Il 10 luglio 2023 è stata raggiunta una svolta significativa per i trasferimenti di dati personali tra Europa e Stati Uniti. La Commissione europea ha confermato che il nuovo Data Privacy Framework (DPF) garantisce una tutela adeguata degli interessati, mettendo finalmente fine a un periodo di incertezza iniziato nel luglio 2020 con l’invalidità del Privacy Shield decisa dalla Corte di Giustizia nell’ambito del caso “Schrems II”, scelta che ha avuto un impatto considerevole sulle attività di molte aziende, specialmente nel settore digitale.

IL DATA PRIVACY FRAMEWORK
Dopo tre anni di dialogo e negoziati tra le istituzioni europee e statunitensi, è stato raggiunto l’accordo sul Data Privacy Framework, che rappresenta un nuovo impianto normativo per legittimare i trasferimenti di dati tra UE e USA. Il Presidente USA Joe Biden ha sottoscritto un ordine esecutivo volto a rafforzare la tutela della privacy nell’ambito delle attività di intelligence statunitensi, cercando così di risolvere uno dei nodi centrali delle problematiche riguardanti i trasferimenti di dati.
Il DPF prevede un meccanismo di certificazione con adesione volontaria per gli organismi interessati, che devono essere sottoposti alla giurisdizione della Federal Trade Commission o del Department of Transportation degli USA. Gli aderenti al DPF devono rinnovare la certificazione annualmente.
Tra i principi fondamentali del DPF, vi sono:
1. Informativa: Le organizzazioni devono informare gli individui che aderiscono al DPF e fornire tutte le informazioni relative ai dati trattati, le finalità, le terze parti coinvolte, i diritti degli interessati e le misure di tutela.
2. Scelta: Le organizzazioni devono consentire agli interessati di scegliere se i loro dati personali possono essere condivisi con terze parti o utilizzati per finalità ulteriori.
3. Accountability per i trasferimenti successivi: Le organizzazioni devono sottoscrivere contratti con le terze parti a cui trasferiscono i dati, garantendo trattamenti limitati e specifici e lo stesso livello di protezione.
4. Sicurezza: Le organizzazioni devono adottare misure appropriate per garantire la sicurezza dei dati personali.
5. Integrità dei dati e limitazione delle finalità.
6. Accesso: Gli interessati devono avere accesso ai propri dati personali.
7. Ricorso, applicazione della normativa e responsabilità: Devono essere previsti mezzi efficaci di ricorso per gli individui e un sistema di responsabilità per le organizzazioni che violino la normativa.
La decisione di adeguatezza emessa dalla Commissione europea garantisce che i trasferimenti di dati personali tra UE e USA, effettuati sulla base del Data Privacy Framework, rispettino i requisiti previsti dall’articolo 45 del GDPR, offrendo un livello adeguato di tutela dei diritti e delle libertà degli interessati.
CHE COSA PUO’ FARE RESOLVE PER VOI?
Il team privacy di Resolve Consulting supporta le aziende nella corretta implementazione di tutti gli adempimenti privacy. Per qualsiasi informazione contattaci all’indirizzo: info@resolveconsulting.it