23_09

Trasferimento dati verso gli Usa: i chiarimenti dei Garanti Ue

 Dopo la decisione di adeguatezza della Commissione europea sul “Data Privacy Framework”

Il Comitato europeo per la protezione dei dati (Edpb) ha adottato una nota informativa rivolta alle persone fisiche e alle organizzazioni che trasferiscono dati negli Stati Uniti. Il documento intende fornire indicazioni sintetiche e oggettive sull'impatto della recente decisione di adeguatezza della Commissione Ue relativa ai trasferimenti di dati personali negli Usa, sulle implicazioni Data Privacy Framework (DPF) e sul nuovo meccanismo di ricorso in materia di sicurezza nazionale.

La nota chiarisce che i trasferimenti basati su decisioni di adeguatezza non devono essere integrati da misure supplementari, mentre i trasferimenti verso gli Stati Uniti non inclusi nell'elenco previsto dal DPF richiedono tutele adeguate, come clausole tipo di protezione dei dati o norme vincolanti d’impresa. A questo proposito, l'Edpb sottolinea che tutte le garanzie messe in atto dal governo degli Stati Uniti nell'ambito della sicurezza nazionale, compreso il meccanismo di ricorso (redress) si applicano a tutti i dati trasferiti negli Stati Uniti, indipendentemente dallo strumento di trasferimento utilizzato.

La nota informativa specifica inoltre che nell'ambito della sicurezza nazionale, i cittadini dell'UE, per avvalersi del nuovo meccanismo di ricorso, possono presentare un reclamo alla propria Autorità nazionale di protezione dati, indipendentemente dallo strumento utilizzato per trasferire i dati personali negli Stati Uniti.

Con la decisione adottata il 10 luglio 2023, la Commissione europea ha stabilito che gli Stati Uniti garantiscono un livello adeguato di protezione dei dati personali trasferiti dall'UE a quelle organizzazioni statunitensi incluse nella lista indicata dal Data Privacy Framework, che è gestita e pubblicata dal Dipartimento del commercio Usa.

Va ricordato che lo scorso febbraio, il Comitato europeo per la protezione dei dati ha adottato il proprio parere sul progetto di decisione di adeguatezza della Commissione, con l’obiettivo di chiarire le implicazioni per gli interessati nell'UE e per le organizzazioni che trasferiscono dati personali negli Stati Uniti.

Il primo riesame della decisione di adeguatezza, per verificare la piena attuazione ed efficacia di tutti gli elementi, è previsto il prossimo anno. A seguito del primo riesame, e in funzione del suo esito, la Commissione definirà la cadenza dei riesami successivi, dopo aver consultato Edpb e Stati membri. Il riesame dovrà comunque essere effettuato almeno ogni quattro anni.


www.cermedsrl.it




da "Italia Oggi" del 12.09.2023


 

da "Italia Oggi" del 12.09.2023


 

da "Italia Oggi" del 12.09.2023



 

23_01

Circolare del Ministero della Salute del 31 dicembre 2022: nuove disposizioni riguardanti il Covid.


Per gli asintomatici e per chi non presenta sintomi da almeno 2 giorni il periodo di isolamento potrà terminare dopo 5 giorni dal primo test positivo (o dalla comparsa dei sintomi) a prescindere dai test antigenici o molecolari effettuati, mentre per chi è sempre stato asintomatico l’isolamento può concludersi anche prima dei 5 giorni con un tampone negativo (antigenico o molecolare).

Al termine del periodo di isolamento è obbligatorio l’uso di mascherine FFP2 fino al decimo giorno dall’inizio della sintomatologia o dal primo test positivo (nel caso degli asintomatici), con la raccomandazione di evitare persone ad alto rischio ed ambienti affollati. Tali misure precauzionali possono essere interrotte a seguito dell’esito negativo di un tampone (antigenico o molecolare) effettuato presso una farmacia o struttura sanitaria.

Per chi fosse invece venuto a stretto contatto con un caso Covid, la Circolare impone l’applicazione del regime di autosorveglianza e l’uso obbligatorio delle mascherine FFP2 per 5 giorni. Durante questo periodo, al manifestarsi di eventuali sintomi, viene raccomandata l’immediata esecuzione di un test antigenico o molecolare.

Come ricordato dal vademecum redatto dal Ministero ad inizio anno scolastico, per evitare prolungati periodi di assenza o allontanamenti dalla scuola per cause diverse dal Covid-19 (ad esempio raffreddore), resta valida la regola per cui non ci si può recare a scuola se si ha temperatura corporea pari o superiore a 37,5°.

Se invece si presentano sintomi di lieve entità, senza febbre, si può andare a scuola indossando la mascherina chirurgica o FFP2 dai 6 ani in su.






