ZASudafricaLegge sulla protezione dei dati

POPIA

Protection of Personal Information Act

La legge sudafricana si fonda su otto condizioni di liceità. È particolarmente severa in materia di marketing diretto — e insolitamente esplicita sulle sanzioni.

POPIA in sintesi

In vigore
Pienamente applicabile dal 1° luglio 2021
Autorità
Information Regulator
Sanzione
Fino a ZAR 10 mio o reclusione fino a 10 anni
Modello
Consenso, severo per il marketing diretto

Che cos'è la POPIA?

Il Protection of Personal Information Act disciplina in Sudafrica il trattamento dei dati personali secondo otto condizioni — fra cui limitazione della finalità, minimizzazione, trasparenza e sicurezza. L'applicazione compete all'Information Regulator.

Due aspetti colpiscono nel confronto internazionale. In primo luogo la legge tutela anche i dati delle persone giuridiche, non solo di quelle fisiche. In secondo luogo, accanto a sanzioni fino a dieci milioni di rand, il catalogo prevede pene detentive fino a dieci anni.

Chi riguarda la POPIA?

Trattamento in Sudafrica

Chi ha sede nel Paese o vi impiega mezzi di trattamento vi rientra.

Anche i dati delle imprese

A differenza di RGPD e LGPD, la POPIA tutela espressamente anche i dati delle persone giuridiche.

Marketing diretto disciplinato a parte

La pubblicità elettronica rivolta a persone non ancora clienti presuppone un consenso preventivo.

Che cosa richiede la POPIA a un sito web?

1

Liceità e limitazione della finalità

I dati possono essere raccolti solo per una finalità determinata ed esplicita — e non conservati più a lungo del necessario.

2

Consenso per il marketing diretto

La pubblicità elettronica è soggetta a un obbligo di consenso secondo una procedura prescritta.

3

Divulgazione del trattamento

Gli interessati devono sapere chi tratta che cosa, per quale finalità, e se i dati vanno all'estero.

4

Misure di sicurezza

Misure adeguate contro perdita e accesso non autorizzato sono obbligatorie; gli incidenti vanno notificati.

5

Designare un responsabile

Ogni titolare necessita di un Information Officer registrato presso il Regulator.

La soluzione

Come soddisfa Aiara la POPIA?

Ciò che la POPIA richiede a un sito web coincide ampiamente con l'approccio europeo — Aiara vi soddisfa con la stessa configurazione.

Consenso prima dell'installazione

Gli script di marketing e misurazione si caricano solo dopo il consenso. Ciò copre anche il requisito più severo della POPIA, quello sul marketing diretto.

Finalità visibilmente separate

Ogni categoria indica fornitore, finalità e durata di conservazione — la limitazione della finalità diventa verificabile anziché soltanto affermata.

Un registro probante

L'Information Regulator richiede una prova in caso di verifica. Aiara documenta ogni decisione con momento e portata.

Indicazioni sui trasferimenti all'estero

L'informativa generata specifica quali servizi trasmettono dati all'estero — una delle otto condizioni.

Revoca in ogni momento

L'accesso permanente alle impostazioni consente la revoca senza dover prendere contatto.

Domande frequenti su POPIA

Fonti ufficiali

Questa pagina riassume il quadro giuridico in termini comprensibili e non sostituisce una consulenza legale.