PR33.2 - Processo Analisi del Rischio Privacy
Procedura Processo Analisi del Rischio Privacy
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
|---|---|---|---|---|
| 0.0 | 24/04/2026 | Prima emissione | Ref. Privacy | Amministratore Unico |
1 Introduzione
1. > Scopo
Il presente documento ha lo scopo di descrivere la metodologia applicata da Vectorlab per l’identificazione dei trattamenti che comportano rischi elevati e, quindi, necessitano di una valutazione d’impatto sulla protezione dei dati (DPIA).
La metodologia si ispira e implementa le “Linee-guida del Gruppo Articolo 29 in materia di valutazione di impatto sulla protezione dei dati” del WP248 (oggi EDPB), oltre le successive indicazioni fornite dall’EDPB stesso.
-
Campo di > applicazione
La metodologia viene adottata da Vectorlab su tutti i suoi trattamenti eseguiti in qualità di Titolare.
1.3 Riferimenti e Allegati
Linee-guida del Gruppo Articolo 29 in materia di valutazione di impatto sulla protezione dei dati (WP248)
PR31.3 – Valutazione d'impatto sulla protezione dei dati (DPIA)
REGOLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento Generale sulla Protezione dei Dati).
1.4 Definizioni, Acronimi, Abbreviazioni
DPIA - Data Protection Impact Assessment
EDPB – European Data Protection Board
GDPR - General Data Protection Regulation
WP248 – Working Party 248 (oggi EDPB).
2 Processo di Analisi del Rischio Privacy
2.1 Introduzione
La seguente metodologia indirizza l’implementazione dell’analisi del rischio di Vectorlab in ottica di definire quali trattamenti, descritti nel Registro dei Trattamenti, rappresentano un rischio elevato per i diritti e le libertà delle persone fisiche e, quindi, necessitano di una DPIA.
Il processo si suddivide in due parti che analizzano i trattamenti sulla base di:
-
una valutazione dei singoli trattamenti, legata alle Linee Guida > del WP29;
-
analisi dei rischi basata sulla metodologia ENISA, legata alle > indicazioni dell’EDPB.
2.2 Valutazione
Partendo dalle indicazioni delle “Linee-guida del Gruppo Articolo 29 in materia di valutazione di impatto sulla protezione dei dati (WP248)”, viene definita una tabella dove sull’asse delle ascisse sono inseriti tutti i casi in cui un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche.
I criteri specifici da inserire sono:
-
trattamenti valutativi o di scoring, compresa la profilazione;
-
decisioni automatizzate che producono significativi effetti > giuridici (es. assunzioni, concessione di prestiti, stipula di > assicurazioni);
-
monitoraggio sistematico (es. videosorveglianza);
-
trattamento di dati sensibili, giudiziari o di natura estremamente > personale (es. informazioni sulle opinioni politiche);
-
trattamenti di dati personali su larga scala;
-
combinazione o raffronto di insiemi di dati derivanti da due o più > trattamenti svolti per diverse finalità e/o da titolari distinti, > secondo modalità che esulano dal consenso iniziale (come avviene, > ad esempio, con i Big Data);
-
dati relativi a soggetti vulnerabili (minori, soggetti con > patologie psichiatriche, richiedenti asilo, anziani, ecc.);
-
utilizzi innovativi o applicazione di nuove soluzioni tecnologiche > o organizzative (es. riconoscimento facciale, device IoT, ecc.);
-
trattamenti che, di per sé, potrebbero impedire agli interessati > di esercitare un diritto o di avvalersi di un servizio o di un > contratto (es. screening dei clienti di una banca attraverso i > dati registrati in una centrale rischi per stabilire la > concessione di un finanziamento).
Nella tabella vanno poi inseriti sull’asse delle ordinate tutti i trattamenti presenti nel Registro dei Trattamenti in qualità di Titolare.
2.3 Analisi del rischio
L’European Data Protection Board ha dato anche una seconda indicazione circa una possibile metodologia per l’effettuazione dell’analisi dei rischi legati ai trattamenti di dati personali che ha come base di riferimento la metodologia definita da ENISA (European Union Agency for Cybersecurity).
Questa prevede, sulla base del “EU RM Toolbox Library 04 - Risk-Impact Levels Mappings”, una analisi legata al calcolo del rischio sulla base della sua probabilità e del suo impatto come di seguito riportato:
| Risk Level | Label |
|---|---|
| Very High | VH |
| High | H |
| Moderate | M |
| Low | L |
| Very Low | VL |
| Risk = Impact x Propability/Likelihood |
Tabella 1 - Livelli di rischio
| Impact | ||||||
|---|---|---|---|---|---|---|
| Very Low: Negligible | Low: Minor |
Moderate: Moderate | High: Significant | Very High: Severe | ||
| Probability/ Likelihood | Very High: A threat event is highly likely to occur. | M | M | H | VH | VH |
| High: A threat event is likely to occur. | L | M | H | H | VH | |
| Moderate: A threat event is possible to occur. | L | M | M | H | H | |
| Low: A threat event is unlikely to occur. | VL | L | M | M | M | |
| Very Low: A threat event is highly unlikely to occur. | VL | VL | L | L | M |
Tabella 2 - Matrice di rischio
Inoltre, la metodologia prevede una lettura del risultato presentata nelle seguenti tabelle:
| Risk Level | Description | |
|---|---|---|
| Very High | A threat event is predicted to have severe impact in business affairs. | - A threat event leading to severe (Very High impact) business impacts is predicted as highly likely (Very High probability) to materialize. - A threat event leading to severe (Very High impact) business impacts is predicted as likely (High probability) to materialize. - A threat event leading to significant (High impact) business impacts is predicted as highly likely (Very High probability) to materialize. |
| High | A threat event is predicted to have harsh impact in business affairs. | - A threat event leading to severe (Very High impact) business impacts is predicted as unlikely (Low) to materialize. - A threat event leading to severe (Very High impact) business impacts is predicted as possible (Moderate probability) to materialize. - A threat event leading to significant (High impact) business impacts is predicted as almost certain (Very High probability) to materialize. - A threat event leading to significant (High impact) business impacts is predicted as very very likely (Very High probability) to materialize. - A threat event leading to moderate (Moderate impact) business imapcts is predicted as very likely (High probability) to materialize. - A threat event leading to moderate (Moderate impact) business imapcts is predicted as almost certain (Very High probability) to materialize. - A threat event leading to minor (Low impact) business impacts is predicted as almost certain (Very High probability) to materialize. |
| Moderate | A threat event is predicted to have moderate impact in business affairs. | - A threat event leading to severe (Very High impact) business impacts is predicted as highly unlikely (Very Low probability) to materialize. - A threat event leading to significant (High impact) business impacts is predicted as unlikely (Low probability) to materialize. - A threat event leading to moderate (Moderate impact) business impacts is predicted as unlikely (Low probability) to materialize. - A threat event leading to moderate (Moderate impact) business impacts is predicted as possible (Moderate probability) to materialize. - A threat event leading to minor (Low impact) business impacts is predicted as possible (Moderate probability) to materialize. - A threat event leading to minor (Low impact) business impacts is predicted as very likely (High probability) to matetialize. -A trheat event leading to negligible (Very Low impact) business impacts is predicted as almost certain (Very High probability) to materialize. |
| Low | A threat event is predicted to have diminished impact in business affairs. | - A threat event leading to significant (High impact) business impacts is predicted as highly unlikely (Very Low probability) to materialize. - A threat event leading to moderate (Moderate impact) business impact is predicted as highly unlikely (Very Low probability) to materialize. - A threat event leading to minor (Low impact) business impact is predicted as unlikely (Low probability) to materialize. - A threat event leading to negligible (Very Low impact) business impacts is predicted as possible (Moderate probability) to materialize. - A trheat event leading to negligible (Very Low impact) business impacts is predicted as very likely (High probability) to materialize. |
| Very Low | A threat event is predicted to have insignificant impact in business affairs. | - A threat event leading to minor (Low impact) business impacts is predicted as highly unlikely (Very Low probability) to materialize. - A threat event leading to negligible (Very Low impact) business impacts is predicted as highly unlikely (very Low probability) to materialize. - A threat event leading to negligible (Very Low impact) business impacts is predicted as unlikely (Low probability) to materialize. |
