- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Professional secrecy rules in national law
- Directive (EU) 2015/849 for AML-regulated clients
- Regulation (EU) 2022/2554 — DORA where clients are financial entities
Chi deve nominarlo
Fornitori di software al di fuori dell'Unione che servono studi legali, contabili e di consulenza nell'UE. I dati dei clienti in questi settori sono coperti da regole di segretezza professionale che si affiancano al GDPR e sono spesso più rigorose riguardo alla divulgazione e alla localizzazione.
Soglie ed esenzioni
Nessuna soglia. Gli obblighi di segretezza professionale si applicano indipendentemente dalle dimensioni dello studio.
Cosa deve comparire in etichetta
Non fisico. Il rappresentante nell'informativa sulla privacy e nei termini di trattamento, insieme alle informazioni sulla localizzazione dei dati e sui subappaltatori di cui lo studio ha bisogno per i propri obblighi professionali.
Campi sui marketplace
Le associazioni forensi e gli ordini professionali in diversi Stati membri hanno emesso linee guida che limitano l'archiviazione cloud dei file dei clienti al di fuori dell'Unione, che funge da condizione di accesso al mercato.
Documentazione da tenere
Articolo 30(2) registrazioni, Articolo 28 termini che affrontano esplicitamente la segretezza professionale e la riservatezza, la designazione dell'Articolo 27, elenco dei subappaltatori con diritti di notifica, valutazione dell'impatto del trasferimento, documentazione sulla crittografia e sul controllo degli accessi, e diritti di audit.
Norme e prove
Le certificazioni di sicurezza e i test di penetrazione sono attesi dagli acquirenti professionali, e alcune associazioni forensi richiedono specifiche garanzie riguardo all'accesso da parte di paesi terzi.
Requisiti linguistici
Documentazione nella lingua della giurisdizione dello studio.
Da quando si applica
Il rappresentante prima dell'inizio del trattamento.
Per quanto si conservano i documenti
La conservazione dei file dei clienti segue regole professionali, spesso dieci anni o più, che i termini di trattamento devono soddisfare piuttosto che sovrascrivere.
Cosa succede se non sei in regola
Sanzioni GDPR e, separatamente, sanzioni professionali contro lo studio per violazione della segretezza, il che rende gli studi estremamente avversi al rischio negli acquisti.
Chi controlla
Autorità di protezione dei dati e organismi di regolamentazione professionale.
Dove passa il confine
La segretezza professionale non è la stessa cosa della protezione dei dati e può essere più rigorosa: alcune associazioni forensi vietano l'archiviazione dei file dei clienti dove un'autorità straniera potrebbe costringere alla divulgazione, il che non può essere risolto da alcun accordo di trattamento.
Le domande che ci fanno
- La segretezza professionale è coperta dal nostro accordo di trattamento?
- Non automaticamente. È un obbligo separato dello studio ai sensi della legge nazionale, e i termini devono affrontare esplicitamente la riservatezza e l'accesso.
- L'hosting nell'UE soddisfa le linee guida delle associazioni forensi?
- Spesso è necessario ma non sufficiente, perché la preoccupazione riguarda l'accesso forzato da parte delle autorità nella giurisdizione del fornitore.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom