GDPR
Il Regolamento (UE) 2016/679 (GDPR) è la base della disciplina europea sulla protezione dei dati personali. In Italia opera congiuntamente al D.lgs. 196/2003 (Codice Privacy) come modificato dal D.lgs. 101/2018 di adeguamento al GDPR.
Le aree di attività più rilevanti sono:
- Basi giuridiche e consenso: consenso, obbligo di legge, esecuzione contratto, interesse legittimo (art. 6 GDPR)
- DPIA per trattamenti ad alto rischio (art. 35 GDPR)
- Ruoli: titolare, contitolare, responsabile del trattamento, sub-responsabile
- Contrattualistica art. 28 GDPR (Data Processing Agreement)
- Trasferimenti dati extra-UE: Standard Contractual Clauses 2021 (Decisione 2021/914), Transfer Impact Assessment post-Schrems II, Data Privacy Framework UE-USA, Binding Corporate Rules, deroghe ex art. 49
- Cybersecurity e notifica data breach (artt. 33-34 GDPR, 72 ore)
- Diritti degli interessati: accesso, rettifica, cancellazione, portabilità, opposizione, no decisioni automatizzate
Il Garante per la protezione dei dati personali esercita poteri sanzionatori e di indirizzo. Per gli studi legali italiani, il Provvedimento Garante 2018 e linee guida successive disciplinano specificamente il segreto professionale forense (art. 28 Codice Deontologico Forense) e il rapporto con il GDPR.
LX20 assiste imprese italiane e internazionali in mappatura GDPR, DPIA, contrattualistica DPA, trasferimenti extra-UE, gestione data breach, dialogo con il Garante. La practice si integra con AI Act, DSA, DMA, Data Act, NIS2 per i clienti del settore tech.
Aree collegate
Domande frequenti
Quando è obbligatoria la DPIA?
L'art. 35 GDPR la richiede quando il trattamento può presentare un rischio elevato per i diritti e libertà delle persone fisiche, in particolare per: grandi volumi, dati sensibili, monitoraggio sistematico, decisioni automatizzate, dati di minori, profilazione.
Posso trasferire dati negli USA?
Sì, sotto Data Privacy Framework UE-USA per provider certificati. Altrimenti SCC 2021 con Transfer Impact Assessment post-Schrems II che valuti le garanzie effettive del paese destinatario, anche rispetto a poteri di accesso delle autorità.
Cosa sono le SCC 2021?
Le Standard Contractual Clauses Decisione Commissione 2021/914: clausole tipo per trasferimenti extra-UE. Sostituiscono le SCC 2010, con quattro moduli (C-C, C-P, P-P, P-C). Includono Annex con TIA da compilare.
Le sanzioni GDPR sono cumulabili?
Sì. Le sanzioni fino a 20 milioni di euro o 4% del fatturato globale (art. 83 par. 5 GDPR) si applicano per violazione e possono cumularsi per condotte distinte. Il Garante può anche emettere provvedimenti correttivi e ordini di adeguamento.
Il consenso può essere ritirato?
Sì, sempre e in qualunque momento (art. 7 par. 3 GDPR). Il ritiro non pregiudica la liceità del trattamento basato sul consenso prima della revoca. L'interessato deve essere informato del diritto di revoca prima di prestare il consenso.
Quando è obbligatorio il DPO?
Il Data Protection Officer (artt. 37-39 GDPR) è obbligatorio per: autorità pubbliche; titolari/responsabili la cui attività principale richiede monitoraggio sistematico su larga scala di interessati; trattamenti su larga scala di categorie particolari di dati (sensibili, penali).
Come si coordina il segreto professionale forense col GDPR?
Provvedimento Garante 2018 + linee guida successive: il segreto professionale (art. 28 Codice Deontologico Forense) prevale come base giuridica autonoma e limita l'esercizio di alcuni diritti dell'interessato. L'art. 90 GDPR rinvia agli ordinamenti nazionali per la disciplina delle professioni forensi.
Cosa è la pseudonimizzazione?
Trattamento che impedisce l'attribuzione dei dati a un interessato specifico senza informazioni supplementari conservate separatamente (art. 4 GDPR). È una misura di sicurezza, NON anonimizzazione: i dati pseudonimizzati restano dati personali.
Quando notificare un data breach?
Entro 72 ore dalla conoscenza al Garante (art. 33 GDPR), salvo che la violazione sia improbabile presentare un rischio per i diritti e libertà degli interessati. Comunicazione all'interessato se rischio elevato (art. 34).
Posso usare cookie senza consenso?
Solo cookie tecnici essenziali (art. 122 D.lgs. 196/2003). Per cookie di profilazione, terze parti, marketing, advertising: consenso preventivo specifico, libero, informato, granulare ai sensi delle linee guida Garante 2021.
Reg. UE 2016/679, D.lgs. 196/2003, Garante privacy, DPIA, trasferimenti dati extra-UE, Schrems II, Data Privacy Framework, art. 28 GDPR, SCC 2021, data breach, DPO