{"id":648,"date":"2022-01-17T17:34:32","date_gmt":"2022-01-17T16:34:32","guid":{"rendered":"https:\/\/www.rpd.cnr.it\/wp\/?page_id=648"},"modified":"2023-04-26T11:34:57","modified_gmt":"2023-04-26T10:34:57","slug":"come-fare-per-avviare-un-trattamento-dati","status":"publish","type":"page","link":"https:\/\/www.rpd.cnr.it\/wp\/?page_id=648","title":{"rendered":"Come fare per avviare un trattamento dati"},"content":{"rendered":"[et_pb_section fb_built=&#8221;1&#8243; admin_label=&#8221;Header standard&#8221; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; background_color=&#8221;gcid-6dd6c585-c6fc-40e1-8894-97baae9ba22b&#8221; height=&#8221;220px&#8221; custom_padding=&#8221;12px||11px|||&#8221; border_color_top=&#8221;gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a&#8221; border_color_right=&#8221;gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a&#8221; border_width_left=&#8221;30px&#8221; border_color_left=&#8221;gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a&#8221; global_colors_info=&#8221;{%22gcid-6dd6c585-c6fc-40e1-8894-97baae9ba22b%22:%91%22background_color%22%93,%22gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a%22:%91%22border_color_right%22,%22border_color_left%22,%22border_color_top%22%93}&#8221;][et_pb_row column_structure=&#8221;1_3,2_3&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; height=&#8221;210px&#8221; custom_margin=&#8221;-11px|auto||129px||&#8221; custom_padding=&#8221;15px||0px||false|false&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;1_3&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_image src=&#8221;https:\/\/www.rpd.cnr.it\/wp\/wp-content\/uploads\/2021\/08\/Logo_cnr3righe_bianco.png&#8221; title_text=&#8221;Logo_cnr3righe_bianco&#8221; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; transform_scale=&#8221;80%|80%&#8221; height=&#8221;190px&#8221; filter_invert=&#8221;91%&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_image][\/et_pb_column][et_pb_column type=&#8221;2_3&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; header_font=&#8221;Ubuntu||||||||&#8221; header_font_size=&#8221;48px&#8221; custom_padding=&#8221;10px||||false|false&#8221; global_colors_info=&#8221;{}&#8221;]\n<h1>Responsabile<\/h1>\n<h1>Protezione<\/h1>\n<h1>Dati<\/h1>\n[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8221;1&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; border_width_left=&#8221;30px&#8221; border_color_left=&#8221;gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a&#8221; global_colors_info=&#8221;{%22gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a%22:%91%22border_color_left%22%93}&#8221;][et_pb_row _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text admin_label=&#8221;Title and subhead&#8221; _builder_version=&#8221;4.16&#8243; text_font=&#8221;Ubuntu||||||||&#8221; text_text_color=&#8221;#FFFFFF&#8221; text_font_size=&#8221;16px&#8221; text_line_height=&#8221;1.8em&#8221; header_font=&#8221;Montserrat|700|||||||&#8221; header_text_align=&#8221;left&#8221; header_text_color=&#8221;#FFFFFF&#8221; header_font_size=&#8221;50px&#8221; header_line_height=&#8221;1.4em&#8221; header_2_font=&#8221;||||||||&#8221; background_color=&#8221;gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a&#8221; text_orientation=&#8221;center&#8221; background_layout=&#8221;dark&#8221; max_width=&#8221;800px&#8221; module_alignment=&#8221;left&#8221; custom_margin=&#8221;0px|0px|0px|0px|false|false&#8221; custom_padding=&#8221;10px|10px|10px|10px|false|false&#8221; header_font_size_tablet=&#8221;&#8221; header_font_size_phone=&#8221;40px&#8221; header_font_size_last_edited=&#8221;on|desktop&#8221; locked=&#8221;off&#8221; global_colors_info=&#8221;{%22gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a%22:%91%22background_color%22%93}&#8221;]\n<h2 style=\"text-align: justify;\">Come gestire correttamente un trattamento dati personali all&#8217;avvio di una nuova attivit\u00e0 o progetto<\/h2>\n[\/et_pb_text][et_pb_text admin_label=&#8221;Title and subhead&#8221; _builder_version=&#8221;4.17.0&#8243; text_font=&#8221;Ubuntu||||||||&#8221; text_text_color=&#8221;gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a&#8221; text_font_size=&#8221;16px&#8221; text_line_height=&#8221;1.8em&#8221; header_font=&#8221;Montserrat|700|||||||&#8221; header_text_align=&#8221;left&#8221; header_text_color=&#8221;#8F8F8F&#8221; header_font_size=&#8221;50px&#8221; header_line_height=&#8221;1.4em&#8221; header_2_font=&#8221;||||||||&#8221; text_orientation=&#8221;center&#8221; max_width=&#8221;800px&#8221; module_alignment=&#8221;left&#8221; custom_padding=&#8221;|10px||10px|false|false&#8221; header_font_size_tablet=&#8221;&#8221; header_font_size_phone=&#8221;40px&#8221; header_font_size_last_edited=&#8221;on|desktop&#8221; border_width_left=&#8221;4px&#8221; border_color_left=&#8221;gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a&#8221; locked=&#8221;off&#8221; global_colors_info=&#8221;{%22gcid-a859e9a6-0409-44bc-85a8-3aef51e34a4a%22:%91%22text_text_color%22,%22border_color_left%22%93}&#8221;]\n<p style=\"text-align: justify;\">La corretta gestione del trattamento dei dati personali \u00e8 un aspetto strettamente connesso al ciclo di vita di un progetto e\/o di un\u2019attivit\u00e0. Le strutture devono dotarsi di un sistema organizzativo che consenta di rispettare la <em>compliance<\/em> al GDPR gi\u00e0 in fase di progettazione dei trattamenti, pianificando misure di protezione e un\u2019azione di monitoraggio attenta a verificare e documentare nel tempo l\u2019adeguatezza agli obblighi normativi previsti a tutela dei diritti e delle libert\u00e0 degli interessati.<\/p>\n[\/et_pb_text][\/et_pb_column][\/et_pb_row][et_pb_row _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;4_4&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_text _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; text_text_color=&#8221;#262626&#8243; header_text_color=&#8221;#E02B20&#8243; global_colors_info=&#8221;{}&#8221;]\n<p style=\"text-align: justify;\">L\u2019art. 25 del GDPR obbliga i titolari ad operare affinch\u00e9 la protezione dei dati sia integrata nel trattamento dei dati personali fin dalla progettazione e per impostazione predefinita (<strong><em>privacy by design e by default<\/em><\/strong>), il che significa applicare soluzioni che garantiscano che siano trattati solo i dati necessari per le finalit\u00e0 previste e per il periodo strettamente\u00a0 necessario, assicurando un adeguato livello di protezione dei dati personali in relazione al trattamento specifico identificato in fase progettuale.<\/p>\n<p style=\"text-align: justify;\">Un modello organizzativo orientato alla protezione del dato personale, affronta un nuovo trattamento attraverso i seguenti step operativi:<\/p>\n<ol>\n<li style=\"text-align: justify;\">Identificazione del trattamento e responsabilit\u00e0 connesse;<\/li>\n<li style=\"text-align: justify;\">Analisi del trattamento;<\/li>\n<li style=\"text-align: justify;\">Messa in atto del trattamento;<\/li>\n<li style=\"text-align: justify;\">Monitoraggio e documentazione del trattamento.<\/li>\n<\/ol>\n<p style=\"text-align: justify;\">Il grafico seguente pu\u00f2 aiutare a comprendere i passi necessari, e chi deve compierli, per avviare un trattamento di dati personali nell&#8217;ambito di un&#8217;attivit\u00e0 o un progetto svolto nel Consiglio Nazionale delle Ricerche.<\/p>\n[\/et_pb_text][\/et_pb_column][\/et_pb_row][et_pb_row column_structure=&#8221;2_3,1_3&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;2_3&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_image src=&#8221;https:\/\/www.rpd.cnr.it\/wp\/wp-content\/uploads\/2022\/05\/Flusso-avvio-trattamento-2.png&#8221; title_text=&#8221;Flusso avvio trattamento&#8221; force_fullwidth=&#8221;on&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_image][et_pb_text _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>* Il &#8220;Responsabile Interno&#8221; non trova alcuna definizione nella normativa corrente. Il &#8220;Responsabile del trattamento&#8221;, secondo il GDPR (art. 4, par. 8), \u00e8 &#8220;<em>la persona fisica o giuridica, l&#8217;autorit\u00e0 pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento<\/em>&#8220;, ed \u00e8 quindi inteso come una figura terza ed esterna rispetto al titolare (concetto chiarito dalle <a href=\"https:\/\/edpb.europa.eu\/our-work-tools\/our-documents\/guidelines\/guidelines-072020-concepts-controller-and-processor-gdpr_it\">linee guida 7\/2020 dello EDPB<\/a>). Nel contesto del Consiglio Nazionale delle Ricerche, il &#8220;<strong>Responsabile Interno\u00a0CNR<\/strong>&#8221; \u00e8 &#8220;<em>il direttore di dipartimento, il direttore di istituto, il presidente di area territoriale di ricerca, il dirigente di un ufficio dirigenziale o il responsabile di una struttura organizzativa di cui all\u2019articolo 19 comma 3, al quale sono attribuiti ai sensi del comma 1 dell\u2019articolo 2 quaterdecies del decreto legislativo 30 giugno 2003, n. 196 specifici compiti e funzioni del titolare<\/em>&#8221; (art. 19-bis, <a href=\"https:\/\/www.cnr.it\/sites\/default\/files\/public\/media\/doc_istituzionali\/Cnr_ROF_decreto_12_03_2019.pdf\">Regolamento di Organizzazione e Funzionamento del Consiglio Nazionale delle Ricerche<\/a>).<\/p>\n<p>N.B. Nel grafico non compare la figura del\/la referente per la protezione dei dati personali, di cui ogni struttura del Consiglio Nazionale delle Ricerche deve dotarsi, poich\u00e9 ad esso\/a \u00e8 assegnato il ruolo di supportare i colleghi impegnati in trattamenti di dati personali ed il Responsabile Interno, oltrech\u00e9 rappresentare l&#8217;interfaccia naturale fra la struttura ed il Responsabile per la Protezione Dati dell&#8217;Ente. Per questo motivo sar\u00e0 coinvolto in tutte le fasi nel flusso sopra rappresentato.<\/p>\n[\/et_pb_text][\/et_pb_column][et_pb_column type=&#8221;1_3&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_accordion _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; sticky_enabled=&#8221;0&#8243;][et_pb_accordion_item title=&#8221;Accordion vuoto &#8211; non rimuovere!&#8221; open=&#8221;on&#8221; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; custom_css_main_element=&#8221;display: none;&#8221; global_colors_info=&#8221;{}&#8221; sticky_enabled=&#8221;0&#8243;]\n<p>Accordion vuoto &#8211; non rimuovere!<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;1. Individua il\/i trattamento\/i&#8230;&#8221; open_toggle_text_color=&#8221;#000000&#8243; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221; sticky_enabled=&#8221;0&#8243;]\n<p>In fase di definizione della proposta progettuale o dell\u2019attivit\u00e0, il Responsabile della stessa deve comprendere il processo di trattamento, contestualizzarlo nella realt\u00e0 in cui opera e considerare gli obiettivi previsti in rapporto all&#8217;organizzazione interna, i sistemi informatici utilizzati e i portatori d\u2019interesse. Si tratta di un\u2019analisi preliminare del trattamento che deve porre particolare attenzione a: tipologia di dati personali trattati, eventuali criticit\u00e0, volume dei dati personali trattati, caratteristiche degli interessati ecc.. \u00c8 inoltre necessario descrivere il ciclo di vita del dato, ossia il flusso del processo di trattamento, dalla raccolta, alla conservazione, alla cancellazione o anonimizzazione dei dati personali.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;2. Individua titolarit\u00e0 e ruoli&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221; sticky_enabled=&#8221;0&#8243;]\n<p>Individuato il trattamento \u00e8 necessario definire i ruoli dei soggetti coinvolti e stabilire chi opera in qualit\u00e0 di <strong>Titolare <\/strong>e chi, eventualmente, in qualit\u00e0\u00a0di <strong>Responsabile<\/strong>.<\/p>\n<p>Titolare \u00e8 colui che, da solo o con altri, ha potere decisionale su tutto o parte del trattamento. \u00c8 colui che pu\u00f2 rispondere al perch\u00e9 il trattamento si svolge.<\/p>\n<p>Un Responsabile agisce sul trattamento per conto del Titolare \u00e8 pu\u00f2 stabilire solo le modalit\u00e0 non essenziali del trattamento.