Doveri quotidiani sulla privacy

Doveri quotidiani sulla privacy

La maggior parte degli obblighi del GDPR ricadono su chiunque apra l’e-mail.

Cos’è Doveri quotidiani sulla privacy?

La maggior parte degli obblighi GDPR gravano su chiunque apra l’e-mail e vengono decisi nei primi minuti. Lavori una mattina qualunque. Un reclamo inoltrato è in realtà una richiesta di cancellazione che non dice mai GDPR, quindi deve essere riconosciuta, registrata e instradata. Un collega indirizza erroneamente l'esportazione completa di un cliente nella tua casella di posta e copia un'azienda esterna e l'orologio di 72 ore inizia nel momento in cui qualcuno ne viene a conoscenza. Un collega ha incollato i reclami dei clienti in uno strumento online gratuito. La chiusura riguarda le sanzioni a due livelli previste dall’articolo 83.

Cosa imparerai in Doveri quotidiani sulla privacy

Doveri quotidiani sulla privacy — Fasi della formazione

  1. Un martedì qualunque

    Niente nella lista di stamattina dice che c'è privacy. C'è un reclamo del cliente inoltrato, un file che qualcuno ti ha inviato per errore e un messaggio di un collega che ha trovato una scorciatoia intelligente. Tutti e tre comportano un obbligo, e in ogni caso l'obbligo appartiene a te nei primi minuti, prima che qualcuno più anziano ne venga a conoscenza.

  2. Una denuncia o qualcosa di più

    Lena Fischer dell'Assistenza clienti ha inoltrato un reclamo a cui non sa bene come rispondere.

  3. Questa è una richiesta

    L'istinto di Lena era che non si trattava di una normale cancellazione dell'iscrizione. Aveva ragione, e chi se ne occupa decide di cosa si tratta realmente.

  4. Registrarlo correttamente

    L'ufficio privacy gestisce un modulo di assunzione proprio per questo. La registrazione di una richiesta richiede circa un minuto ed è ciò che avvia l'orologio formale e mette il caso davanti a qualcuno che può valutarlo.

  5. Presentazione della richiesta

    Il modulo chiede tre cose: quale diritto viene esercitato, come ci è arrivato e cosa ha effettivamente chiesto con parole sue. Il diritto conta perché ognuno ha le sue regole. Citare le sue parole è importante perché una parafrasi può tranquillamente restringere ciò che ha chiesto.

  6. Leggere ciò che hai archiviato

    Il modulo non c'è più e ciò che rimane è la ricevuta. Ti riporta le tue tre risposte parola per parola, oltre a un riferimento al caso e una data di scadenza. Quel record è il punto di tutto l'esercizio: è la prova che la richiesta è stata riconosciuta il giorno in cui è arrivata, e da essa si costruisce la risposta.

  7. Un file che non dovresti avere

    Il secondo elemento è un'e-mail che non è mai stata destinata a te.

  8. I primi cinque minuti

    Il file è nella tua casella di posta. Qualunque cosa tu faccia nei prossimi minuti è il tempo di risposta dell'organizzazione, perché in questo momento sei l'unica persona a saperlo.

  9. Segnalandolo

    Non è necessario sapere se questo finirà per essere notificabile a un regolatore. Questo è esattamente il giudizio che non sei tenuto a dare, e aspettare finché non sei sicuro è il modo in cui la scadenza viene rispettata. Riporta quello che sai adesso.

  10. Leggendo ciò che hai riportato

    Il modulo è scomparso e il rapporto si regge da solo. Mostra ciò che hai detto, compreso ciò che sei stato attento a non affermare, e ritorna con un timestamp e un conto alla rovescia. Entrambi sono ora registrati e nessuno dei due dipende da ciò che la valutazione alla fine concluderà.

Copertura dei framework di sicurezza

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 5 Principles relating to processing of personal data
  • Art. 33 Notification of a personal data breach to the supervisory authority