La EN 17740 e la UNI/TS 11945 certificano le persone che lavorano nella protezione dei dati: non l’organizzazione, ma il singolo professionista. Definiscono conoscenze, abilità e competenze richieste, e sono la base su cui gli organismi accreditati valutano chi si presenta all’esame.
I profili sono cinque, dal responsabile della protezione dei dati alle figure di supporto e di audit, e la scelta del profilo giusto è la prima decisione da prendere. Va detto con chiarezza, fonti alla mano, che cosa la certificazione non fa: non è obbligatoria per legge, non nomina nessuno e non sostituisce l’esperienza sul campo, ma è il modo più solido per dimostrare i requisiti che il GDPR chiede senza quantificarli.
Che cosa facciamo, in concreto
Qui non si certifica un’organizzazione: si certifica una persona. Prepariamo chi si presenta all’esame e, soprattutto, aiutiamo a scegliere il profilo giusto: presentarsi sul profilo sbagliato è il modo più rapido per non passare.
Attenzione: la norma è cambiata nel 2024
Chi cerca informazioni su questo tema trova ancora ovunque il binomio «UNI 11697 con UNI/PdR 66». Sono entrambe ritirate. La norma sui profili è stata ritirata il 24 aprile 2024, la prassi di valutazione il 20 giugno 2024.
Il riferimento vigente è UNI CEI EN 17740:2024, «Requisiti per i profili professionali relativi al trattamento e protezione dei dati personali», che è il recepimento di una norma europea costruita a partire proprio da quella italiana, insieme alla UNI/TS 11945:2024, che ne definisce le regole di valutazione della conformità. L’ente di accreditamento rilascia gli accreditamenti a fronte delle due norme congiuntamente, perché la norma europea da sola non definisce completamente lo schema.
La transizione è chiusa: tutti i certificati emessi sul vecchio quadro dovevano migrare entro il 30 aprile 2025, mantenendo la data di prima emissione. Se hai un certificato che cita ancora la vecchia norma, va verificato.
I cinque profili
La norma europea definisce cinque profili: il Responsabile della protezione dei dati, cioè il DPO; il Manager della protezione dei dati; lo Specialista; il Tecnico, profilo di nuova introduzione che non esisteva nella norma italiana precedente; e il Valutatore, cioè chi audita.
Rispetto al quadro precedente le competenze richieste sono state riviste e ottimizzate secondo il framework europeo delle competenze digitali. Sul piano procedurale sono cambiate due cose che semplificano la vita: non è più necessaria la figura del membro anziano nella commissione d’esame, ed è stato introdotto l’esame completamente da remoto.
Che cosa la certificazione non fa, detto con le fonti
Su questo punto il mercato ha venduto molto più di quanto la legge preveda, e conviene essere netti.
Il Garante, in una nota del 2017, ha scritto che le disposizioni non prevedono un albo dei responsabili della protezione dei dati né richiedono che i requisiti siano attestati da specifiche certificazioni, e che tali certificazioni — che non rientrano fra quelle disciplinate dall’articolo 42 del Regolamento — possono essere uno strumento per valutare un livello minimo di conoscenza, ma non equivalgono a un’abilitazione allo svolgimento del ruolo, né sostituiscono la valutazione dell’amministrazione.
L’Antitrust, in una segnalazione del gennaio 2020 rivolta ad alcuni comuni, ha ribadito che la normativa non fa riferimento a titoli di studio specifici né richiede iscrizioni ad albi, e che né il Regolamento né le linee guida richiedono un’abilitazione professionale per il ruolo, censurando i bandi che introducevano requisiti non previsti come ostacoli alla concorrenza.
La conseguenza pratica: nelle selezioni pubbliche la certificazione vale come titolo valutabile, non come requisito di ammissione. Chi la presenta come obbligatoria sta dando un’informazione sbagliata; chi la ignora del tutto, però, rinuncia a un titolo che nelle graduatorie pesa.
Quanto tempo serve
Per chi ha già esperienza documentata e formazione alle spalle, la preparazione richiede da sei a dieci settimane, più i tempi di calendario dell’organismo per la sessione d’esame.
Se mancano ore di formazione o esperienza in aree specifiche, il percorso si allunga in funzione di quanto manca: è la prima cosa che verifichiamo, perché presentare una domanda incompleta significa perdere una sessione.
Quanto costa
La nostra parte è formazione e preparazione, e si calcola a giornate. Un percorso individuale di preparazione richiede tipicamente da due a quattro giornate; un percorso d’aula per un gruppo aziendale si dimensiona sui partecipanti.
La quota d’esame la incassa l’organismo di certificazione ed è separata: va chiesta direttamente, insieme alle regole di mantenimento e al costo del rinnovo.
Gli errori che allungano i tempi
Il primo errore è candidarsi sul profilo sbagliato. Il DPO non è «il profilo più alto»: è un ruolo con requisiti propri, e chi fa consulenza operativa spesso ha le carte per lo Specialista o il Manager, non per quello.
Il secondo è presentare esperienza non documentata. Servono evidenze verificabili di attività svolta, non un curriculum.
Il terzo è studiare solo il Regolamento. L’esame chiede anche organizzazione, sicurezza delle informazioni, gestione del rischio e capacità di analisi di casi.
Il quarto è portare in commissione un certificato che cita la vecchia norma ritirata, o costruire un’offerta su quel riferimento.
Il quinto è dimenticarsi del mantenimento. La certificazione richiede aggiornamento e attività documentata: chi ci pensa alla scadenza rischia di perderla.
Dove operiamo
Lavoriamo su tutto il territorio nazionale, con sedi a Milano, Bologna, Roma e Brescia. La formazione la eroghiamo in aula e a distanza, e la preparazione all’esame si fa quasi tutta da remoto.
Domande frequenti
Devo essere certificato per fare il DPO?
No. Non esiste un albo e la legge non richiede certificazioni: chiede qualità professionali e conoscenza specialistica. La certificazione è un modo ordinato di dimostrarle, non un’abilitazione.
È la certificazione dell’articolo 42 del GDPR?
No, e il Garante lo ha detto espressamente. Quelle riguardano i trattamenti; questa riguarda le persone.
Vale nei bandi pubblici?
Come titolo valutabile sì, e in diverse selezioni ha pesato. Come requisito di ammissione no, e l’Antitrust ha censurato i bandi che introducevano requisiti non previsti dalla normativa.
Che differenza c’è fra i profili?
Cambiano responsabilità, autonomia e aree di competenza. Il Valutatore audita, il Tecnico presidia gli aspetti tecnologici, lo Specialista opera, il Manager governa, il DPO è la funzione prevista dal Regolamento con i compiti dell’articolo 39.
L’esame si può fare da remoto?
Sì, la specifica tecnica vigente ha introdotto la possibilità dell’esame completamente da remoto. Le modalità concrete le stabilisce l’organismo.
Parliamo del tuo profilo
Ti diciamo in mezz’ora su quale profilo ha senso certificarti, che cosa chiede l’esame e che cosa la certificazione non fa.
Richiedi un preventivo Lascia il tuo numero: ti richiamiamo subito.
Oppure chiamaci ora: 02 4975 8283
Quanto costa certificarsi: come si forma il prezzo
Perché Emmess su questo schema
- DPO certificato, anche per pubblica amministrazione e scuola: l’esame lo abbiamo fatto, non solo studiato.
- Cinque mandati DPO attivi su società di infrastrutture, sport ed enti parco: portiamo in aula casi veri.
- Direttore di ente formativo secondo la prassi UNI dedicata: la formazione è il nostro mestiere principale.
- Ti diciamo su quale profilo hai le carte, anche quando la risposta non è quella che speravi.
