Privacy e GDPR · Corso operativo
Gestire i dati personali nelle attività di ogni giorno
Un corso di base per chi lavora con email, documenti, elenchi, archivi, clienti, utenti, associati o volontari. I principi del GDPR vengono collegati a situazioni concrete, così da capire che cosa fare, che cosa evitare e quando segnalare un problema.
Non è una lezione costruita soltanto su definizioni e articoli di legge. Il punto è applicare correttamente le istruzioni dell'organizzazione e ridurre errori quotidiani che nessuna informativa può impedire da sola.
> Il problema affrontato
Molti incidenti non nascono da sistemi complessi: un destinatario errato, un allegato sbagliato, un link troppo aperto, un elenco conservato senza criterio o un accesso lasciato a chi non ne ha più bisogno. Le persone devono riconoscere i dati personali e sapere come comportarsi prima e dopo un errore.
> A chi è rivolto
- personale amministrativo, commerciale e di segreteria;
- collaboratori, professionisti e volontari;
- associazioni ed enti del Terzo settore;
- uffici e gruppi che gestiscono documenti, contatti o archivi;
- persone autorizzate a trattare dati nell'ambito delle proprie mansioni.
Il corso è appropriato per costruire consapevolezza operativa. Se l'organizzazione deve redigere informative, valutare una base giuridica, svolgere una DPIA o gestire formalmente un data breach, serve il professionista competente. Se il bisogno principale riguarda phishing e account, scegliere il corso di sicurezza digitale.
> Che cosa si impara a fare
Al termine i partecipanti saranno in grado di:
- riconoscere dati personali anche quando non sono dati “sensibili”;
- trattare le informazioni secondo finalità, istruzioni e autorizzazioni ricevute;
- utilizzare con maggiore attenzione destinatari, allegati, rubriche e condivisioni;
- distinguere accesso necessario e accesso eccessivo;
- rispettare le regole organizzative su archiviazione, conservazione e cancellazione;
- riconoscere un invio errato, una perdita o un accesso improprio;
- segnalare tempestivamente senza cancellare tracce o improvvisare comunicazioni esterne.
> Programma
- Che cosa sono i dati personali e dove compaiono nel lavoro quotidiano.
- Finalità, minimizzazione e istruzioni ricevute: traduzione pratica.
- Email: destinatari, CC e CCN, allegati, rubriche e inoltri.
- Documenti, elenchi, cartelle e archivi cartacei o digitali.
- Autorizzazioni, accessi e condivisioni interne ed esterne.
- Conservazione e cancellazione secondo le regole dell'organizzazione.
- Errori frequenti: invio errato, perdita, modifica o accesso non autorizzato.
- Prime azioni ed escalation: che cosa conservare, chi avvisare, che cosa non decidere da soli.
- Rapporto fra comportamento individuale, procedure e misure organizzative.
> Attività ed esercitazioni
I partecipanti esaminano casi ipotetici: una mail con destinatari visibili, un allegato errato, una cartella condivisa con permessi eccessivi, un elenco duplicato e un accesso non più necessario. Per ogni caso individuano il dato, il problema, la prima azione e il referente da coinvolgere.
Le esercitazioni non utilizzano dati personali reali e non chiedono ai partecipanti di mostrare incidenti o documenti dell'organizzazione.
> Materiali che rimangono
- checklist per email e allegati;
- scheda su documenti, accessi e condivisioni;
- procedura sintetica per riconoscere e segnalare un errore;
- mappa “posso decidere / devo seguire le istruzioni / devo chiedere”.
> Durata e modalità
- Durata minima sensata: 3–4 ore per la versione essenziale.
- Durata consigliata: 6 ore con casi ed esercitazioni.
- Possibili estensioni: moduli per ruoli o contesti differenti.
- Modalità: in presenza o completamente da remoto.
Nel formato breve non è realistico affrontare in modo adeguato tutte le varianti settoriali o le procedure specifiche del committente.
> Prerequisiti e partecipanti
Non sono richieste conoscenze giuridiche. È utile che il committente indichi i ruoli presenti e, se disponibili, le istruzioni operative già adottate. Il formato interattivo è consigliato fino a circa 20 persone.
> Adattamento al contesto
Gli esempi possono essere adattati alle normali attività del gruppo. L'allineamento a procedure interne già approvate è possibile, ma non equivale alla loro revisione o validazione.
> Limiti ed esclusioni
Il corso non fornisce consulenza legale, non certifica conformità al GDPR e non sostituisce titolare, responsabile, DPO ove nominato o professionisti incaricati. Non redige informative, registri, contratti, DPIA o notifiche di data breach e non decide basi giuridiche, tempi di conservazione o responsabilità su casi reali.
> Percorso collegato
Per password, MFA, phishing, impersonificazione e protezione degli account: Sicurezza digitale: account, phishing e truffe.
> Descrivi le attività nelle quali vengono gestiti i dati
Indica chi partecipa, quali attività svolge e quali errori vuoi aiutare a prevenire. Nel primo messaggio non inviare dati personali, documenti o descrizioni identificative di incidenti reali.
Descrivi i ruoli, le attività quotidiane e le procedure già presenti, senza allegare documenti riservati.
> Domande frequenti
Il corso sostituisce il DPO?
No; insegna comportamenti operativi e punti di escalation.