Una riorganizzazione aziendale non modifica soltanto organigrammi, ruoli e processi. Spesso cambia anche il modo in cui i dati personali vengono raccolti, utilizzati, condivisi e conservati.

Nuove funzioni, accorpamenti di reparti, esternalizzazioni, introduzione di nuovi software o cambiamenti nelle responsabilità operative possono infatti modificare concretamente i trattamenti di dati personali. Per questo, dopo una riorganizzazione, il Registro dei Trattamenti (RDT) non dovrebbe essere considerato un documento da aggiornare semplicemente “a valle” del cambiamento organizzativo, ma uno strumento da utilizzare per verificare come sia cambiato il ciclo di vita dei dati.

Perché una riorganizzazione impatta sul Registro dei Trattamenti

Il Registro dei Trattamenti previsto dall’art. 30 del GDPR consente di rappresentare i principali elementi dei trattamenti effettuati dall’organizzazione: finalità, categorie di interessati e di dati, destinatari, tempi di conservazione, misure di sicurezza e, ove applicabile, trasferimenti verso Paesi terzi.

Quando l’organizzazione cambia, possono cambiare anche uno o più di questi elementi.

Pensiamo, ad esempio, a:

  • un ufficio HR che viene accorpato a una funzione amministrativa;
  • un’attività precedentemente gestita internamente che viene affidata a un fornitore esterno;
  • l’introduzione di un nuovo CRM o di una piattaforma cloud;
  • la centralizzazione delle attività di customer care;
  • la creazione di una nuova business unit;
  • una fusione o acquisizione societaria;
  • la modifica dei flussi informativi tra sede centrale e sedi operative.

In ciascuno di questi casi è necessario chiedersi che cosa succede ai dati personali e alle responsabilità connesse al loro trattamento.

La mappatura dei dati dopo la riorganizzazione

L’aggiornamento del RDT dovrebbe partire dalla realtà operativa e non dal documento precedente.

La domanda non è soltanto “quali trattamenti erano presenti prima?”, ma soprattutto:

“Come vengono trattati oggi i dati personali?”

Una mappatura efficace dovrebbe prendere in considerazione almeno cinque dimensioni.

1. Chi tratta i dati

Occorre verificare quali funzioni aziendali hanno oggi accesso ai dati e con quali responsabilità.

La riorganizzazione potrebbe aver modificato gli autorizzati al trattamento, i responsabili interni di processo o i soggetti che operano per conto dell’organizzazione.

È inoltre importante verificare che la rappresentazione organizzativa sia coerente con la realtà: un organigramma aggiornato non è necessariamente sufficiente a descrivere i flussi effettivi dei dati.

2. Quali dati vengono trattati

Un cambiamento di processo può introdurre nuove categorie di dati personali oppure modificare quelle già trattate.

Per esempio, l’adozione di un nuovo sistema di gestione delle risorse umane potrebbe comportare la raccolta di ulteriori informazioni sui dipendenti; un nuovo strumento di marketing potrebbe invece modificare le modalità di gestione dei dati dei clienti e dei prospect.

La mappatura dovrebbe quindi verificare:

  • categorie di dati personali;
  • eventuali categorie particolari di dati;
  • categorie di interessati;
  • origine dei dati;
  • sistemi e archivi nei quali i dati vengono memorizzati.

3. Perché vengono trattati

La riorganizzazione può modificare anche le finalità del trattamento.

Un dato raccolto per una determinata finalità non dovrebbe essere automaticamente riutilizzato per uno scopo diverso senza una verifica della relativa base giuridica e della compatibilità del nuovo utilizzo.

L’aggiornamento del RDT rappresenta quindi anche un’occasione per verificare che finalità dichiarate, basi giuridiche e attività effettivamente svolte siano ancora coerenti.

4. Dove circolano i dati

È necessario ricostruire i flussi informativi: da chi vengono raccolti i dati, quali funzioni li utilizzano, verso quali soggetti vengono comunicati e quali sistemi li elaborano.

Particolare attenzione va riservata ai cambiamenti derivanti dall’introduzione o dalla sostituzione di fornitori tecnologici, piattaforme SaaS, sistemi cloud e servizi esternalizzati.

Un nuovo fornitore potrebbe, ad esempio, assumere il ruolo di responsabile del trattamento ai sensi dell’art. 28 GDPR, rendendo necessaria una verifica dei rapporti contrattuali e delle relative istruzioni.

5. Quanto a lungo vengono conservati

Una riorganizzazione può generare nuovi archivi, duplicazioni o migrazioni di dati.

