Paniere domande
207 domande totali nel paniere. Usa i filtri per studiare per area o per tipo.
17 domande — Area GDPR
1/17 · GDPR · profilo · INF-0068
Quale delle seguenti NON è una base giuridica valida per il trattamento dei dati personali ai sensi dell'art. 6 GDPR?
[A] Esecuzione di un contratto di cui l'interessato è parte
[B] Adempimento di un obbligo legale del titolare
[C] Mero interesse commerciale del responsabile del trattamento
[D] Legittimo interesse del titolare o di terzi (salvo che prevalgano gli interessi dell'interessato)
Spiegazione
✅ C. Il «mero interesse commerciale» del responsabile del trattamento (data processor) non è una delle 6 basi giuridiche dell'art. 6 GDPR. Il responsabile tratta per conto del titolare, che deve avere una propria base giuridica. ❌ A: contratto (art. 6 c.1 lett. b) è base valida. ❌ B: obbligo legale (art. 6 c.1 lett. c) è base valida. ❌ D: legittimo interesse (art. 6 c.1 lett. f) è base valida (con bilanciamento).
2/17 · GDPR · profilo · INF-0069
Il diritto alla cancellazione (art. 17 GDPR, «diritto all'oblio») è:
[A] Assoluto: il titolare deve sempre cancellare i dati su richiesta dell'interessato
[B] Relativo: si esercita in specifici casi e ha eccezioni (es. obbligo legale di conservazione, interesse pubblico, difesa in giudizio)
[C] Applicabile solo ai dati online visibili pubblicamente
[D] Valido solo se i dati sono stati raccolti con il consenso
Spiegazione
✅ B. Il diritto alla cancellazione si esercita quando: i dati non sono più necessari allo scopo, il consenso è revocato (e manca altra base), si è opposto ex art. 21, trattamento illecito, obbligo legale. Ma ha eccezioni: obbligo legale di conservazione, interesse pubblico, ricerca scientifica, difesa in giudizio. ❌ A: non è assoluto. ❌ C: si applica a qualsiasi dato personale, non solo online. ❌ D: si applica anche ad altre basi giuridiche, non solo al consenso.
3/17 · GDPR · profilo · INF-0070
In caso di data breach, il titolare deve notificare il Garante entro:
[A] 24 ore dalla scoperta, in ogni caso
[B] 48 ore dalla scoperta, solo se ci sono danni economici
[C] 72 ore dalla scoperta, se il breach è suscettibile di presentare rischi per i diritti degli interessati
[D] 30 giorni dalla scoperta, sempre
Spiegazione
✅ C. Art. 33 GDPR: notifica al Garante entro 72 ore dalla scoperta, quando il breach è «suscettibile di presentare un rischio per i diritti e le libertà delle persone fisiche». Breach senza rischio = solo documentazione interna. ❌ A: 24 ore non è il termine GDPR. ❌ B: 48 ore non è il termine (era proposto in bozza ma non adottato). ❌ D: 30 giorni è il termine tipico per notifiche agli interessati in altri ambiti (NIS2), non al Garante GDPR.
4/17 · GDPR · profilo · INF-0071
Il Data Protection Officer (DPO/RPD) è obbligatoriamente nominato quando (art. 37 GDPR):
[A] L'organizzazione ha più di 50 dipendenti
[B] L'organizzazione è un'autorità pubblica, o tratta dati su larga scala di categorie speciali, o effettua monitoraggio sistematico su larga scala
[C] L'organizzazione tratta dati di cittadini europei da fuori UE
[D] L'organizzazione ha subito un data breach negli ultimi 12 mesi
Spiegazione
✅ B. I 3 casi obbligatori per il DPO (art. 37 GDPR): 1) Autorità/organismo pubblico; 2) Trattamento su larga scala di categorie speciali (art. 9) o dati penali (art. 10); 3) Monitoraggio sistematico su larga scala degli interessati. ❌ A: il numero di dipendenti non è criterio GDPR per il DPO. ❌ C: il trasferimento extra-UE richiede garanzie (cap. V), non un DPO obbligatorio per questo. ❌ D: il data breach passato non genera obbligo di DPO.
5/17 · GDPR · profilo · INF-0072
Il principio «privacy by design» (art. 25 GDPR) richiede che:
[A] La privacy sia aggiunta come modulo opzionale dopo il lancio del prodotto
[B] La protezione dei dati sia integrata fin dalla progettazione del sistema, con impostazioni di default le più protettive possibile
[C] L'utente possa sempre scegliere di disattivare tutte le protezioni privacy
[D] I sistemi raccolgano tutti i dati possibili e li anonimizzino dopo 30 giorni
Spiegazione
✅ B. Art. 25 GDPR: «data protection by design and by default» → la privacy deve essere considerata fin dall'inizio della progettazione, non aggiunta dopo. Le impostazioni di default devono essere le più protettive (minimizzazione). ❌ A: l'afterthought approach è esattamente ciò che il principio vieta. ❌ C: l'utente può personalizzare, ma il default deve essere protettivo. ❌ D: raccogliere tutto e anonimizzare dopo viola il principio di minimizzazione.
