Adeguamento GDPR e incarico di DPO esterno per imprese e studi professionali

Professionista in giacca e cravatta che parla, seduto a un tavolo: DPO esterno, Soardi Studio Legale
Professionista in giacca e cravatta che parla, seduto a un tavolo

Lo Studio assiste imprese e studi professionali nell’adeguamento al GDPR e assume l’incarico di DPO esterno. L’attività copre la mappatura dei trattamenti, il registro, le informative, le nomine dei responsabili, le misure di sicurezza, la procedura per le violazioni di dati e la formazione, con un metodo costruito da un avvocato penalista che lavora anche sui Modelli 231.

Per chi è il servizio e quando il DPO esterno è obbligatorio

Il servizio si rivolge a società di capitali, gruppi, studi professionali, strutture sanitarie private ed enti del terzo settore che trattano dati di dipendenti, clienti o pazienti senza un sistema documentato, o con un sistema mai aggiornato.

L’adeguamento serve in momenti diversi. Quando gli adempimenti del Regolamento (UE) 2016/679 non sono mai stati formalizzati. Quando lo sono stati anni fa e da allora sono cambiati software, fornitori, canali di raccolta e persone. Oppure quando un evento esterno impone di rimettere mano al sistema: una richiesta del Garante, una violazione di dati, un cliente che chiede evidenze documentali.

La designazione del DPO è obbligatoria, ai sensi dell’art. 37 GDPR, per le autorità e gli organismi pubblici, per chi svolge come attività principale trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, e per chi tratta su larga scala categorie particolari di dati o dati relativi a condanne penali e reati. Fuori da questi casi la nomina resta facoltativa, e non sempre conviene: una piccola impresa con trattamenti ordinari può ottenere un presidio adeguato con un referente interno formato e un audit annuale dello Studio. Quando invece la nomina è dovuta o utile, lo stesso art. 37 consente di affidare la funzione a un professionista esterno sulla base di un contratto di servizi. È l’ipotesi del DPO esterno trattata in questa pagina; il ruolo in sé è descritto nella pagina informativa sul Data Protection Officer.

Che cosa comprende l’adeguamento GDPR

L’adeguamento è un intervento a fasi che produce documenti utilizzabili dall’impresa e verificabili da un terzo. Il Regolamento chiede al titolare di dimostrare ciò che fa, e il fascicolo serve a questo. Gli adempimenti coperti sono i seguenti.

  • Mappatura dei trattamenti e registro delle attività di trattamento ai sensi dell’art. 30, distinto per i trattamenti svolti come titolare e come responsabile, con finalità, categorie di dati e di interessati, destinatari, tempi di conservazione e misure di sicurezza.
  • Individuazione della base giuridica di ciascun trattamento e redazione delle informative previste dagli artt. 13 e 14: dipendenti e candidati, clienti e fornitori, utenti del sito, videosorveglianza.
  • Nomine e contratti con i responsabili del trattamento ai sensi dell’art. 28: software house, consulente del lavoro, fornitori cloud, società di manutenzione, con verifica delle garanzie che ciascuno offre.
  • Misure tecniche e organizzative ai sensi dell’art. 32, definite insieme a chi gestisce i sistemi informativi: accessi e credenziali, copie di sicurezza, cifratura dove serve, istruzioni scritte agli autorizzati, regolamento sull’uso degli strumenti aziendali.
  • Valutazione d’impatto sulla protezione dei dati ai sensi dell’art. 35 per i trattamenti che presentano un rischio elevato: videosorveglianza estesa, geolocalizzazione, profilazione, dati sanitari su larga scala.
  • Procedura per le violazioni di dati personali ai sensi degli artt. 33 e 34: chi rileva l’evento, chi lo valuta, chi decide la notifica al Garante entro 72 ore e l’eventuale comunicazione agli interessati, registro interno delle violazioni.
  • Formazione degli autorizzati al trattamento e audit periodico sul sistema.

La formazione ha una pagina propria, formazione privacy, e il quadro normativo di riferimento è descritto nella pagina su GDPR e Codice privacy. Qui si descrive il lavoro.

