Consulenza GDPR e privacy

Non basta essere in regola: bisogna poterlo dimostrare

La consulenza GDPR non produce un documento e nemmeno un raccoglitore. Produce uno stato dell'organizzazione, da costruire e poi tenere in piedi mentre l'azienda cambia: assume, apre una sede, cambia gestionale, installa una telecamera. La disposizione che rende questo lavoro diverso da un adempimento è l'articolo 5, paragrafo 2 del Regolamento (UE) 2016/679: il titolare non deve soltanto rispettare i principi, deve essere in grado di comprovarlo. In ispezione, quello che non è documentato non conta.

Emmess costruisce l'impianto e lo mantiene, e dove serve la figura e non la sola consulenza assume l'incarico di Data Protection Officer esterno, con DPO certificati anche per pubblica amministrazione e scuola. Lavoriamo con lo stesso metodo dei sistemi di gestione certificati — ruoli, procedure, evidenze — perché l'articolo 5 chiede esattamente quello. È un metodo che i clienti confermano: nel 2025 il 98,97% dei contratti è stato rinnovato.

Cercavate l'informativa di questo sito?

Non è questa pagina. L'informativa sul trattamento dei dati e la cookie policy di emmess.it sono collegate dal piè di pagina, in fondo a ogni schermata. Qui si parla del servizio di consulenza: che cosa deve fare un'azienda per essere e restare conforme.

Che cosa facciamo, in concreto

Sei passaggi, e si comprano anche a pezzi. Il primo non ha costo e non vi impegna a nulla.

  • Ricognizione, non questionario. Parliamo con chi tratta i dati davvero, funzione per funzione, e guardiamo gli strumenti in uso. I moduli precompilati producono registri che non descrivono nessuna azienda.
  • Gap analysis. Confronto fra lo stato di fatto e gli obblighi applicabili, con i rilievi e la loro gravità. È il documento che dice dove siete e quanto costa arrivare dove dovete.
  • Impianto. Registro dei trattamenti, basi giuridiche, informative differenziate per destinatario, contratti con i responsabili, atti di autorizzazione con istruzioni per mansione, designazioni degli amministratori di sistema, valutazioni d'impatto dove servono.
  • Sicurezza, violazioni e fronte lavoro. Misure dell'articolo 32 proporzionate al rischio, procedura e registro delle violazioni, e istruttoria della procedura dell'articolo 4 dello Statuto per gli strumenti da cui deriva la possibilità di controllo a distanza.
  • Mantenimento. Riesami e aggiornamento quando cambia qualcosa, non a scadenza fissa: le aziende si scoprono scoperte quasi sempre per una cosa cambiata e mai riportata sui documenti.
  • Incarico di DPO esterno. Quando serve la figura, l'incarico lo assumiamo noi: il mandato e quello che resta in capo all'azienda sono spiegati in incarichi professionali.

La formazione delle persone è parte dell'adempimento e ha una pagina sua: formazione privacy e GDPR. Il quadro degli altri obblighi di legge sta in conformità normativa.

Da dove si comincia davvero: la ricognizione dei trattamenti

Quasi tutti cominciano dal registro. È l'ordine sbagliato, perché il registro è il risultato. Prima serve sapere che cosa l'azienda fa con i dati, e non lo dice nessun modello: si ricava girando le funzioni. Chi assume, chi elabora le paghe, chi rileva le presenze, chi guarda le telecamere, chi ha le password del server. Ogni risposta apre un trattamento: quali dati, di chi, per quale scopo, per quanto tempo, chi li vede, dove finiscono.

Da lì esce il registro delle attività di trattamento dell'articolo 30: finalità, categorie di interessati e di dati, destinatari, trasferimenti verso paesi terzi, termini di cancellazione, descrizione generale delle misure di sicurezza. Il paragrafo 5 contiene l'esenzione che viene letta male quasi sempre: chi ha meno di 250 dipendenti non è tenuto al registro, a meno che il trattamento possa presentare un rischio per i diritti e le libertà, non sia occasionale, oppure riguardi le categorie particolari dell'articolo 9 o i dati relativi a condanne penali e reati dell'articolo 10. Sono condizioni alternative: ne basta una.

SituazioneRegistro dovuto
250 dipendenti o più, in ogni caso
Meno di 250, ma il trattamento può presentare un rischio per i diritti e le libertà
Meno di 250, ma il trattamento non è occasionale: personale, clienti, fornitori
Meno di 250, ma si trattano dati dell'art. 9, fra cui la salute, o dell'art. 10
Meno di 250, trattamenti occasionali, senza rischio e senza dati particolariNo, ma il Garante lo raccomanda

Un'azienda con dipendenti rientra quasi sempre nell'obbligo: la gestione del personale non è occasionale per definizione e comporta dati sulla salute. L'8 ottobre 2018 il Garante ha raccomandato il registro anche a chi non vi è tenuto, perché dà «piena contezza del tipo di trattamenti svolti».

Basi giuridiche: perché il consenso in azienda è la scelta peggiore

Ogni trattamento poggia su una delle sei basi dell'articolo 6, paragrafo 1: consenso, contratto, obbligo legale, interesse vitale, interesse pubblico, legittimo interesse. La base va scelta prima, scritta nel registro e dichiarata nell'informativa; non si cambia a posteriori perché la prima non regge più.

Trattamento tipicoBase giuridica ordinaria
Dati del dipendente per gestire il rapporto di lavoroArt. 6 par. 1 lett. b), esecuzione del contratto
Adempimenti fiscali, previdenziali, di sicurezza sul lavoroArt. 6 par. 1 lett. c), obbligo legale
Dati sulla salute per la sorveglianza sanitariaArt. 9 par. 2 lett. b), obblighi in materia di lavoro
Videosorveglianza per la tutela del patrimonioArt. 6 par. 1 lett. f), dopo le garanzie dell'art. 4 dello Statuto
Curriculum inviato spontaneamenteFase precontrattuale: l'art. 111-bis del Codice esclude il consenso
Comunicazioni commerciali a chi non è clienteArt. 6 par. 1 lett. a), consenso

Il consenso è l'unica base che l'interessato può ritirare quando vuole (articolo 7, paragrafo 3): un trattamento necessario appoggiato al consenso può fermarsi domani. Nel rapporto di lavoro c'è un motivo in più: le Linee guida 05/2020 dell'EDPB sul consenso osservano che, per lo squilibrio fra le parti, «è improbabile che l'interessato sia in grado di negare al datore di lavoro il consenso al trattamento dei dati senza temere o rischiare di subire ripercussioni negative». Può reggere solo quando dal rifiuto non deriva alcuna conseguenza: chi fa firmare un consenso generico sceglie la base più fragile.

Le informative: quattro destinatari, quattro testi diversi

L'articolo 13 vale quando i dati si raccolgono presso l'interessato, e l'informativa va data al momento della raccolta. L'articolo 14 vale quando arrivano da altra fonte: entro un termine ragionevole e comunque, ricorda il Garante, non oltre un mese. L'articolo 12 aggiunge il modo: concise, trasparenti, in linguaggio semplice.

A chiQuandoDove si sbaglia
DipendentiAlla costituzione del rapporto, e a ogni nuovo trattamentoInformativa ferma all'assunzione, che non copre telecamere, geolocalizzazione e strumenti introdotti dopo
Clienti e fornitoriAl primo contatto o alla raccoltaMarketing mescolato all'esecuzione del contratto, conservazione indicata come «il tempo necessario»
CandidatiAl primo contatto utile dopo l'invio del curriculumChiedere un consenso che la norma non richiede, e tenere i curriculum a tempo indeterminato
Visitatori del sitoPrima della raccolta, cookie compresiInformativa che non elenca i fornitori terzi davvero attivi sulle pagine

L'articolo 111-bis del Codice, introdotto dal D.Lgs. 101/2018, risolve da solo la questione dei curriculum spontanei: l'informativa si dà al primo contatto utile successivo all'invio, e il consenso non è dovuto.

Nomine e contratti: chi tratta i dati, e a che titolo

I responsabili del trattamento sono i fornitori che trattano dati per conto vostro: chi elabora le paghe, il gestionale in cloud, la piattaforma di posta, l'istituto di vigilanza. L'articolo 28 impone un contratto o un altro atto giuridico che li vincoli e che indichi materia, durata, natura e finalità del trattamento, tipo di dati e categorie di interessati, con le istruzioni documentate, la riservatezza di chi opera, le misure dell'articolo 32, la disciplina del sub-responsabile, la sorte dei dati alla fine del rapporto e il diritto di verifica.

