Percorso Guidato alla Compliance GDPR Illustra il flusso operativo strutturato in 6 fasi progressive. Questo percorso indica, passo dopo passo, la logica Data-Centric della piattaforma e la sequenza operativa ottimale strutturata in **6 fasi e 21 sezioni**. ### Fase 1 - Fondamenta *Obiettivo: Configurare l'identità dell'organizzazione e la sua struttura fisica.* * **Personalizzazione:** Caricare logo, intestazione e firme digitali necessari per avere i documenti completi. * **Azienda:** Inserire l'anagrafica completa, prestando particolare attenzione al Profilo Settore che risulta determinante per i template precaricati. * **Sedi:** Censire tutte le sedi fisiche dell'organizzazione e indicare le relative protezioni generali. * **Uffici:** Censire gli ambienti di lavoro, avendo cura di specificare i tipi di accesso e l'eventuale presenza di archivi cartacei. ### Fase 2 - Persone & Organigramma *Obiettivo: Censire le persone, assegnare i ruoli GDPR e generare le nomine.* * **Organigramma:** Costruire la struttura gerarchica aziendale definendo i Reparti e le Persone. * **Onboarding:** Designare gli incaricati al trattamento (art. 29 GDPR), generare le lettere d'incarico e tracciare la formazione eseguita. * **Nomine:** Generare gli atti formali per Titolare, DPO, Amministratore di Sistema (AdS), Incaricati e Responsabili Esterni. * **Template Aziendali:** Distribuire i regolamenti (come l'uso degli strumenti, password policy e manuale del dipendente) a tutto il personale aziendale. ### Fase 3 - Trattamenti & Registro *Obiettivo: Mappare i trattamenti di dati personali e completare il Registro ex art. 30 GDPR.* * **Responsabili Esterni:** Censire i fornitori dotati di accesso ai dati prima di procedere con la configurazione dei singoli trattamenti. * **Trattamenti (Wizard):** Seguire i 10 step guidati per ogni banca dati. È fondamentale salvare i dati solo al termine del wizard. * **Registro Trattamenti:** Verificare la compliance dei dati inseriti e generare il documento ufficiale art. 30. ### Fase 4 - Sicurezza & Asset *Obiettivo: Documentare le misure tecniche e organizzative previste dall'art. 32 GDPR.* * **Asset Management:** Censire i dispositivi IT e generare il Catalogo Asset certificato apponendo l'impronta hash SHA-256. * **Sicurezza Informatica:** Configurare il firewall, le procedure di logging, la segmentazione di rete e i piani di backup. ### Fase 5 - Valutazione Avanzata *Obiettivo: Gestire i rischi e documentare gli incidenti informatici e le figure tecniche.* * **DPIA:** Effettuare la valutazione di impatto privacy (Art. 35 GDPR) per tutti i trattamenti identificati ad alto rischio. * **Registro AdS:** Censire i soggetti dotati di privilegi elevati sull'infrastruttura e monitorare gli accessi MFA. * **Registro Data Breach:** Documentare ogni violazione subita, gestendo l'intero ciclo di vita dell'incidente, dall'apertura alla sua risoluzione e chiusura. ### Fase 6 - Controllo & Utilità *Obiettivo: Monitorare la compliance complessiva, gestire il ruolo DPE e le comunicazioni di emergenza.* * **Dashboard:** Monitorare il Compliance Score generale e seguire le azioni consigliate automaticamente dalla piattaforma. * **Registro Trattamenti DPE:** Gestire i trattamenti effettuati in qualità di Responsabile Esterno agendo per conto di Titolari terzi. * **Utilità:** Utilizzare i template pronti per inviare comunicazioni di emergenza destinate a utenti, fornitori e al personale interno. ## Checklist di Completamento del Percorso * **Fase 1 (Fondamenta):** Caricare il logo aziendale (PNG, sfondo trasparente); compilare e salvare l'intestazione aziendale includendo la PEC; caricare le firme digitali per tutte le figure chiave; completare l'anagrafica Azienda con il Profilo Settore; censire tutte le sedi fisiche specificando le protezioni; censire tutti gli uffici/ambienti con le regole di tipo accesso e chiusura. * **Fase 2 (Persone & Organigramma):** Completare l'organigramma con le persone e i reparti; censire tutti gli incaricati nella sezione Onboarding; generare e far firmare le lettere di incarico; registrare la formazione completata; generare e firmare tutte le nomine obbligatorie; distribuire e far firmare i Template Aziendali a tutti i dipendenti. * **Fase 3 (Trattamenti & Registro):** Censire tutti i Responsabili Esterni con i relativi DPA; censire tutti i trattamenti portando a termine il wizard a 10 step; generare e aggiornare il Registro Trattamenti verificando che non via sia nessuna barra rossa nel grafico 'Grado di protezione trattamenti'. * **Fase 4 (Sicurezza & Asset):** Censire tutti i dispositivi IT; generare il Catalogo Asset con SHA-256; configurare e salvare la Sicurezza Informatica ottenendo KPI tutti positivi per Firewall, Backup, Protezione rete e Logging. * **Fase 5 (Valutazione Avanzata):** Effettuare la DPIA per tutti i trattamenti con alto rischio; compilare e mantenere aggiornato il Registro AdS assicurandosi che il KPI 'Scaduti' sia a 0; predisporre il Registro Data Breach. * **Fase 6 (Controllo & Utilità):** Verificare che il Compliance Score sia > 80% dalla Dashboard; attivare e compilare il Registro DPE qualora applicabile; verificare i Template Utilità affinché siano pronti all'uso. > **Compliance Raggiunta:** Pianificare una revisione periodica (almeno a frequenza annuale) allo scopo di mantenere stabile la conformità nel corso del tempo.