Cambiano gli obblighi di cybersecurity anche per le startup

Mancano meno di tre mesi al momento in cui tutte le aziende dovranno aver recepito i requisiti previsti dal GDPR (25 maggio 2018) e, tra le imprese che dovranno adeguarsi alla nuova normativa in materia di trattamento di dati personali, vi sono senza dubbio anche le startup. Non sono state, infatti, previste esclusioni dall’applicabilità del Regolamento europeo sulla base dalla dimensione delle aziende, fatta eccezione per il registro dei trattamenti (art. 30 del GDPR), né tantomeno in relazione alla loro maturitàCiò che rileva è se la società, in qualità di titolare o di responsabile, tratti i dati personali di soggetti interessati che si trovano nell’Unione.

Poiché il Regolamento europeo si basa su alcuni principi per certi versi profondamente diversi da quelli delle attuali normative che regolano il trattamento dei dati personali, le startup dovranno necessariamente porre in essere una serie di adempimenti che la nuova normativa impone. Gli stessi assumono carattere generale, non contenendo il GDPR delle previsioni rivolte specificamente a tale categoria di soggetti.

 


I 5 punti del GDPR

1 .  Registro dei trattamenti (vincolante solo sulla base della dimensione aziendale o la tipologia di dati trattati) – Al fine di censire in maniera dettagliata e completa le operazioni di trattamento effettuate all’interno dell’azienda, dovrà essere predisposto il registro dei trattamenti, documento che dovrà essere redatto sia qualora la società assuma il ruolo di titolare che nel caso la stessa sia un responsabile del trattamento. L’unica ipotesi di esclusione riguarda le imprese con un numero di dipendenti inferiore a 250 (come le startup), a meno che il trattamento da esse effettuato possa presentare un rischio per i diritti e le libertà dell’interessato, il trattamento non sia occasionale o includa il trattamento di categorie particolari di dati (ex art. 9 co. 1 GDPR) o i dati personali relativi a condanne penali e reati (ex art. 10 GDPR).

Esso dovrà essere redatto tenendo conto degli elementi obbligatoriamente previsti dall’art. 30 del GDPR, ma potrà contenere anche elementi ulteriori, quali ad esempio la base giuridica del trattamento o l’indicazione degli applicativi utilizzati. L’elencazione di quest’ultimi, infatti, potrebbe risultare utile per mappare con esattezza le misure di sicurezza implementate/da implementare, oltre che per condurre efficacemente la valutazione dei rischi.

Quindi sebbene la classica startup abbia un numero ridotto di dipendenti e non sia pertanto obbligata al registro del trattamento, la sua predisposizione può tra l’altro costituire non solo un utile strumento organizzativo e di lavoro, ma anche uno strumento utile a garantire il rispetto, all’interno della singola startup, del cosiddetto principio di accountabilty. In base a quest’ultimo, il titolare del trattamento esso potrebbe comunque costituire un efficace supporto di carattere probatorio

2 .  Data Protection Officer – Sarà necessario procedere con la stesura/modifica della documentazione da utilizzare. Ad esempio, le informative andranno aggiornate inserendo gli ulteriori elementi previsti dal Regolamento, mentre altri documenti, quali l’eventuale atto di nomina del Data Protection Officer, dovranno essere redatti ex novo.

