Seleziona una pagina

Amministratori Pubblici: la ghigliottina del Garante privacy

di Michele Gorga, avvocato e componente osservatorio Aidr per il coordinamento dei DPO, RTD e Reputation Manager

In un recente studio dell’Osservatorio AIDR relativo all’applicazione della normativa della protezione dei dati nella Pubblica Amministrazione, si segnalava che a distanza di tre anni dall’entrata in vigore delle nuove norme ancora gravi e generalizzati erano i ritardi di adeguamento della Pubblica Amministrazione. Veniva evidenziato che tali ritardi erano dovuti a una sottovalutazione che i Pubblici Funzionari avevano fatto dell’obbligatorietà della normativa della protezione dei dati e che tale atteggiamento era ben evidenziato dai metodi di selezione dei DPO e dalla tipologia dei bandi che prevedevano somme a base d’asta non adeguate alla specialità del servizio richiesto.

Si evidenziava che sulla base dell’indagine fatta a Finbold, sui dati provenienti dal database GDPR Enforcement Tracker, l’ Italia, per le sanzioni comminate nel 2020 era al primo posto avendo, da sola, la quota maggiore per valore delle sanzioni comminate pari a ben 45 milioni di Euro sul totale dei 60 milioni complessivi comminati in tutti e 27 Paesi dell’Unione Europea.

Erano segnalate, poi, due criticità che il nuovo Regolamento UE 2016/679 ha di fatto introdotto nel nostro ordinamento, che sono state intese in modo molto peculiare in sede di attuazione del GDPR. La prima, consistente nell’utilizzo molto disinvolto e, a volte, strumentale delle segnalazioni delle violazioni dei dati all’Autorità Garante che spesso – anche per mancanza di parti lese – si configura come mero strumento di pressione o di punizione sulle Imprese e sulle Amministrazioni; il secondo, rappresentato dalla sostanziale mancanza di un riconoscibile parametro di determinazione oggettiva dell’entità delle sanzioni da parte del Garante.

Puntuali anche per questo 2021 le sanzioni comminate dal Garante ad alcune importanti amministrazioni tra le quali si segnala quella al Ministero dello Sviluppo Economico (MISE), condannato al pagamento di una sanzione di 75 mila euro per non avere nominato il Responsabile della protezione dati (RPD) entro il 28 maggio 2018. Per la prima volta l’Autorità ha sanzionato una Pubblica Amministrazione per non avere designato il RDP entro il termine stabilito e per avere, poi, provveduto alla comunicazione al Garante dei dati di contatto del DPO con notevole ritardo. L’omissione è emersa nel corso di una istruttoria, aperta dall’Ufficio a seguito di alcune segnalazioni, con la quale è stata accertata la presenza sul sito del Ministero dello Sviluppo Economico di una pagina web con un elenco di manager nella quale erano visibili e liberamente scaricabili i dati personali di oltre cinquemila professionisti.

Dal sito del MISE era, inoltre, possibile scaricare anche il decreto direttoriale con il quale l’elenco era stato approvato, contenente dati e informazioni anche di tutti i manager. Nel rilevare l’illiceità del trattamento, il Garante ha ritenuto che il decreto direttoriale richiamato, contrariamente a quanto sostenuto, non rappresenta una adeguata base giuridica di legittimazione per la diffusione dei dati online.

Un’altra sanzione, sempre di 75.000 euro, è stata comminata dal Garante alla Regione Lazio per non aver nominato Responsabile del trattamento dati la Società Cooperativa Capodarco, a cui l’Ente aveva affidato la gestione delle prenotazioni delle prestazioni sanitarie, attraverso il call center regionale (ReCUP), consentendo alla società di trattare i dati dei pazienti in modo illecito per un decennio, dal 1999 al 7 gennaio 2019, data in cui la Regione, in qualità di titolare, ha designato formalmente la Cooperativa responsabile del trattamento, ben oltre l’inizio di piena applicazione del GDPR in materia di protezione dei dati personali. Con questo provvedimento il Garante ha ribadito che le società che prestano servizi per conto del titolare e che di conseguenza trattano i dati personali degli utenti, devono essere designate responsabili del trattamento. Inoltre, che il rapporto tra titolare e responsabile deve essere regolato da un contratto o da altro atto giuridico, stipulato per iscritto che, oltre a vincolare reciprocamente le due figure, deve prevedere nel dettaglio le regole e i limiti con cui devono essere trattati i dati personali. Infine che il responsabile è legittimato a trattare i dati degli interessati “soltanto su istruzione documentata del titolare”.

Con un altro recente provvedimento l’INPS è stato sanzionato nella misura di 300.000,00 euro, sanzione che il Garante ha ritenuto proporzionata e dissuasiva in quanto l’Istituto aveva fatto emergere, provocandone la pubblicazione, il dato che ben cinque deputati in piena emergenza Covid, in periodo di lockdown,   avevano   chiesto all’Istituto il bonus da 600 euro mensili, poi elevato a mille, previsto dai Decreti Cura Italia e Rilancio per sostenere il reddito degli autonomi e partite Iva. Inoltre che nell’elenco dei richiedenti del bonus erano presenti “anche duemila amministratori locali tra assessori e consiglieri regionali, sindaci e consiglieri locali, persino qualche governatore”

Il provvedimento sanzionatorio, adottato dal garante, a danno dell’INPS è stato ritenuto necessario perché il trattamento dei dati personali era stato effettuato senza un’adeguata progettazione del trattamento, con omissione di idonee misure di sicurezza per impostazione predefinita e senza eliminare i molteplici profili di rischio insiti in quel trattamento, per i diritti e le libertà fondamentali degli interessati. Il Garante nell’occasione ha avuto modo di accertare che erano stati violati i dati in possesso dei richiedenti il bonus Covid, senza che fosse stato predeterminato con certezza che per i soggetti che rivestivano una carica politica era stata esclusa la provvidenza economica. Di conseguenza, ha ritenuto l’Autorità Garante, che erano stati violati i principii di liceità, correttezza e trasparenza del trattamento; di minimizzazione dei dati; di esattezza; l’obbligo di effettuare la valutazione d’impatto, e in definitiva il principio di responsabilizzazione di cui agli artt. 5, par. 2 e 24, del Regolamento (cfr. par. 6.6).

L’INPS, quindi, è stato condannato alla draconiana sanzione per non avere adeguatamente ponderato la sussistenza di rischio tale da richiedere lo svolgimento di una preliminare valutazione d’impatto sulla protezione dei dati, ai sensi dell’art. 35 del Regolamento, e per non avere al riguardo seguito le Linee Guida in materia di valutazione d’impatto sulla protezione dei dati.

VIDEO E PHOTO GALLERY

AIDR WEB TV

ITALIAN DIGITAL REVOLUTION

EVENTI ED INIZIATIVE

ITALIAN DIGITAL REVOLUTION

COME ASSOCIARSI

Le competenze digitali in classe, il progetto Re- Educo a Carbonia (Video)

A Digitale Italia una puntata dedicata alla digitalizzazione del comparto scolastico con focus sul progetto Re–Educo, promosso dalla Commissione Europea.

AIDR NEWSLETTER

AIDR
Iscriviti alla nostra newsletter per essere sempre aggiornato sulle iniziative testo di prova e prova di testo

AIDR NOTIZIE DAL WEB

TUTTE LE NOTIZIE

Notizie
16/11/2024
Sull’addio alle ricette cartacee, parla al Secolo.it Andrea Bisciglia cardiologo e responsabile dell’Osservatorio Sanità Digitale della Fondazione Aidr. “Ci opporremo fermamente a qualsiasi tentativo di polemizzare strumentalmente su queste iniziative – spiega – perché crediamo che il cambiamento sia indispensabile per costruire una sanità più efficiente e inclusiva. Il nostro impegno è rivolto a difendere chi lavora per una Nazione migliore”. Dottor Bisciglia, il Governo italiano ha annunciato che dal 2025 sarà attuato l’articolo 54 della Legge di Bilancio, portando a termine il processo di dematerializzazione delle ricette mediche. Qual è il significato di questo cambiamento per il rapporto tra cittadini e Servizio Sanitario Nazionale? Questo cambiamento rappresenta una vera e propria rivoluzione nel modo in cui i cittadini accedono ai farmaci e ai servizi sanitari. La dematerializzazione delle ricette mediche semplifica radicalmente la vita dei pazienti, eliminando la necessità di recarsi fisicamente negli studi medici per ottenere la prescrizione cartacea. A partire dal 2025, i medici potranno inviare le ricette in formato digitale tramite e-mail, WhatsApp o altre modalità elettroniche, rendendo il processo molto più rapido ed efficiente. Si tratta di un passo fondamentale verso una sanità più moderna e accessibile.
Notizie
12/11/2024
Roma, 18-20 Novembre 2024 – FH55 Grand Hotel Palatino ospita la terza edizione del prestigioso Corso Residenziale di Elettromiografia e Tecniche Neurofisiologiche: Good Clinical Practice, un evento scientifico all'avanguardia che riunisce specialisti di neurologia e neurofisiologia per una formazione avanzata sulle più moderne metodiche neurofisiologiche. Con il crescente ruolo della tecnologia e dell’intelligenza artificiale (IA) nel campo della medicina, il corso di quest’anno ha introdotto sessioni dedicate all’integrazione di strumenti tecnologici avanzati e algoritmi di IA nella pratica clinica, rivoluzionando l'approccio alle diagnosi neurofisiologiche. Sotto la direzione scientifica della Dr.ssa Marilena Mangiardi medico specialista neurologo e neurofisiologo e Tesoriere della Società Italiana di Neurofisiologia Clinica, il corso vede la partecipazione di un comitato medico e tecnico-scientifico di spicco, con la presenza di esperti di fama nazionale che, attraverso lezioni frontali, esercitazioni pratiche e discussioni interattive, forniranno ai partecipanti un’esperienza didattica completa e integrata.
Notizie
30/10/2024
La rapida accelerazione di quel che potremmo definire il nuovo mondo del terzo millennio, non ammette pause, non concede sconti ad alcuno: o ti adegui alla velocità dei cambiamenti o sei fuori In fondo è sempre stata questa la storia dell’evoluzione dell’uomo. Cosa cambia allora rispetto al passato? La velocità. Tutto accade e si consuma troppo in fretta, tutto diventa obsoleto già domani. Non si fa a tempo di assorbire un cambiamento, che già ne arriva un altro.Viviamo nella realtà aumentata e l’intelligenza artificiale ci dà ogni risposta ad ogni domanda, poco importa se, poi, non siamo più in grado di sviluppare un processo critico di conoscenza e di osservazione che poggi sulle più solide letture classiche e moderne, o sugli studi degli esperti.

 

AIDR SOCIAL

Seguici sui social per restare in contatto con noi,
ricevere aggiornamenti e inviarci suggerimenti, segnalazioni e commenti!