Una recente sanzione da 280.000 euro comminata dal Garante per la protezione dei dati personali ha evidenziato come le criticità più rilevanti in ambito privacy non derivino necessariamente da attacchi informatici o violazioni dei sistemi, ma da carenze nella gestione operativa dei dati personali.
Tra gli aspetti contestati dall'Autorità emergono temi che riguardano molte organizzazioni: utilizzo di dati raccolti durante procedure non completate, gestione non adeguata delle opposizioni alle comunicazioni commerciali e insufficiente controllo dei processi che governano il ciclo di vita delle informazioni.
Si tratta di elementi che riportano al centro una questione spesso sottovalutata: la conformità non si esaurisce nel momento in cui il dato viene raccolto, ma richiede un presidio costante del suo utilizzo nel tempo.
Il vero rischio emerge dopo la raccolta del dato
Quando si parla di GDPR, molte organizzazioni concentrano l'attenzione su informative, checkbox di consenso e moduli di raccolta dati.
Sono aspetti fondamentali, ma rappresentano solo l'inizio del processo.
La vera domanda che le aziende dovrebbero porsi è un'altra:
Siamo in grado di dimostrare perché stiamo utilizzando questo dato personale e se il suo utilizzo è ancora coerente con la finalità per cui è stato raccolto?
Ogni informazione acquisita attraverso un sito web, una landing page, un evento o una richiesta di contatto entra infatti in un ecosistema composto da CRM, piattaforme di marketing automation, sistemi commerciali e strumenti di customer care.
Ed è proprio in questo passaggio che possono emergere le maggiori criticità.
Quando il dato entra nei processi aziendali
Un indirizzo e-mail presente nel CRM non è necessariamente un contatto utilizzabile per qualsiasi attività.
Potrebbe trattarsi di:
• una semplice richiesta di informazioni;
• una procedura di registrazione non completata;
• un consenso non confermato;
• un cliente che non ha autorizzato comunicazioni promozionali;
• una persona che ha successivamente esercitato il diritto di opposizione.
Se queste differenze non vengono correttamente gestite dai sistemi e dai processi aziendali, il rischio è che dati con presupposti differenti vengano trattati in modo identico.
È proprio questo il tipo di situazione che dovrebbe indurre le organizzazioni a riflettere sulla propria capacità di governo del dato.
Dalla gestione del consenso all'accountability
Uno degli insegnamenti più rilevanti che emerge dai recenti interventi dell'Autorità riguarda il principio di accountability.
Non è sufficiente dichiarare di aver raccolto correttamente un consenso.
Occorre poter dimostrare:
• l'origine del dato;
• la finalità del trattamento;
• la base giuridica applicata;
• le autorizzazioni raccolte;
• le modifiche intervenute nel tempo;
• la corretta gestione di opposizioni e revoche.
In altre parole, la conformità deve essere incorporata nei processi e non limitarsi alla documentazione.
Cinque domande che ogni organizzazione dovrebbe porsi
Per valutare il livello di maturità nella gestione dei dati personali, può essere utile partire da alcune domande essenziali:
1. Sappiamo perché ogni dato è presente nei nostri sistemi?
2. Possiamo dimostrare quale finalità ne giustifica l'utilizzo?
3. I diversi strumenti aziendali gestiscono le informazioni in modo coerente e aggiornato?
4. Le preferenze e le richieste degli interessati vengono recepite tempestivamente da tutti i sistemi coinvolti?
5. Esistono controlli periodici sui processi che trattano dati personali?
Se anche solo una di queste domande non trova una risposta immediata e documentabile, potrebbe essere opportuno approfondire il livello di governance esistente.
Una riflessione per le organizzazioni
La sanzione dimostra che anche attività apparentemente ordinarie, come la gestione dei contatti, dei consensi e delle comunicazioni commerciali, possono esporre l'organizzazione a rischi significativi se non supportate da processi adeguati.
Noi supportiamo imprese e professionisti nell'analisi dei processi che coinvolgono dati personali, aiutandoli a individuare eventuali criticità e a rafforzare i presidi necessari per prevenire situazioni che potrebbero sfociare in contestazioni o sanzioni da parte dell'Autorità.
Contattaci per richiedere una consulenza.





