Privacy e GDPR: quali adempimenti servono davvero, a seconda di chi sei
"Il GDPR riguarda solo le grandi aziende" è probabilmente il fraintendimento più diffuso in materia di privacy — e anche il più pericoloso, perché espone a sanzioni chi si convince di essere fuori dal perimetro della normativa. La realtà è diversa: il Regolamento (UE) 2016/679 si applica a chiunque tratti dati personali, indipendentemente dalle dimensioni dell'attività — dalla ditta individuale alla grande impresa, passando per associazioni, professionisti e pubbliche amministrazioni. Quello che cambia, a seconda del soggetto, non è se si applica, ma quali adempimenti specifici ne derivano.
Il principio di base: conta il trattamento, non la dimensione
Un'agenda con i nominativi dei clienti, un modulo di contatto sul sito, un dipendente in busta paga, una telecamera all'ingresso del magazzino: ognuna di queste situazioni comporta un trattamento di dati personali, e quindi un obbligo di conformità. Non esiste una soglia minima sotto la quale il GDPR "non si applica" — cambia semmai il livello di adempimenti richiesti, che è proporzionato al rischio e alla natura dei dati trattati.
Piccole imprese, ditte individuali e liberi professionisti
È la categoria più numerosa, e anche quella con più incertezze diffuse.
Gli adempimenti sempre dovuti, a prescindere dalla dimensione:
Informativa privacy per clienti, dipendenti, fornitori — con indicazione di finalità, base giuridica, tempi di conservazione
Individuazione della base giuridica di ogni trattamento (consenso, contratto, obbligo di legge, legittimo interesse)
Misure di sicurezza adeguate per proteggere i dati trattati
Procedura di gestione dei data breach, con notifica al Garante entro 72 ore dalla scoperta, quando previsto
Il registro dei trattamenti: l'equivoco più comune
L'art. 30, paragrafo 5, del GDPR prevede una deroga per le organizzazioni con meno di 250 dipendenti — ma è una deroga più stretta di quanto sembri. Il registro resta comunque obbligatorio, anche sotto quella soglia, se il trattamento:
presenta un rischio, anche non elevato, per i diritti e le libertà degli interessati
non è occasionale
riguarda categorie particolari di dati (salute, origine etnica, orientamento sessuale, convinzioni religiose, ecc.) o dati relativi a condanne penali
Nella pratica, quasi nessuna attività reale rientra nell'esenzione: avere anche un solo dipendente, o trattare dati sanitari dei clienti (pensiamo a un centro estetico, uno studio odontotecnico ecc.), fa scattare l'obbligo. Il Garante Privacy, con proprie FAQ, ha peraltro chiarito di raccomandare la tenuta del registro a tutte le organizzazioni, a prescindere dalla dimensione, come strumento di base per dimostrare la propria conformità in caso di controllo — mettendo a disposizione anche un modello semplificato pensato apposta per le PMI.
Il DPO, per questa categoria, è quasi sempre facoltativo — salvo il caso, non raro, in cui l'attività tratti dati sanitari su larga scala come elemento strutturale del proprio lavoro (es. uno studio medico, un centro diagnostico): in quel caso la nomina diventa obbligatoria, indipendentemente dal numero di dipendenti.
Associazioni, fondazioni e comitati
Un aspetto spesso trascurato: anche le associazioni senza scopo di lucro rientrano pienamente nel perimetro del GDPR, alla pari di un'impresa. Il Regolamento non fa differenza tra chi persegue un fine di lucro e chi no: rileva soltanto se e come vengono trattati dati personali.
Per un'associazione, gli adempimenti tipici includono:
informativa privacy per soci, iscritti, volontari
registro dei trattamenti, obbligatorio in particolare se si trattano categorie particolari di dati (frequente, ad esempio, per associazioni sportive, religiose, sindacali o di categoria, che per loro natura trattano dati sulla salute, sull'appartenenza religiosa o sindacale dei propri iscritti)
gestione corretta del consenso per l'invio di comunicazioni (newsletter, convocazioni, materiale informativo)
Pubbliche amministrazioni ed enti pubblici
Qui il quadro cambia radicalmente rispetto ai soggetti privati, e in senso più stringente.
Il DPO è sempre obbligatorio per qualunque autorità o organismo pubblico, senza eccezioni legate alla dimensione dell'ente o al tipo di dati trattati — è una delle poche categorie per cui la nomina non dipende da una valutazione caso per caso, ma è imposta direttamente dalla natura pubblica del soggetto.
Gli enti pubblici, inoltre, generalmente non possono avvalersi delle stesse basi giuridiche "flessibili" disponibili ai privati (come il legittimo interesse): i trattamenti devono normalmente fondarsi su un compito di interesse pubblico o l'esercizio di pubblici poteri, con una conseguente maggiore attenzione nella individuazione della base giuridica di ciascun trattamento.
