Skip to content
Torna agli ApprofondimentiNormativa e fisco

La Legge sulla Protezione dei Dati Personali di Taiwan: differenze rispetto al GDPR e cosa fare

Taiwan regola il trattamento dei dati personali attraverso autorità settoriali specifiche anziché un'autorità unificata, e le differenze incidono soprattutto sulla raccolta, l'applicazione e i trasferimenti transfrontalieri.

Dove Taiwan e il GDPR convergono: la base comune

La Legge sulla Protezione dei Dati Personali di Taiwan e il GDPR condividono diversi requisiti fondamentali che rendono il panorama normativo riconoscibile a un responsabile del trattamento europeo. Entrambi richiedono una notifica all'interessato al momento della raccolta (o prima che i dati siano utilizzati se la raccolta avviene altrove), entrambi limitano il trattamento agli scopi dichiarati in quel momento, entrambi conferiscono all'interessato i diritti di accesso, rettifica e cancellazione, e entrambi impongono obblighi di sicurezza al responsabile del trattamento.

Entrambi i regimi richiedono inoltre una notifica all'autorità competente o alle parti interessate dopo una violazione di dati personali, sebbene la tempistica e la definizione di violazione differiscono. Un'azienda italiana che già esegue un programma di conformità GDPR ha già in atto l'infrastruttura per tutto ciò: un modello di informativa sulla privacy, un registro delle attività di trattamento, procedure di richiesta di accesso, flussi di lavoro per i diritti degli interessati e protocolli di risposta agli incidenti.

La sovrapposizione significa che potete costruire un unico quadro di governance dei dati che soddisfi entrambi i regimi. Ciò che differisce è il modo in cui lo applicate, il luogo in cui lo applicate e l'aspetto che ha l'applicazione quando qualcosa va male.

L'architettura dell'applicazione: autorità di settore, non un'unica autorità

Taiwan non ha un'autorità consolidata per la protezione dei dati equivalente al Garante in Italia o all'Autorità per la protezione dei dati in altri paesi europei. Invece, le autorità di regolamentazione taiwanese portano la responsabilità della protezione dei dati all'interno del loro mandato settoriale. Ciò significa che l'autorità competente a cui notificate una violazione e l'autorità che può verificare o indagare il vostro trattamento dipende dal vostro settore.

Un'azienda di servizi finanziari che detiene dati di pagamento dei clienti segnala le violazioni all'autorità di regolamentazione finanziaria; un operatore di telecomunicazioni segnala all'autorità di regolamentazione delle comunicazioni; un fornitore di assistenza sanitaria o un datore di lavoro segnala secondo i regolamenti sulla sanità o il lavoro; un datore di lavoro generale che gestisce le buste paga segnala secondo la legge sul lavoro. Questa non è una differenza amministrativa di poco conto: significa che il punto di ingresso per l'applicazione è diverso, lo scrutinio che affrontate è colorato dalle altre priorità di quell'autorità di regolamentazione, e l'interpretazione della Legge sulla Protezione dei Dati Personali che ricevete arriva attraverso una lente specifica del settore.

Taiwan ha stabilito una sorveglianza dedicata della protezione dei dati tra i settori negli ultimi anni, ma la verifica dell'attuale struttura di vigilanza e del mandato è essenziale prima di affidarsi ad essa. Confermate la posizione attuale con un consulente locale o l'autorità designata taiwanese per la protezione dei dati prima di assumere un modello a autorità unica.

Consenso e notifica: dove il peso taiwanese differisce dal GDPR

Secondo il GDPR, la base giuridica è un menu. Un responsabile del trattamento può perseguire molte attività di trattamento sulla base di interessi legittimi, esecuzione del contratto, obbligo legale o compito pubblico senza richiedere un consenso esplicito, a condizione che l'interessato abbia ricevuto una notifica e il trattamento sia corretto. Il consenso è una base tra diverse e spesso non la principale.

Il regime taiwanese fa molto più affidamento sul consenso e sulla notifica al momento della raccolta come fondamento della liceità. Laddove il GDPR consente il trattamento senza consenso se si applica un'altra base giuridica, Taiwan tende a richiedere un consenso affermativo preventivo o una notifica esplicita legata all'uso specifico, rendendo la notifica stessa e il meccanismo di consenso punti chiave dell'applicazione piuttosto che una formalità.

Per un responsabile del trattamento italiano abituato a fondare il trattamento su interessi legittimi, questo è uno spostamento rilevante. L'abitudine di fare affidamento sulla necessità dei dati per una relazione commerciale o di avere un interesse legittimo nel marketing non si traduce agevolmente. A Taiwan, è più probabile che abbiate bisogno di un consenso esplicito preventivo o di un'autorizzazione normativa chiara per l'attività di trattamento.

Dati sensibili: confini diversi, trattamenti diversi

La Legge sulla Protezione dei Dati Personali di Taiwan riconosce determinate categorie di dati personali come sensibili e impone loro regole di trattamento più rigorose, analoghe alle categorie speciali del GDPR. I dati genetici, i dati biometrici (impronte digitali, scansioni dell'iride, geometria facciale utilizzata per l'identificazione), le informazioni sanitarie, le condanne penali e l'orientamento sessuale compaiono in entrambi i regimi.

Il confine differisce. Alcuni tipi di dati che Taiwan tratta come intrinsecamente sensibili sono gestiti secondo il GDPR come dati personali ordinari che richiedono solo salvaguardie standard; viceversa, alcune categorie che Taiwan tratta più leggermente possono rientrare nell'ambito di protezione migliorata del GDPR. La conseguenza dell'applicazione varia anche essa: i dati sensibili a Taiwan spesso attivano un divieto assoluto del trattamento a meno che non si applichi un fondamento giuridico specifico, e tale fondamento varia in base al settore che regola il responsabile del trattamento.

Confermate quali categorie di dati tocca il vostro trattamento e come sono classificate secondo la legge taiwanese prima di decidere che un approccio di trattamento conforme al GDPR soddisfi Taiwan. I vuoti sono reali e rilevanti dal punto di vista dell'applicazione.

Trasferimento transfrontaliero: nessuna adeguatezza, nessuna clausola standard, ma revisione dell'autorità di settore

Secondo il GDPR, il trasferimento di dati personali in un paese terzo è lecito se quel paese è riconosciuto come adeguato dalla Commissione, oppure se l'esportatore utilizza un meccanismo di trasferimento come clausole contrattuali standard o norme vincolanti a livello aziendale approvate da un'autorità di vigilanza. Il quadro è basato su regole ed è uniforme nell'UE.

Taiwan non ha un sistema di decisioni di adeguatezza e non si basa su clausole contrattuali standard come meccanismo di trasferimento lecito predefinito. Invece, l'autorità competente del vostro settore può limitare interamente il trasferimento di determinati dati personali da Taiwan, oppure può imporre condizioni ad esso. L'autorizzazione di quell'autorità è parte della liceità, non un'assunzione di base.

Per un responsabile del trattamento che invia dati da Taiwan all'Italia, ciò significa che il primo passo non è redigere un accordo di trattamento dei dati e spuntare le caselle di trasferimento GDPR. Il primo passo è verificare se l'autorità competente del vostro settore consente affatto il trasferimento e a quali condizioni. Alcune categorie di dati, in particolare le categorie sensibili, potrebbero non essere trasferibili. Confermate questo prima che qualsiasi dato si sposti e prima di impegnare il trattamento sui vostri sistemi italiani.

Applicazione delle regole: tre scenari

Scenario 1: Supponiamo che stiate raccogliendo indirizzi e-mail, cronologia di acquisti e dettagli di contatto dai clienti a Taiwan per inviare materiale di marketing dal vostro ufficio italiano. Prima di importare nel vostro CRM italiano, avete bisogno di un consenso affermativo per ricevere comunicazioni di marketing e una notifica chiara al momento della raccolta che affermi che state memorizzando i dati in Italia e li state elaborando a scopo di marketing. Se il vostro business è regolato a Taiwan (servizi finanziari, piattaforme), quella notifica potrebbe aver bisogno di passare attraverso l'autorità di settore. Una volta che i dati sono in Italia, il GDPR si applica in parallelo: avete bisogno di una base giuridica secondo il GDPR, la vostra informativa sulla privacy secondo il GDPR, e dovete rispettare i diritti degli interessati. La conformità dual si applica dal momento in cui i dati variano il confine.

