Cibersicurezza

Cosa impone la nLPD alle PMI svizzere

La nLPD, ovvero la Legge federale sulla protezione dei dati, sostituisce la LPD del 1992 ed è applicabile dal 1° settembre 2023.

Perché la nLPD riguarda la vostra PMI

La nLPD, ossia la Legge federale sulla protezione dei dati, ha sostituito la LPD del 1992 ed è entrata in vigore il 1° settembre 2023. Essa disciplina il trattamento dei dati personali delle persone fisiche, e non più di quelle giuridiche.

Una PMI che tratta informazioni sui propri clienti, dipendenti o fornitori è interessata dalla normativa. La direzione assume la responsabilità globale della sicurezza dei dati.

Il diritto svizzero è compatibile con quello europeo al fine di preservare la libera circolazione dei dati con l’UE ed evitare una perdita di competitività. L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) è l’autorità federale di controllo.

I principi chiave da integrare nella gestione dei dati

Sette principi disciplinano il trattamento: trasparenza, consenso informato, minimizzazione, diritto all’oblio, portabilità, sicurezza e responsabilità. Essi riguardano la raccolta, l’utilizzo, la conservazione e la cancellazione dei dati.

La PMI deve spiegare alle persone interessate quali dati utilizza e per quale motivo; non può riutilizzarli per scopi diversi da quelli annunciati. La raccolta si limita ai dati necessari, che vengono cancellati non appena non lo sono più.

La «Privacy by Design» integra la protezione dei dati fin dalla concezione di un servizio. La «Privacy by Default» impone il livello di protezione più elevato per impostazione predefinita, senza intervento dell’utente.

I dati genetici e biometrici rientrano tra i dati sensibili e beneficiano di una protezione rafforzata.

Vantaggi e vincoli della «Privacy by Design»

  • VantaggiRiduzione dei rischi fin dalla fase di progettazione; migliore conformità ai requisiti legali
  • VincoliRichiede una riflessione preliminare sui processi; può allungare il ciclo di sviluppo

Sicurezza dei dati: misure tecniche e organizzative (MTO)

Prima di definire le misure di sicurezza, la PMI analizza le proprie esigenze di protezione e classifica i dati. Questa diagnosi permette di adattare la sicurezza a ogni singolo trattamento.

Le misure tecniche e organizzative (MTO) devono proteggere la riservatezza, l’integrità e la disponibilità dei dati. Esse coprono gli accessi, il trasporto — in particolare la cifratura —, lo stoccaggio sicuro e il recupero tramite backup e un piano di continuità operativa.

Una persona della direzione assume la responsabilità globale della sicurezza delle informazioni. La delega a responsabili di applicazioni dispersi non è sufficiente.

I diritti di accesso di un collaboratore devono essere revocati alla sua partenza. Una procedura mancante espone la PMI a fughe di dati e a sanzioni.

Per un trattamento suscettibile di comportare un rischio elevato per le persone, la PMI realizza una valutazione d’impatto relativa alla protezione dei dati (VIPD).

Registro delle attività di trattamento: obbligo… con un’esenzione per le PMI

L’Ordinanza sulla protezione dei dati (OPDo) prevede un’esenzione per alcune PMI.

Se la PMI non è esentata, il suo registro indica le categorie di persone interessate, i tipi di dati trattati, la finalità di ogni trattamento e i luoghi di stoccaggio.

Mappare i flussi di dati permette di seguire il percorso delle informazioni. Questa fase aiuta a valutare i rischi e a dimostrare la conformità.

Sanzioni e rischi: ammende penali e impatto sulla reputazione

In caso di violazione intenzionale di determinati obblighi, le persone responsabili incorrono in un’ammenda penale fino a CHF 250'000. Se identificare l’autore richiede uno sforzo sproporzionato, l’ammenda può essere inflitta all’azienda, fino a CHF 50'000.

L’IFPDT può, tra l’altro, vietare un trattamento, ordinare la cancellazione dei dati o sospendere delle attività. Le autorità di controllo effettuano verifiche regolari; le dimensioni modeste di una PMI non la esonerano dalle sue responsabilità.

Una fuga di dati o una mancanza di trasparenza può comportare una perdita di fiducia, interruzioni dell’attività e un danno duraturo alla reputazione, in particolare nei settori della sanità, della finanza e dell’immobiliare.

Primi passi verso la conformità: audit, analisi e piano d’azione

La nLPD è entrata in vigore senza periodo transitorio. Un audit della situazione attuale elenca i dati raccolti, i processi e le misure di sicurezza.

Identificate le debolezze e i rischi: registro mancante, accessi non revocati o consensi non documentati. Questa analisi aiuta a prioritizzare le correzioni.

Adattate i processi, implementate le MTO e formate il personale. Documentate ogni fase per dimostrare la vostra diligenza in caso di controllo.

La notifica delle violazioni della protezione dei dati all’IFPDT è obbligatoria in alcuni casi.

Altro su Cibersicurezza

Cibersicurezza

Dichiarare un attacco informatico in Svizzera: procedura e termini

La Svizzera impone obblighi di notifica a seconda del tipo di organizzazione.