Siamo un'agenzia di 8 persone a Strasburgo, ci occupiamo di digital marketing e sviluppo software personalizzato. Abbiamo inviato un preventivo a una grande catena di retail francese per sviluppare un software in-store di fidelizzazione clienti e analisi dati. Ci siamo accordati sui termini commerciali e sul budget, ma prima di firmare il contratto, l'ufficio acquisti e il legale del cliente ci hanno chiesto un «Fascicolo di Conformità RGPD» approfondito, con relativo documento sulle misure tecniche e organizzative adottate.
Siamo un piccolo team, non abbiamo un legale interno a tempo pieno né un responsabile della protezione dei dati (DPO). Finora ci siamo sempre mossi inserendo una classica informativa sulla privacy sul nostro sito web. Dobbiamo per forza presentare al cliente una certificazione ISO o un attestato ufficiale rilasciato dallo Stato, oppure dei documenti interni redatti da noi possono bastare per una grande azienda?
Per riuscire a convincere un grande cliente in fase di trattativa, quali documenti concreti dobbiamo avere a portata di mano? In che modo vanno inclusi in questo pacchetto l'accordo sul trattamento dei dati (DPA) e il registro dei trattamenti? E un'agenzia delle nostre dimensioni con che ordine dovrebbe muoversi per preparare tutto da zero?