SlideShare a Scribd company logo
1 of 18
Download to read offline
Data Protection Officer: consigli all’uso e certificazioni
Biagio Lammoglia – Consulente
Fabio Guasconi – Bl4ckswan
Milano, 29 GENNAIO 2016
#READY4EUDATAP
#READY4EUDATAP
Argomenti trattati
 Inquadramento del Data Protection Officer (DPO) nella versione
consolidata del nuovo Regolamento
 Criteri di designazione obbligatoria
 Posizione del DPO all’interno dell’organizzazione aziendale
 Compiti del DPO
 Competenza professionali
 Il quadro normativo italiano
 Schema e-CF e UNI 11506
 Progetto PPP
 Costruzione dei profili professionali
 Ipotesi su profili e competenze
 Ipotesi di organigramma privacy
#READY4EUDATAP
La figura del DPO nel Regolamento
DIRECTIVE 95/46/EC
Article 18 (2):
"Member States may provide for the simplification of or exemption from
notification (...) where the controller, in compliance with the national law
which governs him, appoints a personal data protection official (...)"
#READY4EUDATAP
Designazione del Data Protection Officer
European Commission’s Proposal
The controller and the processor
shall designate a data
protection officer in any case
where:
(a) the processing is carried out
by a public authority or body; or
(b) the processing is carried out
by an enterprise employing 250
persons or more;
Council’s General Aapproach
The controller or the processor may, or where
required by Union or Member State law shall,
designate a data protection officer (…).
European Parliament’s First Reading
The controller and the processor shall designate
a data protection officer in any case where:
(a) the processing is carried out by a
public authority or body; or
(b) the processing is carried out by a legal person
and relates to more than 5000 data subjects in
any consecutive 12-month period
Conciliation Committee (TRILOGOUE)
Outcome of the inter-institutional negotiations
The controller and the processor shall designate a
data protection officer in any case where:
(a) the processing is carried out by a
public authority or body, except for courts acting in
their judicial capacity; or
(b) the core activities of the controller or the
processor consist of processing operations
which, by virtue of their nature, their scope and/or
their purposes, require regular and
systematic monitoring of data subjects on a large
scale; or
(c) the core activities of the controller or the processor
consist of processing on a large
scale of special categories of data pursuant to
Article 9 and data relating to criminal
convictions and offences referred to in Article 9a.
#READY4EUDATAP
Posizione nell’organizzazione aziendale
 Deve essere coinvolto in tutte le questioni riguardanti la
protezione dei dati personali.
 Deve beneficiare delle risorse necessarie per adempiere ai propri
compiti e per mantenere l'aggiornamento professionale.
 Non deve ricevere alcuna direttiva per quanto riguarda l'esercizio
dei propri compiti.
 Non può essere licenziato in conseguenza dello svolgimento delle
sue attività.
 Deve riportare direttamente ad un livello manageriale superiore
rispetto al controller ed al processor.
 Può svolgere altri compiti a patto che questi non generino conflitto
di interessi.
Trasversalità
Autonomia
Alto livello
gerarchico
Tutela del
ruolo
Flessibilità
Copertura
economica
#READY4EUDATAP
Compiti del Data Protection Officer
 Informare e consigliare tutte le figure coinvolte nel trattamento in
merito agli obblighi derivanti dal Regolamento.
 Vigilare sull'osservanza del Regolamento, l'attribuzione delle
responsabilità, la formazione del personale e gli audit connessi.
 Contribuire alla Data Protection Impact Assessment e tenere nella
debita considerazione i rischi associati alle operazioni di
trattamento.
 Cooperare con l‘Autorità di Controllo e fungere per quest’ultima
da punto di contatto.
Sensibilizzazione
Supporto
strategico
Rappresentanza
Controllo
#READY4EUDATAP
Competenze del Data Protection Officer
ARTICOLO 35, COMMA 5 (TESTO CONSOLIDATO)
 The data protection officer shall be designated on the basis of
professional qualities and, in particular, expert knowledge of
data protection law and practices and the ability to fulfil the
tasks referred to in Article 37.
ARTICOLO 35, COMMA 11 (PROPOSTA COMMISSIONE EUROPEA)
 Alla Commissione è conferito il potere di adottare atti delegati
conformemente all’articolo 86 al fine di precisare i criteri e i
requisiti concernenti le attività principali del responsabile del
trattamento o dell’incaricato del trattamento di cui al paragrafo 1,
lettera c), e i criteri relativi alle qualità professionali del
responsabile della protezione dei dati di cui al paragrafo 5.
#READY4EUDATAP
Regolamentazione della figura professionale
DATA PROTECTION OFFICER
LEGGE N. 4/2013 - DISPOSIZIONI IN MATERIA DI PROFESSIONI NON ORGANIZZATE
 Figura professionale attualmente non regolamentata dalle leggi
italiane.
 Non esiste un Ordine Professionale specifico a garanzia della