  1. Sicurezza– Definire delle politiche di sicurezza ed effettuare la valutazione dei rischi. Tale fase comprende l’analisi delle misure tecniche ed organizzative da adottare, tenendo conto dell’obbligo imposto in capo al Titolare di garantire ed essere in grado di dimostrare che il trattamento è effettuato in conformità al GDPR (“accountability”). Rispetto alla normativa precedente non vi è un riferimento alle misure minime di sicurezza (disciplinate all’interno dell’Allegato B del D.lgs. 196/2003, c.d. Codice Privacy), ma dovranno essere, ai sensi del GDPR, delle misure tecniche ed organizzative adeguate per garantire un livello di sicurezza adeguate al rischio. A titolo meramente esemplificativo, il Regolamento europeo fa riferimento alla pseudonimizzazione e alla cifratura dei dati personali. In tal senso, è utile sottolineare che le misure di sicurezza dovranno essere individuate tenendo conto dello stato dell’arte e dei costi di attuazione, nonché della natura, dell’oggetto, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche.
  2. Data Breach– L’onere in capo al Titolare del trattamento di comunicare all’Autorità Garante le violazioni di dati personali che si siano verificate (“Data Breach”), presuppone che all’interno dell’azienda siano definite delle procedure al riguardo, che siano idonee a scoprire eventuali violazioni verificatesi, tenendo in considerazione che la stessa deve essere comunicata senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare è venuto a conoscenza della suddetta violazione. Da ciò ne consegue di essere in grado anche di generare un’adeguata reportistica che indichi almeno gli elementi minimi previsti dall’art. 33 co. 3 del GDPR.
  3. Valutazione d’impatto– Non può non essere parte di un efficace processo di adeguamento alla nuova normativa da parte delle startup, anche l’effettuazione della valutazione d’impatto sulla protezione dei dati personali. La stessa andrà compiuta nei casi specificamente previsti dal Regolamento, oltre che nelle ipotesi in cui vengano compiute operazioni di trattamento da considerarsi “rischiose”. Non definendo il GDPR quali trattamenti debbano ritenersi a rischio, sarà onere del Titolare compiere una valutazione caso per caso

Appare evidente che il GDPR pone un cambio di prospettiva rispetto alla disciplina previgente, non contenendo più meri oneri burocratici, ma imponendo, al contrario, di considerare la data protection come parte integrante di tutti i processi aziendali.

Download del Regolamento UE 2016 679

Non lasciare che le tue domande rimangano senza risposta. Prenotando una consulenza one-to-one, avrai l’opportunità di approfondire un tema specifico direttamente con noi e trovare insieme le soluzioni più adatte alle tue esigenze. Che si tratti di approfondire gli argomenti trattati o di esplorare nuove opportunità, siamo qui per aiutarti.

Ti è piaciuto questo articolo?

Condividilo sui social

Vuoi ricevere le nostre analisi via mail tutte le settimane?

Compila il form e iscriviti al caffè del mercoledì

Top! . La tua startup è pronta per raccogliere capitali? Fai il Test

Novità assoluta! L'abbonamento annuale su tutti i bandi di finanza agevolata disponibili in Italia, selezionati su misura per le esigenze della tua Impresa Innovativa

Perché una premoney certificata vale di più? Perchè è un report analitico e accurato redatto sulla base di metodologie avanzate da un consulente esterno e con requisiti professionali riconosciuti per Legge

Work For Equity? Non ti affidare a chiunque. Scegli chi ha già realizzato decine di piani e centinaia di contratti a "prova di Agenzia delle Entrate"

Costituisci una startup innovativa o trasforma la tua azienda in PMI innovativa ​​

Articoli correlati

Il business plan che funziona. Struttura e investimenti

Il piano degli investimenti non è un esercizio finanziario autonomo. È la diretta conseguenza di tutto quanto costruito negli articoli precedenti. Le proxy del revenue model determinano il volume di attività da sostenere; il volume di attività determina le risorse necessarie; le risorse necessarie determinano gli investimenti da pianificare. Non esiste una voce di costo o di investimento che non abbia un’origine tracciabile nel business model.

Il business plan che funziona. Mercato, segmentazione e canali

Il primo errore nell’analisi di mercato è trattare il TAM come un numero da dichiarare. “Il mercato vale €X miliardi” è una frase che appare in migliaia di pitch deck e che, da sola, non dice nulla di utile. Un mercato non è un numero: è una struttura — un insieme di segmenti con caratteristiche diverse, accessibili attraverso canali diversi, a costi diversi.
La triade TAM / SAM / SOM, introdotta nell’articolo 4 come strumento del forecast bottom-up, diventa qui il punto di partenza per un’analisi più profonda. Il passaggio critico — quello che quasi tutti i piani saltano — è la disaggregazione per segmento: ogni segmento ha il suo TAM parziale, il suo SAM, il suo SOM, il suo canale ottimale e il suo set di proxy. Il piano che aggrega tutto in un unico mercato produce un forecast incoerente con la realtà operativa

Iscriviti al caffè del mercoledì

Compila il form e iscriviti al caffè del mercoledì

  • Questo campo è nascosto quando si visualizza il modulo

Prenota il video meeting

  • Questo campo è nascosto quando si visualizza il modulo