Articolo 32 GDPR - Sicurezza del trattamento
Considerando pertinenti
- Considerando 75 Rischi per i diritti e le libertà delle persone fisiche
- Considerando 76 Valutazione del rischio
- Considerando 77 Linee guida per la valutazione del rischio
- Considerando 78 Misure tecniche e organizzative adeguate
- Considerando 79 Ripartizione delle responsabilità
- Considerando 83 Sicurezza del trattamento
Domande frequenti
Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.
Esso richiede sia al titolare del trattamento sia al responsabile del trattamento di mettere in atto misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio, tenendo conto dello stato dell’arte, dei costi di attuazione, della natura, dell’oggetto, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche. Diversamente dall’articolo 25, che si rivolge unicamente al titolare del trattamento, l’obbligo di sicurezza vincola direttamente il responsabile del trattamento.
Il paragrafo 1 elenca, se del caso, la pseudonimizzazione e la cifratura dei dati personali, la capacità di assicurare su base permanente la riservatezza, l’integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento, la capacità di ripristinare tempestivamente la disponibilità e l’accesso dei dati personali in caso di incidente fisico o tecnico, e una procedura per testare, verificare e valutare regolarmente l’efficacia delle misure. L’elenco è esemplificativo, introdotto dalla formula «tra le altre», per cui nessuna delle voci è obbligatoria in ogni caso e altre misure possono risultare necessarie.
Il paragrafo 2 indirizza la valutazione ai rischi presentati dal trattamento, in particolare quelli derivanti dalla distruzione, dalla perdita, dalla modifica, dalla divulgazione non autorizzata o dall’accesso, in modo accidentale o illegale, a dati personali trasmessi, conservati o comunque trattati. Tali categorie corrispondono alla definizione di violazione dei dati personali di cui all’articolo 4, punto 12), per cui la valutazione è in sostanza un’analisi preventiva del rischio di violazione.
L’adesione a un codice di condotta approvato di cui all’articolo 40 o a un meccanismo di certificazione approvato di cui all’articolo 42 può essere utilizzata come elemento per dimostrare la conformità ai requisiti di cui al paragrafo 1. Il paragrafo 3 la configura come un elemento della dimostrazione, non come una presunzione di adempimento dell’obbligo di sicurezza.
Esso obbliga il titolare del trattamento e il responsabile del trattamento a fare sì che chiunque agisca sotto la loro autorità e abbia accesso a dati personali non tratti tali dati se non è istruito in tal senso dal titolare del trattamento, salvo che lo richieda il diritto dell’Unione o degli Stati membri. Trasforma il principio dell’istruzione di cui all’articolo 29 in un obbligo organizzativo positivo, per cui misure come la gestione degli accessi e le istruzioni al personale rientrano nella conformità in materia di sicurezza.