Il Garante privacy ha presentato una relazione che esamina le responsabilità connesse al trattamento dati inerente alle segnalazioni whistleblowing. Con l’entrata in vigore del decreto legislativo 24/2023, che implementa la direttiva UE 2019/1937, le aziende sono tenute ad adottare canali interni che rendano possibile segnalare condotte illecite. Durante il 2022, il Garante ha condotto ispezioni specifiche sui software e le procedure adottate per gestire queste segnalazioni, mettendo in luce l’importanza di configurazioni appropriate per evitare registrazioni non necessarie dei dati di navigazione degli utenti.
La relazione del Garante evidenzia diverse responsabilità che le aziende devono tenere in considerazione. Innanzitutto, è fondamentale effettuare una valutazione preventiva dell’impatto del trattamento dei dati e fornire un’adeguata informativa ai soggetti interessati. Inoltre, è necessario aggiornare il registro dei trattamenti per includere le specifiche procedure di segnalazione di illeciti e implementare misure di sicurezza adeguate a proteggere le credenziali di accesso.
Le responsabilità non ricadono soltanto sulle aziende, ma coinvolgono anche i fornitori di servizi informatici responsabili del trattamento dei dati. È emerso che in alcuni casi le società informatiche non forniscono istruzioni chiare al fornitore esterno che gestisce l’applicazione di segnalazione, creando problematiche di commistione dei dati con altre attività aziendali.

Al momento dell’attivazione delle procedure di segnalazione di illeciti, è fondamentale stabilire una corretta relazione con i fornitori di servizi, come previsto dall’articolo 28 del GDPR. Ciò include la nomina di un responsabile del trattamento dei dati e la comunicazione di istruzioni precise riguardo alla gestione dei dati dei segnalanti, dei soggetti segnalati e degli altri dipendenti coinvolti.
La relazione del Garante privacy del 2023 sottolinea l’importanza di adottare misure adeguate a garantire la protezione dei dati personali durante le procedure di segnalazione di illeciti. Le aziende devono assumersi le proprie responsabilità, configurare correttamente i software, valutare l’impatto del trattamento dei dati, fornire informazioni adeguate agli interessati e implementare adeguate misure di sicurezza. Allo stesso modo, i fornitori di servizi informatici devono garantire una corretta gestione dei dati, evitando commistioni con altre attività aziendali. L’applicazione rigorosa di tali misure contribuirà a promuovere una gestione responsabile e sicura delle segnalazioni di illeciti, nel rispetto della normativa vigente in materia di protezione dei dati personali.
Per qualsiasi informazione contattaci all’indirizzo info@resolveconsulting.it.