La mia azienda è obbligata a garantire la sicurezza dei dati personali che tratta?
Sì. Il titolare e il responsabile del trattamento devono garantire, con appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio e che i provvedimenti permettano di evitare violazioni della sicurezza dei dati.
La regola indicata impone un obbligo di sicurezza dei dati personali. L’obbligo riguarda sia il titolare sia il responsabile del trattamento. Non basta adottare misure in astratto: i provvedimenti tecnici e organizzativi devono essere appropriati e la sicurezza deve essere adeguata al rischio. In pratica, occorre quindi verificare quali trattamenti vengono svolti, quali rischi presentano per i dati personali e se le misure adottate sono proporzionate a quei rischi.[1]
La disposizione aggiunge che i provvedimenti devono permettere di evitare violazioni della sicurezza dei dati. Questo significa che la verifica non si limita all’esistenza formale di misure, ma riguarda anche la loro idoneità rispetto alla prevenzione delle violazioni. Inoltre, la legge prevede che il Consiglio federale emani disposizioni sui requisiti minimi in materia di sicurezza dei dati. Prima di agire, conviene quindi controllare sia il ruolo svolto nel trattamento sia le prescrizioni applicabili sui requisiti minimi eventualmente pertinenti.[1]
Questa risposta riassume il testo legale citato come pubblicato su Fedlex. Prima di agire, occorre verificare la disposizione attualmente in vigore e ogni successiva modifica.[1]