qualità delle attività svolte dal singolo professionista.
 Disciplina la qualificazione delle competenze dei professionisti
che esercitano la propria attività al di fuori di albi e collegi.
 Prevede che tali competenze possano essere valutate:
o dalle Associazioni Professionali presso le quali sono iscritti i
professionisti;
o attraverso il ricorso alla CERTIFICAZIONE delle competenze
professionali in conformità alla norma tecnica UNI (se
definita) per la singola professione rilasciata da Organismi di
Certificazione accreditati da ACCREDIA.
#READY4EUDATAP
Attestazione standard qualitativi e di
qualificazione professionale
Al fine di tutelare i consumatori e di garantire la trasparenza del
mercato dei servizi professionali, le Associazioni Professionali
possono rilasciare ai propri iscritti, previe le necessarie verifiche,
sotto la responsabilità del proprio rappresentante legale, una
ATTESTAZIONE relativa:
 agli standard qualitativi e di qualificazione professionale
(formazione, aggiornamento, rispetto del codice deontologico);
 all'eventuale possesso da parte del professionista iscritto di una
certificazione, rilasciata da un organismo accreditato, relativa alla
conformità alla norma tecnica UNI;
 alle garanzie fornite dall'associazione all'utente (sportello per il
consumatore).
(LEGGE 4/2013 ART. 7, COMMA 1)
#READY4EUDATAP
Processo di certificazione accreditato
LEGGE n.4 del 14/1/2013
“Gli organismi di certificazione accreditati
dall'organismo unico nazionale di
accreditamento (ACCREDIA) (...)
possono rilasciare (…)
il certificato di conformità
alla norma tecnica UNI
(se definita) per la singola professione.”
(art. 9 comma 2)
Organismo di
Certificazione N
Processo di accreditamento
Certificazione di conformità alla norma UNI rilasciata da Organismo Accreditato
"(...) le associazioni professionali (...) collaborano
all'elaborazione della normativa tecnica UNI
relativa alle singole attività professionali."
(art. 9 comma 1)
LEGGE n.4 del 14/1/2013
UNINFO – Progetto E14D00036
Profili professionali relativi alla privacy
Organismo di
Certificazione 1
Organismo di
Certificazione 2
ACCREDITATO ACCREDITATO ACCREDITATO
#READY4EUDATAP
Schema e-CF e UNI 11506
#READY4EUDATAP
Schema e-CF e UNI 11506
La UNI 11506 aggiunge ad e-CF versione 2.0 gli elementi necessari
per una qualificazione delle competenze ossia:
 §6 Elementi per la valutazione e convalida dei risultati
dell'apprendimento (metodi di valutazione e organizzazione che
effettua la convalida)
 §7 Aspetti etici e deontologici applicabili
E’ in corso il recepimento come norma europea di e-CF versione 3.0
che prenderà il posto della UNI 11506, aggiornandola.
#READY4EUDATAP
Progetto PPP (E14D00036)
Alias "profili professionali relativi alla privacy"
Obiettivo
Definizione di profili professionali ed elementi collegati in materia,
coerentemente con la legge 4/2013, unificati in un unico schema che
rispecchi le esigenze di mercato.
Struttura
Impiega gli strumenti messi a disposizione dalla collegata “Metodologia
per la costruzione di profili professionali basati sul sistema e-CF”
Partecipanti
 Commissione UNINFO APNR
 Commissione UNINFO 510 per la sicurezza delle informazioni
 Commissione UNI Sicurezza della società e del cittadino
#READY4EUDATAP
Contenuto dei profili professionali
Definizione sintetica
Missione
Deliverable
• (RACI)
Compiti principali
Competenze
• Livello
Abilità
Conoscenze
KPI
SchemadiprofiloprofessionaledaCWA16458
#READY4EUDATAP
Costruzione dei profili professionali
e-CF Framework v. 3.0
Competenze informatiche / non informatiche
Elementi di creazione
del GdL
e-Competence (40)
Conoscenze (m)
Aree e-Competence (5)
Competenze
Livelli (5)
Dimensione 1
Dimensione 2
Dimensione 3
Dimensione 4 Abilità (n) ConoscenzeAbilità
#READY4EUDATAP
Ipotesi su profili e competenze
(Chief) Privacy
Officer
DPO
Auditor
Privacy
Specialista
Privacy IT
Specialista
Privacy Legale
Manager Privacy
Legale
Manager
Privacy IT
Data protection
manager
 Elettronica e hardware
 Sistemi operativi
 Applicativi
 Basi di dati
 Reti
 Internet e web
 Cloud
 Web
 IOT
 Telecomunicazioni
 Smart devices
 Sensori
 Tecnologie di geolocalizzazione
 Tecnologie di identificazione
 Firma digitale ed elettronica
 Crittografia e pseudonimizzazione
 Big data
 Surveillance
 Analisi del rischio e impact assessment
 Privacy by design e by default
 Copie di sicurezza, integrità dei dati,
continuità operativa e resilienza
 Politiche di test per la sicurezza dei
trattamenti
 Auditing
Partenza dai profili (top down)
Partenza dalle aree di competenza (bottom up)
#READY4EUDATAP
Ipotesi di organigramma privacy
Auditor Privacy
Specialista
Privacy IT
CIO
Legale o
Compliance
Audit
Specialista
Privacy Legale
Manager
Privacy IT
Manager Privacy
Legale
Linee di
Business
Specialista
Privacy
Manager
Privacy
Profili in relazione tra loro
DPO
(Chief) Privacy
Officer
Top
Management
#READY4EUDATAP
Facci una domanda sul Blog
Contattaci su Twitter

More Related Content

What's hot

What's hot (18)

#Ready4EUdataP Enrico Toso Misure di Sicurezza e Risk Management nel GDPR
#Ready4EUdataP Enrico Toso Misure di Sicurezza e Risk Management nel GDPR#Ready4EUdataP Enrico Toso Misure di Sicurezza e Risk Management nel GDPR
#Ready4EUdataP Enrico Toso Misure di Sicurezza e Risk Management nel GDPR
 
The Dark Side of the GDPR: dalla compliance alla formazione
The Dark Side of the GDPR: dalla compliance alla formazioneThe Dark Side of the GDPR: dalla compliance alla formazione
The Dark Side of the GDPR: dalla compliance alla formazione
 
SMAU Milano 2017 - Conformità GDPR
SMAU Milano 2017 - Conformità GDPRSMAU Milano 2017 - Conformità GDPR
SMAU Milano 2017 - Conformità GDPR
 
La sicurezza nel regolamento 679/2016 (GDPR)
La sicurezza nel regolamento 679/2016 (GDPR)La sicurezza nel regolamento 679/2016 (GDPR)
La sicurezza nel regolamento 679/2016 (GDPR)
 
Privacy by Design nel Regolamento UE 2016/679 (GDPR)
Privacy by Design nel Regolamento UE 2016/679 (GDPR)Privacy by Design nel Regolamento UE 2016/679 (GDPR)
Privacy by Design nel Regolamento UE 2016/679 (GDPR)
 
MySQL Day Roma 2018 - Il GDPR e le tecnologie a protezione dei dati personali
MySQL Day Roma 2018 - Il GDPR e le tecnologie a protezione dei dati personaliMySQL Day Roma 2018 - Il GDPR e le tecnologie a protezione dei dati personali
MySQL Day Roma 2018 - Il GDPR e le tecnologie a protezione dei dati personali
 
