Servizi di ascolto e GDPR: dalla DPIA alla gestione del rischio, come costruire l’accountability
Nei servizi di ascolto e aiuto delle persone vulnerabili, la valutazione d’impatto è un obbligo.La c 2026-10-6 08:33:41 Author: www.cybersecurity360.it(查看原文) 阅读量:5 收藏

Nei servizi di ascolto e aiuto delle persone vulnerabili, la valutazione d’impatto è un obbligo.

La combinazione fra categorie particolari di dati, dati relativi a reati e interessati vulnerabili la rende dovuta sia in base ai criteri dell’art. 35 GDPR sia in base all’elenco adottato dal Garante nel 2018.

Peraltro il suo valore non è formale perché è l’unico strumento che obbliga a decidere in anticipo le questioni difficili – chi riceve, che cosa si conserva, chi accede, che cosa si fa se qualcosa va storto.

Il sesto ed ultimo capitolo di questa esalogia, dedicata alla protezione dei dati personali nei servizi di ascolto e segnalazione per soggetti vulnerabili, chiude la serie con la DPIA, la consultazione preventiva, la gestione delle violazioni in un contesto dove il danno può essere fisico e i due presidi che reggono tutto il sistema: i contratti con i fornitori e la formazione delle persone.

Perché la DPIA è dovuta

L’art. 35, paragrafo 1 GDPR impone la valutazione d’impatto quando un trattamento “può presentare un rischio elevato per i diritti e le libertà delle persone fisiche”, tenuto conto in particolare dell’uso di nuove tecnologie.

Il paragrafo 3, lett. b), la richiede espressamente per il trattamento su larga scala di categorie particolari di dati di cui all’art. 9, paragrafo 1 o di dati relativi a condanne penali e reati di cui all’art. 10.

Le Linee guida WP248 rev.01, adottate dal Gruppo di lavoro art. 29 e fatte proprie dall’EDPB, individuano nove criteri di rischio elevato: fra questi compaiono espressamente i dati sensibili o di natura altamente personale, i dati relativi a interessati vulnerabili e il trattamento che impedisce agli interessati di esercitare un diritto o di avvalersi di un servizio.

La presenza di due criteri è, secondo le stesse linee guida, indice della necessità di una DPIA; qui ne ricorrono almeno tre.

Sul piano nazionale, l’Allegato 1 al provvedimento del Garante n. 467 dell’11 ottobre 2018 include, al punto 6, i “trattamenti non occasionali di dati relativi a soggetti vulnerabili (minori, disabili, anziani, infermi di mente, pazienti, richiedenti asilo)”.

Un servizio di ascolto per vittime di violenza o per persone con dipendenze patologiche vi rientra senza sforzi interpretativi.

Il momento in cui la valutazione va condotta è indicato dall’art. 35, paragrafo 1: “prima di procedere al trattamento”.

Una DPIA redatta dopo l’apertura del canale non assolve l’obbligo e, soprattutto, perde la sua funzione, che è quella di orientare le scelte progettuali descritte nel terzo articolo.

Una DPIA che serve davvero

Il contenuto minimo è fissato dall’art. 35, paragrafo 7:

  • descrizione sistematica dei trattamenti e delle finalità;
  • valutazione della necessità e proporzionalità;
  • valutazione dei rischi per i diritti e le libertà;
  • misure previste per affrontarli.

Il paragrafo 2 richiede che sia acquisito il parere del DPO, ove designato; il paragrafo 9 prevede che il titolare raccolga, se del caso, le opinioni degli interessati o dei loro rappresentanti – previsione preziosa in questo settore, dove il confronto con le operatrici e con le associazioni che rappresentano le persone accolte migliora sensibilmente la qualità dell’analisi.

Affinchè il documento non sia un esercizio compilativo conviene organizzarlo intorno alle domande che il servizio deve realmente risolvere e che ripercorrono il ciclo di vita della segnalazione:

  • chi riceve la segnalazione e a quale titolo?
  • quali dati vengono raccolti a ciascuno stadio e perché ciascuno è necessario?
  • quali soggetti terzi sono coinvolti nella catena tecnica e con quali garanzie?
  • chi accede e con quale tracciabilità?
  • per quanto tempo si conserva ciascuna categoria di dati?
  • in che modo i vari soggetti coinvolti possono esercitare i loro diritti?
  • che cosa accade se il segnalato viene a conoscenza della segnalazione?

Quest’ultima è la domanda che distingue una DPIA reale da un modulo riempito perchè impone di ipotizzare gli scenari di fallimento e di indicare, per ciascuno, la misura che lo previene o ne riduce l’impatto.

Inoltre, la DPIA deve contenete la motivazione alla base della mancata comunicazione al segnalante quando i sui dati sono stati raccolti a fronte dell’Art. 14 del GDPR come illustrato nel quarto capitolo.

La valutazione va riesaminata quando muta il rischio, come prescrive l’art. 35, paragrafo 11, e comunque a ogni modifica rilevante del canale.

Rischio residuo e consultazione preventiva

Se, all’esito della valutazione e nonostante le misure adottate, il rischio residuo resta elevato, l’art. 36, paragrafo 1 GDPR impone la consultazione preventiva dell’autorità di controllo prima di procedere.

Il considerando 94 ne conferma la funzione.

La consultazione non è una sanzione né un’ammissione di inadeguatezza ma è piuttosto il meccanismo che il Regolamento predispone per i casi limite. In questo settore può riguardare, per esempio, l’adozione di sistemi di analisi automatica delle segnalazioni o l’integrazione del canale con piattaforme di terze parti.

Inoltre, la designazione del DPO, come visto nel secondo capitolo di questa
esalogia, è verosimilmente obbligatoria ex art. 37, paragrafo 1, lett. b) e c) GDPR e che fra i suoi compiti l’art. 39, paragrafo 1, lett. c), include proprio la sorveglianza sullo svolgimento della valutazione d’impatto.

Violazioni dei dati in un contesto dove il danno è fisico

L’art. 33 GDPR impone la notifica all’autorità di controllo entro settantadue ore, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà. Inoltre, il successivo art. 34 impone la comunicazione all’interessato quando la violazione “è suscettibile di presentare un rischio elevato”.

In questo settore la valutazione di rischio, richiesta dal considerando 85, conduce quasi sempre a esito positivo: la divulgazione di una segnalazione può produrre esattamente il “danno fisico” che il considerando 75 pone in cima all’elenco dei pregiudizi.

Il punto specifico, che non ha equivalenti in altri ambiti, riguarda la comunicazione all’interessato.

La funzione dell’art. 34 è consentirgli di adottare precauzioni; ma in un contesto di violenza domestica una comunicazione che raggiunga un dispositivo controllato può aggravare il pericolo anziché ridurlo.

La soluzione a questo problema non è omettere la comunicazione, che resta dovuta, ma progettarne il canale prevedendo:

  • modalità di contatto sicure concordate in fase di presa in carico;
  • comunicazione tramite l’operatore di riferimento;
  • contenuto essenziale;
  • nessun dettaglio che, se letto da altri, riveli l’esistenza della segnalazione.

Altri elementi

Il considerando 88 GDPR offre un ulteriore elemento: nel disciplinare le procedure di notifica occorre tenere conto delle circostanze del caso, compresa l’eventualità che la comunicazione ostacoli indagini condotte dalle autorità competenti.

È un fondamento per coordinare i tempi della comunicazione con l’autorità di contrasto quando la segnalazione ha già dato avvio a un’attività investigativa.

L’art. 33, paragrafo 5 GDPR impone infine di documentare ogni violazione, comprese quelle non notificate o prese in carico e successivamente cancellate, con le relative motivazioni: un registro delle violazioni tenuto con serietà è, in sede di controllo, la prova più efficace della qualità del sistema e permette di ricostruire, a distanza di tempo, anche casi che in prima battuta non sono risultati rilevanti.

