SlideShare a Scribd company logo
1 of 15
07 giugno 2022
Un altro anno di GDPR: analizziamolo sulla base
del survey dell'IPTT sulla compliance privacy
www.dlapiper.com
Vecchie e nuove tematiche di interesse
2
Indice degli argomenti
Gestione
attività di
marketing
Gestione siti
web e utilizzo
dei cookie
Legal design
Modello
organizzativo
Trasferimenti
extra-UE
Data Breach
&
Cybersecurity
Attività
ispettiva
www.dlapiper.com 3
Quale è la base legale che utilizzate per i trattamenti di direct marketing via email e
altri strumenti di comunicazione elettronica?
66%
Due consensi separati per
l'invio di comunicazioni di
marketing del titolare del
trattamento e per la
profilazione
24%
Due consensi separati per
l'invio di comunicazioni di
marketing del titolare del
trattamento e per la
profilazione e il legittimo
interesse per la profilazione
light
4%
Un unico consenso per
l'invio di comunicazioni di
marketing del titolare del
trattamento e per la
profilazione
2%
Il consenso per l'invio di
comunicazioni di marketing
e il legittimo interesse per la
profilazione
2%
Il legittimo interesse per
l'invio di comunicazioni di
marketing del titolare del
trattamento e per la
profilazione
2%
L'articolo 130, comma 4, del
Codice Privacy per l'invio di
comunicazioni di marketing
e il legittimo interesse per la
profilazione
0%
Altro
www.dlapiper.com 4
Per quanto tempo conservate i dati raccolti per l'invio di comunicazioni di marketing
e profilazione?
55%
Non più di 24 mesi dalla
raccolta o dall'ultima
interazione con l'interessato
sia per marketing che per
profilazione
2%
Non più di 24 mesi dalla
raccolta o dall'ultima
interazione con l'interessato
per la profilazione, mentre
teniamo i dati per finalità di
marketing a tempo
indeterminato
23%
Più di 24 mesi dalla raccolta
o dall'ultima interazione con
l'interessato, ma entro un
termine indicato
nell'informativa privacy
4%
Finché l'interessato non
esercita l'opt-out
14%
Fino alla scadenza di un
termine adeguato alle finalità
del trattamento, ma senza
specificare il termine
nell'informativa privacy
0%
A tempo indeterminato
2%
Altro
www.dlapiper.com
Bisogna conoscere i propri clienti per fissare la giusta scadenza dei consensi
5
Tendenziale allineamento delle aziende a quanto
previsto nei provvedimenti o linee guida del Garante
Invio di comunicazioni di marketing
• Ottenere un chiaro e specifico consenso per l’invio
di comunicazioni commerciali
• Chiedere un consenso specifico per la
comunicazione e/o cessione a soggetti terzi a fini di
marketing
• Il consenso deve essere documentato per iscritto
• Utilizzare l’eccezione del "soft spam" per l´invio di
posta elettronica promozionale, senza dover
ottenere il previo consenso dei clienti
• Il telemarketing e la gestione del registro delle
opposizioni
Effettuare la profilazione degli interessati
• Individuare l’attività di trattamento effettuata:
profilazione o segmentazione?
• Raccogliere il previo e specifico consenso degli
interessati: un unico consenso per inviare
comunicazioni commerciali profilate è sufficiente?
• Utilizzare la profilazione «light» come eccezione al
consenso: quando il legittimo interesse dell’azienda
è bilanciato con quello degli interessati
www.dlapiper.com 6
Come gestite la conformità con le nuove linee guida del Garante sui cookie?
0%
Abbiamo un cookie banner che
obbliga ad accettare i cookie,
compresi quelli di marketing,
perché funzionali al
funzionamento del sito
30%
Abbiamo un cookie banner che
consente di accettare tutti i
cookie o di selezionare i
cookie/le categorie di cookie che
si intendono accettare
68%
Abbiamo un cookie banner che
consente di accettare tutti i
cookie, continuare la navigazione
senza accettare i cookie e
selezionare i cookie/le categorie
di cookie che si intendono
accettare
2%
Stiamo ancora valutando la
soluzione migliore
0%
Non abbiamo un cookie banner
0%
Altro
www.dlapiper.com
Quali sono le novità principali?
7
Adottate dal Garante per la protezione dei dati personali il 10 giugno 2021
Linee guida cookie e altri strumenti di tracciamento
Il Banner Cookie
La Cookie
Management
Platform
Il cookie wall
La raccolta del
consenso e lo
scrolling
Reiterazione del
consenso
Non solo cookie,
ma anche altri
strumenti di
tracciamento
www.dlapiper.com 8
Avete adottato soluzioni di legal design per la vostra informativa privacy?
20%
Sì e abbiamo incaricato un
designer di occuparsene
10%
Sì e abbiamo incaricato uno
studio legale di occuparsene
10%
Sì e abbiamo dato un incarico
ad uno studio legale e un
designer di occuparsene
congiuntamente
30%
Non ancora, ma pensiamo di
farlo a breve
22%
No e non riteniamo sia
necessario per il nostro
business
8%
Altro
www.dlapiper.com 9
Il Legal Design è l'applicazione del design al mondo legale al fine di rendere i sistemi
e i servizi legali umano centrici. Non si tratta di redigere o ridisegnare documenti
legali, ma di empatizzare con il proprio audience, utilizzando il giusto mezzo e tone of
voice per comunicare un contenuto legale.
Perché è importante il Legal Design?
Grazie all’utilizzo di documenti facilmente comprensibili ed utilizzabili, è possibile
instaurare migliori relazioni di business e ad incrementare la fiducia nei propri clienti
finali, anche riducendo la durata dei cicli di negoziazione ed evitando molte
controversie grazie all'uso di un linguaggio semplice.
Anche il Garante
per la protezione
dei dati personali
ha riconosciuto il
valore e
l’importanza
della materia,
patrocinando il
primo hackathon
italiano di Legal
Design
www.dlapiper.com 10
A chi riporta il DPO della vostra azienda?
22%
14%
14%
26%
10%
10%
4%
Abbiamo un DPO esterno
Altro
Non abbiamo un DPO
Abbiamo un DPO interno che riporta al
responsabile dell'ufficio legale o compliance
Abbiamo un DPO interno che è responsabile
dell'ufficio legale o compliance
Abbiamo un DPO interno che riporta al consiglio di
amministrazione
Abbiamo un DPO interno che riporta a un
dirigente dell'azienda diverso dal responsabile
dell'ufficio legale (e.g., IT, internal audit,
finance, AD)
www.dlapiper.com 11
Eseguite una valutazione dei trasferimenti di dati personali fuori dello SEE dopo la
sentenza Schrems II?
46%
18%
16%
0%
2%
6%
12%
No, perché non sappiamo come svolgerla, ma
sappiamo che dobbiamo svolgerla
No, riteniamo che sia improbabile una
sanzione
Sì, ma solo sui trasferimenti di dati personali più
rilevanti
Altro
No, sarebbe troppo oneroso
No, ma sappiamo che dovremo iniziare a farlo
presto
Sì, la stiamo svolgendo su tutti i trasferimenti
di dati personali
www.dlapiper.com 12
Ritenete che la vostra azienda sia pronta a gestire un data breach derivante da un
attacco ransomware?
22%
16%
46%
2%
8%
6%
Non riteniamo che la nostra azienda sia a rischio di
diventare vittima di un attacco ransomware, le nostre
misure di sicurezza sono sufficientemente robuste
Si, il dipartimento legale/privacy e IT/cybersecurity
hanno realizzato una procedura di data breach e
abbiamo svolto una simulazione di attacco
ransomware per testarne l’affidabilità
Si, è un aspetto di competenza del
dipartimento IT/cybersecurity
Altro
Pensiamo di svolgere una simulazione di
data breach derivante da ransomware
Si, abbiamo una procedura interna per la
gestione dei data breach, ma non l’abbiamo mai
testata
www.dlapiper.com 13
40%
36%
0%
22%
0%
2%
Altro
Non c’è nessuna compliance in materia di cybersecurity,
si tratta di aspetti solo tecnici
Abbiamo mappato tutti i requisiti di compliance
normativa che sono rilevanti ai fini della
cybersecurity e abbiamo svolto una analisi di
compliance che ha coinvolto il dipartimento legale,
privacy, e IT/cybersecurity
È un’analisi che viene eseguita congiuntamente dal
dipartimento privacy con il dipartimento
IT/cybersecurity con i rispettivi consulenti
La compliance in materia di cybersecurity non
viene valutata, pensiamo di non averne bisogno
È un’analisi di competenza del nostro
dipartimento IT/cybersecurity con i loro consulenti
tecnici
Come valutate la compliance in materia di cybersecurity dell'azienda?
www.dlapiper.com 14
22%
Abbiamo una procedura
interna per gestire le ispezioni
e abbiamo eseguito una
simulazione di ispezione
24%
Abbiamo una procedura
interna per gestire le ispezioni
ma non l'abbiamo mai testata
12%
Non abbiamo una procedura
per gestire le ispezioni,
pensiamo non sia necessaria
0%
Vista la tipologia di mercato in
cui operiamo, non pensiamo
che subiremo mai un'ispezione
del Garante
32%
Non abbiamo una procedura
per gestire le ispezioni, ma
stiamo pensando di adottarla
8%
Abbiamo già subito delle
ispezioni del Garante e
sappiamo come gestirle
2%
Altro
Come gestite un’ispezione del Garante per la protezione dei dati personali?
www.dlapiper.com
Grazie!
15

More Related Content

What's hot

How To Present Cyber Security To Senior Management Complete Deck
How To Present Cyber Security To Senior Management Complete DeckHow To Present Cyber Security To Senior Management Complete Deck
How To Present Cyber Security To Senior Management Complete DeckSlideTeam
 
Key Data Privacy Roles Explained: Data Protection Officer, Information Securi...
Key Data Privacy Roles Explained: Data Protection Officer, Information Securi...Key Data Privacy Roles Explained: Data Protection Officer, Information Securi...
Key Data Privacy Roles Explained: Data Protection Officer, Information Securi...PECB
 
Does Anyone Remember Enterprise Security Architecture?
Does Anyone Remember Enterprise Security Architecture?Does Anyone Remember Enterprise Security Architecture?
Does Anyone Remember Enterprise Security Architecture?rbrockway
 
Appunti di Diritto Commerciale
Appunti di Diritto CommercialeAppunti di Diritto Commerciale
Appunti di Diritto Commercialeprofman
 
Doctrine of Precedent - India, U.S and U.K
Doctrine of Precedent - India, U.S and U.KDoctrine of Precedent - India, U.S and U.K
Doctrine of Precedent - India, U.S and U.KIshaan Dang
 
Prisões Cautelares Final
Prisões Cautelares FinalPrisões Cautelares Final
Prisões Cautelares FinalAntonio Pereira
 
Bhattarai Prajwal - Provisions related to civil code 2072 - Environment Law
Bhattarai Prajwal  - Provisions related to civil code 2072 - Environment LawBhattarai Prajwal  - Provisions related to civil code 2072 - Environment Law
Bhattarai Prajwal - Provisions related to civil code 2072 - Environment LawPrajwal Bhattarai
 
Data Protection Indonesia: Basic Regulation and Technical Aspects_Eryk
Data Protection Indonesia: Basic Regulation and Technical Aspects_ErykData Protection Indonesia: Basic Regulation and Technical Aspects_Eryk
Data Protection Indonesia: Basic Regulation and Technical Aspects_ErykEryk Budi Pratama
 
Korean information security practices 보안 인식교육
Korean information security practices 보안 인식교육Korean information security practices 보안 인식교육
Korean information security practices 보안 인식교육Bill Hagestad II
 
Crimes.contra.a.vida
Crimes.contra.a.vidaCrimes.contra.a.vida
Crimes.contra.a.vidaIgor Porto
 
Lezione n. 04 (2 ore) - Appalti e contratti: approfondimenti su specifiche e ...
Lezione n. 04 (2 ore) - Appalti e contratti: approfondimenti su specifiche e ...Lezione n. 04 (2 ore) - Appalti e contratti: approfondimenti su specifiche e ...
Lezione n. 04 (2 ore) - Appalti e contratti: approfondimenti su specifiche e ...Simone Chiarelli
 
Personal data protection bill
Personal data protection bill Personal data protection bill
Personal data protection bill Mathew Chacko
 

What's hot (16)

How To Present Cyber Security To Senior Management Complete Deck
How To Present Cyber Security To Senior Management Complete DeckHow To Present Cyber Security To Senior Management Complete Deck
How To Present Cyber Security To Senior Management Complete Deck
 
Key Data Privacy Roles Explained: Data Protection Officer, Information Securi...
Key Data Privacy Roles Explained: Data Protection Officer, Information Securi...Key Data Privacy Roles Explained: Data Protection Officer, Information Securi...
Key Data Privacy Roles Explained: Data Protection Officer, Information Securi...
 
Does Anyone Remember Enterprise Security Architecture?
Does Anyone Remember Enterprise Security Architecture?Does Anyone Remember Enterprise Security Architecture?
Does Anyone Remember Enterprise Security Architecture?
 
Appunti di Diritto Commerciale
Appunti di Diritto CommercialeAppunti di Diritto Commerciale
Appunti di Diritto Commerciale
 
Doctrine of Precedent - India, U.S and U.K
Doctrine of Precedent - India, U.S and U.KDoctrine of Precedent - India, U.S and U.K
Doctrine of Precedent - India, U.S and U.K
 
Prisões Cautelares Final
Prisões Cautelares FinalPrisões Cautelares Final
Prisões Cautelares Final
 
Bhattarai Prajwal - Provisions related to civil code 2072 - Environment Law
Bhattarai Prajwal  - Provisions related to civil code 2072 - Environment LawBhattarai Prajwal  - Provisions related to civil code 2072 - Environment Law
Bhattarai Prajwal - Provisions related to civil code 2072 - Environment Law
 
Direito penal i concurso de pessoas
Direito penal i   concurso de pessoasDireito penal i   concurso de pessoas
Direito penal i concurso de pessoas
 
Data Protection Indonesia: Basic Regulation and Technical Aspects_Eryk
Data Protection Indonesia: Basic Regulation and Technical Aspects_ErykData Protection Indonesia: Basic Regulation and Technical Aspects_Eryk
Data Protection Indonesia: Basic Regulation and Technical Aspects_Eryk
 
Korean information security practices 보안 인식교육
Korean information security practices 보안 인식교육Korean information security practices 보안 인식교육
Korean information security practices 보안 인식교육
 
NIST SP 800 30 Flow Chart
NIST SP 800 30 Flow ChartNIST SP 800 30 Flow Chart
NIST SP 800 30 Flow Chart
 
8 Access Control
8 Access Control8 Access Control
8 Access Control
 
Data protection
Data protectionData protection
Data protection
 
Crimes.contra.a.vida
Crimes.contra.a.vidaCrimes.contra.a.vida
Crimes.contra.a.vida
 
Lezione n. 04 (2 ore) - Appalti e contratti: approfondimenti su specifiche e ...
Lezione n. 04 (2 ore) - Appalti e contratti: approfondimenti su specifiche e ...Lezione n. 04 (2 ore) - Appalti e contratti: approfondimenti su specifiche e ...
Lezione n. 04 (2 ore) - Appalti e contratti: approfondimenti su specifiche e ...
 
Personal data protection bill
Personal data protection bill Personal data protection bill
Personal data protection bill
 

Similar to Un altro anno di GDPR: analizziamolo sulla base del survey del IPTT per il 2022

Network People Presentazione Commerciale 2.0
Network People   Presentazione Commerciale 2.0Network People   Presentazione Commerciale 2.0
Network People Presentazione Commerciale 2.0Network People
 
Marketing, CRM e Social Media dopo le decisioni del Garante privacy e dell'EDPB
Marketing, CRM e Social Media dopo le decisioni del Garante privacy e dell'EDPBMarketing, CRM e Social Media dopo le decisioni del Garante privacy e dell'EDPB
Marketing, CRM e Social Media dopo le decisioni del Garante privacy e dell'EDPBGiulio Coraggio
 
Un aiuto per adeguarsi al GDPR: i codici di condotta
Un aiuto per adeguarsi al GDPR: i codici di condottaUn aiuto per adeguarsi al GDPR: i codici di condotta
Un aiuto per adeguarsi al GDPR: i codici di condottaRegister.it
 
Cookies, normative e strategie per il marketing Digitale
Cookies, normative e strategie per il marketing DigitaleCookies, normative e strategie per il marketing Digitale
Cookies, normative e strategie per il marketing DigitaleSTEFANELLI&STEFANELLI LAW FIRM
 
Beauty Legal by Giacomello Venture.pdf
Beauty Legal by Giacomello Venture.pdfBeauty Legal by Giacomello Venture.pdf
Beauty Legal by Giacomello Venture.pdfMilano, Italy
 
Online Marketing: come sopravvivere al GDPR
Online Marketing: come sopravvivere al GDPROnline Marketing: come sopravvivere al GDPR
Online Marketing: come sopravvivere al GDPR39Marketing
 
Smau Padova 2019 Davide Giribaldi (Assintel)
Smau Padova 2019 Davide Giribaldi (Assintel)Smau Padova 2019 Davide Giribaldi (Assintel)
Smau Padova 2019 Davide Giribaldi (Assintel)SMAU
 
Digital & Law Department - Studio Legale Lisi
Digital & Law Department - Studio Legale LisiDigital & Law Department - Studio Legale Lisi
Digital & Law Department - Studio Legale LisiDigital Law Communication
 
Customer digital identity and consent management
Customer digital identity and consent managementCustomer digital identity and consent management
Customer digital identity and consent managementFrancesco Faenzi
 
AISM_Lazzarini_Bologna_2015_v3
AISM_Lazzarini_Bologna_2015_v3AISM_Lazzarini_Bologna_2015_v3
AISM_Lazzarini_Bologna_2015_v3Fabio Lazzarini
 
Smau Bologna 2015 - AISM
Smau Bologna 2015 - AISMSmau Bologna 2015 - AISM
Smau Bologna 2015 - AISMSMAU
 
Microsoft e Waterdata 4T-Tech Transfer Think Tank
Microsoft e Waterdata 4T-Tech Transfer Think TankMicrosoft e Waterdata 4T-Tech Transfer Think Tank
Microsoft e Waterdata 4T-Tech Transfer Think TankViola Zazzera
 
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_itBiz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_itEmanuelePristera
 
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_itBiz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_itEmanuelePristera
 
Normativa ed adempimenti in materia di Privacy e Cookies Policy
Normativa ed adempimenti in materia di Privacy e Cookies PolicyNormativa ed adempimenti in materia di Privacy e Cookies Policy
Normativa ed adempimenti in materia di Privacy e Cookies PolicyMarco Giacomello
 
Cos’è il CRM e perché è così importante per il marketing aziendale?
 Cos’è il CRM e perché è così importante per il marketing aziendale? Cos’è il CRM e perché è così importante per il marketing aziendale?
Cos’è il CRM e perché è così importante per il marketing aziendale?Gabriella Mazzon
 
"GDPR: cos'è e come funziona" by Francesco Puglisi
"GDPR: cos'è e come funziona" by Francesco Puglisi"GDPR: cos'è e come funziona" by Francesco Puglisi
"GDPR: cos'è e come funziona" by Francesco PuglisiThinkOpen
 
Dbb webinar il gdpr e il marketing online - un webinar per gli addetti ai la...
Dbb webinar  il gdpr e il marketing online - un webinar per gli addetti ai la...Dbb webinar  il gdpr e il marketing online - un webinar per gli addetti ai la...
Dbb webinar il gdpr e il marketing online - un webinar per gli addetti ai la...Digital Building Blocks
 

Similar to Un altro anno di GDPR: analizziamolo sulla base del survey del IPTT per il 2022 (20)

Network People Presentazione Commerciale 2.0
Network People   Presentazione Commerciale 2.0Network People   Presentazione Commerciale 2.0
Network People Presentazione Commerciale 2.0
 
Marketing, CRM e Social Media dopo le decisioni del Garante privacy e dell'EDPB
Marketing, CRM e Social Media dopo le decisioni del Garante privacy e dell'EDPBMarketing, CRM e Social Media dopo le decisioni del Garante privacy e dell'EDPB
Marketing, CRM e Social Media dopo le decisioni del Garante privacy e dell'EDPB
 
Un aiuto per adeguarsi al GDPR: i codici di condotta
Un aiuto per adeguarsi al GDPR: i codici di condottaUn aiuto per adeguarsi al GDPR: i codici di condotta
Un aiuto per adeguarsi al GDPR: i codici di condotta
 
Cookies, normative e strategie per il marketing Digitale
Cookies, normative e strategie per il marketing DigitaleCookies, normative e strategie per il marketing Digitale
Cookies, normative e strategie per il marketing Digitale
 
Beauty Legal by Giacomello Venture.pdf
Beauty Legal by Giacomello Venture.pdfBeauty Legal by Giacomello Venture.pdf
Beauty Legal by Giacomello Venture.pdf
 
Intershop e il B2B
Intershop e il B2BIntershop e il B2B
Intershop e il B2B
 
Online Marketing: come sopravvivere al GDPR
Online Marketing: come sopravvivere al GDPROnline Marketing: come sopravvivere al GDPR
Online Marketing: come sopravvivere al GDPR
 
Smau Padova 2019 Davide Giribaldi (Assintel)
Smau Padova 2019 Davide Giribaldi (Assintel)Smau Padova 2019 Davide Giribaldi (Assintel)
Smau Padova 2019 Davide Giribaldi (Assintel)
 
Digital & Law Department - Studio Legale Lisi
Digital & Law Department - Studio Legale LisiDigital & Law Department - Studio Legale Lisi
Digital & Law Department - Studio Legale Lisi
 
Morri Rossetti e Associati - Practice Privacy
Morri Rossetti e Associati - Practice PrivacyMorri Rossetti e Associati - Practice Privacy
Morri Rossetti e Associati - Practice Privacy
 
Customer digital identity and consent management
Customer digital identity and consent managementCustomer digital identity and consent management
Customer digital identity and consent management
 
AISM_Lazzarini_Bologna_2015_v3
AISM_Lazzarini_Bologna_2015_v3AISM_Lazzarini_Bologna_2015_v3
AISM_Lazzarini_Bologna_2015_v3
 
Smau Bologna 2015 - AISM
Smau Bologna 2015 - AISMSmau Bologna 2015 - AISM
Smau Bologna 2015 - AISM
 
Microsoft e Waterdata 4T-Tech Transfer Think Tank
Microsoft e Waterdata 4T-Tech Transfer Think TankMicrosoft e Waterdata 4T-Tech Transfer Think Tank
Microsoft e Waterdata 4T-Tech Transfer Think Tank
 
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_itBiz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
 
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_itBiz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
Biz miz o1 m4_u4.1_r3_s (ppt-f2f)_it
 
Normativa ed adempimenti in materia di Privacy e Cookies Policy
Normativa ed adempimenti in materia di Privacy e Cookies PolicyNormativa ed adempimenti in materia di Privacy e Cookies Policy
Normativa ed adempimenti in materia di Privacy e Cookies Policy
 
Cos’è il CRM e perché è così importante per il marketing aziendale?
 Cos’è il CRM e perché è così importante per il marketing aziendale? Cos’è il CRM e perché è così importante per il marketing aziendale?
Cos’è il CRM e perché è così importante per il marketing aziendale?
 
"GDPR: cos'è e come funziona" by Francesco Puglisi
"GDPR: cos'è e come funziona" by Francesco Puglisi"GDPR: cos'è e come funziona" by Francesco Puglisi
"GDPR: cos'è e come funziona" by Francesco Puglisi
 
Dbb webinar il gdpr e il marketing online - un webinar per gli addetti ai la...
Dbb webinar  il gdpr e il marketing online - un webinar per gli addetti ai la...Dbb webinar  il gdpr e il marketing online - un webinar per gli addetti ai la...
Dbb webinar il gdpr e il marketing online - un webinar per gli addetti ai la...
 

More from Giulio Coraggio

Come conformarsi al Regolamento DORA sulla cybersecurity
Come conformarsi al Regolamento DORA sulla cybersecurityCome conformarsi al Regolamento DORA sulla cybersecurity
Come conformarsi al Regolamento DORA sulla cybersecurityGiulio Coraggio
 
Infografica sulle 5 regole privacy per i programmi di fidelizzazione
Infografica sulle 5 regole privacy per i programmi di fidelizzazioneInfografica sulle 5 regole privacy per i programmi di fidelizzazione
Infografica sulle 5 regole privacy per i programmi di fidelizzazioneGiulio Coraggio
 
Direttiva NIS2 - Nuovi obblighi legali di cybersecurity
Direttiva NIS2 - Nuovi obblighi legali di cybersecurityDirettiva NIS2 - Nuovi obblighi legali di cybersecurity
Direttiva NIS2 - Nuovi obblighi legali di cybersecurityGiulio Coraggio
 
Decreti di adeguamento ai regolamenti MDR e IVDR
Decreti di adeguamento ai regolamenti MDR e IVDRDecreti di adeguamento ai regolamenti MDR e IVDR
Decreti di adeguamento ai regolamenti MDR e IVDRGiulio Coraggio
 
Nuove normativa sulla accessibilità applicabili a qualsiasi sito web
Nuove normativa sulla accessibilità applicabili a qualsiasi sito webNuove normativa sulla accessibilità applicabili a qualsiasi sito web
Nuove normativa sulla accessibilità applicabili a qualsiasi sito webGiulio Coraggio
 
New Italian rules on accessibility of websites
New Italian rules on accessibility of websitesNew Italian rules on accessibility of websites
New Italian rules on accessibility of websitesGiulio Coraggio
 
DOP, Marchi Collettivi e Marchi Storici: forme di tutela delle eccellenze
DOP, Marchi Collettivi e Marchi Storici: forme di tutela delle eccellenzeDOP, Marchi Collettivi e Marchi Storici: forme di tutela delle eccellenze
DOP, Marchi Collettivi e Marchi Storici: forme di tutela delle eccellenzeGiulio Coraggio
 
Good practices and common pitfalls on advertising of medical devices in Italy
Good practices and common pitfalls on advertising of medical devices in ItalyGood practices and common pitfalls on advertising of medical devices in Italy
Good practices and common pitfalls on advertising of medical devices in ItalyGiulio Coraggio
 
Le modifiche del Codice del Consumo, come impattano sulle aziende
Le modifiche del Codice del Consumo, come impattano sulle aziendeLe modifiche del Codice del Consumo, come impattano sulle aziende
Le modifiche del Codice del Consumo, come impattano sulle aziendeGiulio Coraggio
 
Good practices and common pitfalls on advertising of tobacco products in Italy
Good practices and common pitfalls on advertising of tobacco products in ItalyGood practices and common pitfalls on advertising of tobacco products in Italy
Good practices and common pitfalls on advertising of tobacco products in ItalyGiulio Coraggio
 
Good practices and common pitfalls on advertising of alcoholic products in Italy
Good practices and common pitfalls on advertising of alcoholic products in ItalyGood practices and common pitfalls on advertising of alcoholic products in Italy
Good practices and common pitfalls on advertising of alcoholic products in ItalyGiulio Coraggio
 
Good practices and common pitfalls on advertising of medicines in Italy
Good practices and common pitfalls on advertising of medicines in ItalyGood practices and common pitfalls on advertising of medicines in Italy
Good practices and common pitfalls on advertising of medicines in ItalyGiulio Coraggio
 
Good practices and common pitfalls on advertising of cosmetics in Italy
Good practices and common pitfalls on advertising of cosmetics in ItalyGood practices and common pitfalls on advertising of cosmetics in Italy
Good practices and common pitfalls on advertising of cosmetics in ItalyGiulio Coraggio
 
Infografica - Misure di protezione CSIRT contro rischi di cyber derivanti dal...
Infografica - Misure di protezione CSIRT contro rischi di cyber derivanti dal...Infografica - Misure di protezione CSIRT contro rischi di cyber derivanti dal...
Infografica - Misure di protezione CSIRT contro rischi di cyber derivanti dal...Giulio Coraggio
 
Italian Gambling Advertising Ban – Don'ts and Do's
Italian Gambling Advertising Ban – Don'ts and Do'sItalian Gambling Advertising Ban – Don'ts and Do's
Italian Gambling Advertising Ban – Don'ts and Do'sGiulio Coraggio
 
Good practices and common pitfalls on ESG advertising in Italy
Good practices and common pitfalls on ESG advertising in ItalyGood practices and common pitfalls on ESG advertising in Italy
Good practices and common pitfalls on ESG advertising in ItalyGiulio Coraggio
 
Come gestire gli obblighi privacy di un attacco ransomware
Come gestire gli obblighi privacy di un attacco ransomwareCome gestire gli obblighi privacy di un attacco ransomware
Come gestire gli obblighi privacy di un attacco ransomwareGiulio Coraggio
 
Intelligenza artificiale: le sue potenzialità, la bozza di regolamento UE e r...
Intelligenza artificiale: le sue potenzialità, la bozza di regolamento UE e r...Intelligenza artificiale: le sue potenzialità, la bozza di regolamento UE e r...
Intelligenza artificiale: le sue potenzialità, la bozza di regolamento UE e r...Giulio Coraggio
 
Come gestire un data breach da attacco ransomware
Come gestire un data breach da attacco ransomwareCome gestire un data breach da attacco ransomware
Come gestire un data breach da attacco ransomwareGiulio Coraggio
 
Trasferimento dei dati extra SEE dopo Schrems II e le nuove SCC
Trasferimento dei dati extra SEE dopo Schrems II e le nuove SCCTrasferimento dei dati extra SEE dopo Schrems II e le nuove SCC
Trasferimento dei dati extra SEE dopo Schrems II e le nuove SCCGiulio Coraggio
 

More from Giulio Coraggio (20)

Come conformarsi al Regolamento DORA sulla cybersecurity
Come conformarsi al Regolamento DORA sulla cybersecurityCome conformarsi al Regolamento DORA sulla cybersecurity
Come conformarsi al Regolamento DORA sulla cybersecurity
 
Infografica sulle 5 regole privacy per i programmi di fidelizzazione
Infografica sulle 5 regole privacy per i programmi di fidelizzazioneInfografica sulle 5 regole privacy per i programmi di fidelizzazione
Infografica sulle 5 regole privacy per i programmi di fidelizzazione
 
Direttiva NIS2 - Nuovi obblighi legali di cybersecurity
Direttiva NIS2 - Nuovi obblighi legali di cybersecurityDirettiva NIS2 - Nuovi obblighi legali di cybersecurity
Direttiva NIS2 - Nuovi obblighi legali di cybersecurity
 
Decreti di adeguamento ai regolamenti MDR e IVDR
Decreti di adeguamento ai regolamenti MDR e IVDRDecreti di adeguamento ai regolamenti MDR e IVDR
Decreti di adeguamento ai regolamenti MDR e IVDR
 
Nuove normativa sulla accessibilità applicabili a qualsiasi sito web
Nuove normativa sulla accessibilità applicabili a qualsiasi sito webNuove normativa sulla accessibilità applicabili a qualsiasi sito web
Nuove normativa sulla accessibilità applicabili a qualsiasi sito web
 
New Italian rules on accessibility of websites
New Italian rules on accessibility of websitesNew Italian rules on accessibility of websites
New Italian rules on accessibility of websites
 
DOP, Marchi Collettivi e Marchi Storici: forme di tutela delle eccellenze
DOP, Marchi Collettivi e Marchi Storici: forme di tutela delle eccellenzeDOP, Marchi Collettivi e Marchi Storici: forme di tutela delle eccellenze
DOP, Marchi Collettivi e Marchi Storici: forme di tutela delle eccellenze
 
Good practices and common pitfalls on advertising of medical devices in Italy
Good practices and common pitfalls on advertising of medical devices in ItalyGood practices and common pitfalls on advertising of medical devices in Italy
Good practices and common pitfalls on advertising of medical devices in Italy
 
Le modifiche del Codice del Consumo, come impattano sulle aziende
Le modifiche del Codice del Consumo, come impattano sulle aziendeLe modifiche del Codice del Consumo, come impattano sulle aziende
Le modifiche del Codice del Consumo, come impattano sulle aziende
 
Good practices and common pitfalls on advertising of tobacco products in Italy
Good practices and common pitfalls on advertising of tobacco products in ItalyGood practices and common pitfalls on advertising of tobacco products in Italy
Good practices and common pitfalls on advertising of tobacco products in Italy
 
Good practices and common pitfalls on advertising of alcoholic products in Italy
Good practices and common pitfalls on advertising of alcoholic products in ItalyGood practices and common pitfalls on advertising of alcoholic products in Italy
Good practices and common pitfalls on advertising of alcoholic products in Italy
 
Good practices and common pitfalls on advertising of medicines in Italy
Good practices and common pitfalls on advertising of medicines in ItalyGood practices and common pitfalls on advertising of medicines in Italy
Good practices and common pitfalls on advertising of medicines in Italy
 
Good practices and common pitfalls on advertising of cosmetics in Italy
Good practices and common pitfalls on advertising of cosmetics in ItalyGood practices and common pitfalls on advertising of cosmetics in Italy
Good practices and common pitfalls on advertising of cosmetics in Italy
 
Infografica - Misure di protezione CSIRT contro rischi di cyber derivanti dal...
Infografica - Misure di protezione CSIRT contro rischi di cyber derivanti dal...Infografica - Misure di protezione CSIRT contro rischi di cyber derivanti dal...
Infografica - Misure di protezione CSIRT contro rischi di cyber derivanti dal...
 
Italian Gambling Advertising Ban – Don'ts and Do's
Italian Gambling Advertising Ban – Don'ts and Do'sItalian Gambling Advertising Ban – Don'ts and Do's
Italian Gambling Advertising Ban – Don'ts and Do's
 
Good practices and common pitfalls on ESG advertising in Italy
Good practices and common pitfalls on ESG advertising in ItalyGood practices and common pitfalls on ESG advertising in Italy
Good practices and common pitfalls on ESG advertising in Italy
 
Come gestire gli obblighi privacy di un attacco ransomware
Come gestire gli obblighi privacy di un attacco ransomwareCome gestire gli obblighi privacy di un attacco ransomware
Come gestire gli obblighi privacy di un attacco ransomware
 
Intelligenza artificiale: le sue potenzialità, la bozza di regolamento UE e r...
Intelligenza artificiale: le sue potenzialità, la bozza di regolamento UE e r...Intelligenza artificiale: le sue potenzialità, la bozza di regolamento UE e r...
Intelligenza artificiale: le sue potenzialità, la bozza di regolamento UE e r...
 
Come gestire un data breach da attacco ransomware
Come gestire un data breach da attacco ransomwareCome gestire un data breach da attacco ransomware
Come gestire un data breach da attacco ransomware
 
Trasferimento dei dati extra SEE dopo Schrems II e le nuove SCC
Trasferimento dei dati extra SEE dopo Schrems II e le nuove SCCTrasferimento dei dati extra SEE dopo Schrems II e le nuove SCC
Trasferimento dei dati extra SEE dopo Schrems II e le nuove SCC
 

Un altro anno di GDPR: analizziamolo sulla base del survey del IPTT per il 2022

  • 1. 07 giugno 2022 Un altro anno di GDPR: analizziamolo sulla base del survey dell'IPTT sulla compliance privacy
  • 2. www.dlapiper.com Vecchie e nuove tematiche di interesse 2 Indice degli argomenti Gestione attività di marketing Gestione siti web e utilizzo dei cookie Legal design Modello organizzativo Trasferimenti extra-UE Data Breach & Cybersecurity Attività ispettiva
  • 3. www.dlapiper.com 3 Quale è la base legale che utilizzate per i trattamenti di direct marketing via email e altri strumenti di comunicazione elettronica? 66% Due consensi separati per l'invio di comunicazioni di marketing del titolare del trattamento e per la profilazione 24% Due consensi separati per l'invio di comunicazioni di marketing del titolare del trattamento e per la profilazione e il legittimo interesse per la profilazione light 4% Un unico consenso per l'invio di comunicazioni di marketing del titolare del trattamento e per la profilazione 2% Il consenso per l'invio di comunicazioni di marketing e il legittimo interesse per la profilazione 2% Il legittimo interesse per l'invio di comunicazioni di marketing del titolare del trattamento e per la profilazione 2% L'articolo 130, comma 4, del Codice Privacy per l'invio di comunicazioni di marketing e il legittimo interesse per la profilazione 0% Altro
  • 4. www.dlapiper.com 4 Per quanto tempo conservate i dati raccolti per l'invio di comunicazioni di marketing e profilazione? 55% Non più di 24 mesi dalla raccolta o dall'ultima interazione con l'interessato sia per marketing che per profilazione 2% Non più di 24 mesi dalla raccolta o dall'ultima interazione con l'interessato per la profilazione, mentre teniamo i dati per finalità di marketing a tempo indeterminato 23% Più di 24 mesi dalla raccolta o dall'ultima interazione con l'interessato, ma entro un termine indicato nell'informativa privacy 4% Finché l'interessato non esercita l'opt-out 14% Fino alla scadenza di un termine adeguato alle finalità del trattamento, ma senza specificare il termine nell'informativa privacy 0% A tempo indeterminato 2% Altro
  • 5. www.dlapiper.com Bisogna conoscere i propri clienti per fissare la giusta scadenza dei consensi 5 Tendenziale allineamento delle aziende a quanto previsto nei provvedimenti o linee guida del Garante Invio di comunicazioni di marketing • Ottenere un chiaro e specifico consenso per l’invio di comunicazioni commerciali • Chiedere un consenso specifico per la comunicazione e/o cessione a soggetti terzi a fini di marketing • Il consenso deve essere documentato per iscritto • Utilizzare l’eccezione del "soft spam" per l´invio di posta elettronica promozionale, senza dover ottenere il previo consenso dei clienti • Il telemarketing e la gestione del registro delle opposizioni Effettuare la profilazione degli interessati • Individuare l’attività di trattamento effettuata: profilazione o segmentazione? • Raccogliere il previo e specifico consenso degli interessati: un unico consenso per inviare comunicazioni commerciali profilate è sufficiente? • Utilizzare la profilazione «light» come eccezione al consenso: quando il legittimo interesse dell’azienda è bilanciato con quello degli interessati
  • 6. www.dlapiper.com 6 Come gestite la conformità con le nuove linee guida del Garante sui cookie? 0% Abbiamo un cookie banner che obbliga ad accettare i cookie, compresi quelli di marketing, perché funzionali al funzionamento del sito 30% Abbiamo un cookie banner che consente di accettare tutti i cookie o di selezionare i cookie/le categorie di cookie che si intendono accettare 68% Abbiamo un cookie banner che consente di accettare tutti i cookie, continuare la navigazione senza accettare i cookie e selezionare i cookie/le categorie di cookie che si intendono accettare 2% Stiamo ancora valutando la soluzione migliore 0% Non abbiamo un cookie banner 0% Altro
  • 7. www.dlapiper.com Quali sono le novità principali? 7 Adottate dal Garante per la protezione dei dati personali il 10 giugno 2021 Linee guida cookie e altri strumenti di tracciamento Il Banner Cookie La Cookie Management Platform Il cookie wall La raccolta del consenso e lo scrolling Reiterazione del consenso Non solo cookie, ma anche altri strumenti di tracciamento
  • 8. www.dlapiper.com 8 Avete adottato soluzioni di legal design per la vostra informativa privacy? 20% Sì e abbiamo incaricato un designer di occuparsene 10% Sì e abbiamo incaricato uno studio legale di occuparsene 10% Sì e abbiamo dato un incarico ad uno studio legale e un designer di occuparsene congiuntamente 30% Non ancora, ma pensiamo di farlo a breve 22% No e non riteniamo sia necessario per il nostro business 8% Altro
  • 9. www.dlapiper.com 9 Il Legal Design è l'applicazione del design al mondo legale al fine di rendere i sistemi e i servizi legali umano centrici. Non si tratta di redigere o ridisegnare documenti legali, ma di empatizzare con il proprio audience, utilizzando il giusto mezzo e tone of voice per comunicare un contenuto legale. Perché è importante il Legal Design? Grazie all’utilizzo di documenti facilmente comprensibili ed utilizzabili, è possibile instaurare migliori relazioni di business e ad incrementare la fiducia nei propri clienti finali, anche riducendo la durata dei cicli di negoziazione ed evitando molte controversie grazie all'uso di un linguaggio semplice. Anche il Garante per la protezione dei dati personali ha riconosciuto il valore e l’importanza della materia, patrocinando il primo hackathon italiano di Legal Design
  • 10. www.dlapiper.com 10 A chi riporta il DPO della vostra azienda? 22% 14% 14% 26% 10% 10% 4% Abbiamo un DPO esterno Altro Non abbiamo un DPO Abbiamo un DPO interno che riporta al responsabile dell'ufficio legale o compliance Abbiamo un DPO interno che è responsabile dell'ufficio legale o compliance Abbiamo un DPO interno che riporta al consiglio di amministrazione Abbiamo un DPO interno che riporta a un dirigente dell'azienda diverso dal responsabile dell'ufficio legale (e.g., IT, internal audit, finance, AD)
  • 11. www.dlapiper.com 11 Eseguite una valutazione dei trasferimenti di dati personali fuori dello SEE dopo la sentenza Schrems II? 46% 18% 16% 0% 2% 6% 12% No, perché non sappiamo come svolgerla, ma sappiamo che dobbiamo svolgerla No, riteniamo che sia improbabile una sanzione Sì, ma solo sui trasferimenti di dati personali più rilevanti Altro No, sarebbe troppo oneroso No, ma sappiamo che dovremo iniziare a farlo presto Sì, la stiamo svolgendo su tutti i trasferimenti di dati personali
  • 12. www.dlapiper.com 12 Ritenete che la vostra azienda sia pronta a gestire un data breach derivante da un attacco ransomware? 22% 16% 46% 2% 8% 6% Non riteniamo che la nostra azienda sia a rischio di diventare vittima di un attacco ransomware, le nostre misure di sicurezza sono sufficientemente robuste Si, il dipartimento legale/privacy e IT/cybersecurity hanno realizzato una procedura di data breach e abbiamo svolto una simulazione di attacco ransomware per testarne l’affidabilità Si, è un aspetto di competenza del dipartimento IT/cybersecurity Altro Pensiamo di svolgere una simulazione di data breach derivante da ransomware Si, abbiamo una procedura interna per la gestione dei data breach, ma non l’abbiamo mai testata
  • 13. www.dlapiper.com 13 40% 36% 0% 22% 0% 2% Altro Non c’è nessuna compliance in materia di cybersecurity, si tratta di aspetti solo tecnici Abbiamo mappato tutti i requisiti di compliance normativa che sono rilevanti ai fini della cybersecurity e abbiamo svolto una analisi di compliance che ha coinvolto il dipartimento legale, privacy, e IT/cybersecurity È un’analisi che viene eseguita congiuntamente dal dipartimento privacy con il dipartimento IT/cybersecurity con i rispettivi consulenti La compliance in materia di cybersecurity non viene valutata, pensiamo di non averne bisogno È un’analisi di competenza del nostro dipartimento IT/cybersecurity con i loro consulenti tecnici Come valutate la compliance in materia di cybersecurity dell'azienda?
  • 14. www.dlapiper.com 14 22% Abbiamo una procedura interna per gestire le ispezioni e abbiamo eseguito una simulazione di ispezione 24% Abbiamo una procedura interna per gestire le ispezioni ma non l'abbiamo mai testata 12% Non abbiamo una procedura per gestire le ispezioni, pensiamo non sia necessaria 0% Vista la tipologia di mercato in cui operiamo, non pensiamo che subiremo mai un'ispezione del Garante 32% Non abbiamo una procedura per gestire le ispezioni, ma stiamo pensando di adottarla 8% Abbiamo già subito delle ispezioni del Garante e sappiamo come gestirle 2% Altro Come gestite un’ispezione del Garante per la protezione dei dati personali?