Che cos’è il GDPR e a chi si applica?
Anche: Regolamento (UE) 2016/679 · Regolamento generale sulla protezione dei dati · RGPD
Definizione
Il GDPR è il Regolamento (UE) 2016/679 sulla protezione dei dati personali, applicato in tutta l’Unione dal 25 maggio 2018. Si applica a chiunque tratti dati di persone fisiche nell’ambito di un’attività, dalla multinazionale al piccolo studio, e stabilisce principi, diritti degli interessati, obblighi di titolari e responsabili e sanzioni.
Redazione Enterprise Srl · Aggiornato il
In breve
- In vigore / applicabile
- 24 maggio 2016 / 25 maggio 2018
- Norma italiana di adeguamento
- D.Lgs. 101/2018 (modifica il Codice privacy)
- Sanzioni massime
- 20 mln € o 4% del fatturato mondiale, se superiore
- Autorità in Italia
- Garante per la protezione dei dati personali
I principi
L’art. 5 fissa i principi che guidano ogni trattamento: liceità, correttezza e trasparenza; limitazione della finalità; minimizzazione dei dati; esattezza; limitazione della conservazione; integrità e riservatezza. Sopra tutti, la responsabilizzazione (accountability): il titolare deve essere in grado di dimostrare di rispettarli, per esempio con il registro dei trattamenti, le valutazioni d’impatto e le misure di sicurezza documentate.
I diritti delle persone
Gli interessati hanno diritto di essere informati, di accedere ai propri dati, di chiederne la rettifica o la cancellazione, di limitarne il trattamento, di opporsi e di ottenere la portabilità. Il titolare risponde di norma entro un mese dalla richiesta.
Sanzioni
Le sanzioni amministrative hanno due livelli: fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per violazioni come quelle sugli obblighi di sicurezza e di notifica, e fino a 20 milioni o al 4% per le violazioni dei principi, delle basi giuridiche e dei diritti degli interessati; in entrambi i casi si applica l’importo più alto. Il Garante tiene conto di gravità, durata, dolo o colpa e collaborazione.