Questo rende importante verificare che i tempi di conservazione definiti nel RDT siano ancora coerenti con i processi effettivamente in essere e che la dismissione di vecchi sistemi non lasci copie di dati personali prive di una precisa finalità o di adeguate regole di gestione.

Dal nuovo organigramma alla nuova mappa dei trattamenti

Un errore frequente consiste nel limitarsi a sostituire nel Registro i nomi dei reparti o delle persone che hanno cambiato ruolo.

L’aggiornamento dovrebbe invece seguire il processo aziendale.

Per ogni processo interessato dalla riorganizzazione è utile ricostruire una sequenza come:

processo → dati trattati → interessati → finalità → soggetti coinvolti → sistemi utilizzati → destinatari → conservazione → misure di sicurezza

Questo approccio consente di intercettare anche cambiamenti che non risultano immediatamente evidenti dall’organigramma.

RDT e accountability

Il Registro dei Trattamenti non è soltanto un adempimento documentale.

Si inserisce nel più ampio principio di accountability previsto dal GDPR: il titolare deve essere in grado di dimostrare la conformità dei trattamenti ai principi applicabili in materia di protezione dei dati personali.

Per questo, un RDT aggiornato dovrebbe riflettere l’organizzazione reale e poter essere utilizzato come base per ulteriori verifiche, tra cui:

  • valutazione dei rischi;
  • eventuale DPIA, quando richiesta;
  • verifica delle informative;
  • revisione delle autorizzazioni agli accessi;
  • verifica dei contratti con i responsabili del trattamento;
  • definizione dei tempi di conservazione;
  • aggiornamento delle procedure interne;
  • verifica delle misure tecniche e organizzative.

Quando aggiornare il Registro

Non esiste un’unica scadenza legata genericamente alla “riorganizzazione”. L’esigenza di aggiornamento deriva dal fatto che il cambiamento abbia modificato o meno i trattamenti effettuati.

È quindi opportuno prevedere una verifica del RDT già nella fase di progettazione del cambiamento organizzativo, soprattutto quando la riorganizzazione comporta:

  • nuovi processi;
  • nuove categorie di dati;
  • nuovi strumenti informatici;
  • nuovi fornitori;
  • trasferimenti di dati;
  • variazioni nelle responsabilità;
  • nuove modalità di raccolta o utilizzo dei dati;
  • dismissione o migrazione di sistemi esistenti.

In questo modo il Registro diventa parte integrante del change management e non un documento da aggiornare soltanto dopo che il cambiamento è stato implementato.

Una mappatura che deve seguire l’organizzazione

Un’organizzazione evolve continuamente e, con essa, evolvono i trattamenti di dati personali.

Per questo il Registro dei Trattamenti dovrebbe essere considerato un documento dinamico, sottoposto a verifica ogni volta che intervengono cambiamenti rilevanti nei processi, nelle tecnologie, nei ruoli o nei flussi informativi.

L’obiettivo non è semplicemente avere un RDT formalmente aggiornato, ma disporre di una rappresentazione attendibile di come l’organizzazione tratta i dati personali in quel preciso momento.

È proprio questa coerenza tra organizzazione, processi e documentazione privacy a rendere il Registro uno strumento concreto di governo del dato e di supporto alla compliance.

La verifica del RDT dopo una riorganizzazione

Una revisione strutturata può partire da alcune domande essenziali:

I processi descritti nel RDT corrispondono a quelli effettivamente svolti?

  • Sono cambiate le categorie di dati o di interessati?
  • Sono cambiate finalità o basi giuridiche?
  • Sono stati introdotti nuovi sistemi o fornitori?
  • Sono cambiati i soggetti che accedono ai dati?
  • I contratti con i responsabili del trattamento sono aggiornati?
  • I tempi di conservazione sono ancora coerenti?
  • Le informative riflettono le modalità di trattamento attuali?
  • Le misure tecniche e organizzative sono adeguate ai nuovi rischi?

Rispondere a queste domande consente di trasformare l’aggiornamento del Registro da attività meramente documentale a verifica concreta dell’assetto privacy dell’organizzazione.

Per le aziende che stanno affrontando una riorganizzazione, la revisione del RDT può quindi rappresentare un momento utile per riallineare processi, responsabilità, sistemi informativi e documentazione privacy, riducendo il rischio che l’assetto documentale rimanga indietro rispetto alla realtà operativa.

Hai bisogno di supporto per l’adozione sicura
e il controllo dell’AI nella tua Azienda?

Contattaci!