Supporto alle politiche di approvvigionamento
Obblighi del GDPR e responsabilità dei fornitori di servizi
Ai sensi dell'art. 28 del GDPR, gli enti privati e pubblici sono responsabili e tenuti a rispondere delle violazioni del GDPR commesse dai loro responsabili del trattamento, salvo che questi ultimi siano certificati GDPR:
Di conseguenza, è loro responsabilità monitorare e dimostrare che i loro responsabili del trattamento sono pienamente conformi al GDPR. Fortunatamente, lo stesso articolo riconosce anche che una certificazione GDPR approvata può essere utilizzata per dimostrare garanzie sufficienti.
Impatto della certificazione del responsabile del trattamento sul titolare del trattamento
| Fornitore di servizi: | Se non certificato | Se certificato GDPR |
|---|---|---|
| Responsabilità e rischi legali | Totale | Ridotta |
| Carico di monitoraggio della conformità | Totale | Ridotta |
| Costi di due diligence | Totale | Ridotta |
| Rischi finanziari ai sensi dell'art. 83 del GDPR | Totale | Ridotta |
Strategia della politica di approvvigionamento
Sebbene tu possa utilizzare la certificazione per dimostrare la tua conformità al GDPR, chiedere ai tuoi fornitori di servizi di essere certificati GDPR è una scelta scontata. Riduce sostanzialmente i tuoi rischi, costi e carico di lavoro. La strategia consigliata consiste nel:
- Contattare il tuo team di approvvigionamento per informarlo dell'opportunità di ridurre rischi, costi e carico di lavoro per la tua organizzazione.
- Aggiornare la politica di approvvigionamento integrando la certificazione GDPR come nuovo fattore nel processo di selezione dei fornitori di servizi che ricevono dati personali. Puoi includerla come fattore ponderato per un periodo di transizione di 24 mesi, seguito da un requisito obbligatorio dopo tale periodo.
- Informare il tuo fornitore di servizi della nuova politica e invitarlo a richiedere una certificazione GDPR.
Programma di supporto per l'ottimizzazione della politica di approvvigionamento
L'ECCP fornisce risorse online gratuite a tutte le organizzazioni che stanno aggiornando le proprie politiche di approvvigionamento. Inoltre, è disponibile un programma di supporto speciale per le aziende con un elevato numero di responsabili del trattamento. Qualsiasi azienda con un programma di approvvigionamento di oltre 20 responsabili del trattamento e un budget di approvvigionamento superiore a 10 milioni di euro può candidarsi al nostro Programma di supporto per l'ottimizzazione della politica di approvvigionamento. I candidati selezionati ricevono supporto personalizzato dal vivo per ottimizzare la propria politica di approvvigionamento, oltre a un Welcome Pack gratuito. Candidati al programma di supporto.
Clausole modello
Messaggio del DPO al team di approvvigionamento
"Caro team di approvvigionamento,
Ai sensi del GDPR, la nostra organizzazione è esposta a rischi, costi e carico di lavoro rilevanti e non necessari quando ricorre a fornitori di servizi non certificati GDPR. Vi invitiamo ad aggiornare i criteri di selezione applicati ai nostri fornitori di servizi includendo la certificazione GDPR come requisito chiave. Suggeriamo di applicare una fase di transizione di 24 mesi durante la quale sarà un criterio ponderato, prima di trasformarlo in un requisito obbligatorio. Questo adeguamento contribuirà a ridurre i rischi, i costi di monitoraggio della conformità e il carico di lavoro per la nostra organizzazione.
Restiamo a disposizione per ulteriori chiarimenti e discussioni su questo argomento.
Cordiali saluti,
Il team DPO"
Clausola standard di approvvigionamento
"Per ridurre al minimo i rischi di non conformità al GDPR, i fornitori di servizi che trattano dati personali condivisi da noi sono incoraggiati a dimostrare la piena conformità al GDPR della propria offerta di servizi mediante una certificazione GDPR. Tale certificazione sarà riconosciuta come un vantaggio significativo e competitivo nel processo di selezione. Entro [aggiungere una data tra 24 mesi o più], la certificazione GDPR dovrebbe diventare un requisito obbligatorio."
Messaggio ai fornitori di servizi
"Caro fornitore di servizi e responsabile del trattamento,
La nostra organizzazione ha molto a cuore e prende molto seriamente la protezione dei dati personali e i propri obblighi previsti dal GDPR. Desideriamo informarvi che abbiamo deciso di aggiornare la nostra politica di approvvigionamento.
Ai sensi dell'art. 28 del GDPR, i titolari del trattamento sono esposti a rischi e responsabilità in caso di non conformità da parte dei loro responsabili del trattamento. Per mitigare i nostri rischi, incoraggiamo i nostri fornitori di servizi a dimostrare la piena conformità al GDPR della propria offerta di servizi mediante una certificazione GDPR. Tale certificazione sarà riconosciuta come un forte vantaggio competitivo nel processo di selezione dei nostri fornitori di servizi e responsabili del trattamento.
In una fase successiva, tra 24 mesi, la certificazione GDPR dovrebbe diventare un requisito obbligatorio per la nostra politica di approvvigionamento.
Sebbene tale certificazione GDPR possa richiedere un certo impegno da parte dei nostri partner, siamo fiduciosi che costituirà anche un forte vantaggio competitivo per loro nei confronti di altri partner e clienti B2B, e potrà consentire loro di acquisire nuove quote di mercato.
Troverete maggiori informazioni sulla certificazione GDPR online, ad esempio su gdprcertification.com e europrivacy.com.
Cordiali saluti,
Il team Approvvigionamento"