Il corso GDPR è obbligatorio per i dipendenti?
Il GDPR non definisce un corso standard obbligatorio con una durata uguale per tutti. Stabilisce però che le persone che operano sotto l'autorità del titolare o del responsabile e accedono ai dati personali debbano trattarli sulla base delle istruzioni ricevute; inoltre attribuisce alla sensibilizzazione e formazione del personale un ruolo espresso tra i compiti di sorveglianza del DPO, quando presente.
Quanto deve durare un corso GDPR?
Non esiste una durata generale prevista dal Regolamento. Il percorso dovrebbe essere proporzionato alle attività, alle responsabilità e ai rischi connessi ai trattamenti effettuati.
Ogni quanto bisogna aggiornare la formazione?
Il GDPR non stabilisce una scadenza generale dell'attestato. È però opportuno prevedere aggiornamenti coerenti con l'evoluzione dei trattamenti, delle tecnologie, delle procedure e dei rischi.
Serve un attestato?
L'attestato può rappresentare un'utile evidenza della formazione svolta. La conformità non dipende tuttavia dall'esistenza dell'attestato, ma dalla capacità dell'organizzazione di adottare e dimostrare misure adeguate.
Chi è autorizzato al trattamento?
Sono le persone che operano sotto l'autorità del titolare o del responsabile e alle quali vengono attribuiti compiti e istruzioni coerenti con le attività di trattamento svolte.
Il DPO deve fare la formazione ai dipendenti?
Il GDPR attribuisce al DPO compiti di sorveglianza che comprendono anche sensibilizzazione e formazione del personale, ma ciò non significa necessariamente che debba svolgere personalmente ogni corso.
Che cos'è un Data Breach?
È una violazione di sicurezza che comporta accidentalmente o illecitamente distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali.
Se mando una e-mail alla persona sbagliata è un Data Breach?
Può esserlo. Una comunicazione non autorizzata di dati personali rientra tra gli eventi che devono essere valutati come possibile violazione. La procedura corretta è segnalare tempestivamente l'accaduto secondo le regole aziendali.
Ogni Data Breach deve essere notificato al Garante?
No. La necessità di notifica dipende dalla valutazione del rischio per i diritti e le libertà delle persone coinvolte. Quando la notifica è necessaria, deve essere effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza della violazione.
Privacy e cybersecurity sono la stessa cosa?
No. La privacy riguarda la protezione dei dati personali e i diritti delle persone. La cybersecurity riguarda la protezione di sistemi, reti, servizi e informazioni dalle minacce informatiche. I due ambiti sono però strettamente collegati.
Posso fare il corso GDPR online?
Sì. La formazione privacy può essere erogata anche tramite e-learning e non esiste nel GDPR un divieto generale relativo a questa modalità.
Posso formare tutti i dipendenti con lo stesso corso?
Un corso base comune può essere utile per creare un livello generale di awareness. Per le persone che svolgono attività specifiche è però consigliabile integrare la formazione con moduli coerenti con il ruolo e con i trattamenti effettivamente svolti.
La formazione può essere personalizzata per la mia azienda?
Sì. Per organizzazioni con più utenti o processi articolati è possibile costruire percorsi differenziati sulla base di ruoli, funzioni ed esigenze formative.