Fra le esimenti dell’art. 34, paragrafo 3, la lett. a) valorizza le misure di protezione adottate prima dell’evento, in particolare la cifratura: un’ulteriore ragione per adottarla sui fascicoli.

Fornitori e persone

Restano i due presidi che tengono insieme l’intero impianto.

Sul versante dei fornitori, l’art. 28, paragrafo 1 GDPR consente di ricorrere solo a responsabili che presentino garanzie sufficienti; il paragrafo 3 elenca il contenuto obbligatorio del contratto, comprese le istruzioni documentate, l’obbligo di riservatezza, le misure di sicurezza, le condizioni per il ricorso a sub-responsabili, l’assistenza al titolare e la messa a disposizione delle informazioni necessarie a dimostrare la conformità.

Per questi servizi la selezione va condotta con criteri più severi del consueto: ogni fornitore che tratti il contenuto delle segnalazioni – piattaforma di gestione, centralino, servizio di trascrizione, archiviazione documentale – va valutato anche sotto il profilo dei trasferimenti verso Paesi terzi ai sensi del Capo V, e va verificata l’effettiva possibilità di esercitare i poteri di audit previsti dall’art. 28, paragrafo 3, lett. h).

Sul versante delle persone, il quadro è quello già richiamato: designazione ex art. 29 e art. 2- quaterdecies del Codice, istruzioni documentate ex art. 32, paragrafo 4, formazione – che l’art. 39, paragrafo 1, lett. b), colloca fra i compiti del responsabile della protezione dei dati e che l’art. 32 rende essa stessa una misura di sicurezza.

Inoltre, il rapporto con il segreto professionale, che per assistenti sociali, psicologi e per altre professioni discende dall’art. 622 c.p. e dalle discipline di settore, e che il paragrafo 3 dell’art. 9 GDPR assume come presupposto della base giuridica.

In questo settore, la formazione riguarda che cosa fare quando arriva una richiesta di accesso, come si verbalizza minimizzando, quali canali si possono usare per trasmettere, che cosa non si dice al telefono e così via considerando tutto il ciclo di vita della segnalazione.

L’art. 24, paragrafo 1 GDPR chiude il cerchio richiedendo che le misure siano “riesaminate e aggiornate qualora necessario”.

Un servizio di questo tipo cambia continuamente – nuovi canali, nuovi partner, nuovi strumenti – e la conformità va mantenuta, non conseguita una volta.

Accountability, la DPIA aiuta i servizi per le persone vulnerabili

Al termine di questo percorso la tesi che ha attraversato i sei articoli può essere enunciata in forma compatta: nei servizi rivolti a persone vulnerabili la protezione dei dati non è un vincolo che rallenta l’aiuto, ma una componente dell’aiuto stesso.

Le norme che abbiamo richiamato non richiedono adempimenti simbolici; chiedono di decidere in anticipo chi vede che cosa, per quanto tempo, con quali garanzie e con quali conseguenze se il sistema fallisce.

Sono esattamente le decisioni che un servizio ben progettato dovrebbe assumere comunque.

Sei passaggi riassumono l’intero itinerario:

  • qualificare il trattamento come ad alto rischio (artt. 9, 10, 24, considerando 75);
  • individuare e documentare la base giuridica (artt. 6 e 9, art. 2-sexies e art. 2-octies del Codice);
  • progettare il canale by design (artt. 25 e 32, art. 122 del Codice);
  • costruire una trasparenza veritiera (artt. 11, 12, 13, 14);
  • governare il ciclo di vita della segnalazione (artt. 5, 15, 17, 18, 29);
  • dimostrare la conformità (artt. 5, paragrafo 2, 30, 32, 33, 34, 35, 36).

Il “pulsante di aiuto”, in fondo, è la promessa che dall’altra parte ci sia qualcuno di affidabile. La protezione dei dati è il modo in cui quella promessa viene mantenuta.


文章来源: https://www.cybersecurity360.it/legal/privacy-dati-personali/servizi-di-ascolto-e-gdpr-dalla-dpia-alla-gestione-del-rischio-come-costruire-laccountability/
如有侵权请联系:admin#unsafe.sh