Come per tutti gli audit è necessario che, anche questo, sia eseguito da una risorsa indipendente e qualificata. La conoscenza profonda della normativa e dei Provvedimenti applicabili al contesto dell’Organizzazione è un requisito fondamentale per poter svolgere questo audit che non può mai ripetersi tale e quale in quando le variabili esogene ed endogene sono in mutamento continuo. A differenza della maggior parte di audit questo non prevede tanto una analisi a campione, ma compatibilmente con il tempo a disposizione e l’ampiezza dell’universo da indagare, si tende ad effettuare piuttosto un’attività di controllo.
Moltissime Organizzazioni ci hanno chiesto questo tipo di audit. Tra le tante:
Pianificare questo tipo di audit è piuttosto semplice, è necessario, nella fase di pianificazione, analizzare i documenti di riferimento previsti dalla normativa (registro dei trattamenti, analisi dei rischi, DPIA, modelli di informative e consensi, nomine, privacy policy, documenti contrattuali con i Responsabili del trattamento, ecc.). È necessario poi comprendere quali sono i Provvedimenti applicabili ed anche in questo caso raccogliere la documentazione di supporto. L’audit deve essere organizzato coinvolgendo le funzioni aziendali che hanno responsabilità nel trattamento dei dati e, se del caso, effettuare anche le verifiche sul/sui siti internet. Segue la fase di intervista e di verifica in loco. Al termine dell’audit viene rilasciato un rapporto e, se richiesto il supporto per la risoluzione delle eventuali criticità e l’individuazione di azioni affinchè venga rimossa la causa all’origine della criticità.
Case study – La Rombicubottaedro Srl è un’Organizzazione che installa impianti di videoregistrazione e fornisce una consulenza specialistica ai propri Clienti. L’audit di conformità legislativa ha come finalità la verifica nelle varie aree di quanto indicato in seguito.
Area commerciale – verifica che le informazioni fornite alla Clientela (comunicazioni precontrattuali, contrattuali e post-contrattuali) rispettino la normativa ed i Provvedimenti del Garante.
Area assistenza tecnica – controllo che le installazioni delle videocamere presso i Clienti rispettino la normativa ed i Provvedimenti del Garante. Se il Cliente richiedesse qualcosa di non conforme rispetto a quanto previsto dalla normativa questa attività deve essere documentata come scelta autonoma del Cliente e di cui l’Organizzazione non può rispondere in quanto ha segnalato e documentato l’inadeguatezza della scelta imposta dalla committenza .
Funzione Privacy – verifica che la funzione si tenga aggiornata sull’evoluzione normativa del settore e tenga sotto controllo le variazioni e che informi i vari responsabili delle aree.
Funzione Sistema di gestione/compliance – verifica che siano effettuate attività di audit interno e siano avviate le relative azioni di trattamento o correttive.
Privacy & Audit – F. Emegian, M. Perego – Wolters Kluwer, Milano 2019
Digital image courtesy of the Getty’s Open Content Program