Quando un'azienda deve redigere un regolamento sul trattamento dei dati?
Un’azienda deve stabilire un regolamento per i trattamenti automatizzati quando, come titolare privato del trattamento o responsabile privato, tratta su grande scala dati personali degni di particolare protezione oppure esegue una profilazione a rischio elevato. Il regolamento va anche aggiornato periodicamente e, se esiste un consulente per la protezione dei dati, deve essergli messo a disposizione.
Per i privati, l’obbligo nasce per i trattamenti automatizzati in due casi precisi. Il titolare privato del trattamento e il suo responsabile privato devono stabilire un regolamento se trattano su grande scala dati personali degni di particolare protezione oppure se eseguono una profilazione a rischio elevato. Occorre quindi verificare anzitutto se il trattamento è automatizzato e poi se ricorre almeno una di queste due condizioni. La norma citata riguarda espressamente sia il titolare privato del trattamento sia il suo responsabile privato.[1]
Il regolamento deve contenere in particolare indicazioni sull’organizzazione interna, sulla procedura di trattamento e di controllo dei dati e sui provvedimenti per garantire la sicurezza dei dati. Non basta quindi un documento generico: il contenuto deve coprire almeno questi aspetti. Inoltre, il titolare privato del trattamento e il suo responsabile privato devono aggiornare periodicamente il regolamento. Se è stato designato un consulente per la protezione dei dati, il regolamento deve essere messo a sua disposizione. In pratica, prima di agire conviene controllare se le attività svolte rientrano nei trattamenti automatizzati e se coinvolgono grande scala, dati personali degni di particolare protezione o profilazione a rischio elevato.[1]
Questa risposta riassume il testo legale citato come pubblicato su Fedlex. Prima di agire, occorre verificare la disposizione attualmente in vigore e ogni successiva modifica.[1]