Tabella 3 - Descrizione livelli di rischio
| Impact Level | Description | |
|---|---|---|
| Very High | Severe | - A threat event leads to severe business impacts. - A threat event leads to financial loss that is bigger than the 5% of the organization's annual turnover/budget. - Information leaks threaten the organization's survival. - Corruption that is irrecoverable or causes permanent downtime. - Unavailability that takes extreme efforts to regain, or that is permanent. - Negative impact on the reputation of the organization or its employees. Global media coverage. - Discontinuation of all organizational services. - The firm receives a harsh penalty. - Brings some lethal costs close to insurmountability. - Significant repercussions that are almost irreversible and cannot be surpassed (e.g., death, working impossibility). |
| High | Significant | - A threat event leads to significant business impacts. - A threar event leads to financial loss that ranges from 2% to 5% of the organization's annual turnover/budget. - Information leaks severely undermine the interests of an organization. - Corruption that imposes a substantial burden on the stakeholders. - Intense unavailability that causes stakeholders significant inconvenience. - Significant decline in the organization's reputation. Repeated media criticts. - Complete departmental disruption. - Indictment against the business. - Costs the business a considerable amount of money in fees. - Significant outcomes that might be surpassed, but with considerable challenges (e.g., bank ban). |
| Moderate | Moderate | - A threat event leads to moderate business impacts. - A threar event leads to financial loss that ranges from 0.05% to 2% of the organization's annual turnover/budget. - Information leaks undermine the interests of an organization. - Corruption that causes difficulty for the affected parties. Recovery is simple. - Limited availability causes difficulty for the concerned stakeholders. - Temporary damage to the reputation of the organization. Occasional media critics - Isolated events with minimal consumer effect. - Possible penalties for the organization. - Introduces non-minor charges. - Significant difficulty that might be compounded by a few complications (e.g., denial of access to commercial delivery). |
| Low | Minor | - A threat event leads to minor business impacts. - A threar event leads to financial loss that ranges from 0.01% to 0.05% of the organization's annual turnover/budget. - Leaks of information are detrimental to the overall interests of the organization. - Eradicating the corruption would not have any negative repercussions. - Lack of availability that causes inconvenience but does not seriously compromise the interests of the stakeholders. - Infrequent media criticism - Minor occurrences that had no effect on their service users. - A very low chance of any sentences, or perhaps a very minor possibility of one. - Introduces some supplemental charges. - A little setback that can be easily overcome (e.g., time waste). |
| Very Low | Negligible. | - A threat event leads to negligible business impacts. - A threar event leads to financial loss that less than or equal to 0.01% of the organization's annual turnover/budget. |
Tabella 4 - Descrizione livelli di impatto
| Probability/Likelihood Level | ** ** | Description |
|---|---|---|
| Very High | A threat event is very likely to occur. | - A threat event is highly likely to be materialized in the short term and associated with vulnerabilities because there are no adequate security measures to defend them. |
| High | A theat event is likely to occur. | - A threat event is likely to be materialized and associated with vulnerabilities because there are ineffective or obsolete security measures to defend them. |
| Moderate | A theat event is possible to occur. | - A threat event is possible to be materialized and associated with vulnerabilities because there are security measures to defend them, but, better security measures could have been implemented. |
| Low | A theat event is unlikely to occur. | - A threat event is unlikely to be materialized and associated with vulnerabilities because there are good security measures to defend them. |
| Very Low | A theat event is highly unlikely to occur. | - A threat event is highly unlikely to be materialized and associated with vulnerabilities because there are effective security measures to defend them. |
Tabella 5 - Descrizione livelli di rischio
Sulla base di questa metodologia ENISA si è deciso di suddividere in 8 categorie i possibili risultati al fine di poter definire una classificazione formale da poter essere associata al calcolo del rischio. Questa classificazione ha tenuto conto del peso presente nella classificazione legato alla riservatezza, all’integrità ed alla disponibilità come indicato nell’art. 32 del GDPR.
