Case

[Informazioni personali] Procedura e documenti di risposta dopo la ricezione di una segnalazione di violazione della privacy – la prima domanda del funzionario era se non si fosse trattato di una perdita di dati.

September 10, 2026황윤상 행정사AI

Inaugurato a Incheon, distretto di Yeongsu, Songdo, sono un agente amministrativo. Vorrei condividere un episodio che ho incontrato durante il mio lavoro.

La terza domanda dell'investigatore era questa: per quanto tempo conservate i registri di accesso?

Il cliente non ha risposto. Perché non era stato stabilito nulla. E la domanda non aveva nulla a che vedere con il contenuto segnalato.

## La segnalazione iniziò con un'altra storia

Prima è arrivata una telefonata. La voce era frettolosa e la prima frase era questa: ho ricevuto una comunicazione secondo cui è stata presentata una segnalazione sulla privacy.

Ha preso un appuntamento e è venuto il giorno successivo nel pomeriggio. Era un uomo sulla trentina, che gestiva due coffee shop studio senza personale a Incheon, Yeongsu, 24 ore su 24. Lavora in altro luogo durante il giorno e gestisce il negozio da remoto. Era al terzo anno di attività e il rimborso del prestito era ancora in sospeso fino alla primavera dell'anno successivo.

Il contenuto della segnalazione era semplice. Un utente ha affermato che i suoi orari di accesso erano stati trasmessi a qualcun altro.

C'erano questioni personali sullo sfondo. Un conoscente che litigava con quell'utente si è recato in negozio e ha chiesto a quale ora una certa persona era entrata e uscita, e un dipendente part-time che lavorava temporaneamente di notte aveva fornito un intervallo di tempo approssimativo guardando lo schermo.

Il cliente lo ha scoperto solo dopo aver ricevuto la comunicazione relativa alla segnalazione. Il dipendente part-time aveva già lasciato l'azienda.

Questo è tutto ciò che è stato segnalato. Ma questo caso è appena la metà di questo articolo.

I negozi senza personale sembrano non avere a che fare con la privacy a causa dell'assenza di persone, ma in realtà è il contrario. Poiché non ci sono persone, tutto viene sostituito da registrazioni. Rimangono chi ha aperto la porta, quale posto a sedere è stato utilizzato per quanto tempo e quando è stato effettuato il pagamento. Le cose che sarebbero state dimenticate dalla memoria del personale in un negozio con personale residente vengono accumulate direttamente in un database in un negozio senza personale.

E queste registrazioni sono spesso progettate direttamente dal proprietario. Sono impostazioni predefinite che sono state introdotte con l'introduzione di un programma di gestione del negozio. Non è raro che siano passati tre anni senza aver mai guardato cosa viene salvato e come.

Anche lui era così. Quando gli ho chiesto durante la prima consulenza quali informazioni avesse, la risposta è stata: "Solo nome e numero di telefono". In realtà ce n'erano molti di più.

## Dopo aver inviato due risposte

Si era già mosso due volte.

La prima è stata quella di chiamare l'ente di segnalazione. Ha spiegato che era qualcosa fatto da un dipendente e che lui non lo aveva ordinato. L'agente ha guidato a preparare i materiali poiché c'era una procedura per verificare i fatti. Era una guida accurata.

La seconda è stata quella di contattare direttamente l'utente. Era un'intenzione di scusarsi e chiarire l'equivoco. La conversazione non è finita bene.

Quest'ultima è il punto più delicato da gestire nella pratica. Contattare direttamente le parti in un caso in corso, anche con buone intenzioni, lascia spazio a interpretazioni diverse in seguito. In particolare, se c'è anche solo una sfumatura di richiesta di revoca della segnalazione, quella stessa cosa diventa un nuovo problema.

Dopo quella conversazione, si è ritrovato non sapendo cosa fare per alcuni giorni e poi è venuto nel nostro studio.

La cosa che il cliente ha detto più spesso durante la prima consulenza è stata: "È qualcosa che ha fatto quel dipendente". Capisco i suoi sentimenti. Tuttavia, la responsabilità della gestione delle informazioni personali ricade sull'operatore che elabora tali informazioni. Anche se un dipendente ha fatto qualcosa, l'autorizzazione, la mancanza di formazione e la mancanza di controllo sono responsabilità dell'operatore.