La qualificazione si stabilisce guardando chi decide finalità e mezzi: rispondendo a un quesito il 22 gennaio 2019 (doc. web n. 9080970) il Garante ha escluso che fra datore di lavoro e consulente del lavoro sia configurabile in via generale una contitolarità.

Gli autorizzati sono le persone che trattano dati sotto l'autorità del titolare. L'articolo 29 vieta loro di trattarli senza istruzione; l'articolo 2-quaterdecies del Codice, in vigore dal 19 settembre 2018, lascia al titolare le «modalità più opportune» per autorizzarli. Nessun modulo di legge, quindi, ma anche nessuna scusa: le istruzioni devono corrispondere alle mansioni reali.

Gli amministratori di sistema hanno una disciplina propria, più vecchia del Regolamento e mai abrogata. Il provvedimento del Garante del 27 novembre 2008 (G.U. n. 300 del 24 dicembre 2008), modificato il 25 giugno 2009, chiede la valutazione preventiva di esperienza, capacità e affidabilità, la designazione individuale con gli ambiti di operatività elencati analiticamente, un elenco interno aggiornato, la verifica almeno annuale dell'operato e la registrazione degli accessi logici, completa e inalterabile, conservata non meno di sei mesi.

La valutazione d'impatto: quando serve davvero

L'articolo 35 non chiede una DPIA per ogni trattamento: la chiede quando può presentare un rischio elevato, e in particolare nei tre casi del paragrafo 3. Valutazione sistematica e globale di aspetti personali basata su trattamento automatizzato, profilazione compresa, da cui discendono decisioni con effetti giuridici o analoghi. Trattamento su larga scala di categorie particolari di dati o di dati giudiziari. Sorveglianza sistematica su larga scala di una zona accessibile al pubblico.

Il paragrafo 4 rimanda all'elenco dell'autorità nazionale: in Italia l'allegato 1 al provvedimento n. 467 dell'11 ottobre 2018 (doc. web n. 9058979) indica dodici tipologie, alcune delle quali arrivano dritte nelle PMI: i sistemi da cui deriva la possibilità di controllo a distanza nei rapporti di lavoro, il trattamento sistematico di dati biometrici, l'uso di tecnologie innovative. Se il rischio residuo resta elevato nonostante le misure, l'articolo 36 impone la consultazione preventiva del Garante. Una valutazione fatta dopo l'avvio non è una valutazione: è una giustificazione.

Misure di sicurezza: l'articolo 32, e perché la ISO 27001 è un'altra cosa

Dal 25 maggio 2018 non esistono più misure minime valide per tutti, e l'elenco dell'articolo 32, paragrafo 1 è aperto e non esaustivo. Le misure devono garantire «un livello di sicurezza adeguato al rischio», e il Regolamento cita fra le altre pseudonimizzazione e cifratura, riservatezza, integrità, disponibilità e resilienza dei sistemi, il ripristino dell'accesso ai dati dopo un incidente e una verifica periodica dell'efficacia.

La ISO/IEC 27001 non «copre» il GDPR

La ISO/IEC 27001 riguarda la sicurezza delle informazioni aziendali, tutte. Il Regolamento riguarda i dati personali, e all'articolo 32, paragrafo 3 ammette che l'adesione a un codice di condotta approvato o a un meccanismo di certificazione approvato ai sensi dell'articolo 42 valga come elemento per dimostrare la conformità.

La ISO/IEC 27001 non è una certificazione dell'articolo 42: quel percorso passa dagli organismi dell'articolo 43 e dall'approvazione dell'autorità di controllo o del Comitato europeo, che nell'ottobre 2022 ha approvato i criteri Europrivacy come sigillo europeo. E l'articolo 42 precisa che la certificazione non riduce la responsabilità del titolare.

Data breach: le settantadue ore, e quello che si sbaglia

Una violazione di dati personali è una violazione di sicurezza che comporta, accidentalmente o in modo illecito, distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati. Non è solo l'attacco informatico: lo sono la chiavetta smarrita, la mail all'indirizzo sbagliato, il backup che non si ripristina.

L'articolo 33 impone di notificare all'autorità di controllo senza ingiustificato ritardo e, ove possibile, entro settantadue ore dal momento in cui se ne è venuti a conoscenza, salvo che sia improbabile un rischio per i diritti e le libertà; se si supera il termine, la notifica deve spiegare il ritardo. Il paragrafo 5 impone di documentare tutte le violazioni, anche quelle non notificate. L'articolo 34 aggiunge la comunicazione all'interessato quando il rischio è elevato. Dal 1° luglio 2021 la notifica si presenta soltanto con la procedura telematica dedicata, istituita con provvedimento del 27 maggio 2021 (doc. web n. 9667201).

Gli errori più frequenti sono tre: far partire le settantadue ore dalla riunione in cui si decide il da farsi, invece che da quando si è avuta ragionevole certezza; considerare chiuso un ransomware perché il backup ha funzionato, dimenticando che i dati possono essere stati anche copiati; lasciare la decisione al fornitore informatico.

Videosorveglianza e controlli a distanza

È il punto in cui la protezione dei dati incrocia il diritto del lavoro, ed è quello che costa di più alle imprese piccole, perché la violazione non è soltanto amministrativa. L'articolo 4 della legge 20 maggio 1970, n. 300, riscritto dal D.Lgs. 151/2015, consente gli impianti audiovisivi e gli altri strumenti dai quali derivi anche la possibilità di controllo a distanza dell'attività dei lavoratori solo per esigenze organizzative e produttive, per la sicurezza del lavoro e per la tutela del patrimonio aziendale, e li consente previo accordo con le rappresentanze sindacali oppure, in mancanza, previa autorizzazione della sede territoriale dell'Ispettorato nazionale del lavoro, o della sede centrale per le imprese con unità produttive in più regioni. Il comma 2 esclude dalla procedura gli strumenti che il lavoratore usa per rendere la prestazione e quelli di registrazione degli accessi e delle presenze; il comma 3 consente di usare le informazioni raccolte solo previa adeguata informazione sulle modalità d'uso degli strumenti e di effettuazione dei controlli.

L'articolo 114 del Codice tiene fermo tutto questo, e l'articolo 171 chiude il cerchio: la violazione dell'articolo 4, comma 1, è punita con le sanzioni dell'articolo 38 dello Statuto, cioè con l'arresto da quindici giorni a un anno oppure con l'ammenda, e nei casi più gravi con l'una e l'altra congiuntamente. Non è un illecito amministrativo: è una contravvenzione.

Due provvedimenti che vale la pena conoscere

Il 4 giugno 2025 (doc. web n. 10167242) il Garante ha sanzionato con 2.000 euro un esercizio commerciale che aveva installato una telecamera attiva ventiquattro ore su ventiquattro senza accordo sindacale né autorizzazione dell'Ispettorato. Il punto che interessa tutti: l'informativa ai dipendenti non sostituisce la procedura di garanzia.

Il 6 giugno 2024 (doc. web n. 10029500) ha sanzionato con 120.000 euro un'impresa che rilevava le presenze con il riconoscimento facciale, vietando il trattamento dei dati biometrici.

Lo stesso vale per strumenti che nessuno percepisce come telecamere. Nel documento di indirizzo del 6 giugno 2024 (doc. web n. 10026277) il Garante ha indicato che la conservazione dei soli metadati necessaria al funzionamento delle infrastrutture di posta elettronica «non dovrebbe comunque superare i 21 giorni», e che oltre quel termine occorre esperire le garanzie dell'articolo 4, comma 1. Log di posta, badge, GPS sui mezzi: la domanda è sempre la stessa.

Trasferimenti fuori dall'Unione

Quando i dati finiscono su un server o presso un fornitore fuori dallo Spazio economico europeo si applica il capo V del Regolamento: conta dove i dati vanno a stare, non l'intenzione. Un gestionale in cloud o un servizio di assistenza remota bastano.

Gli strumenti sono quattro. L'articolo 45, la decisione di adeguatezza della Commissione europea, che copre fra gli altri Regno Unito, Svizzera, Giappone, Corea del Sud, Israele, Nuova Zelanda, il Canada per le organizzazioni commerciali e gli Stati Uniti limitatamente a chi aderisce al Data Privacy Framework, con decisione del 10 luglio 2023. L'articolo 46, le garanzie adeguate, fra cui le clausole contrattuali tipo della decisione di esecuzione (UE) 2021/914 del 4 giugno 2021. L'articolo 47, le norme vincolanti d'impresa per i gruppi. L'articolo 49, le deroghe per situazioni particolari, di interpretazione restrittiva, che non coprono un flusso ordinario.

Due avvertenze. Il Data Privacy Framework copre soltanto le organizzazioni statunitensi effettivamente iscritte all'elenco, e per le categorie di dati per cui si sono iscritte. E le clausole contrattuali tipo non si firmano e si archiviano: vanno accompagnate da una valutazione del contesto giuridico del paese di destinazione. Il quadro è stabile: il Tribunale dell'Unione europea, con sentenza del 3 settembre 2025 nella causa T-553/23, ha respinto il ricorso contro la decisione di adeguatezza sugli Stati Uniti.

Il responsabile della protezione dei dati

La designazione del DPO è obbligatoria nei tre casi dell'articolo 37, paragrafo 1: trattamento effettuato da un'autorità pubblica o da un organismo pubblico, esclusi gli organi giurisdizionali nell'esercizio delle funzioni giurisdizionali; attività principali che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; attività principali che consistono nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati. Non c'è una soglia dimensionale. Fuori da questi casi la nomina è facoltativa, ma una volta fatta valgono per intero gli articoli 37, 38 e 39.

Due chiarimenti. Il primo: non esiste un albo dei DPO e nessuna norma richiede una certificazione. Il paragrafo 5 chiede qualità professionali e conoscenza specialistica della normativa e delle prassi; il Garante lo ha messo per iscritto rispondendo a un quesito il 28 luglio 2017 (doc. web n. 7057222), precisando che le certificazioni volontarie di persona non equivalgono a un'abilitazione. Il secondo: il DPO può essere esterno, in base a un contratto di servizi, come prevede il paragrafo 6; e l'esterno risolve alla radice il conflitto di interessi dell'articolo 38, paragrafo 6, perché chi decide finalità e mezzi non può sorvegliare se stesso.

I dati di contatto vanno poi pubblicati e comunicati al Garante con la procedura telematica dedicata. Resta il confine dei compiti: l'articolo 39 assegna al DPO di informare, consigliare e sorvegliare l'osservanza, non di compilare il registro o firmare le informative.

NIS2 e AI Act: due discipline che a volte si sovrappongono

Il D.Lgs. 4 settembre 2024, n. 138, che recepisce la direttiva NIS2, si applica ai soggetti pubblici e privati dei settori elencati nei suoi allegati, di regola a partire dalla dimensione che supera i massimali della piccola impresa, e ad alcune categorie a prescindere dalle dimensioni. È disciplina di cibersicurezza, non di protezione dei dati personali: registrazione presso l'Agenzia per la cybersicurezza nazionale, misure e notifica degli incidenti si aggiungono al Regolamento e non lo sostituiscono. Il perimetro è nella pagina sull'adeguamento NIS2.

Discorso simile per l'AI Act: i due regimi si sommano, non si sostituiscono, e chi tratta dati personali con sistemi di intelligenza artificiale deve rispettare entrambi. La buona notizia è che l'impianto GDPR — registro, valutazioni d'impatto, nomine, procedura di violazione — regge buona parte del lavoro.

Che cosa si rischia, e che cosa serve se arriva un'ispezione

L'articolo 83 gradua le sanzioni su due livelli. Il paragrafo 4 arriva fino a 10 milioni di euro o, per le imprese, al 2% del fatturato mondiale totale annuo dell'esercizio precedente se superiore, e copre gli articoli da 25 a 39: registro, contratti con i responsabili, sicurezza, violazioni, valutazione d'impatto, DPO. Il paragrafo 5 arriva fino a 20 milioni o al 4%, e copre i principi degli articoli da 5 a 7 e 9, i diritti degli articoli da 12 a 22 e i trasferimenti degli articoli da 44 a 49.

Sono massimi, non tariffe: fra gli elementi che pesano c'è quanto siete in grado di documentare. Il procedimento lo regola l'articolo 166 del Codice, con la contestazione della violazione e trenta giorni per le difese scritte. Se un controllo è già in corso l'ordine delle priorità cambia: conviene una telefonata, non una lettura.

Quanto costa la consulenza GDPR

Non pubblichiamo listini: lo stesso servizio costa cifre diverse a seconda di quante persone e quante sedi ci sono, di quanti fornitori trattano dati per vostro conto e di quanto materiale esiste già. Il ragionamento con cui costruiamo un preventivo è in quanto costa certificarsi; per un numero vero conviene richiedere un preventivo. La prima analisi non ha alcun costo.

Domande frequenti

Questa pagina è l'informativa privacy del sito?
No. L'informativa sul trattamento dei dati di chi visita emmess.it e la cookie policy sono collegate dal piè di pagina. Questa è la pagina del servizio di consulenza GDPR per le aziende.

Ho meno di 250 dipendenti: devo tenere il registro?
Quasi certamente sì: l'esenzione dell'articolo 30, paragrafo 5, cade se il trattamento presenta rischi, non è occasionale o riguarda categorie particolari di dati.

Posso installare telecamere se avviso i lavoratori con un cartello?
No. L'articolo 4 dello Statuto dei lavoratori richiede l'accordo con le rappresentanze sindacali o, in mancanza, l'autorizzazione dell'Ispettorato nazionale del lavoro. L'informativa è dovuta in aggiunta, non in sostituzione.

Dopo un attacco informatico devo sempre notificare?
No: la notifica non è dovuta se è improbabile un rischio per i diritti e le libertà. Ma la valutazione va fatta subito e documentata comunque.

Il DPO è obbligatorio, e serve una certificazione?
È obbligatorio solo nei tre casi dell'articolo 37, paragrafo 1, senza soglie dimensionali. Nessuna certificazione è richiesta: il Garante ha chiarito il 28 luglio 2017 (doc. web n. 7057222) che non esiste un albo e che le certificazioni volontarie non equivalgono a un'abilitazione. Può essere esterno.

Quanto dura un percorso di adeguamento?
Per un'azienda di media dimensione che parte da zero, dai due ai quattro mesi per l'impianto, poi il mantenimento. La gap analysis si chiude in poche settimane e serve proprio a dare un tempo reale, non una stima a occhio.

Da dove partite?

Scriveteci che attività fate, quante persone trattano dati e quali strumenti usate, oppure mandateci il questionario che avete ricevuto: vi diciamo che cosa vi riguarda e in che ordine conviene rimediare.

Richiedi un preventivo

Lascia il tuo numero: ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

In sintesi

  • Non basta essere conformi: bisogna poterlo comprovare (art. 5 par. 2)
  • Sotto i 250 dipendenti l'esenzione dal registro quasi mai si applica
  • In azienda il consenso è la base più fragile, non la più sicura
  • Telecamere: accordo sindacale o autorizzazione dell'Ispettorato, sempre
  • Nessun albo dei DPO, nessuna certificazione richiesta, esterno ammesso
  • La ISO/IEC 27001 aiuta ma non è una certificazione dell'art. 42

Che cosa si rischia

  • Fino a 10 milioni o il 2% del fatturato: registro, sicurezza, violazioni, DPIA, DPO
  • Fino a 20 milioni o il 4%: principi, diritti degli interessati, trasferimenti
  • Telecamere senza accordo o autorizzazione: contravvenzione, arresto o ammenda
  • Dati biometrici per le presenze: 120.000 euro nel provvedimento del 6 giugno 2024
  • In ispezione pesa quanto siete in grado di documentare

Le date da tenere d'occhio

  • Violazioni: notifica entro 72 ore dalla conoscenza
  • Informativa su dati raccolti da altra fonte: entro un mese
  • Metadati di posta elettronica: non oltre 21 giorni
  • Log degli amministratori di sistema: conservazione non inferiore a sei mesi
  • Verifica dell'operato degli amministratori di sistema: almeno annuale
  • Difese scritte dopo la contestazione: trenta giorni (art. 166)

Pagine collegate