REGOLAMENT (UE) 2016/679 - RGPD

RGPD-Express
Istruttura l-konformità RGPD tiegħek

Ir-RGPD japplika għal kull struttura li tiġbor data personali, mingħajr limitu ta' daqs. SYAGA CONSULTING jgħinek tifformalizza reġistru tal-ipproċessar, tirregola s-sottokuntratturi tiegħek, twieġeb il-kwestjonarji RGPD tal-klijenti u l-assiguraturi tiegħek, u twettaq analiżi tal-impatt meta hija meħtieġa.

4
Pilastri ta' konformità koperti
Art. 30
Reġistru tal-ipproċessar
Art. 28
Regolazzjoni tas-sottokuntratturi
Art. 83
Sanzjonijiet sa 20 miljun EUR jew 4% tal-fatturat dinji

Il-problema

Ir-RGPD ilu fis-seħħ mill-2018, imma jibqa' fil-biċċa l-kbira mhux ifformalizzat fl-SMEs

Ir-RGPD ma jafx limitu ta' daqs

Malli struttura tiġbor data personali (klijenti, impjegati, prospetti), hija kkonċernata. Teżenzjoni limitata teżisti għall-istrutturi ta' anqas minn 250 impjegat li l-ipproċessar tagħhom huwa okkażjonali, imma ma tkoprix attività kummerċjali regolari.

📋

Ir-reġistru tal-ipproċessar (art. 30) jonqos jew huwa skadut

Ħafna SMEs qatt ma ffurmalizzaw ir-reġistru tagħhom, jew abbozzawh darba imbagħad qatt ma aġġornawh filwaqt li l-ipproċessar, is-sottokuntratturi u l-għodod tagħhom nbidlu.

📧

Il-klijenti u l-assiguraturi tiegħek jibagħtulek kwestjonarji RGPD

Klijent, bank jew assiguratur ċibernetiku jitlob dejjem aktar spiss lill- fornituri tiegħu biex iwieġbu kwestjonarju dwar il-protezzjoni tad-data (art. 28): sottokuntrattar, kriptazzjoni, MFA, backups, reġistrazzjoni, pjan ta' inċident.

It-timijiet tiegħek m'għandhomx ħin biex jitħarrġu fuq ir-RGPD

Li tabbozza reġistru, tirregola sottokuntratturi jew tibni analiżi tal-impatt jitlob esperjenza legali u teknika kkombinata li ftit SMEs għandhom internament.

Il-proċess RGPD-Express

Metodu strutturat, adattat għad-daqs u l-kuntest reali tal-istruttura tiegħek

1
Stadju 1 - Skoperta

Intervista u mmapjar tal-ipproċessar

Intervista mad-diriġent jew ir-referent RGPD. Identifikazzjoni tal-ipproċessar tad-data personali (klijenti, impjegati, prospetti, fornituri), tal-għodod użati u tas-sottokuntratturi diġà fis-seħħ.

2
Stadju 2 - Reġistru tal-ipproċessar

Formalizzazzjoni tar-reġistru (art. 30)

Abbozzar tar-reġistru tal-attivitajiet ta' pproċessar: finijiet, bażijiet legali, kategoriji ta' data u ta' persuni kkonċernati, destinatarji, perjodi ta' żamma, miżuri ta' sigurtà.

3
Stadju 3 - Sottokuntrattar u miżuri tekniċi

Kuntratti ta' sottokuntrattar u tweġibiet għall-kwestjonarji

Reviżjoni jew abbozzar tal-klawżoli ta' sottokuntrattar (art. 28) mal-fornituri tiegħek, u tħejjija tat-tweġibiet għall-kwestjonarji RGPD li jibagħtulek il-klijenti jew l-assiguraturi tiegħek (miżuri tekniċi u organizzattivi).

4
Stadju 4 - Preżentazzjoni

Konsenja u analiżi tal-impatt jekk meħtieġa

Konsenja tad-dokumenti u preżentazzjoni lid-diriġenza. Jekk l-ipproċessar tiegħek jidħol f'wieħed mill-każijiet previsti mill-art. 35(3) tar-RGPD (profiling b'effett ġuridiku, data sensittiva fuq skala kbira, sorveljanza sistematika ta' żona pubblika), analiżi tal-impatt (AIPD) titwettaq jew tiġi skoperta miegħek.

Dak li tirċievi

Dokumenti adattati għall-istruttura reali tiegħek, mhux templates ġeneriċi

📝

Reġistru tal-ipproċessar (ROPA)

Reġistru komplut konformi mal-artiklu 30 tar-RGPD.

  • Karti skont ipproċessar (fini, bażi legali)
  • Kategoriji ta' data u ta' persuni kkonċernati
  • Destinatarji u sottokuntratturi identifikati
  • Perjodi ta' żamma ddokumentati
  • Parti kontrollur tal-ipproċessar u proċessur

Kuntratti ta' sottokuntrattar (DPA)

Regolazzjoni kuntrattwali tal-fornituri tiegħek fis-sens tal-artiklu 28.

  • Klawżoli ta' sottokuntrattar aġġornati
  • Identifikazzjoni tas-sottokuntratturi sussegwenti
  • Regolazzjoni tat-trasferimenti barra mill-UE jekk applikabbli
  • Obbligi ta' sigurtà u ta' notifika
🔍

Analiżi tal-impatt (AIPD)

Titwettaq biss meta l-artiklu 35(3) tar-RGPD jimponiha, jew bħala prekawzjoni fuq talba.

  • Analiżi ta' neċessità u ta' proporzjonalità
  • Evalwazzjoni tar-riskji għall-persuni kkonċernati
  • Miżuri biex jitnaqqsu r-riskji identifikati
  • Metodoloġija traċċabbli u ssorsjata
📧

Tweġibiet għall-kwestjonarji RGPD tiegħek

Tħejjija tat-tweġibiet għall-kwestjonarji mibgħuta mill-klijenti, banek jew assiguraturi ċibernetiċi tiegħek.

  • Mudell ta' tweġibiet fuq it-temi rikorrenti
  • MFA, kriptazzjoni, backups, reġistrazzjoni
  • Pjan ta' rispons għall-inċidenti
  • Politika ta' żamma tad-data
🛡

Miżuri tekniċi u organizzattivi

Stampa tal-miżuri meħtieġa mill-artiklu 32 tar-RGPD.

  • Punti ta' kontroll tas-sigurtà marbuta mad-data personali
  • Rakkomandazzjonijiet prijoritizzati
  • Rabta possibbli ma' verifika M365 SYAGA Audit eżistenti
📄

Dokumenti kkonsenjati

Il-konsenji jingħatawlek f'formati li tista' tuża direttament.

  • Dokumenti Word u PDF
  • Lest biex jiġi ffirmat jew imxandar internament
  • Appoġġ għas-sjieda mit-timijiet tiegħek

L-artikli ewlenin tar-RGPD

Ir-RGPD (Regolament (UE) 2016/679) jistruttura l-proċess RGPD-Express

30

Art. 30 - Reġistru tal-attivitajiet ta' pproċessar

Obbligu li jinżamm reġistru, min-naħa tal-kontrollur tal-ipproċessar u min-naħa tal-proċessur. L-eżenzjoni prevista fil-30.5 għall-istrutturi ta' anqas minn 250 impjegat tapplika biss għall-ipproċessar okkażjonali.

28

Art. 28 - Proċessur

Regolazzjoni kuntrattwali ta' kull proċessur li jipproċessa data għan-nom tiegħek: garanziji suffiċjenti, klawżoli obbligatorji, sottokuntrattar sussegwenti awtorizzat b'kitba minn qabel.

32

Art. 32 - Sigurtà tal-ipproċessar

Miżuri tekniċi u organizzattivi xierqa għar-riskju: pseudonimizzazzjoni, kriptazzjoni, mezzi li jiggarantixxu l-kunfidenzjalità u d-disponibbiltà, proċedura ta' ttestjar u ta' evalwazzjoni regolari.

35

Art. 35 - Analiżi tal-impatt (AIPD)

Obbligatorja biss meta l-ipproċessar jista' jġib riskju għoli: evalwazzjoni sistematika b'effett ġuridiku, data sensittiva fuq skala kbira, jew sorveljanza sistematika ta' żona aċċessibbli għall-pubbliku.

Pakketti fuq offerta

Kull struttura għandha perimetru differenti ta' pproċessar: il-prezz jiġi stabbilit wara l-iskoperta

Essenzjali

Mikrointrapriżi / SME, perimetru sempliċi ta' pproċessar

Offerta
apposta
  • Reġistru tal-ipproċessar (art. 30)
  • Reviżjoni tal-kuntratti ta' sottokuntrattar eżistenti
  • Mudell ta' tweġiba għall-kwestjonarji sempliċi
  • Dokument ikkonsenjat f'Word u PDF
Itlob offerta

Apposta

Struttura b'ipproċessar sensittiv jew regolamentazzjoni settorjali

Offerta
apposta
  • Kollox tal-Standard +
  • Analiżi tal-impatt (AIPD) jekk l-art. 35(3) tapplika
  • Skoperta tat-trasferimenti barra mill-UE
  • Akkumpanjament multi-siti jew multi-entitajiet
Itlob offerta
L-ebda prezz fiss mhu muri għax il-perimetru reali tal-ipproċessar tiegħek (numru ta' sottokuntratturi, sensittività tad-data, kwestjonarji x'jiġu ttrattati) jikkondizzjona l- piż tax-xogħol. Offerta personalizzata tiġi stabbilita wara l-intervista ta' skoperta, mingħajr impenn.