Il risultato è stato quello riportato nella seguente tabella:
| Classificazione del rischio | Rischio | |
|---|---|---|
| TOT | ||
| CL001 | Assenza di dati personali | N/A |
| CL002 | Presenza di dati personali | VL |
| CL003 | Presenza di dati personali e scambio dati | L |
| CL004 | Presenza di dati personali, scambio dati e soggetti vulnerabili/dati particolari/larga scala/limitazione | M |
| CL005 | Presenza di dati personali, scambio dati, profilazione e soggetti vulnerabili/dati particolari/larga scala/limitazione | H |
| CL006 | Presenza di dati personali, scambio dati, videosorveglianza e soggetti vulnerabili/dati particolari/larga scala/limitazione | VH |
| CT001 | Gestione Libro paga | L |
| CT002 | Gestione Immagini | L |
Tabella 6 - Classificazione del rischio
-
Esecuzione
2.4.1 Valutazione del rischio
Si procede ad inserire i trattamenti identificati nel registro dei trattamenti del titolare dell’azienda, e per ognuno dei trattamenti inseriti sulle ordinate in quale casistica posta sulle ascisse ricade. Se un trattamento ricade in due o più dei criteri inseriti nelle ascisse, questo viene considerato a rischio elevato e quindi necessita di una DPIA.
2.4.2 Analisi del rischio
Si procede ad inserire i trattamenti identificati nel registro dei trattamenti del titolare dell’azienda, associando ad ognuno di questi una classe tra quelle sopra riportate. A questo punto ad ogni trattamento verrà associato il corrispondente rischio e il fatto che una DPIA sia necessaria o meno. Le DPIA risulteranno sempre necessarie per quei trattamenti con rischio “high” e “very high”.
-
Risultati
Le due metodologie sopra descritte portano entrambe una chiara indicazione sulla necessità o meno di eseguire una DPIA associata al singolo trattamento.
L’Azienda ha deciso di prendere in considerazione entrambe le metodologie al fine di rafforzare i risultati delle analisi e quindi avere certezza della necessità di effettuazione della DPIA.
Nel momento in cui dalla valutazione del rischio e dall’analisi del rischio emergesse la necessità di procedere con una valutazione d’impatto sul trattamento a rischio elevato, questa verrà eseguita in base alla procedura descritta in “PR31.3 - Valutazione d'impatto sulla protezione dei dati (DPIA)”.
È facoltà del Titolare decidere di eseguire una DPIA anche sui trattamenti che risultano avere un rischio inferiore se lo ritiene opportuno.
2.6 Responsabilità
La valutazione del rischio è un processo collaborativo che coinvolge diverse funzioni aziendali. La Direzione stabilisce i criteri di accettazione del rischio. L'area tecnica (sviluppatori e architetti) è responsabile della segnalazione di nuove minacce tecnologiche e dell'applicazione delle misure di sicurezza previste dal design. L'area amministrativa e il Referente Privacy curano l'aggiornamento costante del registro dei trattamenti e la conduzione formale delle analisi. Tale collaborazione garantisce che le misure di sicurezza non siano solo pianificate, ma effettivamente implementate nel software sviluppato.
-
Integrazione dell'Analisi del Rischio nello Sviluppo Software > (Privacy by Design)
L'approccio di Vectorlab prevede l'integrazione dell'analisi del rischio privacy all'interno del ciclo di vita dello sviluppo del software (SDLC). Per ogni nuovo progetto o funzionalità rilevante, il team tecnico (sviluppatori e architetti software) collabora con il Referente Privacy per valutare preventivamente i rischi associati all'architettura proposta, garantendo l'applicazione della Privacy by Design e la minimizzazione dei dati prima dell'avvio della fase di implementazione.