Valutazione d’impatto secondo la LPD In vigore
Fatti essenziali
| Punto | Valore |
|---|---|
| Presupposto | Il titolare del trattamento effettua previamente una valutazione d’impatto quando il trattamento dei dati personali può comportare un rischio elevato per la personalità o i diritti fondamentali della persona interessata. |
| Criteri del rischio | Il rischio elevato, in particolare in caso di utilizzazione di nuove tecnologie, risulta dal tipo, dall’entità, dalle circostanze e dallo scopo del trattamento. |
| Primo caso nominato | Un rischio elevato sussiste segnatamente nel caso di trattamento su grande scala di dati personali degni di particolare protezione. |
| Secondo caso nominato | Un rischio elevato sussiste segnatamente nel caso di sorveglianza sistematica di ampi spazi pubblici. |
| Contenuto minimo | La valutazione contiene una descrizione del trattamento previsto, una valutazione dei rischi per la personalità o per i diritti fondamentali nonché i provvedimenti a loro tutela. |
| Valutazione comune | Se sono previste più operazioni di trattamento simili, il titolare può procedere a una valutazione d’impatto comune. |
| Esonero per obbligo legale | Il titolare privato tenuto a effettuare il trattamento in virtù di un obbligo legale è esentato dall’obbligo di procedere a una valutazione d’impatto. |
| Certificazione o codice di condotta | Il titolare privato può rinunciare alla valutazione se si avvale di un sistema, prodotto o servizio certificato secondo l’articolo 13 LPD o se rispetta un codice di condotta secondo l’articolo 11 LPD sottoposto all’IFPDT. |
| Consultazione dell’IFPDT | Se nonostante i provvedimenti previsti sussiste ancora un rischio elevato, il titolare chiede previamente il parere dell’IFPDT. |
| Termine dell’IFPDT | L’IFPDT comunica le sue obiezioni entro due mesi; il termine può essere prorogato di un mese se si tratta di un trattamento di dati complesso. |
| Rinuncia alla consultazione | Il titolare privato del trattamento può rinunciare a consultare l’IFPDT se ha consultato il consulente per la protezione dei dati ai sensi dell’articolo 10 LPD. |
| Conservazione | Il titolare del trattamento conserva la valutazione d’impatto sulla protezione dei dati per almeno due anni dopo la fine del trattamento. |
Quando la valutazione d’impatto è obbligatoria
L’articolo 22 capoverso 1 LPD obbliga il titolare del trattamento a effettuare **previamente** una valutazione d’impatto sulla protezione dei dati quando il trattamento dei dati personali **può** comportare un rischio elevato per la personalità o i diritti fondamentali della persona interessata. Non è determinante che il rischio si sia realizzato, bensì che possa verificarsi secondo una valutazione oggettiva al momento della progettazione.
L’obbligo incombe al titolare del trattamento, vale a dire al privato o all’organo federale che decide, solo o insieme ad altri, lo scopo e i mezzi del trattamento (art. 5 lett. j LPD). Il responsabile del trattamento non deve effettuare una propria valutazione, ma deve mettere il titolare in condizione di adempiere il suo obbligo: quest’ultimo deve infatti accertarsi, secondo l’articolo 9 capoverso 2 LPD, che il responsabile sia in grado di garantire la sicurezza dei dati.
Se sono previste più operazioni di trattamento simili, l’articolo 22 capoverso 1 secondo periodo LPD consente una **valutazione d’impatto comune**. L’impresa che gestisce in venti filiali la stessa videosorveglianza, con la stessa tecnologia, le stesse durate di conservazione e gli stessi diritti d’accesso, non deve redigere venti documenti: è sufficiente una sola valutazione, nella quale vengono annotate le particolarità di ciascuna sede.
Che cosa significa rischio elevato
Secondo l’articolo 22 capoverso 2 LPD il rischio elevato risulta dal tipo, dall’entità, dalle circostanze e dallo scopo del trattamento, in particolare in caso di utilizzazione di nuove tecnologie. Il legislatore ha rinunciato consapevolmente a un elenco esaustivo. La valutazione è dunque una prognosi che il titolare del trattamento deve compiere e documentare autonomamente.