Ci sono voluti trenta minuti per spiegare questa struttura. Credo che quei trenta minuti abbiano determinato la direzione dei successivi due mesi. I casi in cui le persone si aggrappano al risentimento e i casi in cui riconoscono e correggono la struttura danno risultati diversi.

E lo è anche dal punto di vista pratico. Nella procedura di indagine, l'affermazione secondo cui "il dipendente ha fatto qualcosa" viene raramente accettata. Al contrario, una dichiarazione scritta che "il sistema di gestione era inadeguato e ora è stato corretto" viene effettivamente esaminata.

## Ho separato due domande

Ciò che ho fatto durante la prima consulenza è stato dividere le domande in due.

Prima domanda. Come dovremmo considerare l'atto stesso segnalato?

Seconda domanda. A prescindere da quell'atto, come apparirà l'intero modo in cui questo stabilimento gestisce le informazioni personali durante il processo di indagine?

La maggior parte dei clienti pensa solo alla prima domanda. Ma l'indagine inizia con la prima domanda e passa alla seconda. La segnalazione è solo la chiave per aprire la porta e, una volta aperta la porta, tutto ciò che c'è dentro è visibile.

「Legge sulla protezione delle informazioni personali」 impone a chi tratta informazioni personali diversi obblighi. Tra questi, la raccolta minima in linea con lo scopo del trattamento, la definizione e l'eliminazione dopo il periodo di conservazione, le misure di sicurezza, la divulgazione delle politiche di trattamento e la supervisione in caso di appalto. Questi obblighi non si attivano solo in caso di incidenti di violazione, ma si applicano costantemente.

Per questo motivo, abbiamo iniziato un controllo dell'attività in parallelo con la risposta alla segnalazione. Questa è stata la decisione più importante in questo caso.

Questa decisione comporta dei costi. Effettuare un controllo rivela problemi sconosciuti e questi problemi devono essere risolti. Se non si fa nulla, si può vivere come se quei problemi non esistessero, almeno fino ad oggi.

Per questo, questa scelta spetta al cliente. Gli ho spiegato quali eventi potrebbero verificarsi lungo due percorsi diversi. Rispondere solo alle segnalazioni esistenti è leggero nel breve termine. Tuttavia, se vengono identificati altri elementi durante il processo di indagine, ci si troverà in una situazione di "averlo saputo e averlo ignorato".

Ha pensato per circa dieci minuti e ha deciso di effettuare il controllo. Non era una decisione facile, considerando che erano rimasti due negozi con prestiti in sospeso.

## Tre elementi emersi dal controllo

Abbiamo riassunto lo stato attuale del trattamento delle informazioni personali in entrambi i negozi per tre giorni. Sono emersi tre elementi.

Primo, non era stato definito un periodo di conservazione. I registri di accesso e le informazioni relative ai pagamenti sono rimasti intatti fin dal primo giorno di attività per tre anni. Non erano stati eliminati, ma il concetto stesso di cancellazione non esisteva. Il programma di gestione del negozio senza personale aveva un'impostazione predefinita di conservazione illimitata e lui non sapeva di poter modificare tale impostazione.

Secondo, non era stata pubblicata una politica di trattamento delle informazioni personali. C'era una casella di controllo per l'accettazione del consenso nella schermata di registrazione, ma mancava un documento che spiegasse cosa, a quale scopo e per quanto tempo venisse conservato. Essendo un'attività di avviamento individuale e non di franchising, nessuno lo aveva informato.

Terzo, le relazioni di appalto non erano state definite. Le società di pulizia e di gestione degli impianti condividevano un account del programma di gestione del negozio. Lo hanno fatto per comodità, ma questo account consentiva la visualizzazione delle informazioni degli utenti.

Il terzo elemento era il più grave. L'incidente segnalato era stato causato da un'azione isolata di un singolo dipendente, mentre questo era un problema strutturale.

Il cliente è rimasto senza parole a questo punto. Gli ho detto che era fortunato ad averlo scoperto ora. C'è una differenza enorme tra il fatto che un investigatore lo scopra e il fatto che lo scopriamo noi, lo correggiamo e lo spieghiamo.

