Diritto della Tecnologia · Protezione & Sicurezza

Protezione Dati & Cybersicurezza.

Programmi di conformità GDPR, DPIA, consulenza DPO, accordi sul trattamento dei dati, meccanismi di trasferimento transfrontaliero (SCC), conformità NIS2, notifica delle violazioni e rappresentanza in procedimenti dinanzi all'Autorità greca per la protezione dei dati.

8Giurisdizioni Coperte
4Lingue
11 anni come General Counsel di un gruppo Fortune 50
Il nostro Managing Partner ha ricoperto per undici anni il ruolo di General Counsel di un gruppo tecnologico Fortune 50, con responsabilità su sette aree di business in otto Paesi.
Pubblicazioni e interventi a convegni
Gli avvocati dello studio contribuiscono a importanti pubblicazioni giuridiche internazionali e sono regolarmente invitati a intervenire a simposi e convegni internazionali.
Doppia Qualifica: Grecia & Inghilterra/Galles
Meccanismi di trasferimento transfrontaliero e redazione di SCC gestiti direttamente sotto un unico incarico.
Segnalato da ambasciate straniere
Diverse ambasciate in Grecia — tra cui quelle del Regno Unito, degli Stati Uniti, dell'Australia, della Francia e della Polonia — indirizzano i propri cittadini allo studio.
Preoccupato per la tua esposizione in materia di protezione dei dati?
Raccontaci quali dati detieni, dove si spostano e cosa ha sollevato la domanda. Individueremo le lacune reali prima che lo faccia un'autorità o una violazione.
Richiedi Consulenza
Panoramica Ambito del Servizio Processo Perché Noi FAQ

Protezione Dati & Cybersicurezza

La conformità è un programma
non un documento da archiviare.

L'Autorità ellenica per la protezione dei dati (HDPA / ΑΠΔΠΧ) è una delle autorità di controllo più attive in Europa, e le aziende greche scoprono sempre più spesso la propria esposizione al GDPR solo dopo che un reclamo, un controllo o una violazione le ha già portate dinanzi ad essa. L'applicazione non è teorica: sanzioni, provvedimenti correttivi e decisioni pubbliche sono una caratteristica ricorrente del lavoro dell'autorità greca, e il divario tra ciò che un'azienda ritiene di avere in atto e ciò che può effettivamente dimostrare su richiesta è di solito dove si trova l'esposizione. L'avvocato GDPR in Grecia documenta anzitutto la base giuridica, perché è la prima cosa che l'autorità chiede in un controllo.

Una privacy policy non è un programma di conformità. Una policy pubblicata è la punta visibile di ciò che il GDPR effettivamente richiede — registri delle attività di trattamento, una base giuridica documentata per ogni finalità di trattamento, Valutazioni d'Impatto sulla Protezione dei Dati (DPIA) per il trattamento ad alto rischio, e un Responsabile della Protezione dei Dati dove richiesto. La NIS2 ha ampliato in modo significativo chi rientra nell'ambito di applicazione. Le categorie di soggetti "essenziali" e "importanti" della direttiva ora si estendono ben oltre le infrastrutture critiche tradizionali, includendo servizi digitali, manifattura e aziende di medie dimensioni che non si erano mai considerate soggette a regolamentazione in materia di cybersicurezza — ciascuna con misure obbligatorie di gestione del rischio e obblighi di segnalazione degli incidenti.

Avere una privacy policy sul sito web e avere un programma di conformità GDPR funzionante sono due cose diverse, e la differenza è esattamente ciò che un'autorità, un revisore o una violazione metteranno alla prova. Quando il trattamento attraversa i confini, l'avvocato GDPR in Grecia verifica il meccanismo di trasferimento e la valutazione che lo sostiene.

I trasferimenti transfrontalieri di dati aggiungono un ulteriore livello che le aziende affrontano sistematicamente in modo errato. Dopo la sentenza Schrems II, trasferire dati personali al di fuori dello SEE — verso un fornitore cloud statunitense, un team di supporto offshore, una società del gruppo — richiede un meccanismo di trasferimento giuridicamente valido, tipicamente le Clausole Contrattuali Standard (SCC) accompagnate da una valutazione documentata dell'impatto del trasferimento, non semplicemente una clausola sepolta nei termini di un fornitore. E quando si verifica una violazione, l'orologio delle 72 ore del GDPR per la notifica all'autorità greca inizia immediatamente a decorrere, indipendentemente dal fatto che l'organizzazione sia pronta. Aver progettato e implementato internamente un programma di conformità GDPR paneuropeo, per un operatore tecnologico multinazionale in 8 giurisdizioni, è ciò che rende possibile costruire programmi che reggono a un controllo regolatorio reale, e non solo appaiono completi sulla carta. Ci invii il registro dei trattamenti e le diremo cosa manca.

Non è un esercizio di archiviazione
La conformità GDPR è un programma, non un documento
I registri di trattamento, la documentazione della base giuridica e le DPIA sono ciò che un'autorità chiede effettivamente di vedere — una privacy policy pubblicata da sola non basta.
Ambito ampliato
La NIS2 ha ampliato l'ambito di applicazione
Le categorie di soggetti "essenziali" e "importanti" ora raggiungono servizi digitali, manifattura e aziende di medie dimensioni mai prima regolate in materia di cybersicurezza.
Dopo Schrems II
I trasferimenti transfrontalieri richiedono un meccanismo legale
Trasferire dati personali fuori dallo SEE richiede Clausole Contrattuali Standard e una valutazione documentata dell'impatto del trasferimento, non una clausola sepolta nei termini del fornitore.
Nessun periodo di grazia
La notifica delle violazioni ha un orologio di 72 ore
Il termine di notifica del GDPR all'autorità greca inizia a decorrere nel momento in cui viene scoperta una violazione, indipendentemente dal fatto che l'organizzazione sia pronta a rispondere.

Ambito del Servizio

Dalla mappatura dei dati
a un programma di conformità difendibile.

Programmi di Conformità GDPR
Progettazione e implementazione di programmi completi di conformità GDPR — registri di trattamento, documentazione della base giuridica, politiche di conservazione dei dati e governance interna, costruiti per reggere a un controllo regolatorio.
GDPRGovernanceRegistri di Trattamento
Servizio principale →
01
Valutazioni d'Impatto sulla Protezione dei Dati (DPIA)
Conduzione e documentazione di DPIA per attività di trattamento ad alto rischio — nuovi sistemi, profilazione, monitoraggio su larga scala — come richiesto dal GDPR prima dell'avvio del trattamento.
DPIAValutazione del RischioAudit
Servizio principale →
02
Servizi di Consulenza DPO
Assunzione del ruolo di, o consulenza al, Responsabile della Protezione dei Dati — la funzione di supervisione indipendente richiesta dal GDPR per molte organizzazioni, supportata da una specifica competenza in materia di protezione dei dati.
DPOConsulenza
Servizio principale →
03
Accordi sul Trattamento dei Dati & Trasferimenti Transfrontalieri (SCC)
Redazione e negoziazione di Accordi sul Trattamento dei Dati, e strutturazione di meccanismi di trasferimento transfrontaliero — Clausole Contrattuali Standard e valutazioni d'impatto del trasferimento dopo Schrems II.
DPASCCTransfrontaliero
Servizio principale →
04
Conformità Cybersicurezza NIS2
Valutazione se la tua organizzazione rientra nelle categorie ampliate di soggetto "essenziale" o "importante" della NIS2, e implementazione delle misure di gestione del rischio e segnalazione conseguenti.
NIS2CybersicurezzaSegnalazione Incidenti
Servizio principale →
05
Risposta alle Violazioni & Rappresentanza Dinanzi all'Autorità
Gestione della tempistica di notifica delle violazioni entro 72 ore e rappresentanza della tua organizzazione dinanzi all'Autorità ellenica per la protezione dei dati in indagini e procedimenti.
Risposta a ViolazioniAutorità GrecaRappresentanza
Servizio principale →
06

Come Lavoriamo

Un processo di conformità costruito per reggere a un audit.

STEP 01
Mappatura Dati & Valutazione delle Lacune
Mappatura dei dati personali detenuti, di dove fluiscono, e di dove la posizione attuale non soddisfa gli obblighi GDPR e NIS2.
STEP 02
Progettazione del Programma di Conformità
Progettazione del programma — documentazione della base giuridica, quadro DPIA, meccanismi di trasferimento e struttura DPO — calibrato sul tuo effettivo profilo di rischio.
STEP 03
Implementazione & Documentazione
Redazione dei registri di trattamento, DPA, SCC e politiche interne, e messa in pratica in tutta l'organizzazione, non solo su carta.
STEP 04
Monitoraggio Continuo & Prontezza alle Violazioni
Mantenimento del programma aggiornato al variare delle attività di trattamento, e mantenimento di un piano di risposta alle violazioni testato e pronto per l'orologio delle 72 ore.

Perché Pantazis & Associates

Consulenza sulla protezione dei dati da chi
ha già costruito il programma.

Esperienza Interna · Fortune 50
General Counsel di un gruppo Fortune 50
Il Managing Partner Dionysios Pantazis è da undici anni General Counsel di un gruppo tecnologico Fortune 50, seguendo sette linee di business in otto Paesi.
Pubblicazioni · Conferenze
Pubblicazioni e interventi a convegni
Gli avvocati dello studio contribuiscono a importanti pubblicazioni giuridiche internazionali e sono regolarmente invitati a intervenire a simposi e convegni internazionali.
Doppia Qualifica · Internazionale
Grecia & Inghilterra/Galles — trasferimenti transfrontalieri coperti direttamente
Redazione di SCC e valutazioni d'impatto del trasferimento per dati che si spostano tra giurisdizioni UE e non UE, gestite sotto un unico incarico.
Riconosciuto · Indipendente
Segnalato da ambasciate straniere
Diverse ambasciate in Grecia — tra cui quelle di Regno Unito, Stati Uniti, Australia, Francia e Polonia — indirizzano i propri cittadini allo studio.
Protezione Dati · Vigilanza
Difesa dinanzi all'Autorità per la protezione dei dati
Abbiamo rappresentato una società multinazionale dinanzi all'Autorità per la protezione dei dati personali in un procedimento relativo a presunte violazioni del GDPR.

Domande Frequenti

Domande su protezione dei dati & cybersicurezza.

Ho bisogno di un Responsabile della Protezione dei Dati (DPO)?+

Un DPO è obbligatorio ai sensi del GDPR per gli enti pubblici, e per qualsiasi organizzazione le cui attività principali comportino il monitoraggio sistematico e regolare su larga scala di interessati, o il trattamento su larga scala di categorie particolari di dati. Molte aziende che non rientrano nell'obbligo legale stretto ne nominano comunque uno — o si avvalgono di consulenza DPO esterna — perché la funzione impone la documentazione e la supervisione di cui un programma di conformità ha comunque bisogno. Valutiamo se il requisito si applica a te, e possiamo assumere il ruolo di, o consigliare, il tuo DPO con l'indipendenza che il ruolo richiede.

Cos'è una DPIA e quando è richiesta per legge?+

Una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) è un processo strutturato per individuare e mitigare il rischio in materia di protezione dei dati prima che inizi un'attività di trattamento. È richiesta per legge ogniqualvolta il trattamento sia suscettibile di comportare un rischio elevato per i diritti degli interessati — la profilazione su larga scala, il monitoraggio sistematico, il trattamento su larga scala di categorie particolari di dati, o l'implementazione di nuove tecnologie con implicazioni incerte sulla privacy sono trigger tipici. Omettere una DPIA richiesta è di per sé una carenza di conformità, indipendentemente dal fatto che qualcosa vada successivamente storto con il trattamento stesso. Conduciamo la valutazione e la documentiamo a uno standard che regge se l'autorità greca chiede di vederla.

Quali sono i nostri obblighi in caso di violazione dei dati?+

Laddove una violazione sia suscettibile di comportare un rischio per gli interessati, il GDPR richiede la notifica all'autorità greca entro 72 ore da quando l'organizzazione ne viene a conoscenza, descrivendo la natura della violazione, le probabili conseguenze e le misure adottate o proposte. Laddove il rischio per gli interessati sia elevato, questi devono essere informati anche direttamente, senza ingiustificato ritardo. L'orologio delle 72 ore non si ferma per le indagini interne, e le organizzazioni senza un piano di risposta alle violazioni testato lo mancano sistematicamente o presentano una notifica incompleta. Aiutiamo a costruire il piano in anticipo e gestiamo la notifica e ogni successiva corrispondenza con l'autorità greca quando si verifica effettivamente una violazione.

La NIS2 si applica alla mia azienda anche se non operiamo in un settore tradizionalmente "critico"?+

Molto probabilmente sì, se soddisfi le soglie dimensionali applicabili. La NIS2 ha ampliato significativamente l'ambito della regolamentazione UE sulla cybersicurezza oltre le infrastrutture critiche tradizionali — le sue categorie di soggetti "essenziali" e "importanti" ora comprendono fornitori di infrastrutture e servizi digitali, manifattura, servizi postali e di corriere, gestione dei rifiuti, produzione alimentare e una gamma di aziende di medie dimensioni che non si erano mai considerate regolate in materia di cybersicurezza. Valutiamo se la tua organizzazione e il tuo settore rientrano nell'ambito di applicazione, e in tal caso, implementiamo le misure di gestione del rischio e gli obblighi di segnalazione degli incidenti richiesti dalla NIS2.

Potete rappresentarci in un'indagine dell'Autorità greca (HDPA / ΑΠΔΠΧ)?+

Sì — la rappresentanza dinanzi all'Autorità ellenica per la protezione dei dati in reclami, controlli e indagini formali è una parte fondamentale della pratica, basata sull'esperienza diretta di rapporti con l'autorità greca durante la progettazione e la gestione interna di un programma di conformità GDPR paneuropeo. Ciò include la preparazione delle memorie e delle prove dell'organizzazione, la gestione della corrispondenza e delle scadenze e, laddove ne derivi una decisione o un provvedimento correttivo, la consulenza sui passi successivi. Un coinvolgimento tempestivo — prima che una posizione venga fissata per iscritto — produce generalmente un risultato notevolmente migliore rispetto a una risposta a posteriori.

La NIS2 si applica alla mia azienda anche se non operiamo in un settore tradizionalmente critico?+

Molto probabilmente sì, se soddisfi le soglie dimensionali applicabili. La NIS2 ha ampliato significativamente l'ambito della regolamentazione UE sulla cybersicurezza, ora comprendendo fornitori di infrastrutture digitali, manifattura, servizi postali, gestione dei rifiuti e molte aziende di medie dimensioni. Valutiamo se la tua organizzazione rientra nell'ambito di applicazione e implementiamo le misure richieste.

Potete rappresentarci in un'indagine dell'Autorità greca (HDPA)?+

Sì — la rappresentanza dinanzi all'Autorità ellenica per la protezione dei dati in reclami, controlli e indagini formali è una parte fondamentale della pratica, basata sull'esperienza diretta di rapporti con l'autorità greca. Un coinvolgimento tempestivo produce generalmente un risultato notevolmente migliore rispetto a una risposta a posteriori.

Preoccupato per la tua esposizione in materia di protezione dei dati?
Scopriamolo prima che lo faccia l'Autorità greca.

Una conversazione riservata sui tuoi dati, i tuoi sistemi e le lacune di conformità che comportano davvero un rischio.