forumApri un argomento

Applicare alla lettera il testo della legge sulla privacy basta per essere a norma?

GGamze U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2024
Messaggio
255
#1

Siamo un'azienda di 35 persone a Dammam che fornisce personale di manutenzione tecnica e ingegneria a impianti petroliferi e petrolchimici. Tra dipendenti diretti e personale in subappalto che lavora a turni sul campo, nel nostro database abbiamo centinaia di documenti di identità, passaporti, visti e certificati biometrici. Dopo l'entrata in vigore della legge saudita sulla protezione dei dati personali (PDPL), abbiamo scaricato dal portale ufficiale il testo di legge e il PDF del regolamento attuativo.

Abbiamo creato un gruppo di lavoro interno; abbiamo trasformato tutti gli articoli della normativa in una checklist su Excel. Abbiamo rinnovato gli accordi di riservatezza, raccolto i moduli di consenso dagli operai in cantiere, inserito l'informativa sul nostro sito web e formalizzato la policy di cancellazione dei dati facendola firmare al CdA.

Sulla carta sembra che abbiamo completato ogni singolo punto, ma in caso di un eventuale controllo questa documentazione basterebbe? Ci sono altri obblighi vincolanti sul fronte tecnico (crittografia dei dati, log di accesso) o per la registrazione presso l'autorità ufficiale (SDAIA)?

MMehmet K***Veteran
Ruolo
Addetto all'inserimento dati
Settore
Imballaggio
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2025
Messaggio
106

Doki · Design interfaccia · 2026

Più utile#2

Risposta breve: recepire gli articoli di legge redigendo policy e moduli cartacei è solo l'inizio dell'adeguamento; non è legalmente sufficiente se non si implementano misure di sicurezza tecnica, il registro dei trattamenti e gli obblighi di registrazione formale. Durante le ispezioni, i controllori non guardano le regole scritte, ma come vengono effettivamente applicate sui sistemi IT.

Gli adempimenti fondamentali spesso trascurati si riassumono in questi punti: 1) Registro delle attività di trattamento (RoPA): occorre documentare in una tabella dettagliata quali dati del personale sono salvati su quale server, chi vi ha accesso, l'origine del dato e la base giuridica. 2) Registrazione presso l'autorità: dovete verificare se, in base ai criteri di fatturato e volume dei dati trattati, la vostra azienda sia tenuta a registrarsi sulla piattaforma nazionale gestita dalla SDAIA (Saudi Data and Artificial Intelligence Authority).

Sul piano tecnico, far firmare documenti non garantisce alcuna protezione. È obbligatorio crittografare i dati a riposo (at-rest) nel database e in transito (in-transit) sulla rete, limitare i permessi del personale al solo mansionario e conservare log di audit immutabili che traccino chi accede ai dati.

Inoltre, è indispensabile disporre di una procedura di incident response pronta all'uso per notificare formalmente eventuali data breach all'autorità e agli interessati entro i termini di legge. Il PDF normativo fornisce il quadro generale, ma la conformità reale sta nell'infrastruttura tecnica effettiva.

UUmut Ş***Esperto
Ruolo
DevOps
Tipo di organizzazione
boutique agency
Iscrizione
ago 2023
Messaggio
231
#3

Se scrivete le policy su carta e poi tenete le scansioni dei passaporti in una cartella non protetta sul server, la sanzione è garantita. Crittografia a livello di colonna sul database, controllo accessi sui file server e log di tracciamento per le operazioni degli admin sono il minimo sindacale a livello tecnico.

MMerve Ö***Esperto
Ruolo
Tecnico di assistenza
Settore
Retail
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
142
#4

Come prima cosa create un modello per il registro dei trattamenti. Quale reparto raccoglie quali dati, dove li conserva, con chi li condivide e dopo quanti mesi li cancella? Quando arriva un ispettore in azienda non vuole vedere le policy, ma direttamente questa tabella.

BBurcu E***Partecipante
Ruolo
Data analyst
Settore
Gioielleria
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2023
Messaggio
246
#5

Nel nostro audit interno completato il mese scorso, la prima irregolarità rilevata è stata lo scambio di foto di visti e documenti d'identità sui gruppi WhatsApp delle risorse umane. Potete far firmare tutti i moduli di consenso che volete, ma se i dati viaggiano sul campo in modo insicuro è comunque violazione della legge.

DDamlaPartecipante
Ruolo
Direttore clinico
Iscrizione
ago 2024
Messaggio
92
#6

Esaminate attentamente gli allegati al regolamento pubblicati da SDAIA e le norme sul trasferimento transfrontaliero dei dati. Se i server dei software HR in cloud che utilizzate in azienda si trovano all'estero, si tratta di una procedura legale a parte che richiede un'autorizzazione specifica e una valutazione del rischio.

edit: ho scritto da telefono, scusate gli errori di battitura.

ZzeynepEsperto
Ruolo
Sviluppatore freelance
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2024
Messaggio
341
#7

raccogliere i moduli di consenso è la parte più facile. domani se un dipendente di un subappaltatore si licenzia e viene a dirvi cancelllatemi i dati, a livello tecnico cosa cancellate, da quale sistema e come? è questo che dovete stabilire veramente.

EEmre E***VeteranMembro della community
Iscrizione
mag 2025
Messaggio
283
#8

Tre requisiti operativi critici verificati durante le ispezioni: 1) Nomina di un responsabile della protezione dei dati o incaricato interno, 2) Corsi periodici di sensibilizzazione sulla sicurezza dei dati erogati a tutto il personale, 3) Impegni di sicurezza del responsabile del trattamento (data processor) inseriti nei contratti con le ditte appaltatrici.

SSerkan U***Partecipante
Ruolo
Capocantiere
Settore
Formazione
Tipo di organizzazione
media impresa
Iscrizione
mag 2025
Messaggio
312
#9

Leggere il PDF della normativa e buttare tutto su Excel è come leggere un manuale di chirurgia e pretendere di operare un paziente. Senza una consulenza professionale non riuscirete mai a tradurre i termini legali nell'infrastruttura IT non cullatevi in una falsa sicurezza.

TTülay K***EspertoMembro della community
Iscrizione
lug 2022
Messaggio
276
#10

Condividete direttamente i dati anagrafici e le certificazioni delle centinaia di lavoratori in subappalto sul campo con gli impianti petroliferi che fungono da committente principale? In caso affermativo, avete stipulato un accordo di contitolarità del trattamento (joint controller agreement)?

NNeslihan S***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
set 2025
Messaggio
325

Doki · Contratto di manutenzione server · 2023

#11

Su questo punto non sono d'accordo. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Lascio una nota, potrebbe servire.

UUfuk Ç***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
36
#12

ho vissuto la stessa cosa due anni fa. se non lo rendete scritto fin dall'inizio poi nascono discussioni.

naturalmente cambia se la vostra situazione è diversa.

HHavva M***Esperto
Ruolo
Contabilità di base
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
set 2022
Messaggio
197
#13

Concordo pienamente. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi. Naturalmente cambia se la vostra situazione è diversa.

MMetin A***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
160
#14

Stavo pensando la stessa cosa. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

İİlker G***Partecipante
Ruolo
Direttore operativo
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
giu 2024
Messaggio
75
#15

Sono d'accordo.

DDoruk U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2025
Messaggio
137
#16

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

UUfuk A***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
410
#17

Breve riassunto per i nuovi arrivati: Un report di scansione automatica e un penetration test non sono la stessa cosa.

Spero che le sia utile.

SSena S***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
175
#18

C'è un errore comune che si commette facendo questo. Chiunque abbia fretta su legge sulla protezione dei dati personali si blocca nello stesso punto.

EEfe K***EspertoMembro della community
Iscrizione
feb 2023
Messaggio
2
#19

Riassumo l'argomento, perché sono state date diverse risposte. Chiunque abbia fretta su legge sulla protezione dei dati personali si blocca nello stesso punto.

Lascio una nota, potrebbe servire.

ÖÖmer S***Partecipante
Ruolo
Contabilità di base
Settore
Logistica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2023
Messaggio
42
#20

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Cercare di farlo da soli è la strada più costosa.

Naturalmente cambia se la vostra situazione è diversa.

Rispondi