L’ordinanza offre criteri utilizzabili. L’articolo 1 OPDa esige che la necessità di protezione dei dati personali sia valutata in base al tipo di dati trattati nonché allo scopo, al tipo, alla portata e alle circostanze del trattamento. Il rischio per la personalità o i diritti fondamentali va invece valutato secondo le cause del rischio, i pericoli sostanziali, i provvedimenti adottati o previsti per minimizzarlo nonché la probabilità e la gravità di una violazione della sicurezza dei dati nonostante tali provvedimenti. Questi criteri figurano nella sezione dedicata alla sicurezza dei dati, ma esprimono la stessa nozione di rischio impiegata dall’articolo 22 LPD e si prestano quindi come griglia di esame.
I due casi nominati dalla legge
L’articolo 22 capoverso 2 LPD menziona due ipotesi in cui un rischio elevato sussiste segnatamente:
- il **trattamento su grande scala di dati personali degni di particolare protezione** (lett. a). Secondo l’articolo 5 lettera c LPD sono degni di particolare protezione, fra l’altro, i dati concernenti le opinioni o attività religiose, filosofiche, politiche o sindacali, i dati concernenti la salute e la sfera intima, i dati genetici, i dati biometrici che identificano in modo univoco una persona fisica, i dati concernenti perseguimenti e sanzioni amministrativi e penali nonché i dati concernenti le misure d’assistenza sociale;
- la **sorveglianza sistematica di ampi spazi pubblici** (lett. b), segnatamente la videosorveglianza estesa di piazze, stazioni o centri commerciali.
La parola «segnatamente» mostra che si tratta di esempi e non di un limite. Anche una profilazione a rischio elevato ai sensi dell’articolo 5 lettera g LPD – quella che comporta un collegamento tra dati che permette di valutare aspetti essenziali della personalità – richiederà di regola una valutazione d’impatto, benché non sia menzionata espressamente all’articolo 22 capoverso 2 LPD.
Il contenuto minimo
L’articolo 22 capoverso 3 LPD definisce il contenuto minimo mediante tre elementi:
1. una **descrizione del trattamento previsto** – scopo, categorie di dati, persone interessate, destinatari, durata di conservazione, sistemi impiegati, eventuale comunicazione all’estero;
2. una **valutazione dei rischi** per la personalità o per i diritti fondamentali della persona interessata;
3. i **provvedimenti** a tutela della personalità e dei diritti fondamentali.
La legge non esige di più. Nella pratica conviene tuttavia documentare espressamente l’esame della proporzionalità e del vincolo dello scopo secondo l’articolo 6 LPD nonché i provvedimenti tecnici e organizzativi degli articoli 7 e 8 LPD. L’articolo 7 LPD impone comunque di configurare il trattamento in modo conforme alla protezione dei dati sin dalla progettazione; la valutazione d’impatto è il documento naturale in cui questa prova viene fornita.
Il momento: prima del trattamento, non dopo
La valutazione va effettuata «previamente». Essa appartiene quindi alla fase di progetto, quella in cui è ancora possibile decidere su scopo, mezzi e architettura del trattamento. Una valutazione recuperata dopo l’avvio produttivo non adempie l’obbligo, poiché il suo scopo – riconoscere i rischi finché possono ancora essere evitati – non è più raggiungibile. Il riferimento temporale coincide con l’articolo 7 capoverso 1 LPD, secondo cui il titolare adotta i provvedimenti «sin dalla progettazione».
Quando i titolari privati possono rinunciarvi
La legge conosce due esoneri, entrambi riservati ai titolari privati:
**Obbligo legale di trattare.** Secondo l’articolo 22 capoverso 4 LPD il titolare privato tenuto a effettuare il trattamento in virtù di un obbligo legale è esentato dall’obbligo di procedere a una valutazione d’impatto. Chi tratta dati perché una norma lo impone non deve compiere una ponderazione dei rischi su un trattamento che comunque non può configurare.
**Certificazione o codice di condotta.** Secondo l’articolo 22 capoverso 5 LPD il titolare privato può rinunciare alla valutazione se si avvale di un sistema, un prodotto o un servizio che dispone di una certificazione secondo l’articolo 13 LPD per l’impiego previsto. Lo stesso vale se rispetta un codice di condotta secondo l’articolo 11 LPD che, cumulativamente, si basa su una valutazione d’impatto, prevede misure a tutela della personalità e dei diritti fondamentali ed è stato sottoposto all’IFPDT. Se manca una di queste tre condizioni, l’esonero non opera.
Per gli organi federali queste eccezioni non valgono. Essi restano inoltre vincolati all’articolo 34 LPD, che esige una base legale in senso formale per il trattamento di dati degni di particolare protezione e per la profilazione.
