Che cosa deve contenere la valutazione d'impatto sulla protezione dei dati?
Deve contenere tre elementi: una descrizione del trattamento previsto, una valutazione dei rischi per la personalità o per i diritti fondamentali della persona interessata e i provvedimenti a loro tutela. L’obbligo nasce quando il trattamento può comportare un rischio elevato; in alcuni casi la legge prevede esenzioni o la possibilità di rinunciarvi.
La valutazione d’impatto sulla protezione dei dati deve contenere, in modo espresso, una descrizione del trattamento previsto, una valutazione dei rischi per la personalità o per i diritti fondamentali della persona interessata e i provvedimenti a loro tutela. Questi sono quindi i contenuti minimi da verificare. La valutazione va effettuata previamente quando il trattamento dei dati personali può comportare un rischio elevato per la personalità o i diritti fondamentali della persona interessata. Se sono previste più operazioni di trattamento simili, è ammessa una valutazione d’impatto comune, ma resta necessario coprire il trattamento previsto, i rischi e le misure di tutela in relazione a tali operazioni.[1]
- Il rischio elevato risulta in particolare dal tipo, dall’entità, dalle circostanze e dallo scopo del trattamento, anche in caso di utilizzazione di nuove tecnologie.
- La legge indica segnatamente due situazioni: trattamento su grande scala di dati personali degni di particolare protezione; sorveglianza sistematica di ampi spazi pubblici.
- Occorre quindi verificare non solo quali dati sono trattati, ma anche come, in quale contesto, con quale ampiezza e per quale finalità, così da poter valutare correttamente i rischi e individuare i provvedimenti a tutela.
La legge prevede inoltre casi in cui non occorre procedere a una valutazione d’impatto oppure in cui vi si può rinunciare. Il titolare privato tenuto a effettuare il trattamento in virtù di un obbligo legale è esentato dall’obbligo di procedere a una valutazione d’impatto. Inoltre, il titolare privato del trattamento può rinunciare a una valutazione d’impatto se si avvale di un sistema, un prodotto o un servizio che dispone di una certificazione secondo l’articolo 13 per l’impiego previsto, oppure se rispetta un codice di condotta secondo l’articolo 11 che si basa su una valutazione d’impatto sulla protezione dei dati, prevede misure a tutela della personalità e dei diritti fondamentali della persona interessata ed è stato sottoposto all’IFPDT.[1]
Questa risposta riassume il testo legale citato come pubblicato su Fedlex. Prima di agire, occorre verificare la disposizione attualmente in vigore e ogni successiva modifica.[1]