Mistoqsijiet frekwenti

Il-kumpanija tiegħi hija kkonċernata mir-RGPD?
Malli l-istruttura tiegħek tiġbor data personali (fajl klijenti, paga, prospezzjoni kummerċjali, vidjosorveljanza...), int ikkonċernat, irrispettivament mid-daqs tiegħek. Teżenzjoni limitata teżisti fl-artiklu 30.5 għall- istrutturi ta' anqas minn 250 impjegat li l-ipproċessar tagħhom huwa okkażjonali: ġeneralment ma tapplikax malli tkun teżisti attività kummerċjali regolari.
Irrid neċessarjament nwettaq analiżi tal-impatt (AIPD)?
Le. L-artiklu 35(3) tar-RGPD jimponiha biss f'każijiet preċiżi: deċiżjoni awtomatizzata b'effett ġuridiku jew simili fuq persuna, ipproċessar fuq skala kbira ta' data sensittiva, jew sorveljanza sistematika fuq skala kbira ta' żona aċċessibbli għall-pubbliku. Barra minn dawn il-każijiet, AIPD tista' titwettaq bħala prekawzjoni imma mhijiex obbligu legali.
Wieħed mill-klijenti tiegħi jew l-assiguratur ċibernetiku tiegħi jibagħtli kwestjonarju RGPD, x'nagħmel?
Dan huwa proċess dejjem aktar frekwenti skont l-artiklu 28 (il-klijent tiegħek jivverifika l-garanziji tas-sottokuntratturi jew il-fornituri tiegħu stess). SYAGA jgħinek tistruttura tweġibiet koerenti u ddokumentati fuq it-temi rikorrenti: sottokuntrattar, MFA, kriptazzjoni, backups, reġistrazzjoni u pjan ta' rispons għall-inċidenti.
Ir-reġistru tal-ipproċessar huwa biżżejjed biex tkun "konformi RGPD"?
Le, hija biċċa waħda fost oħrajn. Ir-RGPD ikopri wkoll il-bażi legali ta' kull ipproċessar, l-informazzjoni tal-persuni kkonċernati, l-eżerċizzju tad- drittijiet tagħhom, is-sigurtà tal-ipproċessar (art. 32) u, jekk applikabbli, ir-regolazzjoni tas-sottokuntrattar u tat-trasferimenti barra mill-UE. RGPD-Express jittratta dawn il-biċċiet skont il-perimetru reali tal-istruttura tiegħek, definit waqt l-iskoperta.
RGPD-Express jissostitwixxi parir legali?
Le. RGPD-Express huwa għodda ta' akkumpanjament operattiv li jgħinek tifformalizza d-dokumentazzjoni RGPD tiegħek. Ma jikkostitwixxix parir legali u ma jissostitwixxix il-konsultazzjoni ta' avukat jew delegat għall- protezzjoni tad-data għal sitwazzjonijiet kumplessi jew kontenzjużi.
Kif SYAGA hija leġittima biex takkumpanjani fuq ir-RGPD?
SYAGA CONSULTING twettaq verifiki ta' sigurtà u ta' konformità tas-sistemi tal-informazzjoni mill-2009. Din l-attività wassletna niddokumentaw aħna stess, għall-offerta ta' verifika M365 tagħna stess, reġistru tal-ipproċessar, kuntratti ta' sottokuntrattar u analiżi tal-impatt kompluti u ssorsjati. RGPD-Express iqiegħed din l-istess metodoloġija fis-servizz tal-istruttura tiegħek.

Sorveljanza regolatorja - sorsi uffiċjali

Dak li verament jgħid it-test, tradott b'lingwaġġ sempliċi. Kull punt jirreferi għat-test uffiċjali.

Ir-RGPD, x'inhu eżattament?

Huwa t-test Ewropew li jirregola l-ġbir u l-użu tad-data personali (klijenti, impjegati, prospetti...). Ġie adottat fis-27 ta' April 2016 u ppubblikat fil-Ġurnal Uffiċjali tal-Unjoni Ewropea fl-4 ta' Mejju 2016.

Minn meta japplika

Ir-regolament daħal fis-seħħ għoxrin jum wara l-pubblikazzjoni tiegħu, imma huwa verament applikabbli biss mill-25 ta' Mejju 2018. Din id-data hija dik li tgħodd għall- obbligi konkreti tiegħek.

Ir-reġistru tal-ipproċessar: id-dokument bażiku

Trid iżżomm il-lista ta' dak li tagħmel bid-data personali: għal xiex, ma' min, kemm żmien iżżommhom, kif tipproteġihom. Eċċezzjoni teżisti għall-istrutturi ta' anqas minn 250 impjegat, imma biss jekk l-ipproċessar huwa okkażjonali, attività kummerċjali regolari ma tibbenefikax minnha.

Għandi bżonn naħtar Delegat għall-Protezzjoni tad-Data (DPO)?

Dan huwa obbligatorju biss f'tliet sitwazzjonijiet preċiżi: int organizzazzjoni pubblika, jew l-attività prinċipali tiegħek tikkonsisti fis-sorveljanza ta' persuni b'mod regolari u fuq skala kbira, jew fl-ipproċessar fuq skala kbira ta' data sensittiva. Barra minn dawn il-każijiet, il-ħatra ta' DPO tibqa' fakultattiva.

F'każ ta' rilaxx ta' data: 72 siegħa biex tavża l-awtorità

Jekk data personali tintilef, tinsteraq jew tiġi esposta, trid tinforma lill- CNIL (jew l-awtorità kompetenti, l-awtorità Franċiża) sa mhux aktar tard minn 72 siegħa wara li tkun saret taf biha, ħlief jekk ir-riskju għall-persuni huwa negliġibbli. Trid ukoll iżżomm traċċa bil-miktub ta' kull inċident.

Jekk ir-riskju huwa għoli, il-klijenti jew l-impjegati tiegħek iridu wkoll jiġu avżati

Meta rilaxx ta' data jġib riskju għoli għall-persuni kkonċernati, trid tinfurmahom direttament, b'lingwaġġ ċar u sempliċi. Tista' tkun eżenti minn din il-komunikazzjoni jekk id-data kienet kriptata jew jekk diġà nnewtralizzajt ir- riskju.

Is-sanzjonijiet fi kliem sempliċi

F'każ ta' ksur, il-multa tista' tasal sa 10 miljun euro (jew 2% tal-fatturat dinji tal-kumpanija) għall-ksur l-aktar komuni, u sa 20 miljun euro (jew 4% tal-fatturat dinji) għall-ksur l-aktar gravi tad-drittijiet tal-persuni, dejjem l-ammont l-ogħla huwa dak li jittieħed. L- ammont reali jiddependi mill-gravità, mill-buona fide u mill-koperazzjoni mal-awtorità.

Din is-sorveljanza hija sommarju pedagoġiku stabbilit mit-testi uffiċjali ċċitati hawn fuq (EUR-Lex u CNIL). Ma tissostitwixxix qari legali tat-test u ma tikkostitwixxix parir legali.

Min hu kkonċernat mir-RGPD?

Il-mistoqsija li ssirilna l-aktar spiss: "Verament din tikkonċernani, jien, struttura żgħira?" Tweġiba qasira u b'sors: iva, kważi dejjem.

Id-daqs tal-intrapriża ma jbiddel xejn mill-obbligu

Is-CNIL hija ċara: "bħal kull intrapriża oħra, l-SMEs għandhom jirrispettaw ir-regolamentazzjoni dwar il-protezzjoni tad-data personali." Ma jeżisti l-ebda limitu ta' persunal jew ta' fatturat li jeżenta struttura mir-RGPD.

L-attivatur veru: l-ipproċessar ta' data personali

Ir-RGPD japplika hekk kif organizzazzjoni tipproċessa, anke parzjalment b'mod awtomatizzat, jew f'fajl strutturat, informazzjoni li tirrigwarda persuna identifikata jew identifikabbli: isem, email, telefon, indirizz IP, data ta' lokalizzazzjoni...

F'termini konkreti, dan ikopri fajl ta' klijenti, il-paga tal-impjegati, is-CVs riċevuti, kamera ta' vidjosorveljanza, newsletter, CRM jew cookies ta' kejl tal-udjenza.

L-eċċezzjonijiet rari

Ir-RGPD ma japplikax f'erba' każijiet preċiżi:

  • użu strettament personali jew domestiku (pereżempju, il-ktieb tal-indirizzi privat tiegħek)
  • attivitajiet barra mill-kamp ta' applikazzjoni tad-dritt tal-Unjoni Ewropea
  • attivitajiet tal-Istati Membri li jaqgħu taħt il-politika barranija komuni
  • l-ipproċessar mill-awtoritajiet għall-prevenzjoni ta' reati kriminali (reġim separat)

Ftit jimporta fejn int stabbilit

Ir-RGPD japplika hekk kif l-intrapriża tiegħek għandha stabbiliment fl-Unjoni Ewropea, jew hekk kif timmira persuni li jinsabu fiha: billi toffrilhom oġġetti jew servizzi (anke b'xejn), jew billi ssegwi l-imġieba tagħhom (profiling, cookies ta' traċċar).

Is-CNIL issemmi żewġ eżempji ċari: intrapriża Franċiża li tesporta biss lejn il-Marokk tibqa' suġġetta għar-RGPD hekk kif tipproċessa data ta' persuni fl-UE; sit tal-kummerċ elettroniku Ċiniż li jikkonsenja fi Franza jrid ukoll jirrispettah.

Żewġ irwoli possibbli, żewġ livelli ta' obbligi

Kontrollur tal-ipproċessar: l-entità li tiddeċiedi għaliex u kif tintuża d-data (l-intrapriża tiegħek, kunsill lokali, assoċjazzjoni). Ġeneralment inti stess.

Proċessur: il-fornitur li jipproċessa din id-data skont l-istruzzjonijiet tiegħek (hosting, softwer tal-paga, aġenzija tal-marketing...). Huwa wkoll għandu l-obbligi tiegħu stess, distinti minn tiegħek.

🏢

Intrapriżi privati
mill-SME żgħira sal-grupp kbir, mill-ewwel fajl ta' klijent jew l-ewwel karta tal-paga

🏛️

Settur pubbliku
kunsilli lokali, awtoritajiet lokali, amministrazzjonijiet, stabbilimenti tas-saħħa

🤝

Assoċjazzjonijiet, artiġjani, ħaddiema għal rashom
professjonijiet liberali, kummerċjanti, startups: l-ebda eżenzjoni marbuta mal-istatus

Din it-taqsima hija sommarju pedagoġiku stabbilit mit-testi u l-paġni uffiċjali ċċitati hawn fuq (CNIL, artikli 2, 3 u 4 tar-RGPD). Ma tissostitwixxix qari legali tat-test u ma tikkostitwixxix parir legali.

Il-mistoqsijiet li diriġent verament jistaqsi

Mingħajr ġargun legali: is-7 mistoqsijiet l-aktar komuni, tweġiba sempliċi, u t-test uffiċjali wara kull tweġiba.

Ikklikkja fuq mistoqsija biex tara t-tweġiba u s-sors tagħha.

Dejjem irrid nitlob il-kunsens tal-klijenti tiegħi biex nuża d-data tagħhom?

Le. Il-kunsens hu biss waħda minn sitt għażliet. Ir-RGPD (artiklu 6) jawtorizza wkoll l-ipproċessar meta jkun meħtieġ għall-eżekuzzjoni ta' kuntratt, għar-rispett ta' obbligu legali, għas-salvagwardja ta' interessi vitali, għal missjoni ta' interess pubbliku, jew għall-interess leġittimu tal-intrapriża tiegħek (pereżempju l-ġestjoni tar-relazzjoni ma' klijent eżistenti), sakemm id-drittijiet tal-persuna ma jipprevalux.

Nista' nikkuntattja lill-klijenti u l-prospetti tiegħi bl-email għal skopijiet ta' bejgħ?

Jiddependi minn min tikkuntattja:

  • Individwi (B2C): qbil minn qabel obbligatorju (kaxxa tal-ivverifikar, qatt ippre-ivverifikata), ħlief biex terġa' toffri prodott simili lil klijent diġà eżistenti.
  • Professjonisti (B2B): possibbli mingħajr qbil minn qabel jekk il-messaġġ jikkonċerna l-attività tagħhom, bil-kundizzjoni li tkun infurmajthom u ħallejtilhom mod sempliċi biex jirrifjutaw.

Fil-każijiet kollha: mibgħut identifikabbli u link ta' unsubscribe faċli.

Klijent jitlobni nħassar id-data tiegħu, jien obbligat naċċetta?

Ġeneralment iva, speċjalment jekk id-data ma tibqax tiswa xejn, jekk il-persuna tirtira l-kunsens tagħha, jew jekk topponi mingħajr raġuni leġittima kuntrarja min-naħa tiegħek. Madankollu tista' tirrifjuta jekk trid iżżomm din id-data għal obbligu legali, pereżempju fattura li trid tinżamm 10 snin għall-kontabilità, jew biex tiddefendi ruħek fil-qorti.

Kemm-il żmien għandi biex inwieġeb talba minn klijent (aċċess, tħassir...)?

Xahar wieħed mid-data tal-wasla tat-talba. Dan it-terminu jista' jiġi estiż b'xahrejn jekk it-talba tkun kumplessa jew jekk tirċievi ħafna minnhom, iżda trid tavża lill-persuna b'din l-estensjoni fix-xahar inizjali.

Nista' naħżen id-data tal-klijenti tiegħi għand fornitur cloud Amerikan?

Iva, iżda mhux mingħajr prekawzjoni. Tliet każijiet possibbli: il-pajjiż jibbenefika minn deċiżjoni uffiċjali tal-Commission européenne li tirrikonoxxi livell adegwat ta' protezzjoni; jekk le, il-fornitur tiegħek irid joffri garanziji xierqa (klawżoli kuntrattwali standard fil-parti l-kbira tal-każijiet); jew, biss għal każijiet punt għal punt, tapplika deroga preċiża (kunsens espliċitu, eżekuzzjoni ta' kuntratt...).

Il-cookies tas-sit web tiegħi huma kkonċernati mir-RGPD?

Iva. Il-biċċa l-kbira tal-cookies (reklamar personalizzat, buttuni tan-networks soċjali...) jeħtieġu qbil minn qabel mill-viżitatur tiegħek, mogħti liberament, faċli daqs kemm biex jingħata kif biex jiġi rtirat. L-aċċettazzjoni tat-termini u kundizzjonijiet ġenerali ma tgħoddx bħala qbil validu. Ftit cookies tekniċi (basket tax-xiri, awtentikazzjoni, preferenza tal-lingwa) huma eżenti minn dan il-qbil.

X'tirriskja konkretament l-intrapriża tiegħi f'każ ta' kontroll mis-CNIL?

Is-CNIL ġeneralment tibda b'kontroll (fuq il-post jew online) u mbagħad avviż formali biex issir konformi f'terminu partikolari. Is-sanzjonijiet finanzjarji jeżistu iżda jibqgħu proporzjonati mad-daqs tal-istruttura: is-CNIL pereżempju sanzjonat intrapriżi żgħar bejn 2 000 u 20 000 euros għal nuqqasijiet fuq is-sigurtà, il-cookies jew id-dritt ta' aċċess, ferm 'il bogħod mil-limiti massimi (sa 20 millions d'euros jew 4% tal-fatturat dinji għan-nuqqasijiet l-aktar serji).

Din il-FAQ hija sommarju pedagoġiku stabbilit mit-testi u l-paġni uffiċjali ċċitati hawn fuq (CNIL). Ma tissostitwixxix qari legali tat-test u ma tikkostitwixxix parir legali.

Il-kalendarju tar-RGPD, b'mod ċar

Ir-RGPD ma twelidx fl-2018 u ma baqax iffriżat minn dakinhar. Hawnhekk, skont l-ordni, dak li diġà ġara (u li jibqa' r-regola tal-logħba llum) u dak li għadu taħt diskussjoni fi Brussell - b'test uffiċjali għal kull stadju li jipprovah.

Diġà fis-seħħ illum

  • Ir-RGPD japplika bis-sħiħ mill-25 mai 2018 - din hija D-DATA li tgħodd għall-obbligi tiegħek.
  • Il-liġi Franċiża "Informatique et Libertés" ġiet aġġornata b'konsegwenza (2018).
  • Il-klawżoli kuntrattwali standard il-ġodda għat-trasferimenti barra mill-UE ilhom fis-seħħ minn tmiem 2022.
  • Il-qafas ta' trasferiment tad-data lejn l-Istati Uniti (Data Privacy Framework) ilu fis-seħħ minn juillet 2023.

Għadha taħt diskussjoni, għadha mhix obbligatorja

  • Tnaqqis fir-rekwiżiti tar-reġistru tal-ipproċessar (art. 30) għall-istrutturi ta' anqas minn 750 impjegat, propost mill-Commission f'mai 2025 - għadu mhux test fis-seħħ.
  • Regolament biex jarmonizza l-proċeduri bejn l-awtoritajiet superviżorji nazzjonali waqt investigazzjonijiet transkonfinali - ftehim politiku f'juin 2025, adozzjoni formali mhux ikkonfermata s'issa.
  • Tafdax f'dawn l-avviżi biex tipposponi l-konformità tiegħek: il-bażi tal-2018 tibqa' r-regola sakemm xejn ma jkun ippubblikat fil-Journal officiel.
1
27 avril 2016

It-test huwa adottat

Il-Parlament Ewropew u l-Kunsill jadottaw ir-Regolament (UE) 2016/679, ir-RGPD. sors EUR-Lex ↗

2
4 mai 2016

Pubblikazzjoni uffiċjali

It-test huwa ppubblikat fil-Journal officiel de l'Union européenne (JO L 119, paġni 1 sa 88). sors EUR-Lex ↗

3
24 mai 2016

Dħul fis-seħħ ġuridiku

Ir-regolament "jidħol fis-seħħ fl-għoxrin jum wara dak tal-pubblikazzjoni tiegħu" (art. 99). Jeżisti ġuridikament, iżda l-applikazzjoni effettiva tiegħu fuq l-intrapriżi għadha differita b'sentejn - iż-żmien biex torganizza ruħek. sors CNIL (l-awtorità Franċiża), art. 99 ↗

25 mai 2018 - DATA EWLENIJA

Ir-RGPD japplika bis-sħiħ

Minn din id-data, l-organizzazzjonijiet kollha li jipproċessaw data personali ta' residenti Ewropej għandhom ikunu f'konformità reali, mhux biss "fuq il-karta". Din hija d-data li trid tiġi mfakkra. sors CNIL (l-awtorità Franċiża), art. 99 ↗

4
20 juin 2018 (France)

Il-liġi Franċiża hija aġġornata

Il-liġi nru 2018-493 tadatta d-dritt Franċiż mar-RGPD u tittrasponi d-direttiva "police-justice" (2016/680), billi tibbaża fuq il-liġi Informatique et Libertés tal-1978. sors Légifrance ↗

5
12 décembre 2018 (France)

Il-liġi tal-1978 hija miktuba mill-ġdid kompletament

L-ordinanza nru 2018-1125 tlesti l-allinjament tal-liġi Informatique et Libertés mar-RGPD u d-direttiva 2016/680. sors Légifrance ↗

6
24 juin 2020

L-ewwel evalwazzjoni tal-Commission européenne

Sentejn wara d-dħul fl-applikazzjoni tiegħu, il-Commission tippubblika l-ewwel rapport tagħha: ir-RGPD jilħaq l-objettivi tiegħu, iżda titjib huwa meħtieġ (armonizzazzjoni bejn il-pajjiżi, kooperazzjoni bejn l-awtoritajiet). sors EUR-Lex (COM 2020) ↗

7
16 juillet 2020

Sentenza "Schrems II"

Il-Qorti tal-Ġustizzja tal-Unjoni Ewropea tinvalida l-"Privacy Shield" li kien jirregola t-trasferimenti ta' data lejn l-Istati Uniti: il-garanziji Amerikani dwar l-aċċess tal-awtoritajiet pubbliċi għad-data ma jitqisux bħala biżżejjed. sors EUR-Lex ↗

8
27 juin 2021 → 27 décembre 2022

Klawżoli kuntrattwali standard ġodda

Mudelli ġodda ta' klawżoli biex jirregolaw it-trasferimenti ta' data barra mill-UE jidħlu fis-seħħ, b'perjodu ta' tranżizzjoni ta' 15-il xahar biex jinbidlu l-kuntratti l-qodma diġà ffirmati. sors EUR-Lex (2021/914) ↗

9
10 juillet 2023

Qafas ġdid UE - Stati Uniti

Il-Commission tadotta d-deċiżjoni ta' adegwatezza "EU-US Data Privacy Framework", li tissostitwixxi l-Privacy Shield invalidat fl-2020 u tissigura mill-ġdid it-trasferimenti lejn l-intrapriżi Amerikani ċċertifikati. sors EUR-Lex (2023/1795) ↗

10
25 juillet 2024

It-tieni evalwazzjoni tal-Commission européenne

Żieda ċara fis-sanzjonijiet kontra l-intrapriżi teknoloġiċi kbar, iżda d-diverġenzi jibqgħu bejn l-awtoritajiet nazzjonali. Il-Commission tirrakkomanda li l-SMEs jiġu megħjuna aħjar. sors EUR-Lex (COM 2024) ↗

21 mai 2025 (għaddej)

Proposta ta' tnaqqis għall-SMEs

Il-Commission tipproponi, fil-pakkett tagħha ta' simplifikazzjoni tas-suq uniku, li testendi għal 750 impjegat (minflok 250) id-deroga mit-tmexxija sħiħa tar-reġistru tal-ipproċessar (art. 30), limitata għall-ipproċessar "ta' riskju għoli". Din hija proposta, għadha mhix test fis-seħħ. sors Commission européenne ↗

16 juin 2025 (għaddej)

Ftehim dwar regoli proċedurali komuni

Il-Kunsill u l-Parlament Ewropew jaqblu politikament fuq regoli proċedurali addizzjonali biex jarmonizzaw il-mod kif l-awtoritajiet superviżorji nazzjonali jikkooperaw waqt investigazzjonijiet transkonfinali. L-adozzjoni formali u l-pubblikazzjoni fil-Journal officiel għad iridu jiġu kkonfermati. sors Commission européenne ↗

Kalendarju stabbilit minn sorsi uffiċjali (EUR-Lex, CNIL, Légifrance, Commission européenne) ikkonsultati fit-18 juillet 2026. L-aħħar żewġ stadji huma proposti jew ftehimiet politiċi għaddejjin - se naġġornawhom hekk kif isseħħ l-adozzjoni formali tagħhom u l-pubblikazzjoni tagħhom fil-Journal officiel. Dan huwa sommarju pedagoġiku u ma jikkostitwixxix parir legali.

Is-sanzjonijiet tar-RGPD, b'mod ċar

In-numru li jbeżża' - « 20 millions d'euros » - jiċċirkola kullimkien, iżda ma jgħidx kif verament jaħdem. Hawnhekk, b'sorsi uffiċjali b'appoġġ, min jissanzjona, kif, u għal liema ammonti reali.

Il-multa massima la hija awtomatika u lanqas in-norma

Is-CNIL għandha skala sħiħa ta' miżuri qabel ma tasal għall-multa, u l-ammont reali dejjem jiddependi mill-gravità, mid-daqs tal-istruttura u mill-bona fede tagħha. L-eżempji uffiċjali hawn taħt juruh: minn 5 000 € għal struttura żgħira sa diversi għaxriet ta' miljuni għal grupp kbir reċidiv.

Sa 10 M €

jew sa 2 % tal-fatturat annwali dinji tal-intrapriża (jintgħażel l-ogħla ammont bejn it-tnejn).

Livell applikabbli għan-nuqqasijiet "komuni": reġistru tal-ipproċessar, sigurtà tad-data, obbligi tal-proċessur, nuqqas ta' analiżi tal-impatt...

Sa 20 M €

jew sa 4 % tal-fatturat annwali dinji (l-istess, jintgħażel l-ogħla ammont bejn it-tnejn).

Livell applikabbli għan-nuqqasijiet l-aktar serji: nuqqas ta' bażi legali, ksur tad-drittijiet tal-persuni, trasferimenti illegali barra mill-UE...

Min jiddeċiedi? Il-"formation restreinte" tas-CNIL

Mhix is-CNIL "ġenerali" li tissanzjona, iżda korp distint u indipendenti: il- formation restreinte, magħmula minn 5 membri u president differenti mill-president tas-CNIL. Hija biss dik li tinvestiga l-fajls u tipproklama s-sanzjonijiet. Id-deċiżjonijiet l-aktar importanti jsiru pubbliċi.

