Privacy e misure di sicurezza: entro il 31 marzo l’aggiornamento annuale del documento programmatico
Alle Aziende che lo hanno predisposto, ricordiamo il termine del 31 marzo per l’aggiornamento del DPS (documento programmatico sulla sicurezza) come previsto dal punto 19 del "Disciplinare tecnico in materia di misure minime di sicurezza" (allegato B al Codice della privacy).
Più in generale, ricordiamo che la normativa sulla privacy prevede che ogni Azienda debba adottare misure di sicurezza nel trattamento dei dati personali.
Un primo tipo di misure sono definite genericamente "idonee e preventive", finalizzate a ridurre al minimo i rischi di distruzione o perdita, anche accidentale, dei dati, di accesso non autorizzato o di trattamento non consentito o non conforme alle finalità della raccolta (art. 31 del Codice).
A questo primo tipo, l’art. 33 aggiunge la seconda categoria delle "misure minime": i titolari del trattamento sono, comunque, tenuti ad adottare uno specifico elenco di misure minime (definite in particolare nell’allegato B al Codice della privacy) volte ad assicurare, appunto, un livello minimo di protezione dei dati personali.
Le misure di sicurezza sono prevalentemente di carattere tecnico-operativo (password per l’accesso ai trattamenti, salvataggio dei dati, protezione fisica dei supporti magnetici e cartacei, ecc.) e logistico-organizzativo (assegnazione di incarichi, istruzione e formazione) e competono a tutte le Aziende, indipendentemente dal tipo di trattamenti effettuati.
Va, anzi, chiarito che le misure di sicurezza devono essere approntate, non solo per i trattamenti effettuati con strumenti elettronici, ma anche per quelli eseguiti in forma cartacea.
Relativamente al trattamento di dati personali effettuato con strumenti elettronici, l’art. 34 dispone che esso sia consentito solo se sono adottate, nei modi previsti dal disciplinare tecnico contenuto nell’allegato B, le seguenti misure minime:
a) autenticazione informatica;
b) adozione di procedure di gestione delle credenziali di autenticazione;
c) utilizzazione di un sistema di autorizzazione;
d) aggiornamento periodico dell’individuazione dell’ambito del trattamento consentito ai singoli incaricati e addetti alla gestione o alla manutenzione degli strumenti elettronici;
e) protezione degli strumenti elettronici e dei dati rispetto a trattamenti illeciti di dati, ad accessi non consentiti e a determinati programmi informatici;
f) adozione di procedure per la custodia di copie di sicurezza, il ripristino della disponibilità dei dati e dei sistemi;
g) tenuta di un aggiornato documento programmatico sulla sicurezza.
Per quanto riguarda, invece, i trattamenti eseguiti senza l’ausilio di strumenti elettronici, l’art. 35 prevede che lo stesso sia consentito solo se sono adottate, nei modi previsti dal disciplinare tecnico contenuto nell’allegato B, le seguenti misure minime:
a) aggiornamento periodico dell’individuazione dell’ambito del trattamento consentito ai singoli incaricati o alle unità organizzative;
b) previsione di procedure per un’idonea custodia di atti e documenti affidati agli incaricati per lo svolgimento dei relativi compiti;
c) previsione di procedure per la conservazione di determinati atti in archivi ad accesso selezionato e disciplina delle modalità di accesso finalizzata all’identificazione degli incaricati.
In caso di violazione dell’obbligo di adozione delle misure di sicurezza, l’art. 169 prevede l’arresto sino a due anni o l’ammenda da diecimila euro a cinquantamila euro.
È però consentito il cosiddetto "ravvedimento operoso": all’autore del reato viene imposto un termine affinché provveda a mettersi in regola e, in caso positivo, l’autore del reato è ammesso a pagare una somma pari al quarto del massimo dell’ammenda stabilita per la contravvenzione. L’adempimento e il pagamento estinguono il reato.
Riepilogati così i principi basilari che regolano le misure di sicurezza, un capitolo a parte va riservato al DPS, documento programmatico sulla sicurezza: il DPS è, in sostanza, una relazione scritta nella quale l’Azienda titolare dei trattamenti elenca e spiega le misure di sicurezza adottate.
I contenuti del DPS sono dettagliatamente descritti al punto 19 dell’allegato B; il documento deve, pertanto, contenere:
1. l’elenco dei trattamenti di dati personali;
2. la distribuzione dei compiti e delle responsabilità nell’ambito delle strutture preposte al trattamento dei dati;
3. l’analisi dei rischi che incombono sui dati;
4. le misure da adottare per garantire l’integrità e la disponibilità dei dati, nonché la protezione delle aree e dei locali, rilevanti ai fini della loro custodia e accessibilità;
5. la descrizione dei criteri e delle modalità per il ripristino della disponibilità dei dati in seguito a distruzione o danneggiamento;
6. la previsione di interventi formativi degli incaricati del trattamento, per renderli edotti dei rischi che incombono sui dati, delle misure disponibili per prevenire eventi dannosi, dei profili della disciplina sulla protezione dei dati personali più rilevanti in rapporto alle relative attività, delle responsabilità che ne derivano e delle modalità per aggiornarsi sulle misure minime adottate dal titolare.
La formazione è programmata già al momento dell’ingresso in servizio, nonché in occasione di cambiamenti di mansioni, o di introduzione di nuovi significativi strumenti, rilevanti rispetto al trattamento di dati personali;
7. la descrizione dei criteri da adottare per garantire l’adozione delle misure minime di sicurezza in caso di trattamenti di dati personali affidati, in conformità al Codice, all’esterno della struttura del titolare.
In ragione di questo, per così dire, "indice dei contenuti", si deve concludere che il DPS è un documento complesso, la cui elaborazione non può essere improvvisata; la scelta aziendale di predisporre il documento va, quindi, ben ponderata.
Va, infatti, precisato che la redazione del DPS non è obbligatoria per tutte le Aziende e per tutti i trattamenti: nonostante quanto indicato più sopra alla lettera g) dell’art. 34, una più attenta lettura della norma porta a concludere che la redazione del documento programmatico sulla sicurezza sia obbligatoria qualora coesistano due condizioni:
1. l’Azienda esegua trattamenti di dati sensibili o giudiziari;
2. tali trattamenti siano effettuati mediante strumenti elettronici.
In questo senso si esprime anche il Garante al punto 2.2 del parere del 22 marzo 2004 (www.garanteprivacy.it/garante/doc.jsp?ID=771307): "… la misura minima del DPS deve essere ora adottata dal titolare di un trattamento di dati sensibili o giudiziari effettuato con strumenti elettronici … [art. 34, comma 1, lett. g), del Codice; regola 19 dell’allegato B)]".
Va, comunque, precisato che la redazione del DPS è senz’altro consigliabile, qualunque siano i trattamenti eseguiti in Azienda.
Per la predisposizione del DPS è senz’altro opportuno consultare la "Guida operativa per redigere il Documento programmatico sulla sicurezza" elaborata dall’Autorità Garante e pubblicata all’indirizzo Internet
www.garanteprivacy.it/garante/document?ID=1007740.
La Guida – il cui utilizzo non è, peraltro, obbligatorio – è finalizzata a facilitare l’adempimento dell’obbligo di redazione del DPS nelle organizzazioni di piccole e medie dimensioni o, comunque, non dotate al proprio interno di competenze specifiche.
Una parte senz’altro utile della Guida è il capitolo "Analisi dei rischi che incombono sui dati", nel quale vengono indicati i principali eventi potenzialmente dannosi per la sicurezza dei dati, in ordine ai quali vanno valutate le possibili conseguenze e la gravità in relazione al contesto fisicoambientale di riferimento e agli strumenti elettronici utilizzati.
Qualora il DPS venga predisposto, nella relazione accompagnatoria del bilancio d’esercizio, se dovuta, va fatto riferimento all’avvenuta redazione o aggiornamento (punto 26 dell’allegato B).