POPIA, la legge sudafricana sulla protezione delle informazioni personali

Sintesi del Protection of Personal Information Act (POPI Act, POPIA), la legge sudafricana sulla privacy.

Che cos'è il POPIA?

Il POPIA è la legge generale sulla protezione dei dati del Sudafrica. Insieme ad altre leggi sulla privacy, definisce su larga scala le nuove regole per il tracciamento dei siti web e i cookie di tracciamento.

Sintesi del POPIA

Il Protection of Personal Information Act (POPIA) è la legge sudafricana sulla protezione dei dati, simile al GDPR. Lo scopo del POPIA è proteggere le persone da danni tutelando le loro informazioni personali. Prevede definizioni simili a quelle del GDPR: l'interessato (data subject), la parte responsabile (titolare del trattamento), l'operatore (responsabile del trattamento).

Il POPIA consente ad aziende e organizzazioni di trattare i dati se ciò è ritenuto nel "legittimo interesse" dell'utente. Il POPIA definisce il consenso come qualsiasi manifestazione di volontà libera, specifica e informata.

Il consenso dell'interessato è centrale. Siti web, aziende e organizzazioni devono dimostrare che il loro trattamento è lecito e che i consensi sono stati ottenuti dagli utenti.

Qual è la cronologia del Protection of Personal Information Act (POPIA)?

La data di entrata in vigore del POPI è il 1° luglio 2020, con un periodo di tolleranza di 12 mesi che fissa al 1° luglio 2021 il termine entro cui le organizzazioni devono conformarsi.

Il POPIA si applica alle seguenti aziende

Qualsiasi azienda o organizzazione che tratta informazioni personali in Sudafrica, che abbia sede nel paese oppure che, pur non avendovi sede, utilizzi mezzi di trattamento automatizzati o non automatizzati nel paese.

Incluse le aziende adtech e di social media che fanno uso di trattamenti automatizzati.

Che cosa deve fare la parte responsabile?

  • Nominare un Information Officer.
  • Redigere una Privacy Policy.
  • Sensibilizzare tutti i dipendenti.
  • Modificare i contratti con gli operatori.
  • Segnalare le violazioni dei dati all'autorità di regolamentazione e agli interessati.
  • Verificare di poter trasferire lecitamente le informazioni personali verso altri paesi.
  • Condividere le informazioni personali solo quando è lecito farlo.

Sanzioni del POPIA per la mancata conformità

  • Una multa compresa tra 1 milione e 10 milioni di ZAR o la reclusione da uno a dieci anni.
  • Il risarcimento agli interessati per i danni subiti.

Il consenso è obbligatorio ai sensi del POPIA

Le informazioni personali possono essere trattate solo se l'utente finale acconsente al trattamento, anche per le finalità specifiche per cui le informazioni personali vengono raccolte.

Un utente può revocare il proprio consenso in qualsiasi momento.

Conformità al POPIA

Utilizza una piattaforma di gestione del consenso come UniConsent per offrire ai consumatori il pieno controllo sulla raccolta dei dati e funzionalità di opt-out, e per gestire la comunicazione delle preferenze ai fini della conformità al POPIA insieme al GDPR.

Diritti personali ai sensi del POPIA

  • Diritto di essere informati sulla raccolta e sul trattamento delle informazioni personali
  • Diritto di accesso alle informazioni personali
  • Diritto di richiedere la rettifica delle informazioni personali
  • Diritto di richiedere la cancellazione delle informazioni personali
  • Diritto di opporsi al trattamento delle informazioni personali
  • Diritto a non vedere le proprie informazioni personali trattate a fini di marketing diretto mediante comunicazioni elettroniche non richieste (che riflette chiaramente la direttiva ePrivacy e non il GDPR)
  • Diritto a non essere sottoposti a una decisione che produca effetti giuridici basata unicamente sul trattamento automatizzato
  • Diritto di presentare reclamo all'Information Regulator
  • Diritto a un ricorso giurisdizionale

Otto condizioni per il trattamento lecito dei dati in Sudafrica

Per trattare lecitamente le informazioni personali ai sensi del POPIA devono essere soddisfatte tutte e otto le condizioni. Il consenso dell'interessato è centrale. Siti web, aziende e organizzazioni devono dimostrare che il loro trattamento è lecito e che i consensi sono stati ottenuti dagli utenti.

  • Responsabilizzazione (il trattamento è lecito e svolto in modo da non violare la privacy)
  • Limitazione del trattamento (trattamento solo per la finalità indicata)
  • Specificazione della finalità (la finalità specifica deve essere definita esplicitamente)
  • Limitazione del trattamento ulteriore (il trattamento aggiuntivo deve comunque essere conforme alla finalità originaria per cui l'utente finale ha prestato il consenso)
  • Qualità delle informazioni (assicurarsi che i dati siano completi, accurati e aggiornati)
  • Trasparenza (documentazione di tutte le operazioni di trattamento)
  • Misure di sicurezza (occorre garantire la protezione e la riservatezza delle informazioni personali)
  • Partecipazione dell'interessato (garantire che gli utenti finali possano esercitare i propri diritti di accesso, rettifica e cancellazione dei dati)

Autorità di regolamentazione del POPIA

Il principale organismo di vigilanza e di applicazione del POPIA è l'Information Regulator, SAIR.

Il consenso nel POPIA e nel GDPR

Il POPIA e il GDPR hanno definizioni di consenso quasi identiche.

Definizione del POPIA: "qualsiasi manifestazione di volontà libera, specifica e informata con cui si concede l'autorizzazione al trattamento delle informazioni personali"

Rispetta le normative globali sulla privacy

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner
Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati