Cosa chiede il GDPR
Quando il trattamento si basa sul consenso, l'art. 7 del Regolamento (UE) 2016/679 richiede che il titolare sia in grado di dimostrare che l'interessato ha acconsentito. Il consenso deve essere libero, specifico, informato e inequivocabile (art. 4); per le categorie particolari di dati, come quelli sulla salute, deve essere esplicito (art. 9).
Il GDPR non prescrive una firma: una casella spuntata o una dichiarazione possono bastare, se il titolare riesce a provarle. Il problema, in caso di contestazione, è proprio la prova.
Perché usare la firma elettronica
Con una firma elettronica semplice con OTP il consenso resta legato a una persona identificata tramite il suo numero di telefono, a un documento preciso e a una data certa. Con NuvaSign ogni documento firmato ha:
- il testo esatto dell'informativa e del consenso, sigillato e non modificabile;
- la marca temporale qualificata, che certifica quando il consenso è stato dato;
- il registro dei passaggi: apertura, lettura, verifica del codice e firma;
- conservazione dei dati nell'Unione europea.
Casi tipici
Studi medici e professionali, associazioni sportive, scuole e centri di formazione, agenzie e aziende che raccolgono consensi per il marketing o per il trattamento di dati particolari. Il consenso può viaggiare insieme al documento principale, per esempio il modulo di iscrizione o il contratto di lavoro.
Ricorda che l'interessato può revocare il consenso in qualsiasi momento, e che revocarlo deve essere facile quanto darlo (art. 7).
Informazioni di carattere generale, non una consulenza legale: per un caso specifico confrontati con il tuo legale o consulente.