PEC e GDPR: gestione privacy

PEC e GDPR: aspetti privacy

Il GDPR (Regolamento UE 2016/679) si applica anche alla gestione della PEC. La casella PEC contiene dati personali e talvolta dati particolari: e fondamentale gestirla in conformita normativa.

Trattamento dei dati nella PEC

Quando invii una PEC, tratti dati personali del destinatario (nome, indirizzo email, eventuali dati nel contenuto). Sei titolare del trattamento per quanto invii e cotitolare per quanto ricevi.

Base giuridica

L'invio di PEC per finalita istituzionali, fiscali, contrattuali e di norma giustificato da legittimo interesse o obbligo di legge. Per invii di marketing via PEC serve consenso esplicito (raramente la PEC viene usata per marketing).

Misure di sicurezza

Il GDPR richiede misure adeguate. Per la PEC: 2FA, password robusta, accesso limitato a personale autorizzato, log degli accessi conservati. Per organizzazioni: nominare DPO se richiesto, valutazione d'impatto se trattamento ad alto rischio.

Conservazione dei messaggi

Conserva PEC solo per il tempo necessario alla finalita. Per atti contrattuali e fiscali: 10 anni. Per comunicazioni interne: definire periodo nel registro dei trattamenti. Cancellazione automatica per messaggi vecchi e best practice.

Diritti degli interessati

Chi ti scrive PEC ha diritti: accesso, rettifica, cancellazione, portabilita, opposizione. Devi essere in grado di rispondere a richieste sui dati personali contenuti nelle PEC.

Data breach via PEC

Se subisci accesso non autorizzato alla PEC contenente dati personali, e data breach ai sensi GDPR. Notifica al Garante entro 72 ore e comunicazione agli interessati se ad alto rischio.

Trasferimento dati extra-UE

I gestori PEC italiani conservano dati in UE. Verifica i termini contrattuali per essere certo che non vi siano trasferimenti extra-UE non conformi.

PEC del DPO

Organizzazioni con DPO devono comunicare al Garante anche un'indirizzo PEC del DPO o dell'organizzazione per le comunicazioni ufficiali sulla privacy.

Registro dei trattamenti

Includere nel registro dei trattamenti l'uso della PEC come strumento di comunicazione: finalita, base giuridica, categorie di interessati, destinatari, tempi conservazione, misure di sicurezza.

Informativa privacy

Sul sito aziendale, includere nell'informativa privacy: uso della PEC come canale di comunicazione, durata conservazione messaggi, base giuridica (obbligo di legge, contrattuale, legittimo interesse), diritti degli interessati. Riferimento al GDPR art. 13/14.

Cancellazione su richiesta

Se un'interessato chiede la cancellazione di dati personali contenuti in PEC, valutare bilanciamento: se ci sono obblighi di conservazione (fiscali, contrattuali) prevalgono. Documentare la decisione e comunicare all'interessato.

Pseudonimizzazione

Per ridurre rischio data breach, considera pseudonimizzazione di dati personali contenuti nelle PEC archiviate (es. mascheramento codici fiscali nelle PEC vecchie). Pratica complessa ma allinea a principi GDPR.

Procedure interne

Definire policy interna su: chi accede alla PEC aziendale, log accessi conservati, procedura in caso di accesso non autorizzato, formazione utenti su phishing, gestione cambio personale (revoca accessi).

Conformita per studi professionali

Studi legali e commercialisti trattano dati per conto di clienti: sono titolari per quanto fanno loro, responsabili del trattamento se trattano per conto del cliente. La PEC dello studio contiene dati di terzi: misure di sicurezza adeguate (2FA, accessi limitati, log) sono obbligatorie.

Esempio scenario operativo

Studio legale riceve PEC con dati personali del cliente (atto procura). Il trattamento e necessario per assolvere mandato professionale (base giuridica: contrattuale). Misure: PEC con 2FA, archivio locale cifrato, conservazione 10 anni per atti, poi cancellazione. Informativa privacy consegnata al cliente in fase di mandato.

Notifica violazioni

Data breach via PEC: esempio, accesso non autorizzato a casella PEC contenente dati clienti. Procedura: documentare scoperta, valutare gravita, notificare Garante entro 72 ore, comunicare interessati se rischio alto, implementare misure correttive.

Conservazione e cancellazione

Tempi di conservazione tipici: 10 anni per atti fiscali, 10 anni per atti contrattuali, 5 anni per comunicazioni generiche, 1 anno per spam/marketing non richiesto. Cancellazione automatica oltre questi periodi e best practice GDPR.

Diritti dell'interessato

Un cittadino puo chiedere: copia delle PEC che lo riguardano (accesso), rettifica di dati errati, cancellazione (se non ci sono obblighi conservazione), portabilita (raro per PEC), limitazione, opposizione. Rispondere entro 30 giorni dalla richiesta.

Misure tecniche e organizzative

Tecniche: 2FA, log accessi, cifratura archivio locale, backup cifrati, antivirus aggiornato. Organizzative: nomina responsabili, formazione utenti, policy chiare, registro trattamenti, revisione annuale. Documentare tutto per dimostrare accountability.

Domande frequenti

D: Devo nominare DPO per uso PEC?
R: Solo se la tua organizzazione e già tenuta a nominare DPO per altri trattamenti.

D: PEC privata cade sotto GDPR?
R: Per uso personale no (deroga domestica). Per uso professionale si.

D: Devo cifrare allegati personali?
R: Misura raccomandata per dati particolarmente sensibili.

Conclusioni

La PEC, come qualsiasi strumento di trattamento dati personali, rientra nel GDPR per uso professionale. Misure di sicurezza adeguate (2FA, log, conservazione corretta) e documentazione (registro trattamenti, informativa) sono il minimo. Per studi e aziende, valutare con DPO o consulente la conformita complessiva.

Best practice di compliance

Aggiorna informativa privacy includendo PEC. Documenta nel registro trattamenti. Forma utenti su phishing e data breach. Configura 2FA e log accessi. Per studi: nominare DPO se richiesto. Effettuare DPIA per trattamenti ad alto rischio coinvolgenti PEC.

Risorse utili

Sito Garante Privacy: garanteprivacy.it. Linee guida AgID su sicurezza. Software GDPR per registri e DPIA. Consulenza DPO esterno per studi piccoli. Formazione obbligatoria utenti almeno annuale.

Hai bisogno di aiuto?

Se vuoi gestione PEC affidata a G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?