Voucher MIMIT 2026 Fino a 20.000€ per cloud e cybersecurity, 50% a fondo perduto. Siamo fornitore accreditato. Scopri come ottenerlo →
Home  /  Compliance  /  Consulenza GDPR
Compliance

Consulenza GDPR

Il GDPR chiede di mettere in atto misure adeguate e di saperlo dimostrare. Affianchiamo la tua azienda su registro, sicurezza, DPIA e violazioni dei dati, con documenti che descrivono i sistemi come sono davvero.

Il servizio

Su cosa ti affianca la consulenza GDPR
di Digital Adrenalin?

Sei attività, dal registro alla violazione dei dati.

Ogni misura documentata corrisponde a un sistema reale: chi scrive il documento conosce l'infrastruttura su cui i dati vivono.

Registro dei trattamenti

Mappiamo i trattamenti e teniamo il registro previsto dall'art. 30: finalità, categorie di dati e di interessati, destinatari, tempi di cancellazione.

Art. 30

Misure di sicurezza

Cifratura, backup, controllo degli accessi, ripristino dei dati: misure adeguate al rischio, applicate dove i dati risiedono.

Art. 32

DPIA

Valutiamo l'impatto dei trattamenti a rischio elevato prima di avviarli, per esempio su larga scala di categorie particolari di dati.

Art. 35

Responsabili e fornitori

Nomine e contratti con chi tratta dati per tuo conto, e verifica di ciò che fa davvero.

Art. 28

Violazioni dei dati

Procedura per riconoscere, valutare e notificare al Garante entro 72 ore, quando la notifica è richiesta.

Art. 33

DPO

Valutiamo se la nomina è obbligatoria e, se serve, mettiamo a disposizione il DPO.

Art. 37
Obblighi

Chi deve tenere il registro
e fare la DPIA?

Il registro ha una deroga sotto i 250 dipendenti, la DPIA dipende dal rischio.

Il registro dell'art. 30 non si applica alle imprese con meno di 250 dipendenti, a meno che il trattamento presenti un rischio per i diritti degli interessati, non sia occasionale o includa categorie particolari di dati o dati su condanne penali e reati.

In pratica un trattamento continuativo, come paghe o gestione clienti, non è occasionale. La deroga si verifica caso per caso.

  • DPIA: quando un trattamento può presentare un rischio elevato, in particolare con nuove tecnologie (art. 35, par. 1)
  • DPIA in particolare per profilazione con effetti significativi, trattamento su larga scala di categorie particolari di dati, sorveglianza sistematica su larga scala di aree pubbliche (art. 35, par. 3)
  • DPO per autorità pubbliche, monitoraggio regolare e sistematico su larga scala, trattamento su larga scala di categorie particolari di dati (art. 37)
I tempi

Quali tempi impone il GDPR?

72 ore per notificare, e verifica regolare delle misure.

Violazione dei dati

Notifica al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando se ne viene a conoscenza, salvo sia improbabile un rischio per le persone (art. 33).

72 ore

Riesame delle misure

Le misure tecniche e organizzative sono riesaminate e aggiornate qualora necessario (art. 24, par. 1).

Quando serve

Prova di efficacia

L'art. 32 indica una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure di sicurezza.

Regolarmente
Sanzioni

Quali sanzioni prevede il GDPR?

Fino a 20 milioni di euro o al 4% del fatturato.

Obblighi di titolare e responsabile

Fino a 10.000.000 € o al 2% del fatturato mondiale annuo, se superiore: tra gli altri gli articoli da 25 a 39, cioè sicurezza, registro, DPIA, violazioni e DPO (art. 83, par. 4).

Fino al 2%

Principi, consenso e diritti

Fino a 20.000.000 € o al 4% del fatturato mondiale annuo, se superiore: principi di base, consenso, diritti degli interessati, trasferimenti verso paesi terzi (art. 83, par. 5).

Fino al 4%

Responsabilizzazione

Il titolare è competente per il rispetto dei principi e deve essere in grado di comprovarlo (art. 5, par. 2).

Art. 5
Come lavoriamo

Come lavoriamo
sul GDPR?

Dall'assessment alla gestione, in quattro fasi.

Assessment

Mappiamo trattamenti, sistemi e fornitori e verifichiamo cosa è documentato e cosa no.

Analisi

Roadmap

Ordiniamo le azioni per rischio: registro, nomine, DPIA, misure.

Piano

Integrazione

Documenti e misure tecniche applicati insieme, sui sistemi reali.

Attuazione

Gestione

Aggiornamento del registro, gestione delle violazioni e riesame delle misure nel tempo.

Continuità
Domande frequenti

Le domande
più frequenti

Il registro dei trattamenti è obbligatorio per tutte le aziende?

No. Non si applica alle imprese con meno di 250 dipendenti, tranne se il trattamento presenta un rischio per i diritti degli interessati, non è occasionale o include categorie particolari di dati o dati su condanne penali e reati (art. 30, par. 5).

Quando serve una DPIA?

Quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone, in particolare con nuove tecnologie. Va fatta prima di avviare il trattamento (art. 35).

Entro quanto si notifica una violazione dei dati personali?

Senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando se ne è venuti a conoscenza, a meno che sia improbabile un rischio per i diritti e le libertà delle persone. Se si supera il termine, la notifica indica i motivi del ritardo (art. 33).

Quando è obbligatorio nominare un DPO?

Per le autorità pubbliche, per chi svolge come attività principale un monitoraggio regolare e sistematico degli interessati su larga scala, e per chi tratta su larga scala categorie particolari di dati o dati su condanne penali e reati (art. 37).

Perché affidare la consulenza GDPR a chi gestisce anche l'IT?

Perché le misure scritte nei documenti devono essere quelle attive. Chi gestisce l'infrastruttura le verifica sui sistemi, senza passaggi tra fornitori diversi.

Fonti: Regolamento (UE) 2016/679, artt. 5, 24, 30, 32, 33, 35, 37 e 83 (testo del Garante per la protezione dei dati personali). Questa pagina è informativa e non costituisce consulenza legale.

Vuoi sapere cosa ti serve davvero per il GDPR?

Parti dalla consulenza.

Richiedi una consulenza