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;3. CNR titolare\/contitolare?&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>Una volta definiti i ruoli, qualora la struttura CNR agisca in qualit\u00e0 di titolare o contitolare, dovr\u00e0 procedere con una Valutazione d&#8217;Impatto o almeno con una Valutazione del rischio, come indicato nei passaggi successivi. Qualora invece agisca come Responsabile di un trattamento dovr\u00e0 limitarsi a trattare i dati secondo le indicazioni fornite dal titolare del trattamento. Al Responsabile \u00e8 comunque consentito definire in autonomia i mezzi, non essenziali, del trattamento.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;4. CNR Contitolare?&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>Pu\u00f2 accadere che la struttura del CNR, che agisce da Titolare, determini le finalit\u00e0 e i mezzi del trattamento insieme ad uno o pi\u00f9 soggetti (caso frequente, ad esempio, nella definizione di proposte progettuali in bandi di ricerca). In tal caso si determina una Contitolarit\u00e0 del trattamento fra pi\u00f9 partner. I diversi Titolari definiscono quindi congiuntamente (complementandosi) le finalit\u00e0 e le modalit\u00e0 (essenziali) del trattamento.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;5. Definisce accordo di&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>In caso di contitolarit\u00e0 l\u2019art. 26 del GDPR prevede che venga redatto un accordo tra contitolari che vincoli le parti ai principi di conformit\u00e0 al GDPR. Oltre a precisare l\u2019oggetto del trattamento, lo scopo, il tipo di dati e le categorie di interessati; l\u2019accordo deve dettagliare le <strong><em>rispettive responsabilit\u00e0<\/em><\/strong> (riferendole al ciclo di vita del dato) nell\u2019adeguamento al GDPR per tutte le fasi del trattamento in contitolarit\u00e0, ossia: utilizzo dei dati, adozione delle misure di sicurezza, <a href=\"https:\/\/www.rpd.cnr.it\/wp\/?page_id=1186\">predisposizione dell\u2019Informativa<\/a> e gestione delle richieste degli interessati attraverso un punto di contatto, redazione della DPIA, eventuale ricorso a Responsabili esterni, esercizio dei diritti dell\u2019interessato e trasferimento dei dati a Paesi terzi. L\u2019estratto dell\u2019accordo con i punti salienti deve essere messo a disposizione dell\u2019interessato (ad es. pu\u00f2 essere inserito nell\u2019Informativa).<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;6. Trattamento fra i casi da&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221; sticky_enabled=&#8221;0&#8243;]\n<p>Lo EDPB, nelle Linee Guida relative alla valutazione d\u2019impatto (<a href=\"https:\/\/ec.europa.eu\/newsroom\/article29\/items\/611236\" target=\"_blank\" rel=\"noopener\">WP 248 rev. 01<\/a>), individua nove criteri ai fini dell\u2019identificazione dei trattamenti che possono presentare un \u201crischio elevato\u201d, mentre <a href=\"https:\/\/www.garanteprivacy.it\/web\/guest\/home\/docweb\/-\/docweb-display\/docweb\/9058979\">con il provv. 467\/2018 del Garante italiano dell\u201911 ottobre 2018 sono state elencate dodici tipologie di trattamenti per i quali si rende necessaria la DPIA<\/a>.<\/p>\n<p>Prima di procedere con una Valutazione del rischio del trattamento \u00e8 quindi opportuno considerare se il trattamento effettuato rientri in uno dei dodici casi previsti dal Garante. In tal caso, infatti, una Valutazione del rischio del trattamento non sar\u00e0, a priori, sufficiente e si proceder\u00e0 direttamente con una Valutazione d&#8217;Impatto (che comunque prevede anche la valutazione del rischio). Si faccia attenzione anche al chiarimento interpretativo (nella stessa pagina sopra linkata) in merito ai trattamenti su larga scala.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;7. Esegue valutazione del r&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>Ogni nuovo trattamento di dati personali pu\u00f2 presentare dei rischi per i diritti e le libert\u00e0 degli interessati; per tale ragione, in accordo con gli artt. 24, 25, e 32 del GDPR il titolare (cui ruoli e funzioni, nel CNR, vengono assunti dai Responsabili di struttura) deve sempre effettuare &#8211; per il tramite operativo del Responsabile scientifico\/attivit\u00e0 &#8211; una\u00a0<strong>valutazione\u00a0dei rischi<\/strong> per la protezione dei dati insiti nell\u2019attivit\u00e0 di trattamento. &#8220;<em>Nel valutare l&#8217;adeguato livello di sicurezza,\u00a0si tiene conto in special modo dei rischi presentati dal trattamento che derivano in particolare dalla <strong>distruzione<\/strong>, dalla <strong>perdita<\/strong>, dalla <strong>modifica<\/strong>, dalla <strong>divulgazione non autorizzata<\/strong> o dall&#8217;<strong>accesso<\/strong>, in modo <strong>accidentale<\/strong> o <strong>illegale<\/strong>, a dati personali trasmessi, conservati o comunque trattati<\/em>&#8221; (art. 32, par. 2).\u00a0Il livello di rischio \u00e8 il prodotto della probabilit\u00e0 che l&#8217;evento accada e della gravit\u00e0 che produce (a prescindere dalle misure implementate).<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;8. Rischio residuo elevato?&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221; sticky_enabled=&#8221;0&#8243;]\n<p>Il risultato della valutazione del rischio, condotta dal Responsabile scientifico\/attivit\u00e0, viene valutata dal Responsabile della struttura (che opera da Titolare) al fine di valutare l&#8217;adeguatezza delle misure implementate per il trattamento, con il fine di limitare al massimo la possibilit\u00e0 che le minacce si concretizzino. In particolare, se il rischio \u00e8:<\/p>\n<ul>\n<li><em>basso<\/em>: il rischio \u00e8 accettabile dall\u2019organizzazione e le misure organizzative e tecniche sono attuate in maniera idonea e sistematica;<\/li>\n<li><em>medio<\/em>: il rischio potrebbe essere accettabile ma l\u2019adozione delle misure tecnico-organizzative non \u00e8 del tutto adeguata e deve essere monitorata su basi regolari;<\/li>\n<li><em>alto<\/em>: il rischio \u00e8 ad un livello non accettabile e necessita un rafforzamento delle misure di mitigazione.<\/li>\n<\/ul>\n<p>In caso di rischio elevato, a prescindere dalle misure di mitigazione del rischio adottate, \u00e8 opportuno procedere con una Valutazione d&#8217;Impatto.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;9. Il RPD fornisce consulenza&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>Fra i compiti assegnati al Responsabile per la Protezione Dati (art. 39 del GDPR) vi \u00e8 anche quello di &#8220;<em>informare e fornire consulenza al titolare del trattamento o al responsabile del trattamento nonche\u0301 ai dipendenti che eseguono il trattamento in merito agli obblighi derivanti dal presente regolamento nonche\u0301 da altre disposizioni dell&#8217;Unione o degli Stati membri relative alla protezione dei dati<\/em>&#8220;.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;10. Esegue valutazione d&#8217;I&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221; sticky_enabled=&#8221;0&#8243;]\n<p>La valutazione d\u2019impatto (DPIA) viene condotta sul trattamento per documentare e dimostrare la conformit\u00e0 delle misure attuate e il rispetto del GDPR. Non \u00e8 obbligatorio svolgere una DPIA per ciascun nuovo trattamento, ma solo quando si presentano condizioni che possono determinare un rischio elevato per i diritti e le libert\u00e0 delle persone fisiche (art. 35, paragrafo 1). Al fine di ottenere un applicazione coerente del Regolamento sono previsti alcuni casi (si veda punto 6) in cui la DPIA \u00e8 obbligatoria.<\/p>\n<p>La DPIA va effettuata &#8220;prima del trattamento&#8221; (art. 35, par. 1 e 10, considerando 90 e 93). Nel caso in cui la DPIA debba essere svolta, le caratteristiche minime che essa deve contenere sono:<\/p>\n<ol>\n<li>una descrizione sistematica dei trattamenti previsti e delle finalit\u00e0 del trattamento, compreso, ove applicabile, l\u2019interesse legittimo perseguito dal titolare del trattamento;<\/li>\n<li>una valutazione della necessit\u00e0 e proporzionalit\u00e0 del trattamento in relazione alle finalit\u00e0;<\/li>\n<li>una valutazione dei rischi per i diritti e le libert\u00e0 degli interessati;<\/li>\n<li>le misure previste per affrontare i rischi e dimostrare la conformit\u00e0 al Regolamento.