DPIA sta per Data Protection Impact Assessment (valutazione d'impatto sulla protezione dei dati). Scopri quando l'articolo 35 del GDPR richiede una DPIA, i 9 criteri dell'EDPB, cosa deve contenere una DPIA e come svolgerla passo dopo passo.
DPIA è l'acronimo di Data Protection Impact Assessment, ovvero valutazione d'impatto sulla protezione dei dati. Una DPIA è un processo che un'organizzazione svolge prima di avviare una nuova attività di trattamento per individuare e ridurre i rischi che questa comporta per la privacy e i diritti delle persone. L'articolo 35 del GDPR rende obbligatoria la DPIA quando il trattamento può presentare un rischio elevato per le persone, ad esempio in caso di profilazione su larga scala, monitoraggio sistematico o trattamento di dati sensibili.
| Termine | Forma estesa | Significato |
|---|---|---|
| DPIA | Data Protection Impact Assessment | La valutazione richiesta dall'articolo 35 del GDPR per i trattamenti ad alto rischio. |
| PIA | Privacy Impact Assessment | Un termine più ampio e meno recente per la valutazione dei rischi per la privacy. Spesso utilizzato al di fuori dell'UE e nel settore pubblico. |
| TIA | Transfer Impact Assessment | Una valutazione della legislazione di un paese extra SEE prima di trasferirvi dati personali utilizzando le SCC. |
| LIA | Legitimate Interests Assessment | Un test che dimostra che il legittimo interesse è una base giuridica valida per un'attività di trattamento. |
| DPA | Data Protection Assessment | Il termine utilizzato da diverse leggi statali statunitensi sulla privacy per una valutazione del rischio analoga. |
Ai sensi dell'articolo 35, devi effettuare una DPIA prima di un trattamento che può presentare un rischio elevato per i diritti e le libertà delle persone. Il GDPR elenca tre casi in cui una DPIA è sempre obbligatoria:
Le linee guida del Comitato europeo per la protezione dei dati (EDPB) sulle DPIA elencano nove criteri che indicano un rischio elevato. Se il tuo trattamento ne soddisfa due o più, di solito è necessaria una DPIA:
Ogni autorità di controllo pubblica un elenco delle tipologie di trattamento che richiedono una DPIA nel proprio paese (articolo 35, paragrafo 4), e alcune pubblicano anche elenchi dei trattamenti che non la richiedono. Consulta l'elenco dell'autorità del paese in cui operi, come il Garante per la protezione dei dati personali in Italia, la CNIL in Francia, l'ICO nel Regno Unito o le autorità tedesche per la protezione dei dati.
| Attività di trattamento | DPIA probabilmente necessaria? |
|---|---|
| Pubblicità comportamentale che traccia gli utenti tra siti web diversi | Sì: monitoraggio su larga scala, profilazione e insiemi di dati combinati |
| Credit scoring o decisioni automatizzate sui prestiti | Sì: valutazione e decisioni automatizzate con effetti significativi |
| Un'app sanitaria che tratta dati medici | Sì: dati sensibili, spesso su larga scala |
| Software di monitoraggio dei dipendenti | Sì: monitoraggio sistematico di interessati vulnerabili |
| Riconoscimento facciale o altra identificazione biometrica | Sì: dati sensibili e tecnologia innovativa |
| Sistemi di IA addestrati su dati personali o che prendono decisioni basate su di essi | Di solito sì: tecnologia innovativa, spesso con profilazione |
| Un modulo di iscrizione alla newsletter | Di solito no |
| L'elenco clienti di un piccolo negozio per gli ordini | Di solito no |
Se stabilisci che una DPIA non è necessaria per un trattamento che soddisfa alcuni dei criteri, documenta il motivo.
L'articolo 35, paragrafo 7, stabilisce il contenuto minimo di una DPIA:
Se una DPIA dimostra che il trattamento presenterebbe comunque un rischio elevato e non riesci a ridurlo a sufficienza, devi consultare la tua autorità di controllo prima di avviare il trattamento (articolo 36). L'autorità dispone di un massimo di otto settimane per fornire un parere scritto, prorogabili di sei settimane per i trattamenti complessi. Può inoltre esercitare i propri poteri per limitare o vietare il trattamento.
