Dismissione documenti dati sensibili e personali: l’obbligo di distruggere correttamente i dati personali al termine del trattamento. Il GDPR impone ai Titolari del trattamento di garantire la cancellazione sicura dei dati, documentando l’operazione nel Registro dei Trattamenti.
Il Regolamento UE 2016/679 (GDPR) definisce con precisione cosa sono i dati personali e le “categorie particolari di dati” (ex dati sensibili). Il principio di limitazione della conservazione (art. 5, comma 1, lett. e) stabilisce che i dati devono essere conservati solo per il tempo necessario alle finalità del trattamento.
Alla scadenza dei termini di conservazione, o quando l’interessato esercita il diritto alla cancellazione (art. 17 – “diritto all’oblio”), il Titolare deve procedere alla distruzione sicura dei documenti. Una semplice cestinatura non è sufficiente: il GDPR richiede misure tecniche adeguate che rendano i dati irreversibilmente illeggibili.
Simply S.r.l. offre un servizio di dismissione documenti dati sensibili e personali conforme al GDPR, con rilascio di certificato di distruzione che documenta l’operazione e può essere allegato al Registro dei Trattamenti come prova della compliance.
L’art. 4 del GDPR definisce “dato personale” qualsiasi informazione riguardante una persona fisica identificata o identificabile. Ecco le principali categorie:
Dati Identificativi
Dati di Contatto
Dati Economici
Dati Lavorativi
L’art. 9 del GDPR definisce le “categorie particolari di dati” (quelli che il vecchio Codice Privacy chiamava “dati sensibili”). Questi dati richiedono protezione rafforzata e distruzione ancora più rigorosa:
🩺
Dati Sanitari
Cartelle cliniche, referti, diagnosi, terapie
🧬
Dati Genetici
DNA, analisi genetiche, predisposizioni
👁️
Dati Biometrici
Impronte, iride, riconoscimento facciale
⛪
Religione e Credo
Appartenenza religiosa, convinzioni filosofiche
🗳️
Opinioni Politiche
Affiliazioni partitiche, orientamento politico
🏳️🌈
Vita Sessuale
Orientamento sessuale, vita intima
I “dati personali” sono tutte le informazioni che identificano una persona (nome, indirizzo, telefono, email, etc.). I “dati sensibili” – che il GDPR chiama “categorie particolari di dati” – sono un sottoinsieme che richiede protezione rafforzata: dati sanitari, genetici, biometrici, orientamento sessuale, opinioni politiche, credo religioso. Entrambi richiedono distruzione sicura, ma per i dati particolari consigliamo livelli DIN superiori (P-4 o P-5).
Dipende dalla tipologia: documenti fiscali 10 anni, buste paga 5 anni, CV di candidati non selezionati 6-24 mesi (da definire nella privacy policy), contratti 10 anni dalla cessazione, cartelle cliniche fino a 10-20 anni. Il principio GDPR è conservare solo per il tempo necessario alle finalità. Possiamo aiutarvi a definire una policy di retention adeguata.
Avete 30 giorni per rispondere. Dovete verificare che la richiesta sia legittima (ci sono eccezioni, es. obblighi legali di conservazione), procedere alla cancellazione di tutti i dati, documentare l’operazione e confermare all’interessato. Il nostro certificato di distruzione è la prova documentale dell’avvenuta cancellazione.
No. I dati cancellati restano sul disco fino a quando non vengono sovrascritti, e possono essere recuperati con software specializzati. Per essere conformi al GDPR (che richiede misure “tecniche adeguate”) è necessaria la cancellazione sicura: sovrascrittura multipla o distruzione fisica del supporto. Offriamo entrambe le soluzioni.
Il GDPR non lo impone esplicitamente, ma l’art. 5 richiede di poter “dimostrare” la compliance (principio di accountability). Il certificato è la prova che i dati sono stati distrutti correttamente. In caso di ispezione del Garante o di richiesta dell’interessato, potrete documentare di aver adempiuto agli obblighi di cancellazione.
Le sanzioni GDPR per violazione dei principi base del trattamento (inclusa la limitazione della conservazione) arrivano fino a 20 milioni di euro o al 4% del fatturato mondiale. Inoltre, in caso di data breach causato da documenti non distrutti, dovrete notificare al Garante e potenzialmente agli interessati, con danni reputazionali significativi.
━━ CONSULENZA GDPR
Devi distruggere documenti con dati personali?
Certificato di distruzione per il Registro dei Trattamenti.
RICHIEDI PREVENTIVO━━ ARTICOLI GDPR
Art. 4
Definizioni
Art. 5
Principi
Art. 9
Dati particolari
Art. 17
Diritto all’oblio
━━ TIPOLOGIE DATI
━━ TERMINI CONSERVAZIONE
Fiscali: 10 anni
Buste paga: 5 anni
CV non assunti: 6-24 mesi
Contratti lavoro: 10 anni
Richiedi una consulenza gratuita. Ti aiutiamo a gestire correttamente la dismissione dei documenti contenenti dati personali e sensibili.