezione dei dati personali ha deliberato[1] in data 19 dicembre 2024 il piano dell’attività ispettiva da svolgere nel periodo da gennaio a giugno 2025, prevedendo almeno 40 accertamenti ispettivi di iniziativa effettuati anche a mezzo del Nucleo speciale tutela privacy e frodi tecnologiche della Guardia di finanza negli ambiti individuati all’interno del provvedimento aumentando, di fatto, l’attività di controllo (nel precedente erano previsti almeno 35).  Viene confermata l’attività di informazione mensile nei confronti del Collegio sull’andamento delle ispezioni, in modo tale da poter valutare l’efficacia delle stesse.

L’aumento dell’effort a livello di numero di accertamenti fa intuire l’estrema attenzione da parte dell’Autorità verso lo strumento ispettivo, anche in considerazione del fatto che, purtroppo, l’esempio delle sanzioni e lo spettro delle ispezioni sembrano tutt’ora essere lo strumento di moral suasion più efficace per convincere pubbliche amministrazioni e imprese a mettersi in conformità.

Chiaramente, non ci resta che sperare che un domani le cose possano migliorare, vedendo magari aumentare la sensibilità, quantomeno delle imprese, rispetto all’incremento di immagine che può derivare dall’essere riconosciute come virtuose a livello di capacità di proteggere le informazioni personali dei propri clienti.

Il focus su data breach e misure di sicurezza

L’intento di focalizzare l’attenzione sugli aspetti di gestione della sicurezza dei trattamenti emerge in modo lampante, anche e soprattutto in risposta agli eventi di data breach che nell’ultimo periodo hanno interessato alcuni settori rilevanti. Stante la frequenza di tali violazioni di dati personali contenuti in “banche dati di particolare rilievo e delicatezza” e la creazione di una task force interdipartimentale[2] con il proposito di contrastare il furto di dati e innalzare il livello di sicurezza.

Lo svolgimento delle attività d’ispezione avverrà “con specifico riferimento alla verifica dei sistemi di sicurezza e ai profili di accessibilità delle banche dati stesse”, andando così a interessare sia le misure tecniche che organizzative predisposte e documentate. Sono specificamente previsti accertamenti nei confronti delle banche dati degli istituti di credito “con specifico riferimento alle violazioni di dati personali oggetto di notificazione al Garante e alla verifica delle misure adottate per rilevarle tempestivamente e/o prevenirle”.

La continuità rispetto al semestre precedente

Proseguono invece gli accertamenti già condotti nel precedente semestre in riferimento ai profili di interesse generale per categorie di interessati nell’ambito di:

  • società che gestiscono sistemi di allarme con possibilità di connessione audio/video da remoto;
  • raccolta dati finalizzata all’attivazione di contratti non richiesti nel settore energetico. A riguardo, a una prima lettura la formulazione appare curiosamente orientata ad ambiti che, forse, si intersecano con le competenze di altre Autorità (es: AGCM). A ben vedere, però, l’attivazione di contratti non richiesti porta con sé il trattamento di informazioni personali senza alcuna base di legittimazione e, pertanto, ricade pienamente delle competenze dell’Autorità Garante per la Protezione dei dati personali. Di base, quindi, chi verrà sanzionato per tali comportamenti (come in molte altre casistiche) potrà aspettarsi di essere sanzionato anche da altre Autorità e sotto diversi punti di vista a livello di violazione delle norme di legge;
  • istituti scolastici in ordine al trattamento dei dati svolto attraverso i registri elettronici.

Per quanto riguarda le verifiche relative alla corretta implementazione delle Linee guida in materia di cookie e altri strumenti di tracciamento del 10 giugno 2021, il piano prosegue l’attività concentrandola sulla verifica dell’impiego dei cookie di profilazione e tenendo conto dei reclami pervenuti a riguardo.

Prosegue l’attenzione sul telemarketing, andando ad approfondire però il trattamento dei dati effettuato dai gestori di call center. Anche qui, sarà probabile che come avvenuto in passato dall’ispezione agli outsourcers si sviluppino poi ulteriori procedimenti nei confronti delle committenze che non hanno saputo monitorarne efficacemente l’operato.

Il semestre sarà caratterizzato infine dalla conclusione del ciclo di ispezioni sui gestori dell’identità digitale (SPID) e sulla filiera dei soggetti di cui essi si avvalgono per il rilascio di servizi fiduciari (SPID e firma digitale).

Nuovi ambiti di ispezione

Dal programma del primo semestre 2025 emergono alcuni nuovi ambiti di intervento, relativamente a:

  • verifiche nel campo della statistica in ordine a specifici progetti, inseriti nel PSN, comportanti utilizzo di big data e dati sintetici. Questo punto sarà di sicuro interesse, perché immaginiamo porti l’Autorità (nei suoi eventuali provvedimenti) a fornire un punto di vista rispetto alla qualificazione dei dati sintetici in quanto dati non personali
  • verifiche sull’utilizzo di dati biometrici per l’ammissione agli esami della patente di guida presso gli uffici della Motorizzazione civile
  •  servizi di e-mail marketing, al fine di verificare la liceità dell’acquisizione e l’impiego di indirizzari e banche dati.

Ciò che accomuna i nuovi ambiti di ispezione è la larga scala dei trattamenti da cui deriva un fattore di rischio intrinseco elevato, ancor più significativo nel caso in cui intervengano fattori quali la qualità dei dati e la liceità della loro acquisizione ed impiego.

Quali spunti per le organizzazioni e i professionisti

Organizzazioni e professionisti devono porre particolare attenzione alle valutazioni di rischio svolte, nonché al loro riesame tenendo conto dei mutamenti di contesto e fare in modo che le stesse siano continuamente aggiornate al fine di mantenere il controllo delle attività di trattamento svolte. L’accountability deve pertanto – come dev’essere – garantita in concreto e non attraverso l’adesione a meri formalismi, in quel complesso equilibrio fra libertà d’impresa e garanzia della circolazione dei dati personali e protezione dei diritti e delle libertà fondamentali delle persone fisiche nelle attività di trattamento. Gli aspetti di sicurezza sono parte integrante della corretta gestione dei dati personali e devono essere in grado di svolgere una mitigazione efficace, prevedendo attività di monitoraggio e l’applicazione di correttivi.

Lo svolgimento di una valutazione d’impatto sulla protezione dei dati si conferma essere lo strumento principale che il GDPR pone a disposizione del titolare per progettare e controllare gli adempimenti posti in essere, avvalendosi tanto dell’assistenza dei responsabili che del parere del DPO. Anche nei casi – invero rari negli ambiti individuati dal piano ispettivo – in cui lo svolgimento non sia obbligatorio.

Rafforzare i rapporti sugli outsourcers è sempre più importante per garantire che essi stessi non incorrano in violazioni che porterebbero, inevitabilmente, ad una escalation sulle committenze da parte dell’Autorità di Controllo.

Conclusioni

Gli ambiti di intervento individuati dal piano ispettivo richiedono il miglioramento dei flussi informativi interni e la valorizzazione delle sinergie fra funzioni interne dell’organizzazione e i professionisti esterni, in modo tale da condividere i processi di miglioramento continuo. Una particolare attenzione dev’essere infine posta sulla capacità di comprovare gli adempimenti svolti, che è il naturale precipitato di un sistema di gestione efficace che tiene conto della complessità e soprattutto non si realizza attraverso conformismi.

Note


[1] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10100360

[2] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10067406

EU Stories - La coesione innova l'Italia

Tutti
Video & Podcast
Analisi
Social
Iniziative
Podcast
Centro Servizi Territoriali: uno strumento per accompagnare gli enti nell’attuazione della politica di coesione. Il podcast “CapCoe. La coesione riparte dalle persone”
Podcast
EU Stories, il podcast | Politiche di coesione e comunicazione: una sinergia per il futuro
Opinioni
La comunicazione dei fondi europei da obbligo ad opportunità
eBook
L'analisi della S3 in Italia
Norme UE
European Accessibility Act: passi avanti verso un’Europa inclusiva
Agevolazioni
A febbraio l’apertura dello sportello Mini Contratti di Sviluppo
Quadri regolamentari
Nuovi Orientamenti sull’uso delle opzioni semplificate di costo
Coesione
Nuovo Bauhaus Europeo (NEB): i premi che celebrano innovazione e creatività
Dossier
Pubblicato il long form PO FESR 14-20 della Regione Sicilia
Iniziative
400 milioni per sostenere lo sviluppo delle tecnologie critiche nel Mezzogiorno
Formazione
“Gian Maria Volonté”: dalle aule al mondo del lavoro, focus sui tirocini della Scuola d’Arte Cinematografica
TRANSIZIONE ENERGETICA
Il ruolo del finanziamento BEI per lo sviluppo del fotovoltaico in Sicilia
Formazione
“Gian Maria Volonté”: dalla nascita ai progetti futuri, focus sulla Scuola d’Arte Cinematografica. Intervista al coordinatore Antonio Medici
MedTech
Dalla specializzazione intelligente di BionIT Labs una innovazione bionica per la disabilità
Finanza sostenibile
BEI e E-Distribuzione: investimenti per la sostenibilità energetica
Professioni
Servono competenze adeguate per gestire al meglio i fondi europei
Master
Come formare nuove professionalità per governare e gestire al meglio i fondi europei?
Programmazione UE
Assunzioni per le politiche di coesione: prossimi passi e aspettative dal concorso nazionale. Il podcast “CapCoe. La coesione riparte dalle persone”
innovazione sociale
Rigenerazione urbana: il quartiere diventa un hub dell’innovazione. La best practice di San Giovanni a Teduccio
Programmazione europ
Fondi Europei: la spinta dietro ai Tecnopoli dell’Emilia-Romagna. L’esempio del Tecnopolo di Modena
Interventi
Riccardo Monaco e le politiche di coesione per il Sud
Iniziative
Implementare correttamente i costi standard, l'esperienza AdG
Finanziamenti
Decarbonizzazione, 4,8 miliardi di euro per progetti cleantech
Formazione
Le politiche di Coesione UE, un corso gratuito online per professionisti e giornalisti
Interviste
L’ecosistema della ricerca e dell’innovazione dell’Emilia-Romagna
Interviste
La ricerca e l'innovazione in Campania: l'ecosistema digitale
Iniziative
Settimana europea delle regioni e città: un passo avanti verso la coesione
Iniziative
Al via il progetto COINS
Eventi
Un nuovo sguardo sulla politica di coesione dell'UE
Iniziative
EuroPCom 2024: innovazione e strategia nella comunicazione pubblica europea
Iniziative
Parte la campagna di comunicazione COINS
Interviste
Marco De Giorgi (PCM): “Come comunicare le politiche di coesione”
Analisi
La politica di coesione europea: motore della transizione digitale in Italia
Politiche UE
Il dibattito sul futuro della Politica di Coesione
Mobilità Sostenibile
L’impatto dei fondi di coesione sul territorio: un’esperienza di monitoraggio civico
Iniziative
Digital transformation, l’Emilia-Romagna rilancia sulle comunità tematiche
Politiche ue
Fondi Coesione 2021-27: la “capacitazione amministrativa” aiuta a spenderli bene
Finanziamenti
Da BEI e Banca Sella 200 milioni di euro per sostenere l’innovazione di PMI e Mid-cap italiane
Analisi
Politiche di coesione Ue, il bilancio: cosa ci dice la relazione 2024
Politiche UE
Innovazione locale con i fondi di coesione: progetti di successo in Italia
Podcast
Centro Servizi Territoriali: uno strumento per accompagnare gli enti nell’attuazione della politica di coesione. Il podcast “CapCoe. La coesione riparte dalle persone”
Podcast
EU Stories, il podcast | Politiche di coesione e comunicazione: una sinergia per il futuro
Opinioni
La comunicazione dei fondi europei da obbligo ad opportunità
eBook
L'analisi della S3 in Italia
Norme UE
European Accessibility Act: passi avanti verso un’Europa inclusiva
Agevolazioni
A febbraio l’apertura dello sportello Mini Contratti di Sviluppo
Quadri regolamentari
Nuovi Orientamenti sull’uso delle opzioni semplificate di costo
Coesione
Nuovo Bauhaus Europeo (NEB): i premi che celebrano innovazione e creatività
Dossier
Pubblicato il long form PO FESR 14-20 della Regione Sicilia
Iniziative
400 milioni per sostenere lo sviluppo delle tecnologie critiche nel Mezzogiorno
Formazione
“Gian Maria Volonté”: dalle aule al mondo del lavoro, focus sui tirocini della Scuola d’Arte Cinematografica
TRANSIZIONE ENERGETICA
Il ruolo del finanziamento BEI per lo sviluppo del fotovoltaico in Sicilia
Formazione
“Gian Maria Volonté”: dalla nascita ai progetti futuri, focus sulla Scuola d’Arte Cinematografica. Intervista al coordinatore Antonio Medici
MedTech
Dalla specializzazione intelligente di BionIT Labs una innovazione bionica per la disabilità
Finanza sostenibile
BEI e E-Distribuzione: investimenti per la sostenibilità energetica
Professioni
Servono competenze adeguate per gestire al meglio i fondi europei
Master
Come formare nuove professionalità per governare e gestire al meglio i fondi europei?
Programmazione UE
Assunzioni per le politiche di coesione: prossimi passi e aspettative dal concorso nazionale. Il podcast “CapCoe. La coesione riparte dalle persone”
innovazione sociale
Rigenerazione urbana: il quartiere diventa un hub dell’innovazione. La best practice di San Giovanni a Teduccio
Programmazione europ
Fondi Europei: la spinta dietro ai Tecnopoli dell’Emilia-Romagna. L’esempio del Tecnopolo di Modena
Interventi
Riccardo Monaco e le politiche di coesione per il Sud
Iniziative
Implementare correttamente i costi standard, l'esperienza AdG
Finanziamenti
Decarbonizzazione, 4,8 miliardi di euro per progetti cleantech
Formazione
Le politiche di Coesione UE, un corso gratuito online per professionisti e giornalisti
Interviste
L’ecosistema della ricerca e dell’innovazione dell’Emilia-Romagna
Interviste
La ricerca e l'innovazione in Campania: l'ecosistema digitale
Iniziative
Settimana europea delle regioni e città: un passo avanti verso la coesione
Iniziative
Al via il progetto COINS
Eventi
Un nuovo sguardo sulla politica di coesione dell'UE
Iniziative
EuroPCom 2024: innovazione e strategia nella comunicazione pubblica europea
Iniziative
Parte la campagna di comunicazione COINS
Interviste
Marco De Giorgi (PCM): “Come comunicare le politiche di coesione”
Analisi
La politica di coesione europea: motore della transizione digitale in Italia
Politiche UE
Il dibattito sul futuro della Politica di Coesione
Mobilità Sostenibile
L’impatto dei fondi di coesione sul territorio: un’esperienza di monitoraggio civico
Iniziative
Digital transformation, l’Emilia-Romagna rilancia sulle comunità tematiche
Politiche ue
Fondi Coesione 2021-27: la “capacitazione amministrativa” aiuta a spenderli bene
Finanziamenti
Da BEI e Banca Sella 200 milioni di euro per sostenere l’innovazione di PMI e Mid-cap italiane
Analisi
Politiche di coesione Ue, il bilancio: cosa ci dice la relazione 2024
Politiche UE
Innovazione locale con i fondi di coesione: progetti di successo in Italia

Articoli correlati

Articolo 1 di 4