ESPERTO TIA rispetto a DPIA TIA e DPIA, pur avendo nomi simili, rispondono a esigenze differenti del GDPR. Prima si sceglie lo strumento di trasferimento, poi si valuta se il TIA serve Il punto di partenza per la valutazione della necessità del TIA non è il Paese terzo in sé, ma la scelta preliminare dello strumento di trasferimento: solo se l’azienda decide di fondare il flusso su una delle “garanzie adeguate” ex art. 46 GDPR (nella prassi interna, in primis SCC 2021/914 o BCR) il TIA diventa necessario. Valutazione dell’efficacia della garanzia di trasferimento Nel Passo 3 si verifica se lo strumento di garanzia ex art. 46 prescelto (ad es. SCC 2021/914 o BCR) è effettivo nel contesto concreto del Paese terzo, cioè idoneo a mantenere un livello di protezione essenzialmente equivalente a quello UE. Misure supplementari: oltre il contratto La prassi interna evidenzia che misure solo contrattuali difficilmente bastano se l’ordinamento del paese terzo consente accessi sproporzionati; in questi casi occorre spostare l’asse sulle misure tecniche (cifratura end‑to‑end con gestione delle chiavi in UE, compartimentazione, minimizzazione spinta) e su controlli organizzativi effettivi. La documentazione del TIA deve mostrare come queste misure riducono concretamente il rischio. Nella prassi operativa, le misure supplementari […]
VUOI CONTINUARE LA LETTURA DELL'ARTICOLO?
Sei abbonato ma non visualizzi il contenuto? Potrebbe non essere incluso nel tuo abbonamento.
Supporto: datahub@imperialida.com