Scenario 2: Supponiamo che stiate operando una filiale a Taiwan e elaborando dati dei dipendenti (nome, numero di ID, stipendio, registri di assicurazione sanitaria) dal vostro ufficio centrale italiano. La legge sul lavoro si applica a Taiwan, e l'autorità competente è probabilmente l'autorità di regolamentazione del lavoro taiwanese. Notificate ai vostri dipendenti taiwanesi al momento dell'assunzione quali dati state raccogliendo, perché e quanto a lungo li mantenete. Il consenso è richiesto per il trattamento non strettamente necessario per il rapporto di lavoro (registri di formazione, analisi delle comunicazioni interne, controlli dei precedenti). I dati che fluiscono verso l'Italia attivano il GDPR, quindi avete bisogno di una base giuridica appropriata secondo il GDPR (di solito esecuzione del contratto o obbligo legale), e dovete rispettare diritti diversi per i dipendenti italiani rispetto a quelli taiwanese. Le regole di conservazione e i diritti dei dipendenti divergono per giurisdizione.

Scenario 3: Supponiamo che stiate gestendo un negozio di e-commerce disponibile per gli utenti taiwanesi, raccogliendo e-mail, dettagli di pagamento e indirizzo di spedizione all'ordine. La Legge sulla Protezione dei Dati Personali di Taiwan si applica alla raccolta. La vostra informativa sulla privacy deve divulgare la raccolta, lo scopo e il trasferimento in Italia per l'adempimento. Se siete regolati a Taiwan come processore di pagamento o servizio finanziario, si applicano anche i requisiti dell'autorità di regolamentazione. Una volta che i dati di pagamento e ordine fluiscono verso l'Italia per l'elaborazione, il GDPR si applica. Avete bisogno di una base giuridica secondo il GDPR (di solito esecuzione del contratto o interessi legittimi nell'adempimento), e dovete offrire i diritti degli interessati secondo il GDPR. I rimedi del consumatore, i tempi previsti e l'autorità di reclamo differiscono notevolmente tra la Legge sulla Protezione dei Dati Personali e il GDPR, quindi siate espliciti nei vostri termini su quale regime si applica.

Dati taiwanese che raggiungono l'Italia: gli obblighi GDPR del responsabile del trattamento

Se siete un'azienda italiana che riceve dati personali da Taiwan (sia da una filiale taiwanese, da un fornitore taiwanese o direttamente da clienti taiwanesi), il GDPR si applica a voi dal momento in cui i dati entrano nel vostro controllo, indipendentemente da dove hanno avuto origine. Siete un responsabile del trattamento o un incaricato del trattamento secondo la legge europea.

I requisiti di trasferimento del GDPR non annullano automaticamente il trasferimento o rendono i dati illeciti; piuttosto, vincolano il meccanismo che potete utilizzare. Taiwan non è un paese adeguato, quindi non potete fare affidamento sull'adeguatezza. Potete fare affidamento su altri strumenti di trasferimento (clausole contrattuali standard, norme vincolanti a livello aziendale, codici di condotta approvati) se siete un incaricato del trattamento, o su determinate deroghe se siete un responsabile del trattamento che trasferisce dati per scopi specifici. Prima di ricevere dati taiwanese nei vostri sistemi italiani, confermate quale meccanismo si applica e documentatelo.

Esiste un vuoto tra i due regimi: l'interessato taiwanese non beneficia delle regole di restrizione del trasferimento di Taiwan una volta che i dati vi raggiungono in Italia, perché le restrizioni di Taiwan si applicano al punto di esportazione e sono applicate dall'autorità taiwanese competente. La vostra conformità al GDPR (informativa sulla privacy, base giuridica, procedure per i diritti degli interessati) è ciò che protegge l'individuo una volta che è a vostra portata. Ciò crea un obbligo per voi di essere eccezionalmente chiari su ciò che intendete fare con i dati taiwanese una volta che raggiungono l'Italia, perché le protezioni legali taiwanese dell'interessato potrebbero non seguirli.

Domande frequenti

Devo avere informative sulla privacy separate per Taiwan e l'Italia?

