Compliance & Governance

Compliance GDPR

Adeguamento completo al Regolamento UE 2016/679 e al Codice Privacy: dalla fotografia iniziale dei trattamenti al sistema di gestione che regge nel tempo, con documenti utilizzabili e persone formate.

Cosa facciamo

Gli ambiti di intervento

Assessment e gap analysis privacy

Mappiamo trattamenti, flussi di dati, sistemi e fornitori; misuriamo la distanza dal Regolamento e dai provvedimenti del Garante, con priorità di intervento chiare.

Registro dei trattamenti e documentazione

Redigiamo registro (art. 30), informative, nomine di responsabili e autorizzati, policy e procedure: documenti aderenti alla realtà aziendale, non modelli generici.

Valutazioni d’impatto (DPIA) e analisi dei rischi

Conduciamo le DPIA sui trattamenti a rischio elevato (art. 35), valutiamo le misure tecniche e organizzative e documentiamo le scelte in ottica di accountability.

Gestione dei data breach e dei diritti

Procedure e registri per rilevare, valutare e notificare le violazioni entro 72 ore, e per rispondere alle richieste degli interessati nei termini previsti.

Fornitori, trasferimenti e contratti

Verifichiamo i responsabili del trattamento, predisponiamo i data processing agreement (art. 28) e gestiamo i trasferimenti extra-UE con clausole e valutazioni adeguate.

Formazione e presidio continuativo

Formiamo il personale con percorsi differenziati per ruolo e manteniamo il sistema aggiornato con audit periodici e supporto in caso di ispezioni.

Il contesto normativo

Il Regolamento generale sulla protezione dei dati (GDPR) ha cambiato la logica della privacy in azienda: non più un elenco di adempimenti formali, ma un principio di responsabilizzazione (accountability) che chiede a ogni titolare di dimostrare, con evidenze, di aver valutato i rischi e adottato misure adeguate. A questo si sommano il Codice Privacy italiano, i provvedimenti del Garante su temi specifici (videosorveglianza, marketing, controlli sui lavoratori, cookie) e le linee guida europee dell’EDPB.

Le sanzioni possono arrivare al 4% del fatturato mondiale annuo o a 20 milioni di euro, ma il danno più frequente è un altro: la perdita di fiducia di clienti e partner, e i costi di un data breach gestito male.

Il nostro approccio

Non partiamo dai modelli, partiamo dall’azienda. Ogni progetto inizia da una mappatura reale dei trattamenti: quali dati entrano, dove vengono conservati, chi li vede, per quanto tempo, con quali fornitori. Solo dopo scriviamo i documenti, che così descrivono ciò che accade davvero e reggono a un controllo.

Lavoriamo insieme alle funzioni coinvolte, in particolare IT, risorse umane, marketing e vendite, perché la protezione dei dati è un tema trasversale. Quando serve, integriamo la conformità GDPR con la sicurezza informatica (misure tecniche, test di vulnerabilità), con il Modello 231 e con i sistemi di gestione certificati come la ISO/IEC 27001, evitando duplicazioni di procedure e di controlli.

Cosa distingue il nostro servizio

  • Documenti utilizzabili: procedure brevi, linguaggio chiaro, responsabilità esplicite.
  • Mappatura prima dei documenti: registro, informative e DPIA nascono dalla ricostruzione dei trattamenti reali (flussi, basi giuridiche, fornitori, tempi di conservazione), non da modelli precompilati.
  • Continuità: il GDPR non si chiude con una consegna; prevediamo audit periodici, aggiornamento al cambiare di norme e organizzazione e supporto su richieste degli interessati, data breach e ispezioni.
  • Esperienza nei settori regolati: conosciamo le specificità di energia, telecomunicazioni, sanità e servizi, dove volumi di dati e pressione commerciale rendono la privacy un tema critico.

Il nostro metodo

Come lavoriamo

  1. Kick-off e raccolta informazioni

    Incontriamo il management e i referenti di area, raccogliamo la documentazione esistente e definiamo perimetro, tempi e interlocutori.