<\/li>\n<\/ol>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;11. Misure idonee? Rischio&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>Le <strong><em>misure di mitigazione<\/em><\/strong> adottate a seguito del rischio rilevato nei confronti di possibili minacce, sono necessarie per proteggere gli strumenti utilizzati e i dati personali trattati, in modo da:<\/p>\n<ul>\n<li>salvaguardare i principi alla base del trattamento dei dati personali;<\/li>\n<li>ridurre l\u2019impatto sugli interessati;<\/li>\n<li>tutelare le propriet\u00e0 di sicurezza dei dati (disponibilit\u00e0, riservatezza, integrit\u00e0).<\/li>\n<\/ul>\n<p>A seguito dell\u2019attuazione delle misure di sicurezza, il titolare potr\u00e0 rilevare eventuali carenze che lasciano un <strong><em>rischio residuo.\u00a0<\/em><\/strong>Se tale rischio non \u00e8 considerato accettabile sar\u00e0 necessario procedere con l&#8217;applicazione di ulteriori misure di mitigazione del rischio. Qualora, nonostante le misure applicate il rischio dovesse mantenersi elevato o nel caso non sia possibile applicare misure per attenuare il rischio, sar\u00e0 necessario procedere con una consultazione dell&#8217;autorit\u00e0 di controllo ai sensi dell&#8217;art. 36 del GDPR, richiesta che dovr\u00e0 essere accompagnata dal parere del RPD.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;12. Il RPD fornisce parere su&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>L\u2019art. 39, primo paragrafo, lettera c) del GDPR affida al RPD il compito di \u201c<em>fornire, se richiesto, un parere in merito alla valutazione di impatto sulla protezione dei dati e sorvegliarne lo svolgimento<\/em>\u201d. Il titolare, pertanto, ai sensi dell\u2019art. 35 del GDPR, si consulta\u00a0con il RPD quando svolge una DPIA; il WP29 prevede che il RPD fornisca consulenza in merito a:<\/p>\n<ul>\n<li>se condurre o meno una DPIA;<\/li>\n<li>quale metodologia adottare nel condurre una DPIA;<\/li>\n<li>se condurre la DPIA con le risorse interne ovvero esternalizzandola;<\/li>\n<li>quali misure tecniche e organizzative applicare per attenuare i rischi per i diritti e le libert\u00e0 delle persone interessate.<\/li>\n<\/ul>\n<p>Per tale ragione il RPD pu\u00f2 esprimere un parere se la DPIA sia stata condotta correttamente o meno, e se il trattamento risulti quindi conforme al GDPR. Come precisato dal WP29, qualora il titolare non sia d\u2019accordo con le indicazioni fornite dal RPD, \u00e8 necessario che la documentazione relativa alla DPIA riporti specificamente per iscritto le motivazioni per cui si \u00e8 ritenuto di non conformarsi a tali indicazioni.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;13. Valida DPIA&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221; sticky_enabled=&#8221;0&#8243;]\n<p>L\u2019art. 24 par. 1 del GDPR assegna al titolare la responsabilit\u00e0 della conformit\u00e0 al GDPR per ogni trattamento in atto e in programma di attuazione. Spetta quindi al titolare (nel CNR, al Responsabile interno), dopo aver definito la metodologia attraverso cui condurre la DPIA in presenza di un rischio elevato:<\/p>\n<ul>\n<li>approvare e documentare la DPIA e le decisioni prese;<\/li>\n<li>consultare l&#8217;autorit\u00e0 di controllo se non \u00e8 stato possibile trovare misure sufficienti per ridurre i rischi a un livello accettabile;<\/li>\n<li>riesaminare periodicamente la valutazione d&#8217;impatto sulla protezione dei dati, se \u00e8 ipotizzabile una variazione del rischio rilevato.<\/li>\n<\/ul>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;14. Nomina autorizzati al&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; hover_enabled=&#8221;0&#8243; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221; sticky_enabled=&#8221;0&#8243;]\n<p>Le persone autorizzate al trattamento dei dati personali (art. 4 par. 10 GDPR) o designati &#8211; come li definisce il Codice Privacy novellato dal D. lgs 101\/2018 (art. 2 quaterdecies) &#8211; \u00a0sono i soggetti che effettuano materialmente le operazioni di trattamento sui dati personali e possono operare alle dipendenze del titolare, ma anche del responsabile se nominato. \u00c8 fondamentale che gli autorizzati siano adeguatamente formati sull\u2019attivit\u00e0 da svolgere e che vengano fornite loro le istruzioni operative (art. 29 GDPR) e le informazioni sugli obblighi inerenti il rispetto delle misure di sicurezza e la riservatezza dei dati trattati.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;15. Inserisce trattamento in&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>L\u2019art. 30 del GDPR prevede tra gli adempimenti principali del titolare e del responsabile del trattamento la tenuta del Registro delle attivit\u00e0 di trattamento. Il registro \u00e8 un documento contenente le principali informazioni relative alle operazioni di trattamento svolte dal titolare o dal responsabile del trattamento. Esso costituisce uno dei principali elementi di accountability del titolare ed\u00a0\u00e8 necessario anche per permettere la verifica successiva da parte dell\u2019autorita\u0300 di controllo del rispetto della normativa da parte dei soggetti obbligati.\u00a0Per comprendere meglio si potrebbe pensare al registro rispetto al trattamento, come all&#8217;indice dei capitoli di un libro.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;16. Allega documentazione a&#8230;&#8221; _builder_version=&#8221;4.17.0&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>Il titolare \u00e8 il soggetto a cui compete il rispetto dei principi generali di trattamento e deve essere in grado di \u201ccomprovarlo\u201d (art. 24 par. 1 del GDPR); \u00e8, pertanto, importante che il Responsabile scientifico\/attivit\u00e0 documenti le scelte strategiche e le misure tecniche e organizzative adottate, con l\u2019obiettivo di dimostrarne l\u2019efficacia in rapporto ad alcuni indicatori idonei a rappresentare il livello di protezione raggiunta. Una puntuale e periodica documentazione facilita anche l\u2019identificazione di cambiamenti in itinere che potrebbero influire sull\u2019efficacia dell\u2019operazione di trattamento, rendendo necessari interventi correttivi. Inoltre, nell&#8217;ambito della ricerca scientifica, allo scopo di &#8220;<em>documentare che il trattamento sia effettuato per idonei ed effettivi scopi statistici o scientifici&#8221;<\/em> \u00e8\u00a0necessario che il trattamento sia documentato nell&#8217;ambito di &#8220;<em>un progetto redatto conformemente agli standard metodologici del pertinente settore disciplinare<\/em>&#8221; la cui documentazione andr\u00e0 conservata per i cinque anni dalla chiusura del progetto stesso come richiesto dall&#8217;art. 3 delle <a href=\"https:\/\/www.garanteprivacy.it\/home\/docweb\/-\/docweb-display\/docweb\/9069637\" target=\"_blank\" rel=\"noopener\">Regole Deontologiche per i trattamenti a fini statistici o di ricerca scientifica<\/a>.<\/p>\n[\/et_pb_accordion_item][et_pb_accordion_item title=&#8221;17. Implementa misure&#8230;&#8221; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221; open=&#8221;off&#8221;]\n<p>A seguito dell\u2019inserimento nel Registro, il trattamento di dati personali pu\u00f2 essere messo in atto e il <em>Piano di trattamento del rischio<\/em> definito in fase di analisi va a regime, applicando le misure tecniche e organizzative \u201cadeguate\u201d al caso e volte a ridurre al minimo i rischi di distruzione o perdita dei dati, accesso non autorizzato, trattamento non consentito e modifica dei dati. La natura, l\u2019ambito di applicazione, il contesto delle operazioni di trattamento ed il rischio possono mutare nel corso del trattamento; per tale ragione va promosso un <strong><em>monitoraggio continuativo<\/em><\/strong> al fine di garantire che vengano rispettati i principi e gli obblighi previsti dal Regolamento.