Legge 25 / Proposta di legge 64 - In Québec stanno per arrivare delle modifiche alla normativa sulla privacy: sei pronto?

Leggi e regolamenti
6 ottobre
/
7 minuti di lettura
In Québec è entrata recentemente in vigore una nuova legge migliorata sulla protezione dei dati personali, volta a tutelare le informazioni private dei cittadini del Québec; altre novità sono previste per settembre 2023 e settembre 2024.
Loi25_Bill64_Assemblea_Nazionale_foto_Enrique_Hoyos_Pexels

La Legge 25 (prima nota come Proposta di legge 64) si applica non solo alle aziende del Québec, ma a chiunque faccia affari con i quebecchesi, quindi la portata e l’impatto di questa nuova legge sono ampi. Il Québec è stato in realtà la prima provincia a varare una normativa sulla privacy già nei primi anni ’90, ma la legge non era molto incisiva… fino ad ora. Questa nuova legge aiuta a: 

Legge per l’aggiornamento delle disposizioni legislative in materia di protezione dei dati personali.»

Il disegno di legge diventa ufficialmente legge una volta ottenuto l'assenso del vicegovernatore. Il disegno di legge n. 64 ha completato l'iter legislativo quando ha ricevuto l'assenso formale il 22 settembre 2021. A quel punto, è diventato la Legge sull'aggiornamento della normativa sulla privacy, nota anche come disegno di legge n. 64. 

Il disegno di legge n. 64 è simile al Regolamento generale sulla protezione dei dati (GDPR) dell’UE, entrato in vigore nel 2018, ma si differenzia dalla sua controparte europea per un aspetto fondamentale: la responsabilità.

Sia il GDPR che la Legge 64 del Quebec richiedono alle organizzazioni di nominare un responsabile della protezione dei dati (DPO), incaricato dell’attuazione e del rispetto della legge. I suoi recapiti devono essere pubblicati sul tuo sito web o resi disponibili con altri mezzi. La Legge 64 va un passo oltre rispetto al GDPR, in quanto attribuisce la responsabilità direttamente all’amministratore delegato o al consiglio di amministrazione:

“La persona che detiene la massima autorità all’interno dell’ente pubblico (amministratore delegato) deve provvedere affinché la presente legge venga applicata e rispettata. Tali funzioni possono essere delegate per iscritto a un membro dell’ente pubblico o del suo consiglio di amministrazione, a seconda dei casi, oppure a un membro del personale dirigente.”

Cosa significa esattamente?

Il disegno di legge n. 64 introduce alcuni nuovi strumenti di applicazione della legge e, analogamente alla Legislazione canadese contro lo spam (CASL) entrata in vigore nel 2014, prevede multe piuttosto salate in caso di violazioni. 

Nuove sanzioni amministrative pecuniarie:

A partire dal 22 settembre 2022, sarà obbligatorio segnalare qualsiasi “incidente relativo alla riservatezza”. Il disegno di legge n. 64 introduce l’obbligo per gli enti pubblici e privati di segnalare gli incidenti sia alla Commission d'accès à l'information (CAI) sia alle persone i cui dati sono stati interessati, qualora l’incidente “comporti un rischio di grave danno”. Sia gli enti pubblici che quelli privati dovranno informare la Commission d'accès à l’information (CAI) e tutte le persone i cui dati sono stati interessati da un incidente alla sicurezza dei dati che “presenta un rischio di grave danno”, oltre a tenere un registro di questi incidenti relativi alla riservatezza per cinque anni dalla data o dal momento in cui l’azienda è venuta a conoscenza dell’incidente.

Si prevede che il CAI continui a pubblicare linee guida e approfondimenti in materia di conformità nei prossimi 3 anni, man mano che le disposizioni entreranno gradualmente in vigore.

Consenso 

Anche il consenso è parte integrante di questa nuova legge ed è considerato la pietra angolare della Legge sul settore privato. Questa parte entrerà in vigore a settembre 2023 e richiederà il consenso prima che i dati personali vengano raccolti, utilizzati o divulgati. Gli enti pubblici e le imprese devono richiedere il consenso dell'interessato separatamente da qualsiasi altra informazione fornita alla persona e tale consenso deve essere espresso per determinati utilizzi o divulgazioni di dati personali sensibili. 

C'è anche una nuova regola sul trattamento dei dati dei minori: per raccogliere, utilizzare e divulgare informazioni personali relative a un minore di età inferiore ai 14 anni è necessario ottenere il consenso di chi esercita la potestà genitoriale.

Hai attualmente sui tuoi server dati personali di minori di 14 anni? È ora di verificarlo e di ottenere il consenso necessario prima che sia troppo tardi. Questo è un contenuto informativo: devi procurarti le informazioni giuste e capire come applicarle alla tua attività.

Governance

La legge n. 64 del Quebec prevede inoltre che, a partire dal 22 settembre 2023, si debbano effettuare valutazioni d’impatto sulla privacy (PIA) obbligatorie.

“Le organizzazioni devono effettuare una valutazione d’impatto sulla privacy per qualsiasi progetto volto all’acquisizione, allo sviluppo o alla revisione di un sistema informatico o di un sistema di erogazione di servizi elettronici che comporti la raccolta, l’utilizzo, la divulgazione, la conservazione o la distruzione di dati personali.

Ai fini di tale valutazione, l’ente pubblico deve consultare il proprio comitato per l’accesso alle informazioni e la protezione dei dati personali sin dall’inizio del progetto.

L'ente pubblico deve inoltre garantire che il progetto consenta alla persona interessata di ricevere i propri dati personali raccolti elettronicamente in un formato strutturato e tecnologicamente diffuso.

“L’esecuzione di una valutazione d’impatto sulla privacy ai sensi della presente legge deve essere proporzionata alla sensibilità delle informazioni in questione, alle finalità per cui devono essere utilizzate, alla quantità e alla distribuzione delle informazioni e al supporto su cui sono conservate.”

Esternalizzazione / Trasferimenti di dati al di fuori del Québec

Ci sono requisiti più severi per le aziende che vogliono trasferire dati personali fuori dalla provincia del Québec. I trasferimenti saranno consentiti solo verso giurisdizioni che offrono una "protezione adeguata", da valutare in base al fatto che "riconoscano in linea di massima i principi relativi alla protezione dei dati personali".

Prima di divulgare dati personali al di fuori del Québec, l’“ente pubblico” deve effettuare una valutazione dei fattori relativi alla privacy. Deve, in particolare, tenere conto di:

(1) la riservatezza delle informazioni;
(2) le finalità per cui verranno utilizzate;
(3) le misure di protezione che verrebbero applicate; e
(4) il quadro giuridico applicabile nello Stato in cui le informazioni verrebbero divulgate

Diritti individuali

Analogamente al cosiddetto “diritto all’oblio” previsto dall’articolo 17 del GDPR, il disegno di legge 64 include un “diritto alla cancellazione” (o diritto alla deindicizzazione) che entrerà in vigore a settembre 2023 e prevede che, quando una persona chiede a un’organizzazione di smettere di diffondere i propri dati personali, questi vengano cancellati. 

La legge n. 64 verrà attuata nell'arco di 3 anni e la prossima serie di disposizioni entrerà in vigore il prossimo settembre 2023, tra cui:  

  • L'obbligo per le organizzazioni di definire e attuare politiche di governance dei dati
  • Requisiti per effettuare valutazioni d'impatto sulla privacy (PIA) per le attività di trattamento che comportano la raccolta, l'utilizzo, la comunicazione, la conservazione o l'eliminazione di dati personali; oppure quando si comunicano dati personali al di fuori del Québec
  • L'obbligo di informare gli interessati in merito all'uso delle tecnologie di processo decisionale automatizzato e di profilazione
  • Requisiti di consenso rafforzati, che prevedono un consenso chiaro, libero e informato per uno scopo e un periodo di tempo ben definiti

Cronologia

Fonte:McMillan

22 settembre 2022

  • Nomina un responsabile della protezione dei dati (se non l’hai già fatto per il GDPR).  
  • Crea un piano completo di risposta alle violazioni dei dati  
  • Informati sugli obblighi relativi alla comunicazione dei dati personali nell'ambito di una transazione commerciale. 

22 settembre 2023

  • Sviluppa il tuo quadro normativo sulla privacy / aggiorna la tua informativa sulla privacy online.  
  • Sviluppare un sistema di valutazione dell'impatto sulla privacy.  
  • Esamina e attua i contratti con i fornitori di servizi esterni. ◻ Valuta le tue misure di sicurezza fisiche, organizzative e tecnologiche.  
  • Controlla la tua copertura assicurativa.  
  • Prendi familiarità con i nuovi requisiti in materia di consenso e con le relative eccezioni.  
  • Aggiorna i tuoi moduli di consenso / metti in atto un sistema di gestione dei consensi.  
  • Informati sui tuoi obblighi in materia di trasparenza (compresi quelli relativi al tracciamento e alla profilazione).  
  • Attiva la "privacy by default".  
  • Rivedi e aggiorna i tuoi piani di conservazione dei documenti.  
  • Controlla il processo di anonimizzazione dei dati (se applicabile).  
  • Prepara le informative e i testi esplicativi relativi ai processi decisionali automatizzati. 

22 settembre 2024

  • Assicurati che i tuoi sistemi di gestione dei dati consentano l'estrazione e il trasferimento dei dati. 

Che si tratti della legge canadese contro lo spam (CASL), del Regolamento generale sulla protezione dei dati dell’UE (GDPR) o della legge 64 del Québec, tutte queste normative hanno avuto un impatto diretto sulla privacy dei dati a livello mondiale. Non ho alcun dubbio che ci stiamo muovendo verso una maggiore autonomia delle persone nel controllo delle proprie informazioni di identificazione personale (PII), il che è una cosa positiva.

Vuoi saperne di più?

Ecco una panoramica dei principali obblighi entrati in vigore il 22 settembre 2022. Sarai pronto? Il conto alla rovescia è iniziato! Puoi trovare tutte le informazioni del CAI alla pagina “Nuovi obblighi in materia di privacy per le aziende”.  

Condividi questo contenuto