Siti web ed e-commerce
Per chi gestisce un sito web (indipendentemente dalla forma giuridica di chi lo gestisce, sia esso un privato, un professionista o un'azienda), si aggiungono adempimenti specifici legati alla natura online dell'attività:
Cookie policy, distinta dall'informativa privacy generale, con relativo banner di raccolta del consenso conforme (accettazione/rifiuto con pari evidenza grafica)
Informativa privacy dedicata al form di contatto o all'e-commerce, con indicazione specifica delle finalità (evasione ordini, gestione richieste, eventuale newsletter)
Particolare attenzione se il sito raccoglie categorie particolari di dati attraverso campi di testo libero (situazioni frequenti, ad esempio, per siti che offrono consulenza medica, legale o psicologica)
Quando la nomina del DPO diventa obbligatoria (anche per i privati)
Al di fuori delle pubbliche amministrazioni, la nomina di un DPO è obbligatoria quando le attività principali del titolare consistono in:
trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala (es. profilazione, geolocalizzazione, tracciamento comportamentale)
trattamento su larga scala di categorie particolari di dati (dati sanitari, biometrici, genetici) o di dati relativi a condanne penali e reati
Non è quindi la dimensione dell'azienda a determinare l'obbligo, ma la natura e la scala del trattamento: una piccola clinica privata che tratta dati sanitari su larga scala può essere obbligata alla nomina, mentre una grande azienda che tratta solo dati anagrafici di dipendenti e clienti, senza particolari profilazioni, può non esserlo.
Un chiarimento importante: l'assenza dell'obbligo di nominare un DPO non esonera da nessuno degli altri adempimenti — informativa, gestione dei consensi, sicurezza dei dati, registro dei trattamenti restano comunque dovuti secondo i criteri visti sopra.
Le sanzioni: un sistema a due livelli
L'articolo 83 del GDPR prevede due fasce sanzionatorie distinte, a seconda della gravità e della tipologia di violazione commessa.
Primo livello — fino a 10 milioni di euro o il 2% del fatturato
Si applica a violazioni come:
mancata applicazione dei principi di privacy by design e by default
omessa nomina del DPO, quando obbligatoria, o inadempienze del responsabile del trattamento
mancata tenuta del registro delle attività di trattamento
carenze nelle misure di sicurezza dei dati
Secondo livello — fino a 20 milioni di euro o il 4% del fatturato
Riservato alle violazioni più gravi, tra cui:
mancanza di una base giuridica valida per il trattamento, o gestione illecita di dati sensibili/giudiziari
violazione dei diritti dell'interessato (accesso, rettifica, cancellazione)
trasferimenti illeciti di dati verso paesi extra-UE
inottemperanza a un ordine dell'Autorità Garante
In entrambi i casi, si applica il maggiore tra i due importi (la cifra fissa o la percentuale di fatturato) — motivo per cui, per le grandi aziende, il calcolo basato sul fatturato porta spesso a cifre ben superiori al tetto fisso.
Non è un calcolo automatico
L'Autorità Garante non applica gli importi massimi in modo meccanico: l'art. 83 impone di valutare caso per caso la natura, la gravità e la durata della violazione, il carattere doloso o colposo, le misure adottate per attenuare il danno e il grado di collaborazione dimostrato con l'Autorità durante l'istruttoria. Se più violazioni derivano dallo stesso trattamento, inoltre, l'importo complessivo non può superare quello previsto per la violazione più grave (art. 83, par. 3).
In sintesi: come orientarsi
Tipo di soggetto | Registro trattamenti | DPO |
|---|---|---|
Piccola impresa/professionista senza dipendenti, trattamento non a rischio | Generalmente non obbligatorio | Facoltativo |
Piccola impresa con almeno un dipendente, o che tratta dati sanitari/sensibili | Obbligatorio | Facoltativo, salvo larga scala |
Associazione che tratta categorie particolari di dati | Obbligatorio | Facoltativo, salvo larga scala |
Pubblica amministrazione | Obbligatorio | Sempre obbligatorio |
Attività con trattamento di dati sanitari su larga scala | Obbligatorio | Generalmente obbligatorio |
Perché farsi assistere nella valutazione della propria posizione
Capire con esattezza quali adempimenti si applichino alla propria situazione specifica non è sempre immediato: la normativa lascia margini di valutazione (rischio, occasionalità, larga scala) che richiedono un'analisi caso per caso, non una risposta standardizzata uguale per tutti. Una valutazione preliminare della propria attività, prima di redigere qualsiasi documentazione, permette di predisporre esattamente ciò che serve — né meno del dovuto, esponendosi a sanzioni, né più del necessario, con un dispendio di tempo e risorse superfluo.
Questo articolo ha finalità puramente informativa e non sostituisce una consulenza personalizzata. Se hai bisogno di una valutazione della tua situazione specifica in materia di privacy e GDPR, scopri i nostri servizi dedicati o contattaci per ricevere un preventivo senza impegno.