<\/p>\n[\/et_pb_accordion_item][\/et_pb_accordion][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8221;1&#8243; specialty=&#8221;on&#8221; disabled_on=&#8221;on|on|on&#8221; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; disabled=&#8221;on&#8221; collapsed=&#8221;on&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column type=&#8221;1_2&#8243; _builder_version=&#8221;4.16&#8243; custom_padding=&#8221;|||&#8221; global_colors_info=&#8221;{}&#8221; custom_padding__hover=&#8221;|||&#8221;][et_pb_image src=&#8221;https:\/\/www.rpd.cnr.it\/wp\/wp-content\/uploads\/2022\/01\/Flusso-avvio-trattamento.png&#8221; title_text=&#8221;Flusso avvio trattamento&#8221; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][\/et_pb_image][\/et_pb_column][et_pb_column type=&#8221;1_2&#8243; specialty_columns=&#8221;2&#8243; _builder_version=&#8221;4.16&#8243; custom_padding=&#8221;|||&#8221; global_colors_info=&#8221;{}&#8221; custom_padding__hover=&#8221;|||&#8221;][et_pb_row_inner _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_column_inner saved_specialty_column_type=&#8221;1_2&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;][et_pb_toggle title=&#8221;1. testo&#8221; admin_label=&#8221;Toggle 1&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; transform_scale_linked=&#8221;off&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>wekjv\u00f2rekovj\u00f23w<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;2. testo&#8221; admin_label=&#8221;Toggle 2&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;3. testo&#8221; admin_label=&#8221;Toggle 3&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;4. testo&#8221; admin_label=&#8221;Toggle 4&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;5. testo&#8221; admin_label=&#8221;Toggle 5&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;6. testo&#8221; admin_label=&#8221;Toggle 6&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;7. testo&#8221; admin_label=&#8221;Toggle 7&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;8. testo&#8221; admin_label=&#8221;Toggle 8&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;9. testo&#8221; admin_label=&#8221;Toggle 9&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;10. testo&#8221; admin_label=&#8221;Toggle 10&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;11. testo&#8221; admin_label=&#8221;Toggle 11&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;12. testo&#8221; admin_label=&#8221;Toggle 12&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][et_pb_toggle title=&#8221;13. testo&#8221; admin_label=&#8221;Toggle 13&#8243; _builder_version=&#8221;4.16&#8243; _module_preset=&#8221;default&#8221; global_colors_info=&#8221;{}&#8221;]\n<p>cfroihvoiurh<\/p>\n[\/et_pb_toggle][\/et_pb_column_inner][\/et_pb_row_inner][\/et_pb_column][\/et_pb_section]\n","protected":false},"excerpt":{"rendered":"<p>Responsabile Protezione DatiCome gestire correttamente un trattamento dati personali all&#8217;avvio di una nuova attivit\u00e0 o progettoLa corretta gestione del trattamento dei dati personali \u00e8 un aspetto strettamente connesso al ciclo di vita di un progetto e\/o di un\u2019attivit\u00e0. Le strutture devono dotarsi di un sistema organizzativo che consenta di rispettare la compliance al GDPR gi\u00e0 [&hellip;]<\/p>\n","protected":false},"author":6,"featured_media":0,"parent":631,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"class_list":["post-648","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=\/wp\/v2\/pages\/648","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=648"}],"version-history":[{"count":91,"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=\/wp\/v2\/pages\/648\/revisions"}],"predecessor-version":[{"id":2006,"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=\/wp\/v2\/pages\/648\/revisions\/2006"}],"up":[{"embeddable":true,"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=\/wp\/v2\/pages\/631"}],"wp:attachment":[{"href":"https:\/\/www.rpd.cnr.it\/wp\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=648"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}