Nessuno avvia un'impresa per compilare DPA. Ma se gestite dati di siti web nell'UE, quattro piccoli documenti tengono in piedi l'intera struttura. Eccoli qui, spiegati senza tecnicismi legali.
I quattro documenti
| Documento | Cos'è | Quando serve |
|---|---|---|
| Data Processing Agreement (DPA) | Contratto con il fornitore che tratta dati personali per vostro conto | Quando si utilizza un qualsiasi fornitore di tracking o analytics |
| Registro delle attività di trattamento (Art. 30) | Elenco interno di quali dati trattate e perché | Se avete dipendenti o trattamenti sistematici — in pratica, quasi tutte le aziende |
| Piano di notifica delle violazioni | Breve documento interno: chi fa cosa in caso di perdita di dati | Prima che ne abbiate bisogno, non dopo |
| Fattura + regole di conservazione | Fatturazione standard, più la durata della conservazione dei dati dei visitatori | In corso |
1. Il DPA in un paragrafo
Un DPA è un contratto che recita: "trattate questi dati solo per gli scopi concordati, non li vendete, li eliminate quando lo chiedo e mi avvisate se qualcosa va storto". I fornitori affidabili ne pubblicano uno scaricabile in due clic. Se un fornitore rende difficile ottenerlo, è già un segnale importante.
Conservate la copia firmata dove il team possa trovarla rapidamente. Se il responsabile acquisti di un cliente lo richiede, volete avere un link pronto, non iniziare una caccia al tesoro.
2. Registro delle attività di trattamento (Art. 30)
Una lista di una pagina con tutto ciò che la vostra azienda fa con i dati personali: newsletter, CRM commerciale, website analytics, buste paga. Per ciascuno: finalità, categorie di dati, destinatari e tempi di conservazione. Noioso, ma è il documento più utile se un'autorità di controllo dovesse mai porre domande.
3. Notifica delle violazioni — scrivetela prima che serva
Se i dati personali trapelano, la regola generale UE prevede 72 ore per notificare l'autorità. Non vorrete inventare il processo alla 71ª ora. Per un piccolo team è sufficiente un foglio "chi chiama chi" di una pagina.
- Chi scopre → chi conferma → chi notifica (nome + telefono)
- Dove è conservata la copia del DPA
- Un breve modello per la descrizione della violazione — precompilato
Non è una consulenza legale
Le regole e le soglie variano in base al paese e alla situazione. Questo è un punto di partenza, non un sostituto del confronto con il vostro DPO o legale.
4. Fatturazione e conservazione — la parte noiosa ma cruciale
La fatturazione è standard: partita IVA, abbonamento dettagliato, valuta. La conservazione è dove i team spesso sbagliano: impostano il tracking e non decidono mai per quanto tempo vivranno i dati dei visitatori. Scegliete un periodo (12 mesi è uno standard comune), scrivetelo e comunicatelo al team.
In sintesi
Firmate il DPA, tenete un registro Art. 30, scrivete un piano di notifica violazioni di una pagina e decidete i tempi di conservazione. Il 90% dell'ansia da compliance sparirà.
- Correlato: [L'identificazione dei visitatori è conforme al GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- Correlato: [Le risposte alle domande sulla compliance del CFO](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Correlato: [Cosa deve dire la vostra privacy policy](/blog/privacy-policy-paragraph-when-you-identify-companies)
Pubblicato da
lead.box Team
Altri articoli
Veda lead.box in azione sul Suo traffico
Inizi gratuitamente — nessuna carta, nessuna chiamata di vendita richiesta. Oppure prenoti una panoramica di 20 minuti per un tour guidato.
