Elementi essenziali dei dati personali
Recognise personal data before you handle it. The Article 4(1) definition and the online identifiers people assume are anonymous, the Article 9 special categories that hide in free-text notes, and the controller, processor and third-party split.
Cos’è Elementi essenziali dei dati personali?
La maggior parte degli incidenti legati alla privacy non iniziano con un utente malintenzionato. Iniziano con un dipendente che non si è reso conto che il file che aveva di fronte conteneva dati personali o che presumeva che un fornitore di lunga data fosse già coperto dai contratti dell'azienda. Questo esercizio costruisce il vocabolario che impedisce entrambi. Un nuovo arrivato in un mercato online funziona attraverso il modulo Privacy Foundation dell'azienda, quindi lo applica immediatamente a una vera esportazione di reclutamento: una lista lunga di candidati che riporta una colonna di IP dell'applicazione e identificatore del dispositivo che nessuno ha richiesto, e note del reclutatore in testo libero contenenti dati sanitari e appartenenza sindacale. Lo studente identifica ciò che il regolamento conta effettivamente come dati personali ai sensi dell'articolo 4, paragrafo 1, separa le categorie speciali dell'articolo 9 dai dati che sembrano semplicemente sensibili, stabilisce se ciascun destinatario è un responsabile del trattamento o un responsabile del trattamento separato e risponde al reclutatore con una valutazione che indirizza la vera decisione al responsabile della protezione dei dati.
Cosa imparerai in Elementi essenziali dei dati personali
- Applicare la definizione di dati personali di cui all’articolo 4, paragrafo 1, compresi il test di identificazione indiretta e le registrazioni pseudonimizzate
- Riconoscere identificatori online come indirizzi IP, ID dispositivo, identificatori di cookie e dati sulla posizione come dati personali
- Distinguere l'elenco chiuso di categorie speciali previsto dall'articolo 9 dai dati commercialmente sensibili che non rientrano in esso
- Individua i dati di categorie speciali che arrivano dedotti da note di testo libero, allegati e fotografie
- Assegnare i ruoli al titolare del trattamento, al responsabile del trattamento e ai terzi ai sensi dell'articolo 4, paragrafi da 7 a 10, e spiegare cosa cambia quando i dati lasciano l'organizzazione
- Indirizza una richiesta che porta una questione sulla privacy al responsabile della protezione dei dati invece di decidere sulla tua scrivania
Elementi essenziali dei dati personali — Fasi della formazione
-
Accesso sospeso
Marktvel gestisce un mercato con milioni di inserzioni, il che significa che quasi ogni strumento interno tocca i dati personali di qualcuno. La tua richiesta di accesso al sistema di registrazione dei clienti è arrivata con una condizione allegata: il modulo Privacy Foundation deve essere prima completato. Non è una formalità. La maggior parte degli incidenti sulla privacy in aziende come questa iniziano con qualcuno che sinceramente non sapeva che ciò che stava maneggiando contava come dati personali.
-
Una nota del DPO
Ines Haller, responsabile della protezione dei dati presso Marktvel, ha inviato l'e-mail di registrazione con il collegamento al portale.
-
Apertura del Portale
Il modulo si trova sul portale interno della privacy.
-
Accesso
Il portale utilizza il tuo normale account di lavoro Marktvel.
-
Ciò che la legge chiama dati personali
La prima sezione si apre con la definizione dell'articolo 4, paragrafo 1, e poi con la parte che sorprende: l'elenco delle cose che costituiscono dati personali anche se non portano il nome di nessuno. La prova non è se riesci a guardare un valore e vedere una persona. La prova è se la persona può essere individuata da chiunque, utilizzando mezzi ragionevolmente disponibili.
-
L'esportazione di analisi
Un collega del team di crescita desidera condividere un'esportazione di traffico non elaborata con un consulente esterno. Ti dice che va bene inviarlo senza alcuna approvazione perché il file non contiene nomi, indirizzi email e numeri di conto, solo indirizzi IP, identificatori di dispositivo e timestamp.
-
Le categorie che necessitano di più attenzione
La seconda sezione riguarda l’articolo 9. Un breve elenco di categorie è considerato intrinsecamente più rischioso, perché sbagliare espone le persone alla discriminazione piuttosto che al disagio. Il trattamento di questi dati è vietato per impostazione predefinita. Diventa lecito solo quando si applica una delle limitate eccezioni di cui all'articolo 9, paragrafo 2, che rappresenta un limite molto più elevato rispetto alle basi giuridiche ordinarie.
-
Chi è responsabile di cosa
La sezione tre è quella che decide cosa ti è consentito fare quando è coinvolta un'altra società. Il GDPR divide i ruoli in base a chi decide, non a chi detiene i dati. Marktvel è il titolare del trattamento dei dati dei propri clienti e candidati. Tutti gli altri elaborano secondo le istruzioni di Marktvel o agiscono per i propri scopi e la differenza cambia ciò che deve essere in atto prima che i dati vengano spostati.
-
Una richiesta da parte del venditore
Il modulo chiude la sezione tre con uno scenario tratto da un ticket di supporto reale. Hirelane, il sistema di tracciamento dei candidati utilizzato da Marktvel, ha scritto a diversi clienti proponendo di utilizzare i record dei candidati già presenti nella sua piattaforma per addestrare e migliorare il proprio algoritmo di corrispondenza, senza costi aggiuntivi.
-
Il modulo incontra il lavoro reale
Il modulo è terminato. Nel giro di un'ora la teoria si trasforma in una richiesta concreta. Tomas Brandl in Talent Acquisition si occupa dell'assunzione di ingegneri di backend e vuole portare avanti la lista dei candidati. Ha allegato l'esportazione e ti ha chiesto di passarla a due posti.