Europrivacy è la certificazione dei trattamenti ai sensi dell’articolo 42 del GDPR: l’unico schema finora approvato dal Comitato europeo per la protezione dei dati come sigillo europeo. È una cosa diversa dalle norme ISO, perché nasce dentro il Regolamento e non accanto ad esso.
L’oggetto della certificazione è il trattamento, non l’azienda: si certifica un servizio, un prodotto o uno specifico processo, e questo cambia completamente il modo di impostare il perimetro. L’accreditamento degli organismi segue un percorso proprio, che passa dalle autorità nazionali di controllo: prima di avviare un progetto conviene verificare a che punto è la situazione italiana.
Che cosa facciamo, in concreto
Questa è l’unica certificazione che il Regolamento europeo riconosca come tale, e funziona in modo diverso da tutte le altre: non certifica l’organizzazione, certifica trattamenti. Il lavoro comincia quindi da una scelta, non da una procedura: quali trattamenti mettere sotto verifica, e perché.
Che cos’è Europrivacy
È uno schema di certificazione sviluppato dall’European Centre for Certification and Privacy nell’ambito di un programma di ricerca europeo, e approvato dal Comitato europeo per la protezione dei dati come sigillo europeo ai sensi dell’articolo 42, paragrafo 5 del GDPR. La prima approvazione risale al parere del 10 ottobre 2022.
Nella primavera del 2026 il Comitato ha approvato una nuova versione dei criteri e, con un secondo parere, un’estensione dello schema per la certificazione degli importatori di dati ai fini dell’articolo 46: è il primo caso in assoluto di uno schema di certificazione utilizzabile come garanzia adeguata per i trasferimenti verso Paesi terzi. Per chi ha un problema di trasferimenti extra europei, è una novità che cambia il quadro degli strumenti disponibili.
Sul passaggio ai nuovi criteri il Comitato ha fissato una regola chiara: i percorsi avviati sui criteri precedenti devono chiudersi entro la fine del 2026; i certificati già emessi restano validi fino alla scadenza del triennio e si rinnovano sui nuovi criteri.
L’oggetto è il trattamento, non l’azienda
È la differenza che più spesso viene fraintesa. Il Garante italiano lo dice con chiarezza: l’oggetto della certificazione ai sensi del GDPR è un trattamento di dati personali. Poiché la definizione è ampia, l’oggetto può variare molto, ma non può essere un prodotto in quanto tale, ed è essenziale che sia indicato con precisione sul certificato.
Questo ha due conseguenze pratiche. La prima: non esiste «l’azienda certificata Europrivacy», esiste l’azienda che ha certificato determinati trattamenti. La seconda: il perimetro è una scelta commerciale prima che tecnica, perché è quello che il tuo cliente leggerà.
Come funziona l’accreditamento, e a che punto è l’Italia
Gli organismi che certificano ai sensi del GDPR sono accreditati secondo l’articolo 43 sulla base della norma dedicata alla certificazione di prodotti, processi e servizi, più i requisiti aggiuntivi stabiliti dall’autorità di controllo. In Italia quei requisiti aggiuntivi ci sono: sono stati approvati con provvedimento del Garante n. 148 del 29 luglio 2020, pubblicato in Gazzetta Ufficiale il 12 agosto 2020.
L’ente italiano di accreditamento ha avviato l’accreditamento per questo schema con una circolare tecnica dell’aprile 2024, dopo la valutazione positiva a livello europeo. Esiste inoltre una convenzione fra l’ente e il Garante in forza della quale personale incaricato dall’autorità può prendere parte al gruppo di verifica.
Due precisazioni utili prima di scegliere l’organismo: deve avere sede in Italia e deliberare le certificazioni in Italia, e in ogni caso sede in uno Stato dello Spazio economico europeo. Verifica il numero di accreditamento sulla banca dati, non la dichiarazione sul sito.
Che cosa ti dà davvero
Il Regolamento è esplicito su due punti, e vanno detti insieme. Da un lato, l’articolo 42 stabilisce che la certificazione non riduce la responsabilità del titolare o del responsabile e lascia impregiudicati i poteri delle autorità di controllo. Dall’altro, l’articolo 83 prevede che l’autorità tenga debito conto dell’adesione a meccanismi di certificazione approvati ai sensi dell’articolo 42 nel decidere se infliggere una sanzione e nel determinarne l’ammontare.
A questo si aggiunge, dal 2026, l’uso come garanzia adeguata per i trasferimenti ai sensi dell’articolo 46, che per molte organizzazioni è la ragione principale per guardarci dentro.
Sul piano commerciale il valore è semplice: è l’unico titolo in materia di protezione dati che poggi su un’approvazione istituzionale europea. Tutto il resto, per quanto utile, è certificazione volontaria di sistema.
Quanto tempo serve
Per un’organizzazione che ha già il sistema privacy in ordine e sceglie un perimetro contenuto, servono da quattro a sei mesi. Se registro, informative e contratti con i responsabili vanno ricostruiti, si arriva a otto o dieci.
Vanno poi considerati i tempi dell’organismo, che su questo schema sono più lunghi della media: gli enti accreditati sono pochi e le verifiche sono puntuali sui trattamenti.
Quanto costa
La nostra consulenza si calcola a giornate. Un percorso su un perimetro definito richiede tipicamente da dieci a venti giornate, in funzione del numero e della complessità dei trattamenti scelti.
Il costo dell’organismo è separato e cresce con il perimetro: è la ragione per cui la scelta dei trattamenti va fatta all’inizio e con criterio commerciale, non «per sicurezza». La certificazione dura al massimo tre anni. Per il mantenimento applichiamo un canone pari al una quota del costo di implementazione.
Gli errori che allungano i tempi
Il primo errore è mettere in perimetro tutti i trattamenti. Costa molto, allunga la verifica e quasi sempre non serve: il cliente guarda quelli che lo riguardano.
Il secondo è confonderla con un sistema di gestione. Qui non si verifica come ti organizzi, si verifica come tratti quei dati: le evidenze sono diverse e più puntuali.
Il terzo è trascurare la catena dei responsabili e dei sub-responsabili. È l’area su cui i criteri sono stati rafforzati e dove le verifiche trovano più carenze.
Il quarto è scegliere un organismo senza verificarne l’accreditamento sulla banca dati ufficiale. Una dichiarazione sul sito non è un accreditamento.
Il quinto è promettere al vertice che il certificato mette al riparo dalle sanzioni. Non lo fa: il Regolamento dice il contrario, e prometterlo crea un problema di credibilità interna.
Dove operiamo
Lavoriamo su tutto il territorio nazionale, con sedi a Milano, Bologna, Roma e Brescia. Alterniamo le giornate in sede alle attività a distanza per la parte documentale, così le trasferte pesano dove servono davvero.
Domande frequenti
È obbligatoria?
No. Il Regolamento stabilisce espressamente che la certificazione è volontaria e accessibile con procedura trasparente.
Che differenza c’è con la ISO/IEC 27701?
Quella certifica un sistema di gestione e non è approvata ai sensi dell’articolo 42. Questa certifica trattamenti ed è approvata dal Comitato europeo come sigillo. Sono complementari: molte organizzazioni hanno entrambe.
Quanto dura?
Al massimo tre anni, rinnovabile alle stesse condizioni. La certificazione è revocata se i requisiti non sono più soddisfatti, e l’autorità può ingiungerne la revoca.
Serve per i trasferimenti extra UE?
Dal 2026 sì, nei limiti dell’estensione approvata: lo schema può essere usato come garanzia adeguata ai sensi dell’articolo 46, con impegni vincolanti ed esigibili. È una novità da valutare caso per caso.
Esiste uno schema italiano approvato ai sensi dell’articolo 42?
Non ci risulta. Nel registro europeo dei meccanismi di certificazione compaiono schemi di altri Stati membri; per l’Italia esistono schemi accreditati, ma non approvati come meccanismi ai sensi dell’articolo 42.
Parliamo dei tuoi trattamenti
Ti diciamo in mezz’ora quali trattamenti ha senso portare a certificazione e che cosa cambia davvero rispetto a un sistema di gestione.
Richiedi un preventivo Lascia il tuo numero: ti richiamiamo subito.
Oppure chiamaci ora: 02 4975 8283
Quanto costa certificarsi: come si forma il prezzo
Perché Emmess su questo schema
- Cinque mandati DPO attivi: la conformità la governiamo tutti i giorni, non la certifichiamo e basta.
- DPO certificato anche per pubblica amministrazione e scuola: i trattamenti del settore pubblico li conosciamo dall’interno.
- Ti aiutiamo a scegliere il perimetro: su questo schema è la decisione che vale di più, ed è commerciale prima che tecnica.
- Verifichiamo l’accreditamento dell’organismo sulla banca dati ufficiale, prima che tu firmi.
