Molte piccole imprese pensano che la privacy sia una faccenda da grandi gruppi, con avvocati e uffici dedicati. In realtà il Regolamento (UE) 2016/679, il GDPR, si applica a chiunque tratti dati personali: l’elenco dei clienti, le buste paga dei dipendenti, le e-mail con richieste di preventivo, le immagini della videosorveglianza. E poiché quasi tutto questo oggi vive su computer e servizi online, privacy e sicurezza informatica sono due facce della stessa medaglia.
Primo passo: sapere quali dati si trattano
Non si può proteggere ciò che non si conosce. Il punto di partenza è una mappatura semplice: quali dati personali raccogliamo, da chi, per quale scopo, dove li conserviamo, chi vi accede e per quanto tempo li teniamo. Questa fotografia è la base del registro delle attività di trattamento, che molte organizzazioni sono tenute a conservare e che, anche quando non è obbligatorio, resta uno strumento di buon governo.
Domande utili per cominciare:
- Quali categorie di persone ci affidano dati: clienti, fornitori, dipendenti, candidati?
- Quali strumenti usiamo: gestionale, posta elettronica, cloud, app di messaggistica?
- Chi, tra collaboratori e fornitori esterni, può accedere a questi dati?
Le basi giuridiche e l’informativa
Ogni trattamento deve poggiare su una base giuridica, ad esempio l’esecuzione di un contratto, un obbligo di legge, il consenso o il legittimo interesse. Le persone devono ricevere un’informativa chiara su chi tratta i loro dati e perché, e devono poter esercitare i propri diritti: accesso, rettifica, cancellazione, limitazione, opposizione, portabilità. Un sito web con moduli di contatto richiede un’informativa e, se utilizza cookie non tecnici, un meccanismo di consenso.
Cybersecurity: le misure che fanno la differenza
La sicurezza informatica non è solo una questione di software costoso. Per una piccola impresa un buon livello di protezione si ottiene con alcune misure di base, applicate con costanza:
Aggiornamenti
Sistemi operativi, programmi e firmware vanno aggiornati regolarmente. Molti attacchi sfruttano falle note per le quali la correzione esiste da tempo.
Password e autenticazione
Password lunghe e diverse per ogni servizio, gestite con un password manager, e autenticazione a più fattori dove possibile, almeno per posta elettronica, gestionale e servizi cloud.
Copie di sicurezza
Backup regolari, separati dalla rete di lavoro e testati periodicamente: una copia che non si riesce a ripristinare non è una copia.
Accessi limitati
Ciascuno deve poter accedere solo ai dati che gli servono per lavorare. Quando una persona lascia l’organizzazione, gli accessi vanno revocati subito.
Formazione delle persone
Il phishing, cioè il messaggio ingannevole che induce a cliccare o a fornire credenziali, resta una delle porte d’ingresso più frequenti. Un’ora di formazione e qualche regola pratica riducono molto il rischio.
Chiediti sempre: “se questo computer venisse perso o bloccato domani, cosa succederebbe ai nostri dati e alla nostra attività?”. Se la risposta ti preoccupa, hai già individuato la priorità.
Quando serve il DPO
Il Responsabile della protezione dei dati (Data Protection Officer, DPO) è una figura indipendente con compiti di consulenza e sorveglianza sul rispetto della normativa. Il Regolamento ne prevede la designazione obbligatoria in alcuni casi, ad esempio per le autorità e gli organismi pubblici o per trattamenti su larga scala con determinate caratteristiche. Anche quando non è obbligatorio, molte organizzazioni scelgono di affidarsi a un DPO esterno in outsourcing per avere un riferimento competente e indipendente, senza assumere una risorsa interna.
Cosa fare in caso di violazione dei dati
Un data breach può avere molte forme: un laptop rubato, un’e-mail inviata alla persona sbagliata, un ransomware che cifra i file. Il Regolamento prevede che, quando la violazione presenta un rischio per i diritti e le libertà delle persone, il titolare notifichi l’incidente al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza. Per non improvvisare, conviene avere una procedura scritta: chi avvisare, come documentare l’evento, quali azioni di contenimento adottare.
Un piano in cinque mosse
- Mappare i trattamenti e le fonti dei dati.
- Verificare informative, basi giuridiche e nomine dei fornitori.
- Applicare le misure tecniche di base (aggiornamenti, password, backup, accessi).
- Formare chi usa i dati ogni giorno.
- Definire una procedura per gestire richieste degli interessati e incidenti.
In sintesi
Adeguarsi al GDPR e proteggere i sistemi informatici è un percorso graduale, alla portata anche di una piccola impresa, se affrontato con metodo e senza rimandare. Se vuoi capire da dove cominciare, scopri il nostro servizio di Privacy & Cybersecurity, che comprende consulenza, software di adeguamento e incarico di DPO in outsourcing. Per un primo confronto contattaci.
Vuoi un confronto sul tuo caso? Contattaci: un nostro tecnico ti aiuterà a capire da dove partire.
Vai ai Contatti