X'jibdel l-ammont reali

L-artiklu 83 tar-RGPD jimponi fuq is-CNIL li tikkunsidra diversi kriterji qabel tistabbilixxi multa, b'mod partikolari:

  • il-gravità, in-natura u t-tul tan-nuqqas
  • il-karattru intenzjonali jew sempliċi negliġenza
  • il-miżuri diġà meħuda biex jitnaqqas il-ħsara
  • il-kooperazzjoni mas-CNIL u n-nuqqasijiet preċedenti
  • il-kategoriji ta' data kkonċernati

Qabel il-multa: tweġiba gradwata (artiklu 58 tar-RGPD)

  1. Twissija
  2. Tfakkira formali
  3. Avviż formali
  4. Ordni ta' konformità
  5. Multa amministrattiva (art. 83)
Sors: CNIL (l-awtorità Franċiża), artiklu 58 tar-RGPD (skala sħiħa tal-miżuri korrettivi)
Eżempji reali ta' sanzjonijiet CNIL (gruppi kbar, biex jingħata idea tal-livell)
DataOrganizzazzjoniAmmontRaġuni
21/01/2019Google LLC50 M €Nuqqas ta' trasparenza, nuqqas ta' kunsens validu għar-reklamar personalizzat
07/12/2020Amazon Europe Core35 M €Cookies imqiegħda mingħajr kunsens minn qabel
31/12/2021Google LLC / Google Ireland150 M €Ir-rifjut tal-cookies aktar ikkumplikat mill-aċċettazzjoni tagħhom
31/12/2021Facebook Ireland (Meta)60 M €L-istess raġuni: ir-rifjut tal-cookies sar wisq diffiċli
17/10/2022Clearview AI20 M €Rikonoxximent tal-wiċċ mingħajr bażi legali, rifjut li tikkoopera
10/11/2022Discord Inc.800 000 €Żamma eċċessiva tad-data, sigurtà u informazzjoni insuffiċjenti
15/06/2023Criteo40 M €Nuqqasijiet fil-kunsens tal-cookies u fid-drittijiet tal-persuni

U għal struttura aktar modesta? Ammonti proporzjonati

Is-CNIL tissanzjona wkoll strutturi żgħar u medji, iżda b'ammonti li ma jistgħux jitqabblu mal-gruppi internazzjonali. Fid-deliberazzjonijiet biss ta' décembre 2025, insibu pereżempju: 5 000 € għal kumpanija ta' ġestjoni ta' lukandi (vidjoprotezzjoni mhux konformi), 7 000 € u 5 000 € għal żewġ kumpaniji ta' pubblikazzjoni ta' gazzetti (cookies mhux validi), 10 000 € għal kumpanija ta' merkanzija tal-ajruport (vidjoprotezzjoni illeċita), jew inkella 20 000 € għal università (finijiet mhux rispettati). Fin-naħa l-oħra tal-iskala, kumpanija tas-settur terzjarju ġiet sanzjonata b'3,5 M € fl-istess xahar għal akkumulu ta' nuqqasijiet serji (sigurtà, trasparenza, cookies). L-ammont isegwi l-gravità u d-daqs, mhux bil-maqlub.

Din it-taqsima hija sommarju pedagoġiku stabbilit mit-testi u l-paġni uffiċjali ċċitati hawn fuq (CNIL, artikli 58 u 83 tar-RGPD, lista uffiċjali tas-sanzjonijiet ipproklamati). L-ismijiet iċċitati għas-sanzjonijiet il-kbar huma dawk ippubblikati mis-CNIL innifisha fil-komunikati tagħha. Ma tissostitwixxix qari legali tat-test u ma tikkostitwixxix parir legali.

L-awtorità superviżorja tiegħek, skont il-pajjiż tiegħek

Fl-Ewropa, kull pajjiż għandu l-awtoritajiet tiegħu stess. Hawnhekk, għat-30 pajjiż taż-Żona Ekonomika Ewropea, l-awtorità tal-protezzjoni tad-data (l-interlokutur RGPD tiegħek) u l-awtorità nazzjonali taċ-ċibersigurtà. Kull isem jgħaddi għas-sit uffiċjali.

PajjiżProtezzjoni tad-dataĊibersigurtà
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Sorsi: siti uffiċjali tal-awtoritajiet u lista tal-membri tal-EDPB (edpb.europa.eu), ikkonsultati fit-18 juillet 2026. Awtoritajiet tal-protezzjoni tad-data kkonfermati: 30/30. Awtoritajiet taċ-ċibersigurtà kkonfermati: 28/30. Il-manifestazzjonijiet « à confirmer » jindikaw sors uffiċjali mhux stabbilizzat s'issa.

Lest biex tistruttura l-konformità RGPD tiegħek?

Iktbilna għal skoperta inizjali u offerta personalizzata, mingħajr impenn.

Ibda d-dijanjożi bla ħlas tiegħi

Bla ħlas: l-iskor tiegħek + id-diskrepanzi tiegħek. Ir-rapport dettaljat u ċ-ċertifikazzjoni: 499 € nett, biss jekk tiddeċiedi hekk.

contact@syaga.eu
RGPD-Express huwa għodda ta' akkumpanjament operattiv. Ma jikkostitwixxix parir legali u ma jissostitwixxix il-konsultazzjoni ta' avukat jew delegat għall- protezzjoni tad-data.