TL;DR per il DPO
Il titolare non e' stato sanzionato per la fuga di dati in se', ma per due omissioni: non aver adottato misure tecniche e organizzative adeguate e non aver verificato che il responsabile offrisse garanzie sufficienti (art. 28 par. 1 GDPR). Il responsabile che aveva tollerato l'uso del messaggistica ha preso l'ammonimento e la sanzione. Se nel tuo registro dei responsabili la colonna 'valutazione delle garanzie' e' vuota, questo provvedimento parla di te.
Come e' emersa la violazione
La vicenda risale al 2021. Durante la pandemia, i rappresentanti dei partner commerciali di Energa-Obrot proponevano ai clienti, visitandoli a domicilio, anche appendici ai contratti in essere. La violazione non e' stata scoperta da un audit ne' da un alert di sicurezza: e' emersa da una telefonata. Un ex rappresentante commerciale ha contattato la societa' per farsi aiutare a recuperare un credito dal suo ex datore di lavoro e, nel corso della conversazione, e' venuto fuori che lui e i colleghi usavano WhatsApp per comunicare. Sul suo telefono privato, accanto alle disposizioni di servizio, c'erano scansioni e fotografie dei contratti sottoscritti con i clienti della societa'. Lo screenshot acquisito dal titolare mostrava che le conversazioni erano di gruppo.
Il titolare ha condotto un'istruttoria interna, ha qualificato l'evento come violazione e lo ha notificato all'UODO lo stesso giorno. Nelle proprie risultanze ha indicato che la violazione riguardava con certezza 15 persone. Il rapporto di valutazione della gravita' trasmesso all'autorita' segnalava inoltre che la comunicazione tramite l'applicazione era avvenuta in parte al di fuori dello Spazio economico europeo.
La difesa del partner, e perche' non ha retto
Il partner commerciale che aveva consentito l'uso del messaggistica ha spiegato al titolare che l'applicazione era uno strumento ausiliario, pensato per rendere piu' fluida la comunicazione fra i venditori in condizioni di pandemia, dato che le visite ai clienti erano di persona. Ha aggiunto di aver rilasciato a ciascun addetto un'autorizzazione al trattamento di dati specifici per l'esecuzione dei contratti, e di aver raccolto dichiarazioni di non concorrenza e di riservatezza.
L'errore concettuale
Autorizzazioni al trattamento e impegni di riservatezza sono misure organizzative, e nessuna delle due impedisce che i dati finiscano su un canale non governato. L'autorita' ha rilevato che l'applicazione non autorizzata e' stata per molti mesi uno strumento effettivo di trattamento. Una policy che vieta uno strumento senza fornire l'alternativa autorizzata e senza controllarne l'uso non e' una misura adeguata: e' una dichiarazione di intenti.
Le due contestazioni al titolare
- Non aver attuato misure tecniche e organizzative adeguate a garantire la sicurezza del trattamento (art. 32 GDPR). La rete di vendita operava fuori dagli strumenti aziendali senza che nessuno se ne accorgesse.
- Non aver verificato in modo appropriato che il responsabile del trattamento offrisse garanzie sufficienti per l'attuazione di quelle misure. E' l'obbligo dell'art. 28 par. 1: la scelta del fornitore va motivata, non subita.
Nei confronti del responsabile che aveva consentito l'uso del messaggistica, l'autorita' ha disposto ammonimenti e una sanzione amministrativa di 10.145 zloty. Nel corso del procedimento sono emerse incoerenze fra le spiegazioni del titolare e quelle del responsabile, il quale ha tentato di ridimensionare il proprio ruolo nel trattamento e di spostare la responsabilita' delle irregolarita' su altri soggetti. L'importo e' modesto: il valore del provvedimento non sta nella cifra, ma nella struttura del ragionamento.
Cosa fare adesso, in pratica
1) Nel registro dei responsabili, per ogni fornitore che tratta dati tramite persone sul campo, annota quale canale usano e chi lo ha autorizzato. 2) Chiedi al fornitore la lista degli strumenti effettivamente in uso, non quelli previsti dal contratto: sono cose diverse. 3) Documenta la valutazione delle garanzie dell'art. 28 par. 1 con evidenze - certificazioni, questionari compilati, esiti di audit - e datala. 4) Verifica se i sub-responsabili sono autorizzati per iscritto: qui la catena si e' allungata senza che il titolare la governasse. 5) Se un cliente ha reti di vendita esterne, la domanda da fare non e' 'avete una policy?' ma 'fatemi vedere le chat di servizio degli ultimi trenta giorni'.
Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis