CONFORMITÀ NORMATIVA · GDPR
Ogni diritto dell'interessato è supportato operativamente, non solo formalizzato in una politica.
I dati biometrici e i documenti di identità sono dati personali di categoria speciale ai sensi dell'articolo 9 del GDPR, la categoria di dati più rigorosamente regolamentata dalla legge europea. Shufti elabora questi dati sulla base di una base giuridica documentata, li conserva solo per il tempo da voi configurato e supporta operativamente ogni diritto degli interessati che i vostri utenti possono esercitare. L'accordo sul trattamento dei dati GDPR di Shufti è incluso nel contratto aziendale standard, non è un'opzione aggiuntiva.
Cosa copre il GDPR
Il GDPR si applica a qualsiasi organizzazione che tratti dati personali di residenti nell'UE. Esso distingue tra dati personali standard e dati di categoria speciale, ciascuno con obblighi diversi. Per i fornitori di servizi di verifica dell'identità, questa distinzione è fondamentale.
Dati personali standard
Nome, indirizzo email, numero di telefono, indirizzo IP, regolamentati dagli articoli 5 e 6 del GDPR. Il trattamento dei dati richiede una base giuridica, misure di sicurezza ragionevoli e il rispetto dei diritti dell'interessato. La maggior parte delle piattaforme SaaS rientra in questa categoria.
Articolo 9 Dati di categoria speciale
I dati biometrici utilizzati per identificare in modo univoco una persona, le immagini del volto e i dati dei documenti di identità rappresentano la categoria più rigorosamente regolamentata dal GDPR. Richiedono il consenso esplicito o un obbligo legale come base giuridica per il trattamento, controlli di sicurezza più severi, la minimizzazione obbligatoria dei dati, il pieno rispetto dei diritti dell'interessato e un accordo documentato sulla protezione dei dati prima dell'inizio di qualsiasi trattamento.
Perchè é importante
Le autorità di controllo, Garante in Italia, DPC in Irlanda e CNIL in Francia, hanno specificamente indagato sui flussi di onboarding digitale in cui i fornitori di servizi di verifica conservavano dati biometrici oltre il necessario, non disponevano di una base giuridica documentata per il trattamento dei dati o non erano in grado di garantire operativamente i diritti degli interessati. Sono seguite azioni coercitive nei confronti delle aziende che avevano stipulato contratti con tali fornitori.
Quando un utente esercita il proprio diritto alla cancellazione
Il tuo team deve implementarlo concretamente, non solo prenderne atto. L'API e la console di amministrazione di Shufti ti consentono di attivare l'eliminazione dei singoli record di verifica e di ricevere una conferma di eliminazione come prova di audit.
Oltre 1.2 miliardi di euro
Le sanzioni per violazione del GDPR, previste per il biennio 2023-2024, si concentreranno in particolare sui dati biometrici nei processi di onboarding. La responsabilità ricade sul titolare del trattamento, ovvero su di voi. Gli accordi sul trattamento dei dati (DPA) e i controlli di cancellazione di Shufti vi consentono di limitare tale rischio.
Come Shufti gestisce l'IT
Il pacchetto di documentazione GDPR di Shufti include: l'accordo sul trattamento dei dati conforme all'articolo 28, il registro dei sub-responsabili del trattamento (aggiornato entro 30 giorni da qualsiasi modifica), la politica di conservazione ed eliminazione dei dati e la documentazione tecnica relativa al supporto operativo dei diritti degli interessati. Tutto disponibile su richiesta prima della firma del contratto.
I dati dei residenti nell'UE vengono elaborati su infrastrutture UE. I dati dei residenti nel Regno Unito vengono elaborati in conformità al GDPR del Regno Unito. Sono disponibili implementazioni regionali negli Stati Uniti e nell'area APAC per i flussi di dati extra-UE.
Dettagli di certificazione
Basi giuridica
Articolo 28 del GDPR (responsabile del trattamento); base giuridica del trattamento di cui all'articolo 9(2)(a) o 9(2)(b) configurata dal titolare del trattamento.
Incluso di serie
Accordo sul trattamento dei dati conforme al GDPR incluso in ogni contratto aziendale, senza necessità di negoziazioni separate.
Residenza dei dati
Infrastruttura UE per i flussi UE; opzioni regionali disponibili per Regno Unito, Stati Uniti e regione Asia-Pacifico.
Diritti dell'interessato
Cancellazione, accesso e portabilità supportati tramite API e console di amministrazione con conferma tramite registro di controllo.
Cosa ottieni
Accordo sul trattamento dei dati (DPA), registro dei sub-responsabili del trattamento, politica di conservazione dei dati e documentazione relativa alla cancellazione, disponibili prima della stipula del contratto.
