Articolo 35 GDPR - Valutazione d’impatto sulla protezione dei dati
Considerando pertinenti
- Considerando 75 Rischi per i diritti e le libertà delle persone fisiche
- Considerando 84 Valutazione del rischio e valutazione d’impatto
- Considerando 89 Abolizione dell’obbligo generale di notificazione
- Considerando 90 Valutazione d’impatto sulla protezione dei dati
- Considerando 91 Necessità di una valutazione d’impatto sulla protezione dei dati
- Considerando 92 Valutazione d’impatto sulla protezione dei dati di portata più ampia
- Considerando 93 Valutazione d’impatto sulla protezione dei dati presso le autorità
Domande frequenti
Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.
Il paragrafo 1 impone una valutazione, prima di procedere al trattamento, quando un tipo di trattamento, allorché prevede in particolare l’uso di nuove tecnologie, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche, considerati la natura, l’oggetto, il contesto e le finalità del trattamento. Una singola valutazione può esaminare un insieme di trattamenti simili che presentano rischi elevati analoghi.
Il paragrafo 3 indica in particolare tre casi. Si tratta di una valutazione sistematica e globale di aspetti personali basata su un trattamento automatizzato, compresa la profilazione, sulla quale si fondano decisioni che hanno effetti giuridici o incidono in modo analogo significativamente sulle persone fisiche, del trattamento su larga scala di categorie particolari di dati personali di cui all’articolo 9, paragrafo 1, o di dati relativi a condanne penali e a reati di cui all’articolo 10, e della sorveglianza sistematica su larga scala di una zona accessibile al pubblico. L’elenco non è esaustivo, poiché il paragrafo 1 resta il presupposto generale, e i paragrafi 4 e 5 aggiungono gli elenchi delle autorità di controllo relativi alle tipologie di trattamenti soggetti o non soggetti al requisito della valutazione.
Il paragrafo 7 fissa il contenuto minimo. Essa comprende una descrizione sistematica dei trattamenti previsti e delle relative finalità, compreso ove applicabile l’interesse legittimo perseguito, una valutazione della necessità e proporzionalità dei trattamenti in relazione alle finalità, una valutazione dei rischi per i diritti e le libertà degli interessati e le misure previste per affrontare tali rischi, includendo le garanzie, le misure di sicurezza e i meccanismi per dimostrare la conformità.
In base al paragrafo 2, il titolare del trattamento si consulta con il responsabile della protezione dei dati, qualora ne sia designato uno, compito che trova riscontro nella lettera c) dell’articolo 39, paragrafo 1. Il paragrafo 9 aggiunge che, se del caso, il titolare del trattamento raccoglie le opinioni degli interessati o dei loro rappresentanti sul trattamento previsto, fatta salva la tutela degli interessi commerciali o pubblici o la sicurezza dei trattamenti.
Deve essere riesaminata. Il paragrafo 11 richiede al titolare del trattamento, se necessario, di procedere a un riesame per valutare se il trattamento sia effettuato conformemente alla valutazione, almeno quando insorgono variazioni del rischio rappresentato dalle attività relative al trattamento.