GDPR Navigator La soluzione per le PMI
GDPR Navigator La soluzione per le PMIGDPR Navigator La soluzione per le PMI
GDPR Navigator La soluzione per le PMI
 
Slides Igor Serraino torino 2015 smau
Slides Igor Serraino torino 2015 smauSlides Igor Serraino torino 2015 smau
Slides Igor Serraino torino 2015 smau
 
La gestione dei database secondo il GDPR - SQL Server
La gestione dei database secondo il GDPR - SQL ServerLa gestione dei database secondo il GDPR - SQL Server
La gestione dei database secondo il GDPR - SQL Server
 
Europrivacy Guasconi il dpo e gli schemi di certificazione
Europrivacy Guasconi   il dpo e gli schemi di certificazioneEuroprivacy Guasconi   il dpo e gli schemi di certificazione
Europrivacy Guasconi il dpo e gli schemi di certificazione
 
Protezione asset aziendali (Avv. Maggipinto) (estratto prima parte)
Protezione asset aziendali (Avv. Maggipinto) (estratto prima parte)Protezione asset aziendali (Avv. Maggipinto) (estratto prima parte)
Protezione asset aziendali (Avv. Maggipinto) (estratto prima parte)
 
GDPR 2018 - Il nuovo Regolamento Privacy Europeo
GDPR 2018 - Il nuovo Regolamento Privacy EuropeoGDPR 2018 - Il nuovo Regolamento Privacy Europeo
GDPR 2018 - Il nuovo Regolamento Privacy Europeo
 
Slide webinar SUPSI GDPR
Slide webinar SUPSI GDPRSlide webinar SUPSI GDPR
Slide webinar SUPSI GDPR
 
GDPR - Sicurezza informatica
GDPR - Sicurezza informaticaGDPR - Sicurezza informatica
GDPR - Sicurezza informatica
 
Registro dei trattamenti, data breach, DPO interno - Enzo Veiluva DPO CSI Pie...
Registro dei trattamenti, data breach, DPO interno - Enzo Veiluva DPO CSI Pie...Registro dei trattamenti, data breach, DPO interno - Enzo Veiluva DPO CSI Pie...
Registro dei trattamenti, data breach, DPO interno - Enzo Veiluva DPO CSI Pie...
 
GDPR. Il nuovo regolamento sulla privacy in vigore dal 2018 dal puto di vista...
GDPR. Il nuovo regolamento sulla privacy in vigore dal 2018 dal puto di vista...GDPR. Il nuovo regolamento sulla privacy in vigore dal 2018 dal puto di vista...
GDPR. Il nuovo regolamento sulla privacy in vigore dal 2018 dal puto di vista...
 
Combattere il Ransomware e adeguarsi alla GDPR con Netwrix Auditor
Combattere il Ransomware e adeguarsi alla GDPR con Netwrix AuditorCombattere il Ransomware e adeguarsi alla GDPR con Netwrix Auditor
Combattere il Ransomware e adeguarsi alla GDPR con Netwrix Auditor
 
ODCEC Palermo 2018 04 12 GDPR BERTOLINO
ODCEC Palermo 2018 04 12 GDPR BERTOLINOODCEC Palermo 2018 04 12 GDPR BERTOLINO
ODCEC Palermo 2018 04 12 GDPR BERTOLINO
 

Viewers also liked

Viewers also liked (10)

Suresh Sadasivan_SD
Suresh Sadasivan_SDSuresh Sadasivan_SD
Suresh Sadasivan_SD
 
Stress Test: l'esperienza della Banca Popolare di Cividale
Stress Test: l'esperienza della Banca Popolare di CividaleStress Test: l'esperienza della Banca Popolare di Cividale
Stress Test: l'esperienza della Banca Popolare di Cividale
 
Role-of-the-data-protection-officer-gavin-llewellyn-stone-king-uia-eu-general...
Role-of-the-data-protection-officer-gavin-llewellyn-stone-king-uia-eu-general...Role-of-the-data-protection-officer-gavin-llewellyn-stone-king-uia-eu-general...
Role-of-the-data-protection-officer-gavin-llewellyn-stone-king-uia-eu-general...
 
EU GDPR - a conceptual model
EU GDPR - a conceptual modelEU GDPR - a conceptual model
EU GDPR - a conceptual model
 
Smau 2016 seminario privacy: Data Protection Officer, seminario alovisio go...
Smau 2016 seminario privacy:  Data Protection Officer,  seminario alovisio go...Smau 2016 seminario privacy:  Data Protection Officer,  seminario alovisio go...
Smau 2016 seminario privacy: Data Protection Officer, seminario alovisio go...
 
Smau Milano 2016 CSIG - Data Protection Officer
Smau Milano 2016 CSIG - Data Protection OfficerSmau Milano 2016 CSIG - Data Protection Officer
Smau Milano 2016 CSIG - Data Protection Officer
 
5. sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
5. sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 175. sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17
5. sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
 
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
 
EU GDPR: The role of the data protection officer
EU GDPR: The role of the data protection officer EU GDPR: The role of the data protection officer
EU GDPR: The role of the data protection officer
 
Appointing a Data Protection Officer under the GDPR
Appointing a Data Protection Officer under the GDPRAppointing a Data Protection Officer under the GDPR
Appointing a Data Protection Officer under the GDPR
 

Similar to #Ready4EUdataP Data Protection Officer, consigli all’uso e certificazioni Biagio Lammoglia e Fabio Guasconi

Similar to #Ready4EUdataP Data Protection Officer, consigli all’uso e certificazioni Biagio Lammoglia e Fabio Guasconi (20)

Il dpo e gli schemi di certificazione dei trattamenti
Il dpo e gli schemi di certificazione dei trattamentiIl dpo e gli schemi di certificazione dei trattamenti
Il dpo e gli schemi di certificazione dei trattamenti
 
Smau Torino 2015 - Guglielmo Troiano
Smau Torino 2015 - Guglielmo TroianoSmau Torino 2015 - Guglielmo Troiano
Smau Torino 2015 - Guglielmo Troiano
 
Riflessioni sui principali aspetti critici della nuova figura del Responsabil...
Riflessioni sui principali aspetti critici della nuova figura del Responsabil...Riflessioni sui principali aspetti critici della nuova figura del Responsabil...
Riflessioni sui principali aspetti critici della nuova figura del Responsabil...
 
2018-06-07 Security Summit Roma
2018-06-07 Security Summit Roma2018-06-07 Security Summit Roma
2018-06-07 Security Summit Roma
 
Cloud e dati aziendali, gli impatti sulla privacy
Cloud e dati aziendali, gli impatti sulla privacyCloud e dati aziendali, gli impatti sulla privacy
Cloud e dati aziendali, gli impatti sulla privacy
 
GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
 
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...
Forum ICT Security 2018 - Il GDPR applicato al settore del retail: il caso di...
 
Il modello di governance digitali: la PA incontra il mercato _Andrea Lisi
Il modello di governance digitali: la PA incontra il mercato _Andrea LisiIl modello di governance digitali: la PA incontra il mercato _Andrea Lisi
Il modello di governance digitali: la PA incontra il mercato _Andrea Lisi
 
Professional certificates_ DTA PROTECTION OFFICER
Professional certificates_ DTA PROTECTION OFFICERProfessional certificates_ DTA PROTECTION OFFICER
Professional certificates_ DTA PROTECTION OFFICER
 
CCI2017 - GDPR dalla Teoria alla Pratica con Microsoft Azure - Silvio Di Bene...
CCI2017 - GDPR dalla Teoria alla Pratica con Microsoft Azure - Silvio Di Bene...CCI2017 - GDPR dalla Teoria alla Pratica con Microsoft Azure - Silvio Di Bene...
CCI2017 - GDPR dalla Teoria alla Pratica con Microsoft Azure - Silvio Di Bene...
 
La piattaforma GDPR Torino Wireless by PrivacyLab - Andrea Chiozzi, Comitato ...
La piattaforma GDPR Torino Wireless by PrivacyLab - Andrea Chiozzi, Comitato ...La piattaforma GDPR Torino Wireless by PrivacyLab - Andrea Chiozzi, Comitato ...
La piattaforma GDPR Torino Wireless by PrivacyLab - Andrea Chiozzi, Comitato ...
 
