La Legge federale sulla protezione dei dati (LPD) è la normativa principale in Svizzera che regola il trattamento dei dati personali, con l’obiettivo di proteggere la privacy degli individui e garantire la sicurezza delle informazioni personali.
Introdotta per la prima volta nel 1992, è stata aggiornata nel 2020 per adeguarsi agli sviluppi tecnologici e alle esigenze attuali di protezione dei dati, in modo simile al Regolamento Generale sulla Protezione dei Dati (GDPR) dell’Unione Europea.
Obblighi Principali per
le Aziende Svizzere
Le aziende svizzere devono rispettare una serie di obblighi per conformarsi alla LPD. Questi obblighi includono:
TRASPARENZA
Le aziende devono informare chiaramente gli interessati su come i loro dati verranno trattati. Questo include spiegare lo scopo del trattamento, i destinatari dei dati e i diritti degli interessati.
Le informazioni devono essere fornite in modo conciso, trasparente, intelligibile e facilmente accessibile.
CONSENSO
Le aziende devono ottenere il consenso esplicito degli interessati prima di trattare i loro dati personali. Il consenso deve essere libero, specifico, informato e univoco.
Gli interessati devono essere in grado di revocare il loro consenso in qualsiasi momento.
SICUREZZA
Le aziende devono adottare misure tecniche e organizzative adeguate per proteggere i dati personali da accessi non autorizzati, perdita, alterazione, divulgazione o distruzione. Questo include l’implementazione di misure di sicurezza informatica, la formazione del personale e l’adozione di politiche di sicurezza interne.
ACCESSO E RETTIFICA
Gli interessati hanno il diritto di accedere ai propri dati personali detenuti dalle aziende e di richiedere la correzione di eventuali inesattezze. Le aziende devono rispondere a tali richieste in modo tempestivo e gratuito.
MINIMIZZAZIONE
Le aziende devono limitare la raccolta e il trattamento dei dati personali solo a quanto necessario per gli scopi dichiarati. Questo principio richiede che le aziende raccolgano solo i dati pertinenti e non eccedenti rispetto agli scopi per i quali vengono trattati.
RESPONSABILITà
Le aziende devono dimostrare la conformità alla LPD. Questo include la documentazione delle attività di trattamento dei dati, la conduzione di valutazioni d’impatto sulla protezione dei dati per attività di trattamento ad alto rischio e la nomina di un responsabile della protezione dei dati se necessario.
Documenti da Redigere dal Titolare del Trattamento
Il titolare del trattamento deve redigere e mantenere aggiornati vari documenti per dimostrare la conformità alla LPD, tra cui:
Registro delle attività di trattamento
Un documento che descrive tutte le attività di trattamento dei dati svolte dall’azienda, inclusi i tipi di dati trattati, le finalità del trattamento e le categorie di interessati.
Informative sulla privacy
Documenti che informano gli interessati su come i loro dati vengono trattati, i loro diritti e come possono esercitarli.
Valutazioni d'impatto sulla protezione dei dati (DPIA)
Documenti che valutano i rischi per i diritti e le libertà degli interessati derivanti dalle attività di trattamento dei dati ad alto rischio.
Politiche e procedure di sicurezza dei dati
Documenti che descrivono le misure tecniche e organizzative adottate per proteggere i dati personali.
Contratti con i responsabili del trattamento
Accordi con terzi che trattano dati personali per conto dell’azienda, assicurando che rispettino gli obblighi di protezione dei dati.
Report di incidenti di sicurezza
Documentazione degli eventuali incidenti di sicurezza che coinvolgono dati personali, incluse le misure adottate per mitigarne gli effetti.