Quando il dipendente abusa nell’utilizzo dei dati personali, la colpa ricade sull’organizzazione di cui egli fa parte, sia essa un’impresa, un’associazione, una fondazione ecc. Infatti, leggendo l’articolo pubblicato su CyberSecurity360, che commenta una sentenza della Corte di Giustizia dell’Unione Europea, a mio avviso emerge con forza il fatto che il dipendente che tratta dati personali (di clienti, lavoratori e fornitori) contribuisce con le sue azioni a determinare le finalità dei trattamenti per i quali è autorizzato e quindi diventa parte integrante delle decisioni dell’organizzazione che quindi è chiamata a rispondere.
Al di là del caso specifico, questa interpretazione da parte della Corte impone, una volta di più, l’attuazione di misure che il Titolare deve adottare per fare in modo che i dipendenti siano informati e preparati a gestire i dati personali nei limiti dei paletti imposti dalle autorizzazioni loro assegnate. Del resto già gli articoli 29 e 32 del Regolamento Europeo riportano che chiunque agisca sotto la loro [Titolare e/o Responsabile] autorità e abbia accesso a dati personali non tratti tali dati se non è istruito in tal senso.
Formare il personale è dunque un passaggio cruciale per il benessere dell’impresa che unito alle altre misure di accountability [clicca sulla parola per approfondire il significato] consente di dimostrare alle Autorità le azioni intraprese per evitare che si manifestino violazioni. La questione quindi diventa centrale nell’azione di adeguamento delle organizzazioni di ogni dimensione alla normativa europea in tema di protezione dei dati GDPR 2016/679.
Con un investimento contenuto, il Titolare del trattamento può così risparmiarsi costi e conseguenze di eventuali sanzioni e relativi contenziosi.










