La protezione dei dati dovrebbe essere considerata prima che un nuovo processo venga avviato. Non dopo. È il principio della Data Protection by Design.
Quando si introduce un nuovo software, un'applicazione, un servizio cloud, un nuovo processo HR, una campagna marketing, un sistema di videosorveglianza, una piattaforma, una nuova tecnologia — la protezione dei dati deve essere valutata fin dalla fase di progettazione.
Il principio di Data Protection by Default richiede inoltre che, per impostazione predefinita, vengano trattati soltanto i dati necessari rispetto alle specifiche finalità.
Formare anche chi prende decisioni
Manager e responsabili di funzione prendono quotidianamente decisioni che possono incidere sui trattamenti di dati personali: acquistano nuovi servizi, scelgono fornitori, definiscono processi, introducono software, autorizzano campagne, organizzano attività, stabiliscono modalità di controllo, decidono quali informazioni raccogliere.
Un responsabile non deve necessariamente diventare un giurista della privacy. Deve però imparare a riconoscere la domanda fondamentale:
Questa decisione comporta un nuovo trattamento o modifica il modo in cui utilizziamo dati personali?
Se la risposta è sì, il processo privacy dovrebbe essere coinvolto prima di procedere.