Able Tech - SMAU Milano 2017
Able Tech - SMAU Milano 2017Able Tech - SMAU Milano 2017
Able Tech - SMAU Milano 2017
 
L’impatto della nuova disciplina privacy nell’agire amministrativo
L’impatto della nuova disciplina privacy nell’agire amministrativoL’impatto della nuova disciplina privacy nell’agire amministrativo
L’impatto della nuova disciplina privacy nell’agire amministrativo
 
Smau Padova 2018 - Nicolò Ghibellini e Silvano Mazzantini
Smau Padova 2018 - Nicolò Ghibellini e Silvano MazzantiniSmau Padova 2018 - Nicolò Ghibellini e Silvano Mazzantini
Smau Padova 2018 - Nicolò Ghibellini e Silvano Mazzantini
 
Gdg 2019 artificial intelligence, sviluppo web... le nuove regole del gioco
Gdg 2019 artificial intelligence, sviluppo web... le nuove regole del giocoGdg 2019 artificial intelligence, sviluppo web... le nuove regole del gioco
Gdg 2019 artificial intelligence, sviluppo web... le nuove regole del gioco
 
Presentazione
PresentazionePresentazione
Presentazione
 
Professionalità digitali: come identificarle per potenziare l’innovazione nel...
Professionalità digitali: come identificarle per potenziare l’innovazione nel...Professionalità digitali: come identificarle per potenziare l’innovazione nel...
Professionalità digitali: come identificarle per potenziare l’innovazione nel...
 
LA NORMA ISO 27001
LA NORMA ISO 27001LA NORMA ISO 27001
LA NORMA ISO 27001
 
Forum ICT Security 2017 - Threat management, la vulnerabilità delle risorse u...
Forum ICT Security 2017 - Threat management, la vulnerabilità delle risorse u...Forum ICT Security 2017 - Threat management, la vulnerabilità delle risorse u...
Forum ICT Security 2017 - Threat management, la vulnerabilità delle risorse u...
 
Security Logic: Security Advisorship Presentation
Security Logic: Security Advisorship PresentationSecurity Logic: Security Advisorship Presentation
Security Logic: Security Advisorship Presentation
 

#Ready4EUdataP Data Protection Officer, consigli all’uso e certificazioni Biagio Lammoglia e Fabio Guasconi

  • 1. Data Protection Officer: consigli all’uso e certificazioni Biagio Lammoglia – Consulente Fabio Guasconi – Bl4ckswan Milano, 29 GENNAIO 2016 #READY4EUDATAP
  • 2. #READY4EUDATAP Argomenti trattati  Inquadramento del Data Protection Officer (DPO) nella versione consolidata del nuovo Regolamento  Criteri di designazione obbligatoria  Posizione del DPO all’interno dell’organizzazione aziendale  Compiti del DPO  Competenza professionali  Il quadro normativo italiano  Schema e-CF e UNI 11506  Progetto PPP  Costruzione dei profili professionali  Ipotesi su profili e competenze  Ipotesi di organigramma privacy
  • 3. #READY4EUDATAP La figura del DPO nel Regolamento DIRECTIVE 95/46/EC Article 18 (2): "Member States may provide for the simplification of or exemption from notification (...) where the controller, in compliance with the national law which governs him, appoints a personal data protection official (...)"
  • 4. #READY4EUDATAP Designazione del Data Protection Officer European Commission’s Proposal The controller and the processor shall designate a data protection officer in any case where: (a) the processing is carried out by a public authority or body; or (b) the processing is carried out by an enterprise employing 250 persons or more; Council’s General Aapproach The controller or the processor may, or where required by Union or Member State law shall, designate a data protection officer (…). European Parliament’s First Reading The controller and the processor shall designate a data protection officer in any case where: (a) the processing is carried out by a public authority or body; or (b) the processing is carried out by a legal person and relates to more than 5000 data subjects in any consecutive 12-month period Conciliation Committee (TRILOGOUE) Outcome of the inter-institutional negotiations The controller and the processor shall designate a data protection officer in any case where: (a) the processing is carried out by a public authority or body, except for courts acting in their judicial capacity; or (b) the core activities of the controller or the processor consist of processing operations which, by virtue of their nature, their scope and/or their purposes, require regular and systematic monitoring of data subjects on a large scale; or (c) the core activities of the controller or the processor consist of processing on a large scale of special categories of data pursuant to Article 9 and data relating to criminal convictions and offences referred to in Article 9a.
  • 5. #READY4EUDATAP Posizione nell’organizzazione aziendale  Deve essere coinvolto in tutte le questioni riguardanti la protezione dei dati personali.  Deve beneficiare delle risorse necessarie per adempiere ai propri compiti e per mantenere l'aggiornamento professionale.  Non deve ricevere alcuna direttiva per quanto riguarda l'esercizio dei propri compiti.  Non può essere licenziato in conseguenza dello svolgimento delle sue attività.  Deve riportare direttamente ad un livello manageriale superiore rispetto al controller ed al processor.  Può svolgere altri compiti a patto che questi non generino conflitto di interessi. Trasversalità Autonomia Alto livello gerarchico Tutela del ruolo Flessibilità Copertura economica
  • 6. #READY4EUDATAP Compiti del Data Protection Officer  Informare e consigliare tutte le figure coinvolte nel trattamento in merito agli obblighi derivanti dal Regolamento.  Vigilare sull'osservanza del Regolamento, l'attribuzione delle responsabilità, la formazione del personale e gli audit connessi.  Contribuire alla Data Protection Impact Assessment e tenere nella debita considerazione i rischi associati alle operazioni di trattamento.  Cooperare con l‘Autorità di Controllo e fungere per quest’ultima da punto di contatto. Sensibilizzazione Supporto strategico Rappresentanza Controllo
  • 7. #READY4EUDATAP Competenze del Data Protection Officer ARTICOLO 35, COMMA 5 (TESTO CONSOLIDATO)  The data protection officer shall be designated on the basis of professional qualities and, in particular, expert knowledge of data protection law and practices and the ability to fulfil the tasks referred to in Article 37. ARTICOLO 35, COMMA 11 (PROPOSTA COMMISSIONE EUROPEA)  Alla Commissione è conferito il potere di adottare atti delegati conformemente all’articolo 86 al fine di precisare i criteri e i requisiti concernenti le attività principali del responsabile del trattamento o dell’incaricato del trattamento di cui al paragrafo 1, lettera c), e i criteri relativi alle qualità professionali del responsabile della protezione dei dati di cui al paragrafo 5.
