EntiOnLine
Categorie
indietro
27/03/2020 GDPR-DPO ENTIONLINE: Oggetto della valutazione di impatto

L’oggetto della DPIA può essere riferito a più trattamenti e, soprattutto, a trattamenti di diverso tipo?

Il documento è riservato agli abbonati

Per qualsiasi informazione inerente i prezzi o le modalità di effettuazione del servizio, contatta l'agente di zona oppure scrivi a info@entionline.it
o telefona allo 030/2531939.

L’oggetto della DPIA può riferirsi:

  • a un singolo trattamento
  • a un insieme di trattamenti simili

Come indicato nelle Linee-guida concernenti la valutazione di impatto sulla protezione dei dati nonché i criteri per stabilire se un trattamento “possa presentare un rischio elevato” ai sensi del regolamento 2016/679 del 2017:

  • Una DPIA può riguardare un singolo trattamento; tuttavia, l’art. 35, paragrafo 1, prevede che “Una singola valutazione può esaminare un insieme di trattamenti simili che presentano rischi elevati analoghi”, e il considerando 92 aggiunge che “Vi sono circostanze in cui può essere ragionevole ed economico effettuare una valutazione d'impatto sulla protezione dei dati che verta su un oggetto più ampio di un unico progetto, per esempio quando autorità pubbliche o enti pubblici intendono istituire un'applicazione o una piattaforma di trattamento comuni o quando diversi titolari del trattamento progettano di introdurre un'applicazione o un ambiente di trattamento comuni in un settore o segmento industriale o per una attività trasversale ampiamente utilizzata”.
  • È possibile utilizzare un’unica DPIA per valutare più trattamenti che presentano analogie in termini di natura, ambito, contesto, finalità e rischi.

In effetti, le valutazioni di impatto mirano a svolgere un’analisi sistematica di situazioni nuove che potrebbero comportare rischi elevati per i diritti e le libertà delle persone fisiche, e non occorre condurre una DPIA per quei trattamenti - svolti in un contesto specifico e per una specifica finalità – che siano già stati oggetto di analisi.

ESEMPI DPIA per valutare più trattament

Un esempio potrebbe essere offerto dall’utilizzo di tecnologie simili per raccogliere le stesse tipologie di dati per le identiche finalità. Si pensi a:

  • un gruppo di autorità locali che decidano di installare ciascuna un analogo sistema di videosorveglianza: sarebbe possibile svolgere un’unica DPIA che prenda in esame il trattamento svolto da questi distinti titolari;
  • un operatore ferroviario (unico titolare del trattamento) che potrebbe svolgere un’unica DPIA con riguardo all’impiego della videosorveglianza in tutte le stazioni ferroviarie di competenza.

Lo stesso dicasi per trattamenti analoghi effettuati da titolari diversi; in casi del genere, sarebbe opportuno che una DPIA utilizzabile come riferimento venga condivisa o resa accessibile al pubblico, con l’obbligo di dare attuazione alle misure in essa delineate, mentre si dovrebbe giustificare la scelta di condurre una DPIA isolata.

Categorie
Banca dati