Ho anche annotato il metodo di controllo. Non abbiamo utilizzato strumenti sofisticati. Abbiamo effettuato l'accesso al programma di gestione del negozio, aperto uno per uno i menu e annotato in una tabella cosa veniva memorizzato, chi poteva vederlo e per quanto tempo rimaneva. C'erano diciannove elementi in totale per entrambi i negozi.

Ci è voluto mezzo giorno per creare questa tabella. Non è difficile. Semplicemente nessuno la fa. Non c'è motivo di creare questa tabella a meno che non si verifichi un problema.

C'è anche un'altra cosa che è emersa. Durante i primi eventi, l'elenco dei partecipanti raccolti era rimasto in un file separato. Era stato trasferito da carta a Excel, ma erano trascorsi più di due anni dalla fine dell'evento. Conservare informazioni la cui finalità è terminata è un problema di per sé. Questi file si trovano di solito in qualche cartella sul desktop e la persona stessa li ha dimenticati.

## Abbiamo definito l'ordine delle priorità

Ci era rimasto una settimana di tempo per la presentazione dei documenti. Abbiamo diviso ciò che poteva essere fatto e ciò che non poteva essere fatto entro quel lasso di tempo.

Durante la prima settimana abbiamo fatto ciò che poteva essere fatto immediatamente: abbiamo chiuso l'account condiviso e separato gli account aziendali. I diritti di accesso sono stati limitati all'ambito necessario. Abbiamo verificato le impostazioni di conservazione del programma di gestione e definito un periodo di conservazione e stabilito una procedura per l'eliminazione dei record scaduti.

Abbiamo fatto anche una cosa insieme: abbiamo documentato lo stato attuale prima di procedere con l'eliminazione. Abbiamo creato una tabella che indicava cosa c'era, in che quantità e in base a quali criteri è stato eliminato. Quando si eliminano dati durante un'indagine in corso, è necessario spiegare l'atto stesso di eliminazione. È più importante documentare l'eliminazione che l'eliminazione stessa.

Durante la seconda settimana abbiamo lavorato sui documenti. Abbiamo redatto e pubblicato una politica di trattamento delle informazioni personali in linea con la situazione reale del trattamento. C'è un errore comune qui: copiare e incollare politiche di trattamento da Internet. Una politica di trattamento diversa dalla realtà è peggiore di non averne affatto, perché significa che ciò che è scritto non corrisponde a ciò che viene fatto.

Per questo motivo, abbiamo adattato ogni frase alle operazioni reali. Gli elementi di raccolta sono solo quelli effettivamente ricevuti, il periodo di conservazione è il periodo appena definito e l'appalto è il nome delle società appena definite.

## Posizione concordata

Le procedure devono essere accessibili agli utenti. In un negozio senza personale, sia lo schermo di iscrizione/pagamento che l'avviso di istruzioni devono essere visibili. Se solo uno dei due fosse visibile, sarebbe come se non fosse visibile affatto.

C'era anche qualcosa che non sono riuscito a fare a causa della mancanza di tempo: la creazione di materiale didattico per i dipendenti. In un sistema in cui i dipendenti a contratto cambiano frequentemente, la formazione non può essere un evento una tantum. Ho solo indicato questo punto nel piano e ho creato il materiale effettivo dopo la conclusione del caso.

È importante non dichiarare di aver fatto qualcosa che non è stato fatto. Ciò che è scritto su carta diventa un elemento di verifica in seguito. Se ho scritto di averlo fatto entro questa settimana, potrei avere problemi quando mi verrà chiesto di verificarlo.

## Cosa ho scritto nel parere

Il parere presentato insieme alla documentazione era diviso in quattro parti.

Innanzitutto, i fatti relativi alle azioni segnalate. Ho indicato quando, chi e cosa ha fatto, distinguendo tra ciò che è stato confermato e ciò che non lo è stato. Ho riconosciuto come fatto che i dipendenti a contratto abbiano menzionato un intervallo di tempo mentre guardavano lo schermo. Tuttavia, ho anche indicato che non è stato confermato che i record siano stati stampati o trasmessi.

È importante non negare. Contestare i fatti confermati compromette la credibilità delle altre dichiarazioni.

In secondo luogo, il riconoscimento delle carenze nel sistema di gestione. Ho indicato chiaramente che c'era una mancanza di formazione e di controllo degli accessi, e che questo ha reso possibile tale evento.

Terzo, le azioni correttive già completate. Questo è stato il fulcro del parere. Ho indicato la separazione degli account, le restrizioni di accesso, la definizione dei periodi di conservazione, l'esecuzione e la registrazione della cancellazione e la pubblicazione delle procedure. Ho aggiunto la data di completamento e il metodo di verifica per ogni voce.

Quarto, i piani futuri. Ho brevemente indicato i controlli periodici delle autorizzazioni e la procedura di formazione dei nuovi dipendenti. Non ho scritto molto. Includere piani che non possono essere mantenuti è come piantare i semi di un prossimo caso.

Ho anche prestato attenzione all'ordine. Sebbene sia naturale presentare prima i fatti e poi le azioni correttive, in realtà è ciò che il lettore vuole sapere prima. Qual è lo stato attuale di questa attività? Pertanto, ho aggiunto un indice all'inizio e ho reso visibile la posizione del terzo elemento nell'indice.

I documenti devono essere creati nell'ordine in cui vengono letti. L'ordine logico dell'autore e l'ordine di interesse del lettore sono spesso diversi.

Il parere era lungo otto pagine, di cui cinque pagine erano dedicate alla documentazione a supporto del terzo elemento.

Quando ho creato la documentazione, ho prestato attenzione al punto di vista. Quando si fa uno screenshot, di solito viene inclusa la data. Disporre le schermate prima e dopo in modo che possano essere confrontate sullo stesso schermo riduce la lunghezza delle spiegazioni. Due pagine possono sostituire tre paragrafi di testo.

Al contrario, ho evitato di fare qualcosa. Elencare elementi che non sono stati segnalati per giustificarli sembra premuroso, ma in realtà allarga il campo di indagine. Rispondere a ciò che è stato chiesto, mostrare ciò che è stato corretto e fermarsi lì è meglio.

## Quando sono state ricevute ulteriori richieste

Circa tre settimane dopo aver presentato la documentazione, ho ricevuto ulteriori richieste. Ce ne sono state due.

Una riguardava se il contratto con l'azienda appaltatrice conteneva disposizioni relative alla gestione delle informazioni personali. Non le conteneva. Era più simile a un rapporto basato su accordi verbali. Abbiamo risposto che non le conteneva e abbiamo allegato una copia del contratto appena redatto insieme alla nostra risposta.

L'altra riguardava l'ambito dei dati cancellati. Vedendo che questa domanda era stata posta, ho rivalutato il valore della tabella di cancellazione che avevo preparato in precedenza. Poiché ciò che, quando e in base a quali criteri è stato cancellato era contenuto in una tabella, la risposta si è conclusa con l'allegato della tabella e una breve spiegazione di due righe.

Se fosse stato cancellato senza registrazione, ci sarebbero volute diverse settimane per rispondere a questa domanda. E anche l'affidabilità della risposta sarebbe stata diversa.

In materia di procedure amministrative, ciò che in seguito si rivela utile è spesso una registrazione che allora sembrava inutile.

## Questo caso non era una "segnalazione di violazione"

Durante la consulenza, il cliente era preoccupato per una cosa. Si chiedeva se il caso fosse lo stesso di un incidente di violazione su larga scala visto in televisione.

Ho dovuto distinguere due aspetti.

Uno è la segnalazione di violazione della privacy. È il percorso attraverso il quale un interessato segnala che i propri dati personali sono stati trattati in modo improprio. Questo è ciò a cui rientra questo caso.

L'altro è l'obbligo di notifica e segnalazione di violazioni. È la procedura che un'azienda deve seguire, se soddisfa i requisiti, per informare l'interessato e le autorità competenti quando viene a conoscenza di una violazione dei dati personali. Questo obbligo ha una scadenza e il mancato rispetto dei requisiti costituisce un problema a sé stante.

Due procedure diverse hanno punti di partenza differenti. La prima prevede che sia l'interessato a denunciare, mentre nella seconda è l'operatore commerciale a farlo.

In questo caso specifico, il problema risiedeva nel fatto che si era menzionato verbalmente la fascia oraria di accesso di un determinato utente, il che lo distingueva dai casi in cui l'obbligo di notifica/denuncia si attiva immediatamente. Tuttavia, abbiamo comunque brevemente documentato la nostra valutazione. È diverso indicare le ragioni per cui non rientra nel caso e non menzionarlo affatto. In questo modo, si è pronti a rispondere alle domande in seguito.

È anche un punto di confusione frequente tra gli operatori commerciali nella pratica. I requisiti e le scadenze variano a seconda del caso, quindi, in caso di sospetto di violazione, è meglio verificare subito piuttosto che rimandare la decisione.

## La linea non superata

Indichiamo chiaramente anche ciò che non abbiamo fatto in questo caso.

Non abbiamo avuto contatti con il denunciante. C'era una richiesta di trasmettere le scuse, ma abbiamo suggerito che, se necessario, fosse meglio farlo per iscritto e all'interno della procedura di indagine. Alla fine, la questione si è risolta senza ulteriori contatti.

Ci siamo limitati a preparare i documenti e i materiali da presentare all'autorità amministrativa e a organizzare lo stato dei lavori nell'esercizio commerciale in conformità con i requisiti.

## La faccenda delle due tazze di caffè

C'è stato un piccolo imprevisto in questa vicenda.

Il giorno in cui sono state adottate le misure correttive, il cliente è venuto in ufficio con due tazze di caffè. Erano state versate in bicchieri termici identici. Uno conteneva zucchero e l'altro no, e il cliente stesso era confuso su quale fosse quale.

Alla fine, entrambi hanno assaggiato un sorso e si sono scambiati i bicchieri. È stata la decisione più lunga presa in ufficio quel giorno.

Ha detto di aver impostato un promemoria per l'ispezione trimestrale nel pannello di controllo del negozio. Ha detto che ci vogliono cinque minuti per controllare l'elenco dei permessi ogni volta che appare il promemoria.

Nel secondo negozio, fornisce un foglio A4 a ogni nuovo dipendente part-time. Contiene solo due elementi: l'indicazione di non divulgare le informazioni sull'utente e l'istruzione di contattare immediatamente il proprietario in caso di richiesta di tali informazioni. Ha spiegato che nessuno legge i documenti troppo lunghi.

Le regole che durano a lungo nella pratica hanno solitamente questo aspetto: non sono perfette, ma sono brevi e, essendo brevi, vengono rispettate.

## Risultati

L'intera durata è stata di circa due mesi. Due settimane per la consulenza e la presentazione dei documenti, tre settimane per i controlli e le ulteriori domande e risposte, e altre tre settimane per la conclusione.

Il risultato è stata una sistemazione basata sull'adozione di misure correttive. Sono state rilevate carenze nell'esercizio commerciale, nonché i punti in cui le misure erano già state adottate. I dettagli specifici delle azioni amministrative variano a seconda del caso e delle circostanze individuali, pertanto non li indichiamo qui.

Tuttavia, vale la pena annotare un aspetto. Gli elementi identificati nella fase finale corrispondevano in gran parte a quelli che avevamo già individuato e corretto. In altre parole, non sono emerse nuove informazioni dall'indagine. Questo è il motivo per cui abbiamo tenuto a mente la seconda domanda.

Se quel controllo non fosse stato effettuato, gli stessi elementi sarebbero emersi come indicazioni da parte dell'altra parte, anziché nel nostro documento. Lo stesso fatto viene trattato in modo diverso a seconda di chi lo solleva per primo.

Ciò che è rimasto al cliente è principalmente due cose: il fatto che la questione sia stata risolta e il fatto che i dati personali, che erano stati accumulati senza alcun criterio per tre anni, ora abbiano criteri definiti.

Quest'ultima è più importante. L'incidente denunciato era un'azione isolata di un singolo dipendente e aveva una bassa probabilità di ripetersi. D'altra parte, i problemi strutturali, se lasciati così come sono, ricompariranno inevitabilmente. E allora saranno più pesanti.

La denuncia è stata di fatto l'occasione per riorganizzare l'esercizio commerciale. Non raccomandiamo questa sequenza di eventi. Tuttavia, se si è già entrati in questa sequenza, l'azione migliore che si possa intraprendere è quella definita.