6/17 · GDPR · profilo · INF-0073
Il diritto alla portabilità dei dati (art. 20 GDPR) consente all'interessato di:
[A] Trasferire fisicamente i propri dati da un paese UE all'altro senza ostacoli
[B] Ricevere i propri dati in formato strutturato, leggibile da macchina e interoperabile, e trasmetterli a un altro titolare
[C] Chiedere che i propri dati siano convertiti in formato cartaceo
[D] Ottenere una copia di tutti i dati che la PA detiene sul cittadino (simile al FOIA)
Spiegazione
✅ B. Art. 20 GDPR: l'interessato può ricevere i propri dati in formato strutturato (es. JSON, CSV) e trasmetterli direttamente a un altro titolare, quando il trattamento è basato su consenso o contratto ed è automatizzato. ❌ A: la portabilità riguarda i dati, non il trasferimento territoriale. ❌ C: il formato leggibile da macchina è l'opposto del cartaceo. ❌ D: il FOIA (D.Lgs. 33/2013) è un istituto diverso (accesso civico generalizzato).
7/17 · GDPR · profilo · INF-0074
La valutazione d'impatto sulla protezione dei dati (DPIA, art. 35 GDPR) è obbligatoria quando:
[A] Si raccolgono dati di più di 100 persone fisiche
[B] Il trattamento è suscettibile di presentare un rischio elevato per i diritti degli interessati (es. profilazione, dati biometrici su larga scala)
[C] Si nominano nuovi responsabili del trattamento
[D] Ogni volta che si modifica l'informativa privacy
Spiegazione
✅ B. La DPIA è richiesta per trattamenti ad alto rischio: profilazione sistematica, trattamento su larga scala di categorie speciali, sorveglianza sistematica di zone pubbliche, nuove tecnologie. Il Garante pubblica liste di trattamenti che richiedono sempre DPIA. ❌ A: il numero 100 non è una soglia GDPR. ❌ C: la nomina di responsabili richiede un contratto (art. 28), non una DPIA. ❌ D: la modifica dell'informativa non richiede automaticamente una DPIA.
8/17 · GDPR · profilo · INF-0075
La differenza tra «titolare del trattamento» e «responsabile del trattamento» è:
[A] Il titolare è una persona fisica; il responsabile è sempre una persona giuridica
[B] Il titolare determina le finalità e i mezzi del trattamento; il responsabile tratta per conto del titolare seguendo le sue istruzioni
[C] Il responsabile è sempre un dipendente interno al titolare
[D] Sono sinonimi nel GDPR: entrambi rispondono allo stesso modo al Garante
Spiegazione
✅ B. Titolare (Controller): decide perché e come trattare i dati → responsabilità primaria. Responsabile (Processor): tratta per conto del titolare, seguendo le istruzioni contrattuali (art. 28). ❌ A: entrambi possono essere persone fisiche o giuridiche. ❌ C: il responsabile è spesso un fornitore esterno (es. cloud provider, società di marketing). ❌ D: hanno responsabilità distinte e diversi obblighi GDPR.
9/17 · GDPR · profilo · INF-0076
Il trasferimento di dati personali verso paesi extra-UE è consentito quando:
[A] Il paese destinatario ha più di 1 miliardo di abitanti
[B] La Commissione UE ha adottato una decisione di adeguatezza, oppure esistono garanzie appropriate (SCCs, BCR)
[C] Il trasferimento avviene tramite connessione HTTPS cifrata
[D] Il volume di dati trasferiti è inferiore a 1GB
Spiegazione
✅ B. Capitolo V GDPR: i trasferimenti extra-UE sono leciti se: 1) Decisione di adeguatezza della Commissione (es. UK, Svizzera, Giappone); 2) Garanzie appropriate: Standard Contractual Clauses (SCC), Binding Corporate Rules (BCR), codici di condotta. ❌ A: la popolazione non è criterio GDPR. ❌ C: HTTPS cifra la trasmissione ma non costituisce una base giuridica per il trasferimento. ❌ D: il volume di dati non è rilevante.
10/17 · GDPR · profilo · INF-0077
Il principio di «minimizzazione dei dati» (art. 5 c.1 lett. c GDPR) impone che i dati raccolti siano:
[A] Il più numerosi possibile per coprire ogni eventuale necessità futura
[B] Adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità del trattamento
[C] Archiviati per un minimo di 10 anni a fini di accountability
[D] Convertiti in formato anonimo entro 30 giorni dalla raccolta
Spiegazione
✅ B. La minimizzazione vieta la raccolta di dati «per ogni evenienza» (data hoarding). I dati devono essere strettamente necessari alla finalità dichiarata. ❌ A: è l'opposto del principio. ❌ C: la durata di conservazione è il principio di «limitazione della conservazione» (art. 5 lett. e), non di minimizzazione; 10 anni non è un termine fisso GDPR. ❌ D: l'anonimizzazione è consigliata ma non obbligatoria entro 30 giorni.
11/17 · GDPR · normativa · INF-0133
Quando è obbligatoria la nomina del Data Protection Officer (DPO) in un ente pubblico?
[A] Solo se l'ente tratta dati sanitari
[B] Sempre, per tutti gli enti pubblici, senza eccezioni
[C] Solo se l'ente ha più di 250 dipendenti
[D] Solo per enti privati che trattano dati su larga scala
Spiegazione
L'art. 37 GDPR stabilisce che tutti gli enti pubblici (autorità e organismi pubblici) devono designare obbligatoriamente un DPO, indipendentemente dal tipo di trattamento o dimensione.
12/17 · GDPR · normativa · INF-0134
La 'pseudonimizzazione' ai sensi del GDPR consiste in:
[A] Cancellazione irreversibile dei dati personali
[B] Cifratura che rende i dati irrecuperabili
[C] Trattamento che rende i dati non attribuibili a un interessato senza informazioni aggiuntive tenute separatamente
[D] Aggregazione statistica anonima
Spiegazione
La pseudonimizzazione (art. 4 n.5 GDPR) sostituisce gli identificativi diretti con alias, ma i dati rimangono personali perché la re-identificazione è possibile con le informazioni aggiuntive. Diversa dall'anonimizzazione (irreversibile).
13/17 · GDPR · normativa · INF-0135
La DPIA (Valutazione d'Impatto sulla Protezione dei Dati) è obbligatoria quando:
[A] Qualsiasi nuovo sistema informatico viene introdotto
[B] Il trattamento presenta un rischio elevato per i diritti e le libertà delle persone fisiche
[C] Solo per trattamenti di dati sanitari
[D] Solo per enti con più di 500 dipendenti
Spiegazione
Art. 35 GDPR: la DPIA è obbligatoria per trattamenti ad alto rischio: profilazione sistematica, trattamento su larga scala di categorie speciali, videosorveglianza su larga scala. Il Garante pubblica liste di casi obbligatori.
14/17 · GDPR · normativa · INF-0136
Il trasferimento di dati personali verso paesi terzi extra-UE è lecito se:
[A] Il paese terzo garantisce la protezione fisica dei server
[B] Esiste una decisione di adeguatezza della Commissione UE, o garanzie adeguate (clausole contrattuali standard, BCR)
[C] Il titolare ottiene il consenso di almeno il 50% degli interessati
[D] Il trasferimento avviene tramite connessione cifrata TLS
Spiegazione
Artt. 44-49 GDPR: i trasferimenti extra-UE richiedono: decisione di adeguatezza (es. UK, Giappone, USA con DPF), garanzie adeguate (clausole contrattuali standard, BCR, codici di condotta), o deroghe specifiche.
15/17 · GDPR · normativa · INF-0137
Qual è la sanzione massima prevista dal GDPR per le violazioni più gravi?
[A] 1.000.000 euro
[B] 20.000.000 euro o 4% del fatturato annuo mondiale (il maggiore)
[C] 5.000.000 euro o 1% del fatturato
[D] 10.000.000 euro o 2% del fatturato
Spiegazione
Art. 83(5) GDPR: le violazioni più gravi comportano sanzioni fino a 20M€ o 4% del fatturato mondiale annuo. Le violazioni meno gravi (art. 83(4)) prevedono fino a 10M€ o 2%.
16/17 · GDPR · normativa · INF-0138
Il titolare del trattamento deve notificare una violazione dei dati (data breach) al Garante entro:
[A] 24 ore dalla scoperta
[B] 72 ore dalla scoperta, se il breach presenta un rischio per i diritti degli interessati
[C] 7 giorni lavorativi
[D] 30 giorni dalla scoperta
Spiegazione
Art. 33 GDPR: il titolare notifica il data breach all'autorità di controllo entro 72 ore dalla scoperta, salvo che sia improbabile che presenti un rischio per i diritti e le libertà delle persone.
17/17 · GDPR · normativa · INF-0139
I 'dati particolari' (categorie speciali) ai sensi dell'art. 9 GDPR includono:
[A] Nome, cognome e indirizzo
[B] Dati relativi alla salute, origine etnica, opinioni politiche, dati genetici, biometrici, orientamento sessuale
[C] Solo i dati biometrici e genetici
[D] Dati finanziari e reddituali
Spiegazione
L'art. 9 GDPR elenca le categorie speciali che richiedono protezione rafforzata: origine razziale/etnica, opinioni politiche, convinzioni religiose/filosofiche, appartenenza sindacale, dati genetici, biometrici identificativi, dati sanitari, vita/orientamento sessuale.