Avete intuito bene, la questione nn è solo tecnica. Qui sotto vi do una roadmap generale; vi ricordo ke per la vostra situazione concreta dovete fare riferimento alla normativa e al vostro consulente.
Il primo passo è l'inventario. Quali dati personali, per quale scopo, su quale base giuridica li trattate; dove sono archiviati, chi vi accede, per quanto tempo sono conservati, a chi vengono trasferiti. Senza questa tabella, nessun passo successivo sarà sano.
Il secondo passo è la finalità e la proporzionalità. L'errore più frequente ke vedo nei progetti software è raccogliere più campi del necessario pensando "potrebbe servire in futuro". I dati ke nn raccogli sono dati ke nn devi proteggere. Ogni campo nel modulo deve avere una motivazione.
Il terzo passo è l'informativa e, se necessario, il consenso esplicito. Quando e come ottenerli fa parte dell'interfaccia; nn è una casella di spunta aggiunta dopo. Per questo va discusso presto con lo sviluppatore.
Il quarto passo è la conservazione e la cancellazione. Deve essere scritto per quanto tempo conservare i dati e cosa succede alla scadenza, e ci deve essere riscontro anche nel software. In un sistema senza funzione di cancellazione, la politica di distruzione resta solo sulla carta.
Il quinto passo riguarda le richieste degli interessati. Quando una persona chiede i suoi dati o ne chiede la cancellazione, bisogna stabilire chi, in quali tempi e attraverso quale canale gestirà la richiesta. Scrivete nelle specifiche se il software supporta questa funzione.
Infine, nel contratto ke firmerete con lo sviluppatore vanno inserite clausole sul trattamento dei dati; se il vostro fornitore ha accesso ai dati, il quadro di questa relazione deve essere scritto.