  • 8. #READY4EUDATAP Regolamentazione della figura professionale DATA PROTECTION OFFICER LEGGE N. 4/2013 - DISPOSIZIONI IN MATERIA DI PROFESSIONI NON ORGANIZZATE  Figura professionale attualmente non regolamentata dalle leggi italiane.  Non esiste un Ordine Professionale specifico a garanzia della qualità delle attività svolte dal singolo professionista.  Disciplina la qualificazione delle competenze dei professionisti che esercitano la propria attività al di fuori di albi e collegi.  Prevede che tali competenze possano essere valutate: o dalle Associazioni Professionali presso le quali sono iscritti i professionisti; o attraverso il ricorso alla CERTIFICAZIONE delle competenze professionali in conformità alla norma tecnica UNI (se definita) per la singola professione rilasciata da Organismi di Certificazione accreditati da ACCREDIA.
  • 9. #READY4EUDATAP Attestazione standard qualitativi e di qualificazione professionale Al fine di tutelare i consumatori e di garantire la trasparenza del mercato dei servizi professionali, le Associazioni Professionali possono rilasciare ai propri iscritti, previe le necessarie verifiche, sotto la responsabilità del proprio rappresentante legale, una ATTESTAZIONE relativa:  agli standard qualitativi e di qualificazione professionale (formazione, aggiornamento, rispetto del codice deontologico);  all'eventuale possesso da parte del professionista iscritto di una certificazione, rilasciata da un organismo accreditato, relativa alla conformità alla norma tecnica UNI;  alle garanzie fornite dall'associazione all'utente (sportello per il consumatore). (LEGGE 4/2013 ART. 7, COMMA 1)
  • 10. #READY4EUDATAP Processo di certificazione accreditato LEGGE n.4 del 14/1/2013 “Gli organismi di certificazione accreditati dall'organismo unico nazionale di accreditamento (ACCREDIA) (...) possono rilasciare (…) il certificato di conformità alla norma tecnica UNI (se definita) per la singola professione.” (art. 9 comma 2) Organismo di Certificazione N Processo di accreditamento Certificazione di conformità alla norma UNI rilasciata da Organismo Accreditato "(...) le associazioni professionali (...) collaborano all'elaborazione della normativa tecnica UNI relativa alle singole attività professionali." (art. 9 comma 1) LEGGE n.4 del 14/1/2013 UNINFO – Progetto E14D00036 Profili professionali relativi alla privacy Organismo di Certificazione 1 Organismo di Certificazione 2 ACCREDITATO ACCREDITATO ACCREDITATO
  • 12. #READY4EUDATAP Schema e-CF e UNI 11506 La UNI 11506 aggiunge ad e-CF versione 2.0 gli elementi necessari per una qualificazione delle competenze ossia:  §6 Elementi per la valutazione e convalida dei risultati dell'apprendimento (metodi di valutazione e organizzazione che effettua la convalida)  §7 Aspetti etici e deontologici applicabili E’ in corso il recepimento come norma europea di e-CF versione 3.0 che prenderà il posto della UNI 11506, aggiornandola.
  • 13. #READY4EUDATAP Progetto PPP (E14D00036) Alias "profili professionali relativi alla privacy" Obiettivo Definizione di profili professionali ed elementi collegati in materia, coerentemente con la legge 4/2013, unificati in un unico schema che rispecchi le esigenze di mercato. Struttura Impiega gli strumenti messi a disposizione dalla collegata “Metodologia per la costruzione di profili professionali basati sul sistema e-CF” Partecipanti  Commissione UNINFO APNR  Commissione UNINFO 510 per la sicurezza delle informazioni  Commissione UNI Sicurezza della società e del cittadino
  • 14. #READY4EUDATAP Contenuto dei profili professionali Definizione sintetica Missione Deliverable • (RACI) Compiti principali Competenze • Livello Abilità Conoscenze KPI SchemadiprofiloprofessionaledaCWA16458
  • 15. #READY4EUDATAP Costruzione dei profili professionali e-CF Framework v. 3.0 Competenze informatiche / non informatiche Elementi di creazione del GdL e-Competence (40) Conoscenze (m) Aree e-Competence (5) Competenze Livelli (5) Dimensione 1 Dimensione 2 Dimensione 3 Dimensione 4 Abilità (n) ConoscenzeAbilità
  • 16. #READY4EUDATAP Ipotesi su profili e competenze (Chief) Privacy Officer DPO Auditor Privacy Specialista Privacy IT Specialista Privacy Legale Manager Privacy Legale Manager Privacy IT Data protection manager  Elettronica e hardware  Sistemi operativi  Applicativi  Basi di dati  Reti  Internet e web  Cloud  Web  IOT  Telecomunicazioni  Smart devices  Sensori  Tecnologie di geolocalizzazione  Tecnologie di identificazione  Firma digitale ed elettronica  Crittografia e pseudonimizzazione  Big data  Surveillance  Analisi del rischio e impact assessment  Privacy by design e by default  Copie di sicurezza, integrità dei dati, continuità operativa e resilienza  Politiche di test per la sicurezza dei trattamenti  Auditing Partenza dai profili (top down) Partenza dalle aree di competenza (bottom up)
  • 17. #READY4EUDATAP Ipotesi di organigramma privacy Auditor Privacy Specialista Privacy IT CIO Legale o Compliance Audit Specialista Privacy Legale Manager Privacy IT Manager Privacy Legale Linee di Business Specialista Privacy Manager Privacy Profili in relazione tra loro DPO (Chief) Privacy Officer Top Management
  • 18. #READY4EUDATAP Facci una domanda sul Blog Contattaci su Twitter