Il 24 maggio 2016 è entrato in vigore il Regolamento (UE) 2016/679, il cosiddetto GDPR (General Data Protection Regulation). A distanza di dieci anni da allora, il GDPR è ancora uno degli strumenti di riferimento principali per la tutela dei dati personali in Europa. Il Regolamento, che si applica dal 25 maggio 2018, ha stabilito un modello uniforme per tutti i Paesi membri e ha promosso la tutela dei dati personali nelle organizzazioni pubbliche e private.
Attraverso il GDPR, i cittadini europei dispongono ora di strumenti più semplici e trasparenti per la comprensione e il controllo delle modalità di trattamento dei loro dati personali. Ad esempio, un individuo ha il diritto di conoscere quali dati sono stati raccolti, per quali scopi vengono utilizzati e a quali terzi vengono eventualmente comunicati. In più, può far valere il suo diritto di accesso, di rettifica e di cancellazione; inoltre il consenso può essere revocato in qualsiasi momento.
Dal punto di vista delle imprese e delle organizzazioni in generale, il GDPR ha rappresentato una vera e propria svolta. In effetti il responsabile del trattamento non è più chiamato solo a rispettare le regole, ma anche a dimostrare che le misure messe in atto sono adeguate. Questo è ciò che si intende con il principio di responsabilizzazione o accountability, che si trova nell’articolo 5 del GDPR.
Questo medesimo approccio riscontrabile nell’articolo 25, il quale parla di protezione dei dati fin dalla nascita (progettazione) e per impostazione predefinita. Tradotto in pratica, le organizzazioni devono prendere in considerazione fin dalla progettazione di un processo, di un servizio, di un sistema informatico o di una nuova attività, le misure per la protezione dei dati. Infatti non è possibile considerare la salvaguardia dei dati personali come un elemento da integrare alla fine, ma deve essere al centro delle prime scelte organizzative e tecniche.
Negli anni a seguire l’Unione Europea ha mantenuto il suo impegno nel regolare il rapporto tra diritti, dati e tecnologie, anche tramite l’adozione di nuovi strumenti legislativi, come l’AI Act. Il cammino tracciato dal GDPR segna dunque una linea netta: supportare l’innovazione con norme in grado di tutelare le persone, trasformando anche le organizzazioni che trattano dati personali in soggetti più consapevoli e responsabili.