Molte piccole aziende esternalizzano alcune o tutte le loro esigenze di trattamento dei dati a servizi esterni, incluso il cloud.
È necessario un contratto scritto, o altro atto legalmente valido, tra te (in qualità di titolare del trattamento) e il fornitore o responsabile del servizio.
Tali contratti devono includere almeno alcune clausole specifiche, compresi gli standard di sicurezza. In qualità di titolare del trattamento, sei responsabile della conformità generale al GDPR e della dimostrazione di tale conformità.
Tuttavia i responsabili del trattamento hanno alcune responsabilità e obblighi legali diretti. Devi essere sicuro che tutti i responsabili di cui ti avvali trattino i dati personali per tuo conto in modo sicuro, in linea con i requisiti del GDPR.
È necessario scegliere una terza parte, fornitore o responsabile del trattamento, che fornisca garanzie sufficienti sulle sue misure di sicurezza. Per assicurarti che dispongano di adeguati dispositivi di sicurezza potresti, ad esempio, riesaminare eventuali valutazioni di sicurezza elaborate da loro e, se del caso, visitare le loro sedi.
Il contratto con il responsabile del trattamento deve includere una clausola che lo obbliga a eliminare o restituire, secondo la tua volontà, tutti i dati personali che ha trattato per tuo conto. Il contratto deve inoltre garantire che elimini le copie esistenti dei dati personali a meno che la legislazione dell'UE o degli Stati membri non richieda che vengano archiviati.
Se si utilizza un fornitore di servizi o un responsabile del trattamento per cancellare i dati e smaltire o riciclare le apparecchiature ICT, assicurati che lo facciano in modo adeguato. Sarai ritenuto responsabile se i dati personali da te raccolti vengono estratti dalle tue vecchie apparecchiature e rivenduti.