Per richiamare l’attenzione su alcuni aspetti che potrebbero essere in contrasto con la disciplina di protezione dei dati e le norme a tutela del lavoratore, l’Autorità ha recentemente pubblicato il documento di indirizzo “Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento dei metadati” , con cui - in particolare - veniva indicato in 7 giorni, estensibili di 48 ore per comprovate esigenze, il periodo di conservazione dei metadati degli account dei servizi di posta elettronica. Per rispondere alle numerose richieste di chiarimenti ricevute, il Garante ha deciso di differire l’efficacia del documento di indirizzo e promuovere una consultazione pubblica di 30 giorni sulle forme e modalità di utilizzo che renderebbero necessaria una conservazione dei metadati superiore a quella ipotizzata nel documento di indirizzo. Datori di lavoro pubblici e privati, esperti della disciplina di protezione dei dati e tutti i soggetti interessati avranno a disposizione 30 giorni, a partire dalla pubblicazione in Gazzetta ufficiale, per inviare al Garante le proprie osservazioni, i commenti, le informazioni, le proposte e tutti gli elementi ritenuti utili, tramite posta ordinaria o alle caselle protocollo@gpdp.it oppure protocollo@pec.gpdp.it.
Provvedimento del Garante per la Protezione dei dati personali 21 dicembre 2023 n. 642 - Documento di indirizzo “Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento dei metadati” Nell’ambito di accertamenti condotti dal Garante con riguardo ai trattamenti di dati personali effettuati nel contesto lavorativo, è emerso il rischio che programmi e servizi informatici per la gestione della posta elettronica, commercializzati da fornitori in modalità cloud, possano raccogliere, per impostazione predefinita, in modo preventivo e generalizzato, i metadati relativi all’utilizzo degli account di posta elettronica in uso ai dipendenti (ad esempio, giorno, ora, mittente, destinatario, oggetto e dimensione dell’email), conservando gli stessi per un esteso arco temporale. A ciò si aggiunga che è altresì emersa la presenza di limitazioni alla possibilità di modificare le impostazioni di base del programma informatico in capo al cliente – datore di lavoro e al fine di disabilitare la raccolta sistematica di tali dati o di ridurre il periodo di conservazione degli stessi. Tenuto conto di quanto precede, visto che il Garante ha il compito di promuovere la consapevolezza e la comprensione del pubblico, dei titolari e dei responsabili del trattamento riguardo a norme, obblighi, rischi, garanzie e diritti stabiliti dal Regolamento e ha il potere di adottare documenti di indirizzo riguardanti le misure organizzative e tecniche di attuazione dei principi del Regolamento anche per singoli settori, ha ritenuto di adottare il Documento di indirizzo denominato “Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento dei metadati”, volto a fornire talune indicazioni ai datori di lavoro pubblici e privati e agli altri soggetti a vario titolo coinvolti, al fine di promuovere la consapevolezza delle scelte, anche organizzative, dei titolari del trattamento, nonché a prevenire iniziative e trattamenti di dati in contrasto con la disciplina in materia di protezione dei dati e le norme che tutelano la liberà e la dignità dei lavoratori, favorendo, in tal modo, la più ampia comprensione riguardo alle norme e alle garanzie che devono essere rispettate nel contesto lavorativo, tenuto conto degli elevati rischi per i diritti e le libertà degli interessati. Il documento chiede ai datori di lavoro di verificare che i programmi e i servizi informatici di gestione della posta elettronica in uso ai dipendenti (specialmente in caso di prodotti di mercato forniti in cloud o as-a-service) consentano di modificare le impostazioni di base, impedendo la raccolta dei metadati o limitando il loro periodo di conservazione ad un massimo di 7 giorni, estensibili, in presenza di comprovate esigenze, di ulteriori 48 ore. Periodo considerato congruo, sotto il profilo prettamente tecnico, per assicurare il regolare funzionamento della posta elettronica in uso al lavoratore. I datori di lavoro che per esigenze organizzative e produttive o di tutela del patrimonio anche informativo del titolare (in particolare, ad esempio, per specifiche esigenze di sicurezza dei sistemi) avessero necessità di trattare i metadati per un periodo di tempo più esteso, dovranno espletare le procedure di garanzia previste dallo Statuto dei lavoratori (accordo sindacale o autorizzazione dell’ispettorato del lavoro). L’estensione del periodo di conservazione oltre l’arco temporale fissato dal Garante può infatti comportare un indiretto controllo a distanza dell’attività del lavoratore. E’ quindi opportuno alla luce dell’invito ivi contenuto rivedere le proprie politiche privacy e aggiornare il registro dei trattamenti.
Nel corso del Consiglio dei Ministri del 23.10.2023 è stato approvato il testo di un nuovo decreto legislativo su “Razionalizzazione e semplificazione delle norme in tema di adempimenti tributari” attuativo della riforma fiscale che, tra le novità, introduce nuovi termini e regole per la presentazione della dichiarazione dei redditi. Il testo mira a semplificare le procedure riducendo gli oneri dichiarativi ed introducendo una modulistica semplificata nonché armonizzando le scadenze tributarie. Rinviamo alla bozza del Decreto per l’analisi delle singole misure.
Sì all’accesso alla relazione investigativa Il Garante per la protezione dei dati personali, con provvedimento 6.7.2023 stabilisce che il lavoratore ha diritto ad avere accesso ai propri dati personali, compresi quelli contenuti nella relazione dell’agenzia investigativa incaricata dall’azienda di raccogliere informazioni sul suo conto, anche con riferimento a tutte le informazioni non trasferite in una contestazione disciplinare (fotografie, una rilevazione Gps, descrizioni di luoghi, persone e situazioni), nel rispetto dell’esercizio del diritto di difesa. Stante il comportamento, il Garante ha accertato l’illiceità del trattamento dati e sanzionato un’azienda. (Newsletter Garante dell’11 settembre 2023),
Videosorveglianza - Obblighi in capo al datore di lavoro
Osservanza art. 4 Statuto dei Lavoratori
L’art. 4 della Legge 300/70 prevede che gli impianti e le apparecchiature di controllo che siano richiesti da esigenze organizzative e produttive ovvero dalla sicurezza del lavoro, ma dai quali derivi anche la possibilità di controllo a distanza dell'attività dei lavoratori, possano essere installati soltanto previo accordo con le rappresentanze sindacali aziendali, oppure, in mancanza di queste, con la commissione interna. In difetto di accordo, su istanza del datore di lavoro, provvede la Direzione territoriale del Lavoro competente, dettando, ove occorra, le modalità per l'uso di tali impianti.
Secondo tale norma, nella fattispecie devono ricorrere esigenze organizzative e produttive ovvero di sicurezza del lavoro (da estendere anche al concetto di tutela del patrimonio).
La richiesta preventiva va fatta, a cura del titolare dell'impianto, utilizzando l'apposito modulo messo a disposizione dall' I.N.L.
A conclusione delle relative valutazioni tecniche, effettuate sulla base della documentazione allegata all'istanza, l'Ufficio rilascia alla ditta il provvedimento di autorizzazione, individuando, nello stesso, opportune condizioni di utilizzo del sistema che hanno potere vincolante per l'azienda.
L'obbligo di cui sopra vige anche per le aziende che, occupando più di 15 dipendenti, siano sprovviste di rappresentanti sindacali aziendali (RSA o RSU) o che, pur avendoli, non hanno
raggiunto un accordo sindacale con gli stessi per l'utilizzo dell'impianto di videosorveglianza.
L'obbligo non vige per le aziende che non occupano dipendenti.
Osservanza Codice Privacy
L’adozione di un sistema di videosorveglianza impone l’osservanza della disciplina prevista dal Garante della Privacy che prevede
adozione e comunicazione di un’informativa agli interessati sull’adozione degli impianti e sull’utilizzo delle immagini; Adozione segnaletica sulla base di un modello individuato dal Garante che dovrà essere adattato alla struttura dell’impianto
Le linee generali fornite dall’Autorità sono le seguenti
sarà necessario installare appositi cartelli (ben visibili) per segnalare la presenza di telecamere, che devono avere particolari requisiti se le telecamere saranno collegate con le sale operative delle forze di polizia; le immagini registrate potranno essere conservate per un periodo di tempo massimo di 24 ore, salvo ci siano esigenze di ulteriore conservazione dovute a indagini; dovranno essere predisposte rigorose misure di sicurezza a protezione delle immagini e contro gli accessi non autorizzati; è vietato il controllo a distanza dei lavoratori.
Sanzioni in caso di presenza di impianti senza la preventiva autorizzazione
La violazione delle disposizioni di cui all’art. 4, co. 1 e 2, della L. 20.5.1970, n. 300, sono punite con le sanzioni di cui all’art. 38 della medesima legge 20.5.1970, n. 300. E quindi:
1. salvo che il fatto non costituisca più grave reato, ammenda da 154,94 a 1.549 euro, o arresto da 15 giorni a 1 anno;
2. nei casi più gravi le pene dell'arresto e dell'ammenda sono applicate congiuntamente;
3. quando per le condizioni economiche del reo, l'ammenda può presumersi inefficace anche se applicata nel massimo, il giudice ha facoltà di aumentarla fino al quintuplo;
4. nei casi più gravi, l'autorità giudiziaria ordina la pubblicazione della sentenza penale di condanna nei modi stabiliti dall'art. 36 del codice penale (art. 38, L. 20.5.1970, n. 300).
Il Garante per la protezione dei dati personali ha fornito con nota del 24.1.2023, al Ministero del Lavoro e all’Ispettorato Nazionale del Lavoro, le prime indicazioni sul Decreto trasparenza. In particolare, il Garante punta l’attenzione sull’obbligo introdotto dal Decreto per il datore di lavoro di informare adeguatamente i lavoratori nel caso utilizzi sistemi decisionali o di monitoraggio automatizzati ai fini della assunzione o del conferimento dell’incarico, o per altre attività collegate al rapporto di lavoro e alla sua gestione. Tali obblighi informativi non sostituiscono né modificano quelli già previsti dalla normativa in materia di Privacy e dallo Statuto dei lavoratori. L’adozione di sistemi di monitoraggio nel contesto lavorativo deve sempre essere oggetto di una preliminare verifica, da parte del datore di lavoro, delle condizioni di liceità stabilite dalla disciplina in materia di controlli a distanza e protezione dati, nonché di una valutazione dei rischi per verificarne l’impatto sui diritti e sulle libertà degli interessati. Il Titolare/datore di lavoro dovrà quindi valutare se i trattamenti che si intende realizzare possano presentare un rischio elevato per i diritti e le libertà delle persone fisiche - in ragione delle tecnologie impiegate e considerati la natura, l'oggetto, il contesto e le finalità perseguite - che renda necessaria una preventiva valutazione di impatto sulla protezione dei dati personali (art. 35 del Regolamento) al fine di verificare: la particolare “vulnerabilità” degli interessati nel contesto lavorativo; se l’impiego nell’ambito lavorativo di sistemi che comportano il “monitoraggio sistematico”, inteso come “trattamento utilizzato per osservare, monitorare o controllare gli interessati, ivi inclusi i dati raccolti tramite reti” può presentare rischi, in termini di possibile monitoraggio dell’attività dei dipendenti. Il Titolare del trattamento, anche quando utilizza sistemi tecnologici realizzati da terzi, deve eseguire un’analisi dei rischi per accertare l’esistenza di trattamenti non compatibili con le finalità del trattamento o che si pongono in contrasto con specifiche norme di settore previste dall’ordinamento sull’impiego degli strumenti tecnologici sul posto di lavoro. L’attività di verifica dovrà essere riportata in un registro idoneo a fornire un quadro aggiornato dei trattamenti in essere all’interno della propria organizzazione e documentarne la conformità alla disciplina in materia di protezione dei dati personali. Anche al fine di superare le incertezze createsi sul piano interpretativo, il Garante si è reso disponibile ad avviare un tavolo di confronto con il Ministero del lavoro.
