Accountability

Per accountability si intende il principio di "responsabilizzazione" dei Titolari e dei Responsabili del Trattamento che, nella realizzazione di un sito web, devono mettere in atto tutte le misure tecniche e organizzative adeguate, nonché in determinati casi anche le corrette politiche in materia di protezione, al fine di garantire e poter dimostrare la conformità delle modalità con cui si trattano i dati personali in relazione a quanto previsto dal GDPR .

Compliance

Con questo termine ci si riferisce alla conformità rispetto alle regole e alle disposizioni imposte dal GDPR e dalle altre normative vigenti.

Consenso dell'Interessato

Il consenso da parte dell'interessato è inteso come una manifestazione espressa, esplicita, libera, specifica, informata e inequivocabile della volontà da parte dello stesso, di fornire il proprio assenso.
Detta manifestazione deve necessariamente essere ricollegata a un azione positiva inequivocabile nella quale si accetti che i dati personali forniti siano oggetto di trattamento da parte del Titolare.

Contitolare del Trattamento

La contitolarità del Trattamento si manifesta nel caso in cui due o più Titolari del trattamento ne determinino in modo congiunto finalità e mezzi. In tale circostanza le rispettive responsabilità in merito all'osservanza degli obblighi, nonché alla congruità delle modalità applicate, vengono determinate e dichiarate per mezzo di un accordo interno in funzione dei diritti esercitabili dall'interessato e previsti dal regolamento GDPR.

Cookie

In programmazione, per cookie, di fatto una specie di gettone identificativo, si intende una stringa di testo di piccole dimensioni inviate da un web server a un web client (solitamente un browser) che viene restituita, senza modifiche, ogni qualvolta il client accede alla medesima sezione di un sito web.
Ad esempio, un sito potrebbe, per il tramite di un cookie, scrivere delle preferenze di visualizzazione o semplicemente il nome dell'utente, in modo tale da riproporlo alla visita successiva.
Originariamente introdotti, dunque, per ottimizzare l'esperienza di navigazione dell'utente, memorizzare alcune informazioni o, nel caso di un e-commerce, per tenere traccia degli oggetti da acquistare (il cosiddetto "carrello della spesa"), oggi i cookie sono oggetto di massima attenzione in tema privacy, in quanto rappresentano una delle modalità per eccellenza per profilare gli utenti.

Data Breach

Il Data Breach rappresenta la violazione di sicurezza, volontaria o involontaria, in funzione della quale i dati sensibili, protetti o riservati, vengono consultati, copiati, trasmessi, rubati, persi, distrutti o utilizzati da un soggetto non autorizzato a seguito di attacchi informatici, intrusioni abusive, incidenti o eventi avversi, come incendi o altre calamità.

Dati Personali

Per dati personali si intendono tutte le informazioni riferite a persona fisica, identificata o identificabile, direttamente o indirettamente.
Esempi sono costituiti dal nome, un numero di identificazione (anche on line), informazioni sull'ubicazione, elementi riconducibili all'identità dell'utente, sia essa fisica, fisiologica, genetica, psichica, economica, culturale o sociale.

Dati Personali Giudiziari

Quando si parla di dati personali giudiziari si intendono quei dati personali in materia di casellario giudiziale, quali le condanne penali, i reati e i relativi carichi pendenti o tali informazioni dalle quali si possa dedurre la qualità di imputato o di indagato di un soggetto.

Dati Personali Particolari (Ex Sensibili)

Precedentemente etichettati come "dai sensibili", i dati personali particolari sono quelle informazioni personali dalle quali si possa dedurre l'origine razziale o etnica, le ideologie politiche, l'appartenza ad un determinato sindacato, l'orientamento religioso o filosofico, nonché dati genetici, dati biometrici (intesi a identificare una persona fisica in modo univoco), dati relativi alla salute, alla vita e all'orientamento sessuale persona.

Double opt-in (Doppio consenso)

Per Doppio Consenso si intende la modalità di consenso che avviene in un doppio step.
In una prima fase l'utente compila un form, fornendo alcune informazioni per avere accesso a determinati contenuti o servizi di un sito web. Quest’ultimo provvederà ad inviare allo stesso una mail di conferma all'indirizzo mail indicato.
Nel secondo step dovrà, poi, confermare il consenso all'utilizzo e al trattamento dei dati che ha condiviso con il proprietario del sito.

DPIA - Data Privacy Impact Assestment

Obbligatorio per le tipologie di trattamenti che presentano rischi elevati in fatto di diritti e libertà delle persone fisiche, la DPIA è di fatto la procedura di analisi finalizzata alla valutazione dei rischi connessi al trattamento di dati con l'obiettivo di identificare le misure più idonee per affrontarli.

Indirizzo IP (Internet Protocol Address)

In informatica e nelle telecomunicazioni, l'indirizzo Ip di fatto è un'etichetta numerica tramite la quale è possibile identificare in modo univoco un dispositivo, detto host collegato (personal computer, palmare, smartphone, router, elettrodomestico), a una rete informatica che utilizza l'Internet Protocol come protocollo di rete. In parole meno tecniche, può essere considerato come un numero di telefono senza il quale non è possibile entrare in contatto con gli interlocutori.

Informativa

E' l'insieme delle informazioni che il titolare del trattamento deve fornire, verbalmente o per iscritto, ad ogni interessato nel momento in cui raccolga dati presso lo stesso oppure presso terzi.
Nell'informativa devono essere precisati in un linguaggio sintetico, colloquiale, chiaro, scopi e modalità del trattamento delle informazioni raccolte, se tali dati sono richiesti obbligatoriamente o facoltativamente, le eventuali conseguenze nel caso in cui dette informazioni non vengano fornite, nonché l'elenco degli eventuali soggetti a cui possono essere trasmessi o diffusi.
Inoltre, menzione deve essere data in merito ai diritti riconosciuti all'interessato, ai dati del titolare, ai responsabili del trattamento e le modalità con cui raggiungerli.

Interessato

E' la la persona fisica, identificata o identificabile, cui si riferiscono i dati personali trattati.

Privacy by Design e by Default

È fondamentale configurare il trattamento dei dati personali prevedendo, fin dalle fasi di progettazione, misure indispensabili per soddisfare i requisiti del regolamento e tutelare i diritti degli interessati. Ciò richiede "un'analisi preventiva e un impegno applicativo da parte dei titolari che devono sostanziarsi in una serie di attività specifiche e dimostrabili" (Garante Privacy).
Per privacy by Design si intende il sistema di tutela dei dati personali, con al centro l'utente da cui scaturisce l'obbligo a una tutela effettiva, non solo dal punto di vista formale, ma anche e soprattutto sostanziale.
Con privacy by default si stabilisce il principio per mezzo del quale l'impostazione predefinita delle imprese impone a trattare i dati personali solo nella misura necessaria e sufficiente per le finalità previste, oltre che per il tempo strettamente necessario.
L'introduzione nel GDPR di quanto sopra vincola di fatto le imprese a predisporre una valutazione di impatto della privacy ogni qualvolta sia avvii un progetto, per il quale è previsto un trattamento di dati.

Profilazione

Per Profilazione si intende ogni forma di trattamento, automatizzato o non, di dati personali che si esplica nell'analisi di tali informazioni, al fine di valutare e determinare aspetti personali di una persona fisica quali, a titolo esemplificativo, il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l'affidabilità, il comportamento, l'ubicazione o gli spostamenti.

Pseudonimizzazione

Introdotto con il GDPR, la pseudonimizzazione, o cifratura, è il principio in relazione al quale i dati di profilazione acquisiti vengono conservati in una forma tale (ad esempio con il mascheramento e con l'utilizzo dei tag) da impedire l’identificazione dell’utente, senza l'utilizzo di informazioni aggiuntive.
In tal caso, però, la conservazione del dato e delle stesse informazioni aggiuntive (chiavi), allo scopo di impedire un facile ricongiungimento, deve avvenire necessariamente e materialmente in zone differenti (esempio: server distinti).
La pseudonimizzazione o cifratura non è da confondere con l'anonimizzazione.
Non esistono, infatti, tecniche informatiche che possano garantire che un dato sia completamente anonimo, se non tali da rendere poi impossibile la lettura del dato originale.

Vi sono due tipologie di pseudonimizzazione in base alle chiavi utilizzate:
- Pseudonimizzazione simmetrica: un'unica chiave per cifrare, o mascherare, il dato e poi renderlo nuovamente leggibile. Ovviamente, questa tecnica crea il problema di come condividere la chiave senza che questa venga scoperta.
- Pseudonimizzazione asimmetrica: si utilizzano due chiavi distinte. Una per cifrare il dato e la seconda per decifrarlo. In questo modo è possibile facilitare la condivisione, poiché si utilizza una chiave per crittografare, visibile a chiunque, e una chiave per decifrare, che conosce solo il destinatario rendendo, quindi, non necessaria la sua condivisione.

Rappresentante del Trattamento

È il soggetto, persona fisica o giuridica, da designare obbligatoriamente dalle organizzazioni con sede fuori dall'UE, che rappresenti la stessa organizzazione in relazione agli obblighi imposti dal regolamento UE 2016/679 - GDPR.

Registro dei Trattamenti

E' il registro, in duplice versione, una per Titolare e una per il Responsabile del Trattamento, nel quale devono essere riportate tutte le informazioni inerenti le operazioni di trattamento effettuate internamente a un'organizzazione (azienda, ente o associazione).
Nel Registro dei Trattamenti devono essere specificate le finalità del trattamento, le modalità di conservazione, le categorie degli interessati e dei dati personali, gli eventuali trasferimenti verso paesi terzi, eventuali misure di sicurezza applicate, etc.

Responsabile del Trattamento

E' la persona fisica o giuridica, la pubblica amministrazione e qualsiasi altro ente preposti dal Titolare al trattamento dei dati personali. In taluni casi è possibile nominare anche più responsabili

Responsabile per la Protezione dei Dati Personali – DPO (Data Protection Officer)

Nuova figura introdotta dal Regolamento Generale sulla Protezione dei Dati 2016/679 (GDPR), il Data Protection Officer (DPO) ha come principale responsabilità quella di osservare, valutare e organizzare la gestione del trattamento di dati personali nonché la loro protezione all'interno di un'azienda (sia essa pubblica, sia privata), per fare in modo che gli stessi vengano trattati nel rispetto delle normative privacy europee e nazionali.
E' obbligatorio nominare il DPO se il trattamento è effettuato da un'autorità pubblica o da un organismo pubblico (ad eccezione delle autorità giurisdizionali nello svolgimento delle loro funzioni), laddove le attività del trattamento riguardano ambiti o finalità che, per loro natura, necessitano del monitoraggio regolare e sistematico degli interessati su larga scala o nel caso in cui le stesse riguardino, comunque su larga scala, categorie particolari di dati personali (dati particolari - sensibili) nonché di dati relativi a condanne penali e a reati.

Titolare del Trattamento

E' la persona fisica o giuridica, la pubblica amministrazione e qualsiasi altro ente che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali.

Trattamento

Rappresenta le operazioni, effettuate con o senza l'ausilio di processi automatizzati, applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione.

Violazione dei dati personali

Per Violazione dei dati personali si intende quella violazione della sicurezza che porta, in modo accidentale o illecito, alla distruzione, la perdita, la modifica, la divulgazione non autorizzata o all'accesso ai dati personali trasmessi, conservati o comunque trattati

ti potrebbe essere utile: