Quando bisogna formare un'intera organizzazione, distribuire lo stesso corso a tutti può essere semplice. Ma non necessariamente efficace. Una strategia più evoluta può prevedere quattro livelli:
Livello 1 — Awareness generale
Formazione di base destinata a tutte le persone che trattano dati.
Livello 2 — Formazione per ruolo
Approfondimenti specifici per HR, marketing, commerciale, amministrazione, customer care, IT, management.
Livello 3 — Formazione specialistica
Percorsi per referenti privacy, Privacy Officer, DPO, figure tecniche, responsabili di processi complessi.
Livello 4 — Aggiornamento
Interventi periodici collegati a nuovi rischi, tecnologie, procedure o evoluzioni normative.
Dall'organigramma privacy alla matrice formativa
Per le organizzazioni più strutturate può essere utile collegare il sistema delle autorizzazioni alla formazione:
Persona → Ruolo → Trattamenti → Autorizzazioni → Formazione
La matrice permette di evitare due problemi opposti: formare troppo chi non ne ha bisogno e troppo poco chi gestisce i trattamenti più critici.
Tracciare la formazione privacy
In un sistema basato sull'accountability non è importante soltanto formare, ma anche poter dimostrare che la formazione è stata organizzata e svolta. Un programma formativo aziendale dovrebbe permettere di ricostruire chi è stato formato, quale percorso ha seguito, quando, su quali contenuti, con quale risultato e quali eventuali aggiornamenti sono stati effettuati.