Con il provvedimento del 13.12.2021 l’Autorità Garante per la Protezione dei Dati personali ha espresso, in via di urgenza, parere favorevole sullo schema di DPCM che aggiorna le disposizioni relative ai Green Pass e agli obblighi vaccinali per alcune categorie di lavoratori. Nel provvedimento, il Garante ha evidenziato che, nei casi in cui il lavoratore si avvalga della facoltà di consegnare il Green Pass al Datore di Lavoro, quest’ultimo è comunque tenuto ad effettuare il regolare controllo quotidiano della validità della Certificazione, mediante lettura del QR Code della copia in suo possesso, attraverso le procedure di controllo attivate in azienda (app VerificaC19 o altre). E’ stato infatti osservato che, senza la verifica quotidiana del Green Pass, il Datore non avrebbe la possibilità di rilevare l’eventuale revoca della validità della Certificazione (es. in caso di positività sopravvenuta) e ciò sarebbe in contrasto con il principio di esattezza cui deve informarsi il trattamento dei dati personali. Pertanto, i Datori di Lavoro che avessero optato per la raccolta delle Certificazioni Verdi quale modalità di controllo, dovranno comunque attivarsi per effettuare la quotidiana verifica della validità del Green Pass. Alleghiamo il provvedimento.
Il Garante per la protezione dei dati personali e
l'Ispettorato Nazionale del Lavoro, hanno sottoscritto un protocollo d'intesa per
l'avvio di una reciproca collaborazione istituzionale. Entrambe le Istituzioni, infatti, sono chiamate ad
affrontare le sfide connesse all'accelerazione dei processi di digitalizzazione dei
sistemi di gestione dell'organizzazione del lavoro, della produzione
e dell'erogazione dei servizi. Ciò in particolare con riferimento al sempre più frequente
ricorso a modelli di prestazione
"a distanza" dell'attività lavorativa (ad es. dad, smartworking) e
all'adozione di strumenti tecnologici per contenere il rischio di contagio, in
ambito lavorativo pubblico e privato (ad es. app da installare su dispositivi
mobili indossabili o su smartphone). Il Garante e l'Ispettorato si impegnano quindi a realizzare
processi di stabile connessione tra le due istituzioni per assumere
orientamenti condivisi su questioni specifiche, fornire reciproca
collaborazione e attività consultiva, con particolare riferimento all'utilizzo
di strumenti tecnologici connessi allo svolgimento del rapporto di
lavoro. Con tale Protocollo, che ha la durata di due anni, i due
organismi si impegnano anche a organizzare incontri periodici su materie di
interesse comune e a promuovere campagne di informazione e attività
formative.
Il Garante della Privacy ha
aggiornato, sul proprio sito internet, le FAQ relative al trattamento dei dati
personali durante l’emergenza epidemiologica da Covid-19 nel contesto
lavorativo pubblico e privato. In particolare, il Garante ha
precisato che iI datore di lavoro può richiedere
l’effettuazione di test sierologici ai propri dipendenti solo se disposta dal medico
competente . Le informazioni relative alla
diagnosi o all’anamnesi familiare del lavoratore non possono essere trattate
dal datore di lavoro, salvi i casi espressamente previsti dalla legge. Il datore di lavoro può, invece,
trattare i dati relativi al giudizio di idoneità alla mansione specifica e alle
eventuali prescrizioni o limitazioni che il medico competente può stabilire
come condizioni di lavoro. Le visite e gli accertamenti,
anche ai fini della valutazione della riammissione al lavoro del dipendente,
devono essere posti in essere dal medico competente o da altro personale
sanitario, e, comunque, nel rispetto delle disposizioni generali che vietano al
datore di lavoro di effettuare direttamente esami diagnostici sui dipendenti. Resta fermo che i lavoratori
possono liberamente aderire alle campagne di screening avviate dalle autorità
sanitarie competenti a livello regionale relative ai test sierologici Covid-19,
di cui siano venuti a conoscenza anche per il tramite del datore di lavoro,
coinvolto dal dipartimento di prevenzione locale per veicolare l’invito di
adesione alla campagna tra i propri dipendenti. I datori di lavoro possono
offrire ai propri dipendenti, anche sostenendone in tutto o in parte i costi,
l’effettuazione di test sierologici presso strutture sanitarie pubbliche e
private (es. tramite la stipula o l’integrazione di polizze sanitarie ovvero
mediante apposite convenzioni con le stesse), senza poter conoscere l’esito
dell’esame.
Il Garante della Privacy, con comunicazione del 2 marzo
c.a. pubblicata sul proprio sito Internet, in merito alla possibilità da
parte dei datori di lavoro di raccogliere informazioni sui propri dipendenti
circa la presenza di sintomi da Coronavirus e notizie sugli ultimi spostamenti,
come misura di prevenzione dal contagio, precisa che i datori di lavoro devono astenersi dal raccogliere ,
a priori e in modo sistematico e generalizzato, informazioni su eventuali sintomi influenzali
dei propri dipendenti e dei suoi contatti personali extralavorativi. L’accertamento
e la raccolta di informazioni relative ai sintomi tipici del Coronavirus e alle
informazioni sui recenti spostamenti di ogni individuo spettano, infatti, agli
operatori sanitari e al sistema attivato dalla protezione civile, che sono gli
organi deputati a garantire il rispetto delle regole di sanità pubblica
recentemente adottate. Resta fermo
l’obbligo del lavoratore di segnalare al datore di lavoro qualsiasi situazione
di pericolo per la salute e la sicurezza sui luoghi di lavoro. In allegato
nota integrale.
commette un illecito la società che mantiene attivo l’account di posta aziendale di un dipendente dopo l’interruzione del rapporto di lavoro e accede alle mail contenute nella sua casella di posta elettronica.
.
Questi i principi ribaditi dal Garante per la privacy nel definire il reclamo di un dipendente che lamentava la violazione della disciplina sulla protezione dei dati da parte della società presso la quale aveva lavorato.
L’ex dipendente contestava, in particolare, alla società la mancata disattivazione della email aziendale e l’accesso ai messaggi ricevuti sul suo account. L’interessato era venuto a conoscenza di questi fatti per caso, nel corso di un giudizio davanti al giudice del lavoro promosso nei suoi confronti dalla sua ex azienda, avendo quest’ultima depositato agli atti una email giunta sulla sua casella di posta un anno dopo la cessazione dal servizio.
Dagli accertamenti svolti dall’Autorità è emerso che l’account di posta era rimasto attivo per oltre un anno e mezzo dopo la conclusone del rapporto di lavoro prima della sua eliminazione, avvenuta solo dopo la diffida presentata dal lavoratore. In questo periodo la società aveva avuto accesso alle comunicazioni che vi erano pervenute, alcune anche estranee all’attività lavorativa del dipendente.
Il Garante ha ritenuto illecite le modalità adottate dalla società perché non conformi ai principi sulla protezione dei dati, che impongono al datore di lavoro la tutela della riservatezza anche dell’ex lavoratore. Subito dopo la cessazione del rapporto di lavoro, un’azienda deve infatti rimuovere gli account di posta elettronica riconducibili a un dipendente, adottare sistemi automatici con indirizzi alternativi a chi contatta la casella di posta e introdurre accorgimenti tecnici per impedire la visualizzazione dei messaggi in arrivo.
L’adozione di tali misure tecnologiche – ha spiegato il Garante – consente di contemperare l’interesse del datore di lavoro di accedere alle informazioni necessarie alla gestione della propria attività con la legittima aspettativa di riservatezza sulla corrispondenza da parte di dipendenti/collaboratori oltre che di terzi. Lo scambio di email con altri dipendenti o con persone esterne all’azienda consente infatti di conoscere informazioni personali relative al lavoratore, anche solamente dalla visualizzazione dei dati esterni delle comunicazioni (data, ora oggetto, nominativi di mittenti e destinatari).
