GDPR

Il Regolamento (UE) 2016/679 (GDPR) è la base della disciplina europea sulla protezione dei dati personali. In Italia opera congiuntamente al D.lgs. 196/2003 (Codice Privacy) come modificato dal D.lgs. 101/2018 di adeguamento al GDPR.

Le aree di attività più rilevanti sono:

Il Garante per la protezione dei dati personali esercita poteri sanzionatori e di indirizzo. Per gli studi legali italiani, il Provvedimento Garante 2018 e linee guida successive disciplinano specificamente il segreto professionale forense (art. 28 Codice Deontologico Forense) e il rapporto con il GDPR.

LX20 assiste imprese italiane e internazionali in mappatura GDPR, DPIA, contrattualistica DPA, trasferimenti extra-UE, gestione data breach, dialogo con il Garante. La practice si integra con AI Act, DSA, DMA, Data Act, NIS2 per i clienti del settore tech.

Aree collegate

Domande frequenti

Quando è obbligatoria la DPIA?

L'art. 35 GDPR la richiede quando il trattamento può presentare un rischio elevato per i diritti e libertà delle persone fisiche, in particolare per: grandi volumi, dati sensibili, monitoraggio sistematico, decisioni automatizzate, dati di minori, profilazione.

Posso trasferire dati negli USA?

Sì, sotto Data Privacy Framework UE-USA per provider certificati. Altrimenti SCC 2021 con Transfer Impact Assessment post-Schrems II che valuti le garanzie effettive del paese destinatario, anche rispetto a poteri di accesso delle autorità.

Cosa sono le SCC 2021?

Le Standard Contractual Clauses Decisione Commissione 2021/914: clausole tipo per trasferimenti extra-UE. Sostituiscono le SCC 2010, con quattro moduli (C-C, C-P, P-P, P-C). Includono Annex con TIA da compilare.

Le sanzioni GDPR sono cumulabili?

Sì. Le sanzioni fino a 20 milioni di euro o 4% del fatturato globale (art. 83 par. 5 GDPR) si applicano per violazione e possono cumularsi per condotte distinte. Il Garante può anche emettere provvedimenti correttivi e ordini di adeguamento.

Il consenso può essere ritirato?

Sì, sempre e in qualunque momento (art. 7 par. 3 GDPR). Il ritiro non pregiudica la liceità del trattamento basato sul consenso prima della revoca. L'interessato deve essere informato del diritto di revoca prima di prestare il consenso.

Quando è obbligatorio il DPO?

Il Data Protection Officer (artt. 37-39 GDPR) è obbligatorio per: autorità pubbliche; titolari/responsabili la cui attività principale richiede monitoraggio sistematico su larga scala di interessati; trattamenti su larga scala di categorie particolari di dati (sensibili, penali).

Come si coordina il segreto professionale forense col GDPR?

Provvedimento Garante 2018 + linee guida successive: il segreto professionale (art. 28 Codice Deontologico Forense) prevale come base giuridica autonoma e limita l'esercizio di alcuni diritti dell'interessato. L'art. 90 GDPR rinvia agli ordinamenti nazionali per la disciplina delle professioni forensi.

Cosa è la pseudonimizzazione?

Trattamento che impedisce l'attribuzione dei dati a un interessato specifico senza informazioni supplementari conservate separatamente (art. 4 GDPR). È una misura di sicurezza, NON anonimizzazione: i dati pseudonimizzati restano dati personali.

Quando notificare un data breach?

Entro 72 ore dalla conoscenza al Garante (art. 33 GDPR), salvo che la violazione sia improbabile presentare un rischio per i diritti e libertà degli interessati. Comunicazione all'interessato se rischio elevato (art. 34).

Posso usare cookie senza consenso?

Solo cookie tecnici essenziali (art. 122 D.lgs. 196/2003). Per cookie di profilazione, terze parti, marketing, advertising: consenso preventivo specifico, libero, informato, granulare ai sensi delle linee guida Garante 2021.

Reg. UE 2016/679, D.lgs. 196/2003, Garante privacy, DPIA, trasferimenti dati extra-UE, Schrems II, Data Privacy Framework, art. 28 GDPR, SCC 2021, data breach, DPO

LX20
Caricamento…