La consultazione dell’IFPDT
Se dalla valutazione emerge che, **nonostante** i provvedimenti previsti, il trattamento comporta ancora un rischio elevato, il titolare chiede previamente il parere dell’Incaricato federale della protezione dei dati e della trasparenza (art. 23 cpv. 1 LPD). La consultazione non è quindi la regola, bensì l’eccezione riservata al rischio residuo.
L’IFPDT comunica le sue obiezioni entro **due mesi**; il termine può essere prorogato di un mese se si tratta di un trattamento di dati complesso (art. 23 cpv. 2 LPD). Se ha obiezioni, propone provvedimenti appropriati (cpv. 3). Il suo parere non è un’autorizzazione e non libera il titolare dalla propria responsabilità.
L’articolo 23 capoverso 4 LPD apre una via d’uscita ai titolari privati: possono rinunciare a consultare l’IFPDT se hanno consultato il consulente per la protezione dei dati ai sensi dell’articolo 10 LPD. Questo esonero presuppone, secondo l’articolo 10 capoverso 3 LPD, che il consulente eserciti la sua funzione in modo indipendente e senza ricevere istruzioni, non svolga attività inconciliabili, disponga delle conoscenze tecniche necessarie e che il titolare pubblichi i suoi dati di contatto e li comunichi all’IFPDT. L’articolo 23 OPDa esige inoltre che gli siano messe a disposizione le risorse necessarie, gli sia concesso l’accesso alle informazioni, ai documenti e ai registri occorrenti e gli sia riconosciuto il diritto di informare i massimi organi dirigenti o amministrativi nei casi importanti.
Conservazione e aggiornamento
L’articolo 14 OPDa prevede che il titolare del trattamento conservi la valutazione d’impatto **per almeno due anni dopo la fine del trattamento**. Il termine non decorre quindi dalla stesura del documento, bensì dalla cessazione del trattamento. Chi gestisce un’applicazione per otto anni deve poter esibire il documento per dieci anni.
L’articolo 22 LPD non contiene un obbligo espresso di aggiornamento periodico. L’articolo 1 capoverso 5 OPDa precisa tuttavia che la necessità di protezione, il rischio e i provvedimenti tecnici e organizzativi sono verificati durante l’intera durata del trattamento e, se necessario, aggiornati. Una modifica sostanziale dello scopo, della portata, della tecnologia o della cerchia dei destinatari impone pertanto di rifare la valutazione.
Che cosa accade se la valutazione manca
La LPD **non punisce direttamente** l’omissione di una valutazione d’impatto. Le disposizioni penali degli articoli 60–62 LPD colpiscono la violazione degli obblighi di informare, di fornire informazioni e di collaborare, la violazione degli obblighi di diligenza nella comunicazione all’estero, nell’affidamento a un responsabile del trattamento e quanto ai requisiti minimi di sicurezza dei dati, nonché la violazione del segreto professionale – la valutazione d’impatto non vi figura.
La via di attuazione passa dal diritto di vigilanza. L’IFPDT può disporre, in virtù dell’articolo 51 capoverso 3 lettera d LPD, che si proceda a una valutazione d’impatto secondo l’articolo 22 LPD e, secondo la lettera e, di essere consultato secondo l’articolo 23 LPD. Chi intenzionalmente non ottempera a una simile decisione, pronunciata con riferimento alla comminatoria di pena, è punito con la multa sino a 250 000 franchi (art. 63 LPD). L’IFPDT può inoltre ordinare, secondo l’articolo 51 capoverso 1 LPD, di adeguare, sospendere o cessare il trattamento nonché di cancellare o distruggere i dati personali.
Distinzione da registro, regolamento e notifica
La valutazione d’impatto si affianca a tre obblighi spesso confusi con essa:
- Il **registro delle attività di trattamento** dell’articolo 12 LPD è un inventario permanente di tutti i trattamenti, non l’esame del rischio di un singolo progetto. Secondo l’articolo 24 OPDa le imprese e le altre organizzazioni di diritto privato che al 1° gennaio di un anno impiegano meno di 250 collaboratori, come pure le persone fisiche, ne sono esentate – salvo trattamento su grande scala di dati degni di particolare protezione o profilazione a rischio elevato. Questa soglia dimensionale **non** vale per la valutazione d’impatto: l’articolo 22 LPD non conosce alcun criterio legato all’organico.
- Il **regolamento sul trattamento** dell’articolo 5 OPDa va stabilito in caso di trattamento su grande scala di dati degni di particolare protezione o di profilazione a rischio elevato; descrive l’organizzazione interna nonché la procedura di trattamento e di controllo dei dati.
- La **notifica delle violazioni della sicurezza dei dati** dell’articolo 24 LPD interviene a posteriori e il più rapidamente possibile, quando la violazione comporta presumibilmente un rischio elevato. Essa attiene alla gestione dell’incidente, mentre la valutazione d’impatto attiene alla prevenzione.
Domande frequenti
Da quando devo effettuare una valutazione d’impatto?
Non appena il trattamento previsto può comportare un rischio elevato per la personalità o i diritti fondamentali della persona interessata (art. 22 cpv. 1 LPD). La valutazione va effettuata previamente, ossia prima dell’inizio del trattamento. Sono segnatamente considerati il trattamento su grande scala di dati degni di particolare protezione e la sorveglianza sistematica di ampi spazi pubblici.
L’obbligo vale anche per le piccole imprese?
Sì. L’articolo 22 LPD non conosce alcun criterio legato al numero di collaboratori. La soglia di 250 collaboratori dell’articolo 24 OPDa riguarda esclusivamente l’obbligo di tenere un registro delle attività di trattamento, non la valutazione d’impatto.
Devo trasmettere la valutazione all’IFPDT?
No, non di regola. La consultazione secondo l’articolo 23 capoverso 1 LPD è necessaria soltanto se dalla valutazione emerge che, nonostante i provvedimenti previsti, sussiste ancora un rischio elevato. I titolari privati possono inoltre rinunciarvi secondo l’articolo 23 capoverso 4 LPD se hanno consultato il consulente per la protezione dei dati ai sensi dell’articolo 10 LPD.
Di quanto tempo dispone l’IFPDT per il suo parere?
Comunica le sue obiezioni entro due mesi. Se si tratta di un trattamento di dati complesso, il termine può essere prorogato di un mese (art. 23 cpv. 2 LPD). Se ha obiezioni, propone provvedimenti appropriati.
Si rischia una multa se la valutazione non viene effettuata?
Non direttamente. Le disposizioni penali degli articoli 60–62 LPD non colpiscono l’omissione di una valutazione d’impatto. L’IFPDT può però disporla secondo l’articolo 51 capoverso 3 lettera d LPD; chi intenzionalmente non ottempera a una simile decisione è punito con la multa sino a 250 000 franchi (art. 63 LPD).
Per quanto tempo va conservata la valutazione d’impatto?
Almeno due anni dopo la fine del trattamento dei dati (art. 14 OPDa). Il termine si ricollega alla cessazione del trattamento e non alla data di stesura del documento.
Qual è la differenza rispetto al registro delle attività di trattamento?
Il registro dell’articolo 12 LPD è un inventario permanente di tutti i trattamenti, con un contenuto minimo fissato dalla legge. La valutazione d’impatto esamina invece un singolo progetto sotto il profilo del rischio e annota i provvedimenti di tutela. I due obblighi sussistono indipendentemente l’uno dall’altro.
Fonti
- LPD art. 22 – Valutazione d’impatto sulla protezione dei dati: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_22
- LPD art. 23 – Consultazione dell’IFPDT: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_23
- LPD art. 5 – Definizioni: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_5
- LPD art. 6 – Principi: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_6
- LPD art. 7 – Protezione dei dati sin dalla progettazione e per impostazione predefinita: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_7
- LPD art. 8 – Sicurezza dei dati: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_8
- LPD art. 9 – Trattamento da parte di un responsabile: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_9
- LPD art. 10 – Consulente per la protezione dei dati: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_10
- LPD art. 11 – Codici di condotta: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_11
- LPD art. 12 – Registro delle attività di trattamento: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_12
- LPD art. 13 – Certificazione: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_13
- LPD art. 24 – Notifica delle violazioni della sicurezza dei dati: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_24
- LPD art. 34 – Basi legali per gli organi federali: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_34
- LPD art. 51 – Provvedimenti amministrativi dell’IFPDT: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_51
- LPD art. 60 – Violazione degli obblighi di informare, di concedere l’accesso e di collaborare: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_60
- LPD art. 61 – Violazione degli obblighi di diligenza: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_61
- LPD art. 63 – Inosservanza di decisioni: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_63
- OPDa art. 1 – Principi della sicurezza dei dati: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_1
- OPDa art. 5 – Regolamento dei privati sul trattamento: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_5
- OPDa art. 14 – Conservazione della valutazione d’impatto: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_14
- OPDa art. 23 – Consulente per la protezione dei dati: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_23
- OPDa art. 24 – Eccezione all’obbligo di tenere un registro: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_24