22_12

Il nostro canale Telegram dedicato al mondo della scuola

 ✳️ Dirigenti Scolastici ed operatori della scuola ci contattano costantemente per richiederci pareri, informazioni e consigli professionali sull’applicazione della privacy e della sicurezza sul lavoro.


✳️ Per non perdere nessuna nostra comunicazione, per averle sempre a portata di mano, per avere sempre la notifica giusta al momento giusto…


… abbiamo creato su Telegram un canale informativo dedicato al mondo della scuola.


✳️ Abbiamo scelto di renderlo pubblico perché vogliamo contribuire a divulgare la cultura della privacy e della sicurezza. 


➡️ Vi chiediamo di iscrivervi cliccando sul link del canale e di diffonderlo il più possibile per concorrere a creare una comunità, sempre più numerosa, di professionisti della scuola… 





22_10

La procedura di gestione di una istanza di accesso civico generalizzato

L’accesso civico generalizzato è stato istituito per dar vita a forme di “controllo diffuso” sull’operato della PA in funzione di contrasto alla corruzione. Per questo motivo l’amministrazione deve evitare ogni formalismo inutile nella presentazione delle istanze, ed anzi deve cercare di agevolare il più possibile il cittadino che desideri avanzarle.
Di conseguenza, se l’istanza è presentata ad es. alla PEC sbagliata, o all’ufficio sbagliato, non dovrà essere respinta ma inoltrata all’ufficio corretto (al massimo, se proprio il soggetto è radicalmente diverso, si può indicare l’ente in possesso dei dati invitando il cittadino a ripresentare a là la domanda). Non occorre indicare formule specifiche nè si può imporre l’uso di moduli particolari.
L’importante è che sia chiaro chi avanza la richiesta e cosa chiede.
Se il richiedente presenta una richiesta di “accesso agli atti” che non può essere accolta come tale ma sarebbe legittima come accesso generalizzato, va trattata come tale.
I dati richiesti
Diversamente dalle altre forme di accesso, nell’accesso generalizzato non è necessario che sia chiesto un “documento amministrativo” ma può avere ad oggetto ad es. fotografie, mappe ecc. L’istanza può riguardare anche semplici “dati” o “informazioni”, o documenti individuati per relationem, ma in modo sufficientemente chiaro da permettere di capire cosa venga chiesto. Tendenzialmente quindi il cittadino è legittimato a chiedere qualunque cosa, salvo i limiti che vedremo.
Il legislatore infatti non ha voluto gravare il cittadino con la necessità di individuare esattamente l’atto da chiedere (perchè difficilmente ne conosce ad es.il protocollo) per evitare rigetti dell’istanza pretestuosi. E’ sufficiente quindi indicare i dati voluti, e non gli atti che li contengano.
D’altra parte però questi dati minimi devono essere indicati. Affermano infatti le linee guida ANAC sull’accesso civico: “non è ammissibile una richiesta meramente esplorativa, volta semplicemente a “scoprire” di quali informazioni l’amministrazione dispone. Le richieste, inoltre, non devono essere generiche, ma consentire l’individuazione del dato, del documento o dell’informazione, con riferimento, almeno, alla loro natura e al loro oggetto“.
Ciò che viene chiesto deve essere già in possesso dell’amministrazione, non deve essere raccolto o creato sul momento. Sempre le linee guida sottolineano che “resta escluso che – per rispondere a tale richiesta – l’amministrazione sia tenuta a formare o raccogliere o altrimenti procurarsi informazioni che non siano già in suo possesso. Pertanto, l’amministrazione non ha l’obbligo di rielaborare i dati ai fini dell’accesso generalizzato, ma solo a consentire l’accesso ai documenti nei quali siano contenute le informazioni già detenute e gestite dall’amministrazione stessa”.
Riguardo ai dati statistici, si possono chiedere le statistiche ma non i dati elementari di queste (riservati ai soli ricercatori).

I costi
Generalmente il cittadino non dovrebbe sostenere costi per ottenere quanto desidera. La richiesta non deve essere in bollo. L’art. 5 co.4 del D.Lgs. 33 infatti prevede il solo rimborso dei costi effettivamente sostenuti dall’amministrazione per la riproduzione su supporti materiali. Pertanto, se il richiedente domanda esclusivamente documenti digitali, non potrà essergli richiesto alcunchè. Se richiede copie cartacee, dvd o altri supporti materiali potrà essergli chiesto esclusivamente il rimborso dei costi di riproduzione su questi supporti e l’importo della spedizione.
E’ bene evidenziare che la scelta del supporto è rimessa al richiedente, e che l’importo chiesto dalla PA deve essere da questa “documentato”, al fine di evitare richieste pretestuosamente alte.
Chiaramente, se vengono chieste copie “conformi all’originale”, l’imposta di bollo è dovuta.

I limiti all’accesso civico generalizzato
Non tutte le richieste di accesso generalizzato devono essere accolte. Il legislatore infatti prevede delle eccezioni:
Limiti assoluti (tassativi): quando ricorrono, la PA deve respingere l’istanza
Limiti relativi: quando ricorrono, la PA può respingere l’istanza dopo aver esaminato le circostanze concrete.
I limiti assoluti sono il segreto di Stato e gli altri casi di divieto di accesso o divulgazione previsti dalla legge, inclusi quelli in cui l’accesso è subordinato dalla disciplina vigente al rispetto di specifiche modalità o limiti. Tra questi vi sono le norme per l’accesso agli Archivi di Stato, sull’accesso agli atti di gara ecc.
Le eccezioni relative sono previste all’art. 5-bis del D.Lgs. 33-2013 e sono legate alla necessità di evitare un pregiudizio concreto a sicurezza pubblica e ordine pubblico; sicurezza nazionale; difesa e questioni militari; relazioni internazionali; politica e stabilità finanziaria ed economica dello Stato; conduzione di indagini sui reati e il loro perseguimento; regolare svolgimento di attività ispettive.
Chiaramente, i limiti relativi sono quelli che pongono i maggiori problemi, e ogni istanza fa storia a sè perchè va esaminata in concreto. Vi rimandiamo alle linee guida ANAC (soprattutto), ai pareri del Garante privacy, alle circolari del Dipartimento della Funzione Pubblica (in particolare la n. 2-2017) oltre che alla giurisprudenza che si sta formando pian piano sul tema, per ogni approfondimento su questi argomenti.
Quello che ci preme analizzare, piuttosto, è l’iter da seguire nella trattazione di una istanza di accesso civico generalizzato perchè è molto dettagliato e complesso.

Qui di seguito esaminiamo in dettaglio la procedura di gestione di un’istanza di accesso civico generalizzato.

L’iter della procedura, che deve concludersi entro 30 giorni dalla presentazione dell’istanza (NB non dalla protocollazione!), è descritto ai commi da 3 a 10 dell’art. 5 del D.Lgs. 33-2013.

I controinteressati
Per prima cosa l’ufficio destinatario della richiesta (presumiamo che sia quello che effettivamente detiene i dati) deve valutare se esistono soggetti “controinteressati”. In particolare, può accadere che l’istanza riguardi o contenga dati personali di terzi che potrebbero essere danneggiati dalla loro divulgazione, o che possa incidere sulla libertà e segretezza della corrispondenza, o ledere gli interessi economici e commerciali (compresi la proprietà intellettuale, il diritto d’autore e i segreti commerciali) di terzi. In tutti questi casi, la norma prevede che i controinteressati vadano obbligatoriamente informati e il termine di conclusione del procedimento sia sospeso fino a 10 giorni dal ricevimento dell’ultima delle comunicazioni ai controinteressati.
A questo riguardo ci preme evidenziare che i controinteressati devono essere avvisati soltanto mediante raccomandata (o PEC solo se hanno consentito a questa forma di comunicazione), il che può porre oggettivi problemi pratici qualora ve ne siano molti. Basti pensare a quando vengono richiesti i dati sugli assegnatari di case popolari, ad esempio. In ogni caso i controinteressati hanno 10 giorni dal ricevimento della raccomandata per opporsi formalmente e motivatamente all’accoglimento dell’istanza di accesso.

La presa di posizione dei controinteressati
A questo punto l’amministrazione può trovarsi davanti a un’alternativa: se i controinteressati non si sono opposti o hanno rilasciato una liberatoria espressa, la PA può decidere in tutta libertà e solitamente accoglierà l’istanza, trasmettendo immediatamente (o comunque appena possibile) i dati richiesti. Chiaramente, se sono richieste copie cartacee o su supporti per cui è necessario rimborsare un costo, prima di trasmettere quanto richiesto la PA dovrà informare il richiedente del costo e attendere il pagamento del dovuto.
Se invece i controinteressati hanno presentato opposizione, la PA dovrà esaminarla e valutarla.
Se riterrà di accogliere l’opposizione, dovrà emanare un provvedimento contenente una motivazione adeguata circa il pregiudizio che l’ostensione dei documenti arrecherebbe ai terzi o agli interessi tutelati dall’art. 5-bis e lo notificherà al richiedente.
Se deciderà di ignorare l’opposizione, l’amministrazione dovrà emanare un provvedimento contenente una motivazione adeguata sul fatto che l’accoglimento dell’istanza non pregiudica in concreto gli interessi tutelati. In particolare, visto che bisogna cercare di contemperare il diritto alla trasparenza e quello alla riservatezza, la PA potrebbe decidere di differire l’accesso o di accoglierlo solo in parte, oscurando le parti più ‘sensibili’ dei documenti, e così via. Se c’è stata opposizione dei controinteressati, la norma prescrive che questi vengano informati della decisione e che i dati non possano essere trasmessi al richiedente prima di 15 giorni dalla ricezione di questa comunicazione. La ratio di questa previsione è evidente: una volta consegnati i documenti, il pregiudizio è irreparabile perchè ormai i dati sono conosciuti da chi li ha chiesti; pertanto è necessario lasciare al controinteressato il tempo di opporsi a questo provvedimento e astenersi dal trasmettere le informazioni.
In ogni caso il procedimento deve sempre concludersi con un provvedimento espresso e motivato.
Sia il richiedente che si vede opporre un diniego che il controinteressato che non vede accolta la sua opposizione possono sia ricorrere al TAR, che presentare richiesta di riesame al Responsabile della Trasparenza dell’ente (oltre che al difensore civico in caso di enti locali).

In conclusione:
Quindi, riassumendo, l’iter del procedimento di accesso civico generalizzato ha otto passaggi:
1) ricezione dell’istanza
2) istruttoria volta a reperire i dati ed individuare eventuali controinteressati
3) comunicazione via raccomandata ai controinteressati (sospensione del termine)
4) presa di posizione dei controinteressati (liberatoria, opposizione o silenzio)
5) decisione motivata della P.A. (accoglimento, rigetto o differimento dell’istanza)
6) comunicazione ai controinteressati ed al richiedente
7) eventuali richieste di riesame
8) (in caso di accoglimento dell’istanza) trasmissione di dati, informazioni e documenti richiesti.

da: funzionarioamministrativo.it







 


22_09

Pa: attenzione a quando si pubblicano dati on line

Quando pubblicano atti e documenti on line, le Pubbliche amministrazioni devono porre la massima attenzione a non diffondere dati che non siano pertinenti rispetto alle finalità di trasparenza perseguite. Lo ha ribadito il Garante privacy nel comminare una sanzione di 10 mila euro a un Comune.

L’Autorità è intervenuta su richiesta di un reclamante che lamentava la diffusione di dati personali contenuti all’interno di un curriculum vitae pubblicato sul sito web istituzionale di un Comune, con cui da tempo aveva cessato l’attività lavorativa. Con il reclamo l’interessato aveva anche fatto presente la peculiare condizione personale, in ragione della quale la diffusione dei dati avrebbe potuto comportare dei rischi per sé e per la famiglia.

Nel corso dell’istruttoria il Garante ha accertato che il curriculum era rimasto disponibile online oltre l’arco temporale previsto dalla disciplina di settore e che la circostanza aveva comportato la diffusione dei dati in assenza di base giuridica. Il Comune non aveva neanche operato un’attenta selezione dei dati in esso contenuti (indirizzo di residenza, numero di cellulare e indirizzo di posta elettronica personali).

Quanto alla tesi difensiva avanzata dal Comune, secondo la quale la pubblicazione del curriculum del reclamante sarebbe dipesa dalla condotta negligente del fornitore cui era stata affidata all’epoca la gestione della pagina “Amministrazione Trasparente” del sito, il Garante ha ricordato che spetta al titolare del trattamento, quindi nel caso in esame al Comune, impartire adeguate indicazioni ai fini della corretta gestione del ciclo di vita dei dati a chi li tratta per suo conto. Indicazioni che l’Ente aveva mancato di dare alla società affidataria del servizio informatico.

La diffusione dei dati personali del reclamante era pertanto avvenuta in maniera non conforme ai principi di “liceità, correttezza e trasparenza” e “minimizzazione dei dati”. Tra le altre violazioni riscontrate dall’Autorità, anche la mancata risposta da parte del Comune alla richiesta di esercizio dei diritti dell’interessato.

Nel determinare l’ammontare della sanzione il Garante privacy ha tenuto favorevolmente in considerazione che la violazione non ha riguardato categorie particolari di dati personali e ha coinvolto un solo interessato. Il titolare ha inoltre fornito assicurazioni in merito alle modalità con cui in futuro provvederà a pubblicare atti e documenti contenenti dati personali sul proprio sito web istituzionale.


📢 POST IN EVIDENZA

Da Italia Oggi del 6.10.23: Educazione civica in sicurezza

 

🎯 POST PIU' POPOLARE