Potete utilizzare un unico quadro normativo, ma deve affrontare chiaramente i requisiti di entrambi i regimi. La Legge sulla Protezione dei Dati Personali di Taiwan si aspetta una chiara divulgazione della raccolta, dello scopo e del trasferimento (se applicabile); il GDPR si aspetta la base giuridica, le informazioni sui diritti e i canali di reclamo. Un'informativa globale unica può soddisfare entrambi se è sufficientemente specifica, ma un'informativa specifica per regione è più sicura in modo che ogni gruppo di interessati riceva una divulgazione adattata alla loro giurisdizione.

Se ottengo il consenso da un cliente taiwanese per il trattamento, soddisfa anche il GDPR?

Il consenso è valido secondo entrambi i regimi solo se soddisfa gli standard di entrambi i regimi. Il consenso secondo il GDPR richiede che sia liberamente dato, specifico, informato e univoco; i requisiti di consenso taiwanese sono simili nello spirito ma i requisiti pratici variano a seconda del settore e del tipo di trattamento. Non assumete mai che il consenso ottenuto per Taiwan soddisfi automaticamente il GDPR solo perché dice sì a una casella. Confermate che soddisfa entrambi gli standard prima di fare affidamento su di esso per l'elaborazione europea.

Cosa devo fare immediatamente se prevedo di trasferire dati personali taiwanese in Italia?

In primo luogo, identificate quale autorità competente di settore regola il vostro business a Taiwan e confermate se quell'autorità consente il trasferimento delle categorie di dati che intendete spostare. In secondo luogo, documentate la base per il trasferimento secondo il GDPR (clausole contrattuali standard, norme vincolanti a livello aziendale o un altro strumento se siete un incaricato del trattamento, o una deroga se siete un responsabile del trattamento). In terzo luogo, notificate ai vostri interessati taiwanese del trasferimento prima che accada, poiché la Legge sulla Protezione dei Dati Personali di Taiwan richiede una notifica. Non spostate i dati per primi e ordinate la conformità dopo.

A chi devo notificare una violazione di dati a Taiwan?

L'autorità competente dipende dal vostro settore. Se siete regolati dalla finanza, dalle comunicazioni, dalla sanità, dal lavoro o da un altro regolatore settoriale a Taiwan, notificate quell'autorità. Se siete un'azienda generale non regolata da un settore specifico, confermate l'attuale autorità di vigilanza per la protezione dei dati con un consulente locale prima che si verifichi una violazione, in modo che sappiate dove segnalare. Non assumete che la notifica vada a un'unica autorità unificata.

Taiwan riconosce le certificazioni sulla privacy GDPR come ISO 27001 o clausole contrattuali standard?

Taiwan non ha un meccanismo di trasferimento formale come le clausole contrattuali standard che corrisponde al quadro europeo. Le certificazioni sulla privacy (ISO 27001, SOC 2) sono rispettate come prova di pratica di sicurezza a Taiwan come altrove, ma non sostituiscono l'autorizzazione esplicita dell'autorità competente per il trasferimento transfrontaliero. Utilizzatele come parte della vostra postura di sicurezza, non come sostituto del trasferimento lecito.

Dove verificare la situazione aggiornata

  • Legge sulla Protezione dei Dati Personali di Taiwan e tutti gli emendamenti attuali
  • L'autorità competente per il vostro settore specifico (finanza, comunicazioni, sanità, lavoro o altro settore regolato)
  • L'attuale struttura di vigilanza per la protezione dei dati di Taiwan e l'autorità (confermare il mandato attuale)
  • L'elenco della Commissione europea delle decisioni di adeguatezza (per confermare lo stato attuale di Taiwan)
  • Il vostro regolatore di settore locale a Taiwan per i requisiti di protezione dei dati specifici del settore e le restrizioni di trasferimento

Queste guide contengono informazioni di carattere generale e non costituiscono consulenza legale, fiscale o di investimento. Norme e importi cambiano: verificate la situazione aggiornata presso gli enti indicati sopra prima di agire.

ICCT

The Italian Chamber of Commerce in Taipei promotes, fosters and strengthens economic, trade and cultural relations between Italy and Taiwan, a member-driven platform for companies and professionals on both sides.