|
NEWS - Garante privacy: motivi di esclusione dagli adempimenti sull’amministratore di sistema
Il provvedimento del Garante per la Protezione dei Dati Personali del 27 novembre 2008 aveva introdotto obblighi specifici per i titolari del trattamento riguardo alla figura dell’amministratore di sistema: nomina formale, registrazione degli accessi logici, comunicazione agli interessati. Un insieme di adempimenti che aveva generato non poca preoccupazione, soprattutto tra liberi professionisti e piccole imprese.
Con successive modifiche il Garante ha introdotto importanti semplificazioni, escludendo dall’applicazione del provvedimento alcune categorie di titolari. Vediamo quali.
Chi è escluso dagli adempimenti:
- I titolari che trattano dati personali unicamente per finalità amministrative e contabili, senza trattare dati sensibili dei propri clienti (es. liberi professionisti, artigiani, piccole imprese con trattamento limitato a fornitori e dipendenti);
- Chi tratta, come unici dati sensibili riferiti a dipendenti e collaboratori, quelli relativi allo stato di salute o malattia senza indicazione della diagnosi, oppure all’adesione a organizzazioni sindacali;
- Le realtà che non dispongono di una vera e propria infrastruttura informatica gestita da un soggetto terzo in senso tecnico.
Chi rimane obbligato:
L’esclusione è più limitata di quanto possa sembrare a prima lettura. Molte aziende — anche piccole — rimangono soggette al provvedimento:
- Chi tratta dati di potenziali clienti a fini promozionali o commerciali (non solo amministrativo-contabili);
- Chi detiene dati giudiziari in conseguenza di contenziosi;
- Chi tratta dati sanitari con diagnosi, o dati relativi a categorie particolari ai sensi del GDPR (oggi Regolamento UE 2016/679).
Nota di aggiornamento (GDPR):
Con l’entrata in vigore del GDPR (Regolamento UE 2016/679, applicabile dal 25 maggio 2018) e del D.Lgs. 101/2018 di adeguamento del Codice Privacy italiano, il quadro normativo è profondamente cambiato. La figura dell’amministratore di sistema mantiene rilevanza pratica, ma gli obblighi formali si inseriscono ora in un sistema più ampio che include il Registro dei Trattamenti, la Valutazione d’Impatto (DPIA) e il Data Breach Notification. Per un inquadramento aggiornato è consigliabile rivolgersi a un consulente specializzato.
Per approfondire gli adempimenti specifici richiesti per la figura dell’amministratore di sistema consulta anche questo articolo.
Per qualsiasi informazione non esitate a contattarci: info@iodigitale.it
|