GDPR – FINALMENTE UN WORKSHOP SUL “COME FARE”

Il prossimo 27 febbraio avrò il piacere di partecipare come relatore al workshop Assintel Milano “GDPR dalla teoria alla pratica”, affiancando illustri specialisti come il Prof. Ziccardi dell’Università degli Studi di Milano, la dott.ssa Generali, Vicepresidente Assintel e il dott. Barbieri, Segretario Generale Confcommercio Milano, Lodi, Monza e Brianza. Sino ad oggi abbiamo assistito a racconti improntati alla teoria del GDPR ma le aziende avvertono la necessità di un approccio diverso.

Partiremo quindi da casi e domande pratiche per spiegare come concretamente approcciare la nuova normativa nella realtà organizzativa. Non mancherà poi un interessante focus su come avverranno le verifiche ispettive, illustrate in prima persona dal Colonnello Marco Menegazzo, Comandante del Nucleo Speciale della Guardia di Finanza.

Vi aspetto numerosi.

(altro…)

Continua a leggereGDPR – FINALMENTE UN WORKSHOP SUL “COME FARE”

PROVVEDIMENTO GARANTE PRIVACY 28.6.2018: PRIMA APPLICAZIONE DEL CONSIDERANDO 78?

Interessante il recente provvedimento del Garante (doc. web n. 9023246) il quale, investito della questione concernente la localizzazione della cd flotta aziendale, non si è limitato ad analizzare la condotta del Titolare, ingiungendo al fornitore del dispositivo e del servizio gps rigorose prescrizioni. Nello specifico, il fornitore sarà tenuto a informare i propri clienti, indipendentemente da una richiesta in tal senso, della possibilità di modificare il sistema rispetto alla impostazione standard, selezionando le funzionalità disponibili e modificando i parametri principali in relazione alle finalità perseguite dal cliente/titolare del trattamento. La disattivazione del dispositivo andrà sempre resa disponibile senza eccessivi costi aggiuntivi; inoltre la versione standard andrà configurata con modalità proporzionate rispetto al diritto alla riservatezza degli interessati (vedasi periodizzazione temporale della rilevazione della posizione geografica, tempi di conservazione dei dati e messa a disposizione e memorizzazione delle mappe dei percorsi effettuati). Si tratta, a mio avviso, di una prima interessante applicazione del considerando 78 GDPR che vorrebbe responsabilizzati anche i produttori.

(altro…)

Continua a leggerePROVVEDIMENTO GARANTE PRIVACY 28.6.2018: PRIMA APPLICAZIONE DEL CONSIDERANDO 78?

ANCHE L’INDIRIZZO DI POSTA ELETTRONICA E’ UN DATO PERSONALE CHE RICHIEDE IL CONSENSO DELL’INTERESSATO

La Cassazione, con ordinanza n. 17665/2018, si è nuovamente occupata di privacy. La vicenda trae spunto da una società che, tramite il sito di proprietà, raccoglieva nome, cognome, ed email dei clienti senza…

Continua a leggereANCHE L’INDIRIZZO DI POSTA ELETTRONICA E’ UN DATO PERSONALE CHE RICHIEDE IL CONSENSO DELL’INTERESSATO

DECRETO 231 – WHISTLEBLOWING

Dal 29.12.2017 è in vigore la Legge n. 179/2017, meglio nota come Legge sul Whistleblowing, la quale ha introdotto nel nostro ordinamento specifiche “disposizioni a tutela degli autori di segnalazioni di reati o irregolarità di cui siano venuti a conoscenza nell’ambito di un rapporto di lavoro pubblico o privato”.

L’intento del Legislatore è di tutelare quei lavoratori che, con animo coraggioso e spirito etico, denuncino reati o irregolarità di cui siano venuti a conoscenza nell’ambito delle proprie attività lavorative.  Un’adeguata protezione del soggetto segnalante è infatti elemento speculare all’efficacia del sistema di whistleblowing.

In tale contesto la norma appronta un sistema binario di tutela dei lavoratori segnalanti, intervenendo sia nel settore pubblico (cfr. modifica del Testo Unico sul Pubblico Impiego, art. 54 bis, comma 1, del D.Lgs. n. 165 del 2001), sia nel comparto privato (cfr. modifica del d.lgs. 231/01 di cui parleremo a breve).

Forse in pochi sanno che l’origine del whistleblowing risale al periodo della guerra civile americana, più precisamente collegata all’emanazione del False Claims Act (1863) sotto l’amministrazione Lincoln. Certamente è più noto, soprattutto alle società dotate del Modello 231, che pur in assenza di un esplicito obbligo di implementazione di un sistema di whistleblowing, tale istituto era, in qualche misura, già previsto dall’art. 6, comma 2, del Decreto 231, il quale imponeva, ai fini della ricorrenza dell’esimente, preminenti “obblighi di informazione nei confronti dell’organismo deputato a vigilare sul funzionamento e l’osservanza dei modelli”.

Tanto è vero che le Linee Guida emanate da Confindustria (2014) suggerivano un sistema di reporting fondato su tre elementi:

  • Garantire la riservatezza a chi segnala le violazioni;
  • Assicurare la protezione del segnalante da eventuali sanzioni disciplinari del datore di lavoro;
  • Prevedere misure deterrenti contro ogni informativa “impropria”.

Sul solco tracciato da Confindustria si erano poi pronunciati sia il Codice di Autodisciplina di Borsa Italiana (2015) che la normativa finanziaria bancaria, rispettivamente agli artt. 4 undecies TUF e 52 bis TUB, senza tralasciare l’art. 48 del D.Lgs. 231/07 in tema di antiriciclaggio. In tali ambiti, di fatto, si era già imposta una forma di sostanziale obbligatorietà quanto all’introduzione di sistemi di whistleblowing.

Se guardiamo poi al panorama legislativo internazionale, la tutela del “whistleblower” fonda le proprie radici in molteplici norme e atti, fra cui la “Convenzione civile sulla corruzione” del Consiglio d’Europa del 1999 e la “Convenzione delle Nazioni Unite contro la corruzione” del 2003 (entrambe ratificate dal nostro Paese), oltre che in raccomandazioni dell’Assemblea parlamentare del Consiglio d’Europa.

  1. Le novità apportate al d.lgs. 231/01

Come detto, l’art. 2 della Legge n. 179/2017 ha novellato il d.lgs. n. 231/2001, introducendo tre nuovi commi all’art. 6, e più precisamente i commi 2-bis, 2-ter e 2-quater.

Alla luce della novella, le organizzazioni, nel quadro della costante attività di adeguamento dei propri MOG, sono ora tenute a prevedere:

uno o più canali comunicativi mediante i quali sia consentito ai soggetti segnalanti di «presentare, a tutela dell’integrità dell’ente, segnalazioni circostanziate di condotte illecite» rilevanti ai sensi del Decreto 231. Naturalmente tali segnalazioni dovranno fondarsi «su elementi di fatto precisi e concordanti», mentre i suddetti canali non potranno essere utilizzati con finalità diverse dalla tutela dell’integrità dell’ente. Altrettanto importante è ricordare che i canali comunicativi dovranno garantire la riservatezza dell’identità del segnalante;

  • un canale alternativo di segnalazione tale da garantire, anch’esso, con modalità informatiche, la riservatezza del segnalante;
  • il divieto di atti di ritorsione o discriminatori nei confronti del segnalante per motivi collegati direttamente o indirettamente, alla segnalazione, tanto che ora all’art. 6 comma 2 quater è espressamente previsto che «il licenziamento ritorsivo o discriminatorio del soggetto segnalante è nullo», così come «il mutamento di mansioni nonché qualsiasi altra misura ritorsiva o discriminatoria». Quanto poi all’onere probatorio, spetta al datore di lavoro dimostrare che eventuali licenziamenti o provvedimenti disciplinari sono fondati su ragioni estranee alla segnalazione;
  • un adeguato sistema disciplinare che sanzioni chi viola le misure di tutela del segnalante, nonché chi effettua con dolo o colpa grave segnalazioni che si rivelino infondate.

Non meno importante è la previsione di un efficace ed efficiente processo che supporti la società nella corretta implementazione della prescrizione.

Qui di seguito si offre uno schema di flusso di un possibile processo.

(altro…)

Continua a leggereDECRETO 231 – WHISTLEBLOWING

DECRETO 231 – I NUOVI REATI E I RECENTI INTERVENTI

Si amplia ulteriormente il catalogo dei reati presupposto di cui al D. Lgs. 231/2001 dopo la corposa novella della Riforma sui reati ambientali del 2015. A breve distanza dall’inserimento del reato di immigrazione clandestina (L. 161/2017), il recinto applicativo della responsabilità amministrativa degli enti ha ulteriormente allargato i propri confini con la previsione dei reati di istigazione al razzismo e di xenofobia (L. 167/17, cd Legge europea 2017). (...)

Continua a leggereDECRETO 231 – I NUOVI REATI E I RECENTI INTERVENTI

E-commerce e illecito trattamento dei dati: la sanzione del Garante

Il Garante, con recente ordinanza, ha ingiunto ad una società di e-commerce il pagamento della somma di euro 62.000,00. La sanzione trae origine da una segnalazione pervenuta all'Autorità, con cui veniva lamentato un illecito trattamento di dati personali posto in essere dall’ingiunta che, attraverso il proprio sito web, avrebbe raccolto i dati personali del segnalante, conferiti per l'acquisto on line di biglietti.

Continua a leggereE-commerce e illecito trattamento dei dati: la sanzione del Garante

Telefonate indesiderate: il Garante sanziona il trattamento illecito dei dati

Significativo intervento è quello adottato dal Garante della Privacy nei confronti di due società operanti nel settore odontoiatrico per irregolarità emerse durante le verifiche disposte dall'Autorità. L'accertamento segue alcune segnalazioni…

Continua a leggereTelefonate indesiderate: il Garante sanziona il trattamento illecito dei dati