Il GDPR è il Regolamento (UE) 2016/679: la legge europea che dice come si possono trattare i dati delle persone. Vale per chiunque tratti dati personali — quindi per praticamente ogni azienda, anche di due persone.
Si parla molto di sanzioni e poco di cosa significhi in pratica. Nella pratica sono tre domande.

1. Quali dati tratti, e perché
Nomi e email dei clienti, buste paga, curriculum ricevuti, telecamere, dati sanitari se ne gestisci. Ogni trattamento deve avere una ragione legittima: un contratto da eseguire, un obbligo di legge, un consenso raccolto. Il registro dei trattamenti è l’elenco scritto di tutto questo — poche pagine, non un tomo.
2. Chi li tocca
I tuoi collaboratori vanno autorizzati e istruiti. I fornitori che trattano dati per tuo conto — il gestionale in cloud, il consulente del lavoro, chi ti fa l’assistenza informatica — vanno nominati per iscritto come responsabili. È un passaggio semplice che quasi nessuno fa.
3. Come li proteggi
Qui il GDPR incontra l’informatica: password decenti, accessi limitati a chi serve, backup, protezione dai ransomware. Se domani subisci un attacco e i dati dei clienti finiscono in mano a qualcuno, hai 72 ore per valutare e, nei casi previsti, notificare al Garante. Poter dimostrare di aver preso misure ragionevoli cambia completamente la tua posizione.
La parte tecnica la copriamo noi: sicurezza informatica, backup e conservazione della posta. Per la parte legale ti indirizziamo a chi la fa di mestiere.
Pagina informativa, non sostituisce il parere di un legale. · Parliamone →