Oltre a dichiarare l’illecito trattamento, il Garante ha quindi ammonito la società a conformare i trattamenti effettuati sugli account di posta elettronica aziendale dopo la cessazione del rapporto di lavoro alle disposizioni e ai principi sulla protezione dei dati ed ha disposto l’iscrizione del provvedimento nel registro interno delle violazioni istituito presso l’Autorità. Tale iscrizione costituisce un precedente per la valutazione di eventuali future violazioni.
Il Ministero del Lavoro e delle Politiche
Sociali ha pubblicato l’ interpello n. 3 dell’8 maggio 2019 , con il quale risponde ad
un quesito del Consiglio nazionale dell’ordine dei consulenti del lavoro, in
merito alla configurabilità della fattispecie del silenzio assenso con
riferimento alla richiesta di autorizzazione all’installazione ed utilizzo
degli impianti audiovisivi e degli altri strumenti di cui all’attuale articolo
4, comma 1, della legge 20 maggio 1970, n. 300 . E ciò in considerazione delle
disposizioni della legge n. 241/1990 che dispongono che il silenzio
dell’amministrazione competente equivalga ad accoglimento della domanda. Più in particolare, si chiede se il
silenzio dell’organo amministrativo adito, in relazione all’istanza di
autorizzazione, possa essere considerato un assenso tacito all’istanza
medesima, in virtù del quale l’impresa possa procedere all’installazione degli
impianti richiesti. Secondo il Ministero non è configurabile alle istanze ex art. 4 S.L. l’istituto
del silenzio-assenso, occorrendo l’emanazione di un provvedimento
espresso di accoglimento ovvero di rigetto della relativa istanza. Si allega il testo dell’interpello.
Il Garante per la protezione dei dati personali, con Newsletter n. 447 del 7 dicembre 2018, ribadisce che le informazioni sull’adesione sindacale rientrano nella categoria dei dati sensibili e come tali il datore di lavoro può lecitamente trattarli in base alla legge per adempiere agli obblighi derivanti dal rapporto di lavoro, ad esempio per effettuare il versamento delle quote di iscrizione ad associazioni o organizzazioni sindacali su delega e per conto del dipendente. Pertanto, in caso di revoca da parte del dipendente dell’affiliazione ad una sigla sindacale, per consentire al sindacato di espletare le procedure che seguono tale revoca, il datore di lavoro deve limitarsi a comunicare la sola scelta del lavoratore di non aderire più all’originaria sigla di appartenenza ma non può comunicare all’organizzazione sindacale la nuova sigla alla quale ha aderito un suo ex iscritto. Di seguito le disposizioni fornite dal garante: Il datore di lavoro non può comunicare ad una organizzazione sindacale la nuova sigla alla quale ha aderito un suo ex iscritto. Per consentire al sindacato di espletare le procedure che seguono la revoca della affiliazione sindacale e della relativa delega, il datore di lavoro avrebbe dovuto limitarsi a comunicare la sola scelta del lavoratore di non aderire più all’originaria sigla di appartenenza. È quanto affermato dal Garante privacy a conclusione di un’istruttoria originata dai reclami di alcuni dipendenti di una Azienda socio-sanitaria territoriale che si erano rivolti all’Autorità affinché valutasse la correttezza del datore di lavoro nel trattamento dei loro dati sensibili, quale è l’appartenenza sindacale. A giustificazione del proprio comportamento l’Azienda ha affermato, tra l’altro, di aver ritenuto necessario informare la Rappresentanza sindacale della variazione per evitare il rischio che senza questa comunicazione l’organismo avrebbe continuato ad operare in una composizione non più aderente alla realtà, con inevitabili ricadute sulla validità della contrattazione aziendale. Le informazioni sull’adesione sindacale rientrano nella categoria dei dati sensibili – ha osservato l’Autorità – ai quali la disciplina di protezione dei dati riconosce particolari forme di tutela. Il datore di lavoro può lecitamente trattarli in base alla legge per adempiere agli obblighi derivanti dal rapporto di lavoro, ad esempio per effettuare il versamento delle quote di iscrizione ad associazioni o organizzazioni sindacali su delega e per conto del dipendente. In questo caso invece l’amministrazione non si è limitata a comunicare alla Rappresentanza sindacale la revoca dell’affiliazione di alcuni lavoratori, ma ha inviato a tutti i componenti della sigla sindacale una e-mail cui erano allegati dei documenti nei quali era espressamente indicata l’iscrizione dei lavoratori che avevano aderito ad un altro sindacato. Ciò ha determinato una illecita comunicazione di dati personali sensibili dei reclamanti . A conclusione dell’istruttoria il Garante ha ritenuto che dalla valutazione degli elementi acquisiti la condotta dell’Azienda, pur difforme dalla disciplina applicabile, abbia esaurito i suoi effetti e non sussistono quindi i presupposti per l’adozione di un provvedimento prescrittivo o inibitorio. L’Autorità si è riservata però di avviare un autonomo procedimento per valutare la contestazione di una eventuale violazione amministrativa per l’illecita comunicazione dei dati sindacali.
In data 24.5.2018 entrerà in vigore il nuovo Regolamento europeo in materia di protezione dei dati personali (GDPR). Da tale data le imprese dovranno garantire il perfetto allineamento fra la normativa nazionale in materia di protezione dati e le disposizioni del Regolamento. Il Regolamento contiene numerose novità rispetto alla normativa di cui al nostro Testo Unico Privacy (d.lgs. 196/2003): Necessaria una mappatura aggiornata dei trattamenti e delle modalità di trattamento; Aggiornamento della valutazione dei rischi; Ridefinizione delle procedure di trattamento e di compliance aziendale; Revisione dei contenuti delle informative; Nuove incombenze e responsabilità per il Responsabile Privacy e revisione delle lettere di nomina; Necessità di designazione di un Responsabile della protezione dei dati (Data Protection Office DPO); Istituzione del Registri delle attività di trattamento L’adeguamento alla nuova regolamentazione è di rilevante importanza per inevitabili riflessi sul Modelli 231 e per le sanzioni in caso di inadempimento. E’ bene quindi non farsi trovare impreparati ed intervenire per tempo.
Vi informiamo che il Garante per la protezione dei dati personali ha pubblicato, in data 24 aprile 2015, un Vademecum con le regole per il corretto trattamento dei dati personali dei lavoratori da parte di soggetti pubblici e privati che Vi alleghiamo per Vostro opportuna conoscenza. Il Vademecum tratta, in forma semplificata, della gestione dei dati sensibili dei lavoratori. In particolare: del cartellino identificativo della bacheca aziendale della pubblicazione del curriculum della pubblicazione dei dati del lavoratore sui siti web e sulle reti interne della gestione dei dati sanitari dei dati biometrici della posta aziendale (internet/intranet) dei controlli effettuati per motivi organizzativi o di sicurezza dei controlli a distanza (videosorveglianza e geolocalizzazione).
Il Codice della Privacy prevede che alcuni illeciti in merito al trattamento dei dati personali costituiscano reato ed in particolare trattasi di: trattamento illecito di dati; falsità nelle dichiarazioni al Garante ed inosservanza di provvedimenti del Garante. Tali reati sono stati richiamati nella modifica alla normativa alla responsabilità amministrativa D:Lgs 231. L’ente sarà pertanto responsabile per i reati commessi nel suo interesse o nel suo vantaggio da persone che rivestono una posizione apicale o loro sottoposti. Tale modifica è stata inserito nel D.L. 93/2013 entrato in vigore il 17.8.2013 e in corso di conversione. L’ente non risponderà se proverà di avere adottato ed efficacemente attuato, prima della commissione del fatto, modelli di organizzazione e di gestione idonei a prevenire il reato. Sarà pertanto necessario adeguare il modello di organizzazione e di gestione anche alla luce di tale provvedimento, anche al fine di verificare la regolarità degli stessi all’intero codice della privacy, al fine di garantire alle informazioni personali che circolano all’interno dell’ente una protezione adeguata e sicura, indipendentemente dagli attuali obblighi normativi.