Annotiamo anche le spese. È stato quello che ci ha chiesto alla fine. La parte in cui sono stati effettivamente spesi soldi in questo caso è stata l'aumento dei costi del programma di gestione derivante dalla separazione degli account e il tempo necessario per riscrivere il contratto con la società di outsourcing. L'importo non è elevato.

Ciò che è costato davvero caro sono stati i tre anni precedenti. I registri accumulati senza alcun criterio sembrano di per sé non costare nulla, ma nel momento in cui sorge un problema il conto arriva tutto in una volta. E a quel punto le opzioni si sono ormai ridotte.

L'amministrazione economica è generalmente vantaggiosa quando non si verificano eventi.

Due mesi dopo, ha fatto un commento di passaggio. All'inizio, pensava che questa faccenda avrebbe portato alla chiusura del negozio. In realtà, non è successo, ma quei pochi giorni di ansia sono stati di un tipo inestinguibile.

Le procedure amministrative consumano le persone più per il tempo intercorso che per il risultato. Credo che ridurre quel tempo sia tanto reale quanto cambiare il risultato.

## Alcune considerazioni

In queste situazioni, prova a seguire questo ordine.

① Non contattare direttamente il denunciante. Anche un contatto fatto in buona fede può essere interpretato in modo diverso in una procedura in corso. Se devi comunicare qualcosa, è più sicuro farlo per iscritto all'interno della procedura.

② Non guardare solo i casi denunciati. L'indagine inizia con il contenuto della denuncia e si estende a tutta la situazione di gestione. Controllare da soli prima di essere richiamati fa la differenza nel risultato.

③ Verifica i periodi di conservazione e i diritti di accesso. Sono le due cose più comuni nei negozi senza personale o nelle piccole imprese. Molti programmi di gestione hanno un'impostazione predefinita di conservazione illimitata.

④ Registra lo stato dei dati prima di eliminarli. Ciò che è più importante della cancellazione stessa è la base e la data di cancellazione. Questo è particolarmente vero per i casi in corso.

⑤ Non copiare le politiche di gestione di qualcun altro. Le politiche di gestione che non corrispondono alla realtà possono essere svantaggiose piuttosto che inutili. Puoi confrontare le voci raccolte, i periodi di conservazione e le società di outsourcing con quelle che stai effettivamente facendo, riga per riga.

⑥ Non condividere gli account con le società di outsourcing. Molti usano un unico account per comodità, ma questo rende impossibile distinguere chi ha visualizzato cosa. È fondamentale dividere gli account per società e limitare i diritti di accesso all'ambito necessario.

⑦ Scrivi solo ciò che è stato effettivamente fatto per iscritto. Se scrivi separatamente i piani e le attività completate, non avrai problemi in caso di richiesta di verifica in seguito.

Le segnalazioni e le indagini relative alla protezione dei dati personali hanno requisiti e procedure diversi a seconda del caso, e l'applicazione degli obblighi di notifica e segnalazione delle violazioni varia a seconda della situazione. È necessario un controllo individuale.

Questo caso è una storia fittizia ricostruita per facilitare la comprensione e non è correlata a persone, nomi aziendali, luoghi o numeri specifici.

  • --

Ufficio di agente amministrativo situato a Incheon Songdo (Posco Tower Songdo). Si occupa di ricorsi amministrativi, autorizzazioni/segnalazioni, immigrazione e soggiorno di stranieri, gestione amministrativa periodica. Per le segnalazioni relative alla protezione dei dati personali, lo stato di gestione ordinaria dell'azienda è spesso più importante dei casi segnalati. Se hai una situazione simile, non esitare a contattarci.

📍 Incheon, Yeonsu-gu, Convensea-daero 165, Posco Tower Songdo 2697 📞 010-3374-2687 🌐 www.hwangadmin.com

Se sei curioso di situazioni simili, non esitare a contattarci.

* Esempio fittizio ricostruito per facilitare la comprensione.

#violazioneprivacy #leggeprotezionedeidati #privacypolicy #periododiconservazione #dirittodaccesso #negoziopersonale #agenteamministrativo #agenteamministrativoincheon #agenteamministrativodongdo

조회수—