La legge federale sulla protezione dei dati riveduta (nLPD, nota in tedesco come revDSG) è entrata in vigore il 1° settembre 2023. Per i professionisti del diritto introduce obblighi che vanno oltre i requisiti precedenti, e usare strumenti digitali nello studio senza conoscerli non è più accettabile.
Questo articolo si concentra su ciò che gli avvocati svizzeri devono sapere quando utilizzano software basati sull'IA, archiviazione in cloud, piattaforme di gestione documentale e strumenti di comunicazione.
Che cosa è cambiato rispetto alla vecchia LPD
Il precedente quadro svizzero sulla protezione dei dati risaliva al 1992. La nLPD allinea in larga misura la Svizzera ai principi del GDPR, mantenendo le specificità svizzere. Le modifiche più rilevanti per gli avvocati sono:
- Valutazione d'impatto sulla protezione dei dati obbligatoria per i trattamenti ad alto rischio
- Obblighi espliciti in materia di decisioni individuali automatizzate
- Regole più severe sulla comunicazione di dati all'estero
- Obbligo di notificare all'IFPDT le violazioni della sicurezza dei dati il più rapidamente possibile, quando la violazione comporta presumibilmente un rischio elevato per la persona interessata
- Nuovi diritti per le persone interessate: consegna dei dati e spiegazione delle decisioni automatizzate
Come si applica specificamente agli avvocati
Il segreto professionale non esonera dalla nLPD. I due obblighi coesistono: dovete proteggere le confidenze del cliente secondo le regole deontologiche e rispettare il diritto della protezione dei dati quando trattate dati personali.
Il punto di contatto principale è il software di studio. Quando archiviate fascicoli, corrispondenza, atti giudiziari o note in un sistema digitale, state trattando dati personali. Se quel sistema è fornito da un terzo, un fornitore SaaS, un servizio di archiviazione cloud o un servizio di dettatura, state incaricando un responsabile del trattamento.
Contratti di trattamento: che cosa serve
Secondo la nLPD, quando un avvocato in qualità di titolare incarica un fornitore di software come responsabile del trattamento, è necessario un contratto di trattamento dei dati. Deve indicare: natura e finalità del trattamento, categorie di dati coinvolte, misure tecniche e organizzative di sicurezza, disciplina dei subresponsabili e obblighi di cancellazione.
Se il vostro fornitore SaaS non è in grado di fornire un contratto conforme, oppure conserva i dati fuori dalla Svizzera senza garanzie adeguate, vi esponete a una responsabilità ai sensi della nLPD.
Trasferimenti all'estero e hosting in Svizzera
Una delle questioni praticamente più rilevanti per gli studi svizzeri è la comunicazione di dati all'estero. La nLPD richiede una protezione adeguata prima che i dati personali possano essere trasferiti fuori dalla Svizzera. Il Consiglio federale tiene un elenco degli Stati con un livello di protezione adeguato.
In pratica significa che gli strumenti giuridici di IA che trattano dati di clienti svizzeri su server negli Stati Uniti o nell'Unione europea richiedono una decisione di adeguatezza, clausole contrattuali tipo oppure norme vincolanti d'impresa. Molti fornitori SaaS internazionali non hanno affrontato adeguatamente i requisiti specifici svizzeri: basarsi soltanto sulla conformità al GDPR non è sufficiente.
Per questo motivo le soluzioni ospitate in Svizzera, in cui i dati sono trattati e conservati sul territorio svizzero, rappresentano per gli studi legali il percorso di conformità più lineare.
Lista di controllo per la conformità legal tech
Prima di adottare qualsiasi strumento digitale nel vostro studio, verificate i punti seguenti:
- Il fornitore ha messo a disposizione un contratto di trattamento conforme alla nLPD?
- Dove sono trattati e conservati i dati: Svizzera, Unione europea o altrove?
- È stata svolta una valutazione d'impatto per i trattamenti ad alto rischio, per esempio l'analisi documentale assistita dall'IA?
- I subresponsabili sono dichiarati e coperti da contratti adeguati?
- Qual è il processo di notifica delle violazioni del fornitore e con quali tempi?
- I dati dei clienti possono essere cancellati o esportati su richiesta?