Privacy e AI Act
Privacy, GDPR e AI Act: in regola sul serio, non solo sulla carta.
Registro dei trattamenti aggiornato, informative che corrispondono a quello che fate davvero, personale che sa come comportarsi. E, da oggi, una posizione chiara su come usate l'intelligenza artificiale in azienda.
Il punto di partenza
La conformità non è un faldone: è un comportamento
Quasi tutte le aziende che incontriamo hanno «fatto la privacy» qualche anno fa. Poi sono cambiati i gestionali, i fornitori, il personale — e i documenti sono rimasti fermi lì.
Documenti che non corrispondono
Informative che citano trattamenti dismessi e tacciono quelli nuovi. Nomine a responsabile mai fatte ai fornitori entrati dopo.
Misure di sicurezza dichiarate e mai verificate
«Backup giornaliero e accessi profilati» è scritto nel registro. Se poi nessuno lo controlla, in caso di ispezione o di violazione quella frase diventa un problema.
Nessuno sa cosa fare se succede qualcosa
La notifica di una violazione va fatta entro settantadue ore. Senza una procedura scritta e un responsabile individuato, quelle ore passano in riunione.
Come procediamo
Quattro passaggi, con una scadenza ciascuno
Nessuna consulenza a tempo indeterminato: si parte, si chiude, e vi resta un impianto che potete mantenere da soli.
Fotografia dello stato attuale
Quali dati trattate, con quali strumenti, chi vi accede, quali fornitori li toccano. Si guardano i sistemi, non solo i documenti.
Documentazione allineata
Registro dei trattamenti, informative, nomine, procedure per le richieste degli interessati e per la gestione delle violazioni. Documenti chiari, che potete rileggere e capire senza bisogno di un tecnico.
Misure tecniche
Qui il vantaggio di avere lo stesso interlocutore: le misure che dichiarate le implementiamo e le monitoriamo noi. Backup, accessi, cifratura, tracciamento.
Formazione e mantenimento
Il personale formato sul serio, con esempi presi dal vostro lavoro. E uno strumento — Privacy Specialist — per non tornare al punto di partenza fra due anni.
Novità
AI Act: cosa cambia per una PMI
Il Regolamento europeo sull'intelligenza artificiale classifica i sistemi per livello di rischio e impone obblighi diversi a chi li produce e a chi li utilizza. Quasi tutte le aziende italiane rientrano nella seconda categoria — spesso senza saperlo.
Sapere cosa state già usando
Assistenti di scrittura, strumenti di selezione del personale, sistemi di analisi predittiva dentro gestionali che avete comprato: l'AI è entrata in azienda senza una decisione formale. Il primo passo è censirla.
Obblighi di alfabetizzazione
Chi impiega sistemi di intelligenza artificiale deve garantire che il personale abbia un livello adeguato di competenza su come funzionano e su quali sono i limiti. È un obbligo di formazione, e va documentato.
Il nodo dei dati personali
Incollare in uno strumento online l'anagrafica dei clienti o il curriculum di un candidato è un trattamento a tutti gli effetti. Serve una regola interna scritta, non il buon senso del singolo.
Su questo tema il nostro lavoro parte sempre da un censimento degli strumenti in uso e da una policy interna di poche pagine, comprensibile da tutti. Da lì si vede se e cosa serve fare di più.
Non solo GDPR
Gli altri fronti normativi che tocchiamo
NIS2
Obblighi di sicurezza e di notifica degli incidenti per i soggetti rientranti e per la loro catena di fornitura. Se lavorate con aziende soggette, le richieste arrivano a voi.
Industria 4.0
Requisiti di interconnessione e tracciabilità per i macchinari agevolati. È un tema tecnico prima che documentale: lo vediamo nella pagina software su misura.
Conservazione e fatturazione
Fatturazione elettronica, conservazione a norma dei documenti, tempi di tenuta. Spesso emergono proprio durante la mappatura dei trattamenti.
Domande frequenti
Quello che ci chiedono più spesso
Gli obblighi non dipendono dal numero di dipendenti ma dai dati che trattate. Uno studio di tre persone che gestisce pratiche fiscali tratta più dati sensibili di molte aziende con cinquanta addetti. L'impianto però si dimensiona: nel vostro caso è questione di poche pagine, fatte bene.
Solo in casi definiti dal Regolamento: enti pubblici, monitoraggio sistematico su larga scala, trattamento su larga scala di categorie particolari di dati. Per la maggior parte delle PMI non è obbligatorio — ma va motivato per iscritto perché non lo è.
No, di solito ci integriamo. Il consulente presidia l'impianto giuridico, noi le misure tecniche che quell'impianto dichiara: backup, accessi, tracciamento, monitoraggio. È la parte che più spesso resta scoperta.
Per una realtà piccola, poche settimane dalla fotografia iniziale alla consegna. I tempi si allungano se durante la mappatura emergono problemi tecnici da sistemare prima — capita spesso con i backup e con gli accessi condivisi.
Parliamone
Una verifica per sapere dove siete
Raccontateci che tipo di dati trattate e con quali strumenti. Vi diciamo cosa manca e in quanto tempo si sistema, prima di qualsiasi preventivo.