  2. Assessment e mappatura dei trattamenti

    Interviste strutturate e analisi dei sistemi per ricostruire trattamenti, basi giuridiche, flussi, tempi di conservazione e misure di sicurezza.

  3. Gap analysis e piano di adeguamento

    Report con le non conformità classificate per rischio e un piano d’azione condiviso, con responsabili e scadenze.

  4. Implementazione affiancata

    Redigiamo i documenti, supportiamo le modifiche a processi e sistemi, gestiamo i rapporti con i fornitori e formiamo il personale.

  5. Mantenimento e verifica

    Audit periodici, aggiornamento al cambiare di norme e organizzazione, supporto su richieste degli interessati, data breach e ispezioni.

Benefici

Cosa ottiene l’impresa

  • Riduzione concreta del rischio sanzionatorio e reputazionale, con evidenze documentali difendibili in caso di ispezione
  • Documentazione privacy aderente ai processi reali, che le persone usano davvero
  • Rapporti più solidi con clienti e partner, che sempre più spesso richiedono garanzie privacy contrattuali
  • Processi più ordinati: sapere quali dati si trattano, dove e perché migliora anche l’efficienza operativa
  • Un interlocutore stabile per ogni dubbio quotidiano su marketing, dipendenti, videosorveglianza, fornitori

Deliverable

Cosa consegniamo

  • Report di assessment con gap analysis e piano di adeguamento prioritizzato
  • Registro delle attività di trattamento (titolare e/o responsabile)
  • Informative per interessati (clienti, dipendenti, candidati, fornitori, sito web)
  • Nomine e istruzioni per responsabili del trattamento e persone autorizzate
  • Valutazioni d’impatto (DPIA) e analisi dei rischi documentate
  • Procedure data breach, esercizio dei diritti, conservazione e cancellazione
  • Policy interne (uso strumenti aziendali, videosorveglianza, marketing)
  • Piano e materiali di formazione con attestati di partecipazione

Domande frequenti

Le risposte alle domande più comuni

La mia azienda è piccola: il GDPR si applica comunque?

Sì. Il Regolamento si applica a ogni organizzazione che tratta dati personali, indipendentemente dalle dimensioni. Cambiano la complessità e la proporzionalità delle misure, non l’obbligo di conformità. Il nostro approccio calibra gli adempimenti sulla dimensione reale dell’impresa.

Quanto dura un progetto di adeguamento GDPR?

Dipende da dimensione, numero di trattamenti e maturità di partenza. Per una PMI con processi standard l’assessment e la documentazione di base richiedono in genere alcune settimane; realtà complesse o multi-società richiedono percorsi più articolati. Definiamo tempi certi nella proposta iniziale.

Abbiamo già documenti privacy del 2018: sono ancora validi?

Spesso solo in parte. Norme, provvedimenti del Garante, strumenti digitali e organizzazione cambiano: registro, informative e misure di sicurezza vanno riesaminati periodicamente. Un assessment mirato permette di capire cosa aggiornare senza rifare tutto.

Serve nominare un DPO?

La nomina è obbligatoria per autorità pubbliche, per chi svolge monitoraggio regolare e sistematico su larga scala e per chi tratta su larga scala dati particolari o giudiziari. Negli altri casi è facoltativa ma spesso consigliabile. Valutiamo insieme il caso concreto e, se utile, offriamo il servizio di DPO esterno.

Cosa succede in caso di ispezione del Garante o della Guardia di Finanza?

Affianchiamo l’azienda nella preparazione della documentazione, durante l’accesso e nella fase successiva. Un sistema privacy costruito in ottica di accountability consente di dimostrare le scelte fatte e riduce sensibilmente il rischio di sanzioni.

Parliamone

Costruiamo insieme il tuo domani.

Raccontaci le priorità della tua impresa: in un primo incontro senza impegno analizziamo il contesto e ti proponiamo un percorso concreto, con tempi e risultati misurabili.