Non effettuare una DPIA obbligatoria, effettuarla in modo non corretto o non consultare l'autorità di controllo quando richiesto rientra nella fascia inferiore delle sanzioni del GDPR: fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, se superiore. Le autorità inoltre chiedono spesso le DPIA durante le indagini, e l'assenza di una DPIA rende più difficile dimostrare la liceità di altri trattamenti.
| Legge | Valutazione | Sintesi |
|---|---|---|
| UK GDPR | DPIA | Stessi requisiti del GDPR dell'UE. L'ICO pubblica un elenco dei trattamenti che richiedono una DPIA. |
| Leggi statali statunitensi sulla privacy | Valutazione della protezione dei dati | Le leggi di stati come Virginia, Colorado, Connecticut e Texas richiedono una valutazione per la pubblicità mirata, la vendita di dati personali, la profilazione e il trattamento di dati sensibili. |
| California CCPA/CPRA | Valutazione del rischio | I regolamenti impongono alle aziende di valutare i trattamenti che presentano un rischio significativo per la privacy dei consumatori. |
| Brasile LGPD | Relazione d'impatto sulla protezione dei dati (RIPD) | L'autorità (ANPD) può richiedere ai titolari del trattamento di redigerne una. |
| Cina PIPL | Valutazione d'impatto sulla protezione delle informazioni personali | Obbligatoria prima del trattamento di dati sensibili, del processo decisionale automatizzato, dell'affidamento o della condivisione di dati, della pubblicazione di dati e dei trasferimenti transfrontalieri. |
| India DPDP Act | Valutazione d'impatto sulla protezione dei dati | Richiesta periodicamente per i Significant Data Fiduciaries. |
Scopri di più sulle leggi statali statunitensi sulla privacy, sulla LGPD brasiliana, sulla PIPL cinese e sul DPDP Act indiano.
I siti web e le app che utilizzano pubblicità comportamentale, tracciamento tra siti, audience matching o analisi su larga scala spesso soddisfano diversi criteri dell'EDPB: monitoraggio, profilazione, larga scala e insiemi di dati combinati. Una DPIA per questo tipo di trattamento in genere esamina:
Per il tracciamento su siti web e app, UniConsent ti fornisce le prove e i controlli di cui una DPIA ha bisogno:
DPIA sta per Data Protection Impact Assessment (valutazione d'impatto sulla protezione dei dati), il processo richiesto dall'articolo 35 del GDPR per individuare e ridurre i rischi per la privacy dei trattamenti ad alto rischio.
Una DPIA è obbligatoria prima di un trattamento che può presentare un rischio elevato per le persone, compresi la profilazione su larga scala con effetti significativi, il trattamento su larga scala di dati sensibili e il monitoraggio su larga scala di aree pubbliche. Di solito è necessaria per i trattamenti che soddisfano due o più criteri dell'EDPB.
La responsabilità è del titolare del trattamento. Deve chiedere il parere del proprio DPO, se designato, e i responsabili del trattamento devono fornire assistenza ove necessario. Il lavoro viene spesso svolto dal responsabile del progetto insieme ai team privacy, sicurezza e legale.
No. Il GDPR non richiede di pubblicare una DPIA, ma devi essere in grado di mostrarla all'autorità di controllo. Pubblicarne una sintesi può contribuire a creare fiducia.
La DPIA è la valutazione specifica richiesta dal GDPR, con contenuto minimo stabilito dall'articolo 35. La PIA, o privacy impact assessment, è un termine più ampio utilizzato in altre leggi e framework.
Devi consultare la tua autorità di controllo prima di avviare il trattamento. L'autorità dispone di un massimo di otto settimane, prorogabili di sei, per fornire un parere scritto, e può limitare o vietare il trattamento.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati