Fotografia che sintetizza il concetto di blog fra giornali e computer

Il caso “NS Cards France” perché è utile alle PMI

Immagine relativa ai dati personali, caso francese utile alle pmi

Il caso “NS Cards France” perché è utile alle PMI

Alla fine del mese di dicembre 2023, l’Autorità Garante Privacy francese (CNIL) ha sanzionato una società distributrice di moneta elettronica, per maggiori informazioni si può leggere l’esauriente articolo sul sito di cybersecurity360.

Tralasciando le dimensioni, le caratteristiche e il settore dell’organizzazione interessata, le considerazioni che emergono dai fatti contestati riguardano tutte le imprese di ogni dimensione e in ogni luogo dell’Unione Europea. In particolare due aspetti meritano l’attenzione diretta delle pmi poiché spesso trascurati:

  • il periodo di conservazione dei dati
  • l’informativa rilasciata agli utenti

In merito al periodo di conservazione dei dati bisogna ricordare che il GDPR impone che i dati devono essere conservati esclusivamente per il periodo necessario al conseguimento delle finalità per i quali sono trattati secondo quanto stabilito dall’art. 5 paragrafo 1 lettera e. In altre parole: si possono conservare i dati finché sono utili, non un minuto di più (il “teniamoli che non si sa mai” è quindi escluso).

Quante imprese, professionisti e organizzazioni di vario genere (associazioni, fondazioni e altre strutture di diversa natura) osservano questa norma? Francamente poche, almeno stando alla mia esperienza di consulente privacy. Si tratta di una procedura che sarebbe meglio, ove possibile, automatizzare e sottoporre a controlli e verifiche periodiche per esser certi che dove non necessario i dati siano assenti. Bisogna ricordare anche che vi sono dei termini di legge che prevedono periodi di conservazione ben definiti come i dieci anni per motivi fiscali per fatture e scritture contabili.

Sempre su questo tema, delle considerazioni specifiche vanno fatte per i casi di utilizzo dei dati per finalità di marketing: sebbene valga anche in questo ambito il principio relativo allo stretto periodo necessario al raggiungimento degli scopi del trattamento, il Garante italiano ha stabilito in 24 mesi il periodo di conservazione dei dati con provvedimento n. 1103045 del 24/2/2005 (va ricordato che i provvedimenti del Garante conservano la loro validità anche dopo l’entrata in vigore del GDPR 2016/679).

Sul tema dei termini della conservazione dei dati è utile la lettura dell’articolo pubblicato il 12/9/2019 su Agenda Digitale.

L’altro aspetto interessante è quello relativo all’informativa rilasciata all’utente: viene contestata la sua inadeguatezza dovuta alla lingua utilizzata (inglese anziché francese, pur essendo gli utenti in larga parte francofoni) e la sua obsolescenza non conforme agli standard dell’articolo 13 del GDPR.

Le considerazioni in merito sono sostanzialmente di buon senso: in troppi siti internet italiani (ma il discorso vale anche per altri ambiti aziendali) le informative fanno ancora riferimento all’art. 13 del D.Lgs. 196/2003 e sovente non riportano in maniera corretta finalità e basi giuridiche (spesso confuse le une con le altre) o con l’aggiunta di particolari inutili che affaticano inutilmente la lettura da parte degli interessati. Bisogna sempre ricordare infatti che una buona informativa deve essere semplice, concisa, esauriente e comprensibile.

In conclusione: ancora una volta appare chiaro che la privacy non è qualcosa che si può affrontare alla leggera ma richiede un’azione che contribuisca a mettere ordine nell’impresa a tutto vantaggio della produzione e dell’immagine e, in definitiva, alla sua prosperità.

Blog

Sono Giuseppe Izzinosa, consulente privacy orientato alle pmi e ai professionisti, in questa sezione del sito pubblico articoli che trattano episodi reali (sanzioni, comportamenti di imprese e azioni del Garante), suggerimenti e consigli per le PMI, associazioni, organizzazioni in generale, professionisti e imprenditori sul tema della tutela dei dati personali secondo la normativa vigente del Regolamento Europeo in tema di privacy GDPR 2016/679.

Articoli precedenti

Segui anche su