• Accedi
  • 0 Elementi
Lexsy Easy Legal Form
  • Home
  • Perché Lexsy
  • I nostri Modelli
  • Prezzi
  • Faq
  • Contatti

FAQ GDPR

È il regolamento europeo (regolamento 2016/679/CE) che si applica a tutti gli stati membri dell’Unione Europea. È una normativa uniforme che prevale sulle leggi nazionali non conformi, e vincola quindi tutti gli operatori che hanno la sede principale o una filiale nel territorio di uno Stato della UE.

Il titolare (controller in inglese) è colui che tratta i dati ed è autorizzato a farlo solo quando il trattamento ha una base legale. Il titolare gestisce i dati per gli scopi e le finalità della sua attività esplicitati nell’informativa e deve assicurare la tutela dei diritti e delle libertà degli interessati (coloro ai quali i dati si riferiscono) garantendo la sicurezza dei dati da perdite e diffusioni involontarie o intrusioni non autorizzate.

Il titolare deve informare gli interessati indicando in un documento scritto le informazioni necessarie sul trattamento che effettua. L’informativa deve essere chiara e inequivocabile e possono essere utilizzati anche simboli grafici (icone). L’informativa è obbligatoria (salvo casi particolari, come le cure sanitarie d’urgenza) e la sua omissione può comportare sanzioni pecuniarie. Non è necessario che l’informativa sia sottoscritta dagli interessati.

dati oggetto del trattamento possono essere comuni (dati anagrafici, indirizzo, numero di telefono, IBAN, dati della carta di credito) o particolari (origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza a un sindacato, dati genetici o biometrici, precedenti giudiziari, dati relativi allo stato di salute, alla vita sessuale o all’orientamento sessuale, dati giudiziari). Prima della normativa GDPR, in Italia i dati particolari erano definiti sensibili. La distinzione tra le due categorie di dati impatta sulle misure di sicurezza da adottare, più stringenti nel caso di trattamento di dati particolari. Tutti i trattamenti, che riguardino dati comuni o dati particolari, devono avvenire su una specifica base legale (consenso o obbligo di legge) indicata nell’informativa.

I dati personali possono essere trattati solo in base a una delle giustificazioni legali specificate nel GDPR. L’elenco è ampio: dal mero consenso dell’interessato (ad esempio, dati raccolti per finalità di ricerca di mercato) all’obbligo di legge (obblighi fiscali, previdenziali, di sicurezza). Costituisce base legale anche il legittimo interesse del titolare, che può esplicitarsi nel tenere informati i propri clienti sui suoi nuovi prodotti. La base legale va inserita nell’informativa per gli interessati.

Il consenso è necessario quando manca una delle basi legali previste dal GDPR, quindi quando il trattamento non avviene per un obbligo legale (per legge o in base a un contratto) né su richiesta diretta dell’interessato. Ad esempio, per finalità di marketing nei confronti di potenziali clienti i cui dati sono stati raccolti in elenchi pubblici o al di fuori delle finalità per i quali i dati sono stati forniti dall’interessato. La necessità del consenso non dipende dalla tipologia dei dati trattati (comuni o particolari).

È il motivo per cui vengono trattati i dati. Il GDPR non prevede un elenco specifico di motivazioni perché possono essere estremamente varie: dalle finalità contabili/amministrative/fiscali/legali a quelle di marketing per mantenere il contatto con i propri clienti. La finalità del trattamento deve essere indicata nell’informativa.

Un’impresa, un professionista, un ente, affida spesso a soggetti esterni dei servizi (gestione dipendenti, contabilità, marketing…) che comportano comunicazione/trasferimento al soggetto esterno di dati personali di cui l’impresa, il professionista o l’ente è titolare (dati di dipendenti, fornitori, clienti…).I soggetti esterni diventano responsabili del trattamento a loro affidato, e devono seguire le istruzioni ricevute dal titolare nell’atto scritto di nomina. Terminato il servizio, non è più consentito trattare quei dati: i dati cartacei vengono restituiti al titolare e quelli digitali cancellati.

Il titolare deve nominare con atto scritto il responsabile del trattamento: o con un atto specifico, o indicando la nomina nel contratto per i servizi che il responsabile fornisce al titolare. La nomina deve contenere l’indicazione della base giuridica e delle finalità del trattamento affidato al responsabile, del trattamento, la tipologia di dati e le categorie di persone (“gli interessati”) a cui i dati si riferiscono. Infine, devono essere impartite al responsabile una serie di prescrizioni obbligatorie sulle modalità con cui i dati devono essere trattati (nel nostro modello di nomina sono già specificate).

Il Responsabile della Protezione dei dati (in inglese: Data Protection Officer o DPO) è una figura eventuale (obbligatoria in determinati casi) e indipendente. È l’interlocutore dell’autorità di controllo in caso di ispezioni perché conosce e controlla tutta l’attività di trattamento dei dati personali effettuata del titolare o dal responsabile (NB: sia il titolare che il responsabile possono – o devono – nominare un DPO).

Nell’informativa occorre segnalare agli interessati se i loro dati personali sono processati per profilare (“creare delle categorie o classi”) gli interessati e trarre da tale profilazione delle conseguenze che ricadono sugli stessi interessati (ad esempio, l’ammissione a un concorso o l’invio di documentazione promozionale differenziata per categorie di interessati). Operazioni effettuate con sistemi di Intelligenza Artificiale comportano spesso processi automatizzati di dati personali.

Il titolare del trattamento, se i dati non sono stati raccolti presso l’interessato (cioè: non sono stati direttamente comunicati dall’interessato stesso), deve indicare nell’informativa quali categorie di dati vengono trattate (dati comuni/dati particolari) e da quali fonti provengono (ad esempio, da quali elenchi accessibili al pubblico). Il titolare ha l’obbligo di fornire l’informativa all’interessato insieme alla prima comunicazione inviata all’interessato o al più tardi entro trenta giorni dall’inizio del trattamento.

Se i dati trattati da un titolare vengono trasferiti al di fuori della UE, occorre che vengano rispettate alcune condizioni specifiche: devono essere trasferiti in paesi ritenuti adeguati (e nell’informativa occorre indicare quali sono questi Paesi), o il destinatario ha dato garanzie adeguate (e nell’informativa occorre indicare quali sono queste garanzie), o i destinatari dei dati sono società del medesimo gruppo del titolare (e nell’informativa occorre indicare dove siano ubicate), o in base a un consenso espresso dell’interessato, se è stato espressamente richiesto, o il trasferimento è necessario (e nell’informativa occorre indicare quale sia la ragione). Infine, il trasferimento dei dati al di fuori della UE è consentito se si tratta di dati presenti in pubblici registri di uno Stato UE.

Quando i dati vengono trattati nell’ambito di un’attività e si riferiscono a clienti, fornitori, dipendenti o collaboratori, la durata della loro conservazione è stabilita dalla legge. Invece, per i dati raccolti per finalità di marketing il titolare deve indicare nell’informativa specifica quale sarà la durata di tale trattamento: la durata dovrà essere adeguata e non eccedente l’effettiva necessità del trattamento stesso. Occorre quindi valutare per quanto tempo quei dati saranno conservati e indicarlo nell’informativa specifica.

Il sito web del titolare fa normalmente uso di cookies: per quanto riguarda i cookies tecnici, è necessario e sufficiente che il titolare indichi il loro utilizzo nell’informativa, mentre per i cookies di profilazione occorrerà inserire l’apposito banner e l’informativa specifica sul sito (per un’analisi approfondita del tema, puoi leggere le linee guida del Garante della Protezione dei dati personali.

  • Cookie Policy Privacy Policy Condizioni di utilizzo
Lexsy Easy Legal Form

Trea Srl, Via degli Alerami n. 7 – 20148 Milano (MI) • Capitale sociale: Euro 18.000,00 i.v. • C.F. e P.IVA 11864740961

Ufficio del Registro delle Imprese d’Iscrizione: MILANO MONZA BRIANZA LODI • REA MI - 2629001

Lexsy Easy Legal Forms ©2025 TREA srl - Website created by MEtodo Srl

Lexsy
Il tuo consenso all'utilizzo dei cookies

Ti chiediamo di esprimere qui il consenso all’utilizzo dei cookies con finalità di marketing. Potrai modificare la tua scelta in qualsiasi momento su questo pannello. Se non esprimi il tuo consenso o il tuo rifiuto, il pannello si riaprirà su ogni pagina del sito.

Tecnici/Funzionali Sempre attivo
L'archiviazione tecnica o l'accesso sono strettamente necessari al fine legittimo di consentire l'uso di un servizio specifico esplicitamente richiesto dall'abbonato o dall'utente, o al solo scopo di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica.
Preferenze
L'archiviazione tecnica o l'accesso sono necessari per lo scopo legittimo di memorizzare le preferenze che non sono richieste dall'abbonato o dall'utente.
Statistiche
L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici. L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici anonimi. Senza un mandato di comparizione, una conformità volontaria da parte del vostro Fornitore di Servizi Internet, o ulteriori registrazioni da parte di terzi, le informazioni memorizzate o recuperate per questo scopo da sole non possono di solito essere utilizzate per l'identificazione.
Marketing
L'archiviazione tecnica o l'accesso sono necessari per creare profili di utenti per inviare pubblicità, o per tracciare l'utente su un sito web o su diversi siti web per scopi di marketing simili.
  • Gestisci opzioni
  • Gestisci servizi
  • Gestisci {vendor_count} fornitori
  • Per saperne di più su questi scopi
Visualizza le preferenze
  • {title}
  • {title}
  • {title}
Visualizza il carrello Pagamento Aggiungi altri documenti