Come lavora lo Studio: le fasi dell’adeguamento

Il percorso segue sei fasi, con un referente interno individuato dall’impresa all’inizio.

  1. Incontro di inquadramento e raccolta documentale: organigramma, elenco dei software e dei fornitori, documenti privacy esistenti, contratti tipo, eventuale Modello 231 e regolamenti interni.
  2. Interviste ai responsabili di funzione e mappatura dei flussi: chi raccoglie quali dati, dove li conserva, a chi li trasmette, per quanto tempo.
  3. Analisi degli scostamenti rispetto al Regolamento e piano di adeguamento scritto, con priorità, responsabili interni e scadenze concordate.
  4. Redazione dei documenti: registro, informative, nomine dei responsabili e degli autorizzati, procedura per le violazioni, regolamento informatico, eventuale valutazione d’impatto.
  5. Attuazione insieme all’impresa: incontri con il fornitore informatico e con il consulente del lavoro, verifica delle misure di sicurezza dichiarate, adeguamento dei contratti in essere.
  6. Formazione degli autorizzati, consegna del fascicolo con verbale di chiusura e calendario degli audit successivi.

Lo Studio lavora accanto al fornitore informatico e al consulente del lavoro, che restano i referenti per le scelte tecniche e per la gestione del personale. Il compenso viene definito con preventivo scritto prima dell’incarico, in base all’attività prevista e nel rispetto dei parametri forensi di cui al D.M. 55/2014.

L’incarico di DPO esterno: che cosa riceve l’impresa in un anno

L’art. 38 GDPR fissa la posizione del DPO: è coinvolto in tutte le questioni che riguardano la protezione dei dati, dispone delle risorse necessarie, non riceve istruzioni sull’esercizio dei suoi compiti, riferisce al vertice dell’organizzazione e non può trovarsi in conflitto di interessi. L’art. 39 ne elenca i compiti: informare e consigliare, sorvegliare l’osservanza del Regolamento e delle politiche interne, dare un parere sulla valutazione d’impatto, cooperare con il Garante e fungere da punto di contatto.

In un anno di incarico l’impresa riceve: la lettera di incarico con la delibera dell’organo amministrativo; la comunicazione dei dati di contatto del DPO al Garante e la loro pubblicazione; un piano annuale delle verifiche; i verbali di ogni verifica, con le non conformità e i termini per chiuderle; l’aggiornamento del registro dei trattamenti; pareri scritti sui nuovi trattamenti e sulle valutazioni d’impatto; l’assistenza nella gestione delle istanze degli interessati; la reperibilità in caso di violazione di dati, per rispettare le 72 ore dell’art. 33; una sessione annuale di formazione; la relazione annuale all’organo amministrativo. Dove esiste un Organismo di Vigilanza, la relazione del DPO diventa anche un flusso informativo verso l’OdV.

La durata dell’incarico è definita nella lettera di nomina. L’Avv. Soardi aderisce ad AssoDPO.

Se il fascicolo manca, il DPO sorveglia un sistema che non esiste: per questo lo Studio propone, dove serve, l’adeguamento prima della nomina, o i due servizi con un piano di lavoro unico.

Perché un avvocato penalista come DPO esterno

La protezione dei dati e la responsabilità dell’ente si toccano in più punti, e un professionista che lavora su entrambe li vede prima.

Il primo punto di contatto è il Modello 231. L’art. 24-bis del D.Lgs. 231/2001 include fra i reati presupposto i delitti informatici e il trattamento illecito di dati: le misure di sicurezza dell’art. 32 GDPR, la gestione degli accessi, il regolamento informatico e la procedura per le violazioni sono, in parte, gli stessi protocolli che il Modello deve prevedere per quell’area di rischio. Lo Studio li scrive una volta e li richiama in entrambi i sistemi, con un flusso informativo dal DPO all’Organismo di Vigilanza. La pagina sulla realizzazione e aggiornamento del Modello Organizzativo 231 descrive quel servizio; l’articolo sull’aggiornamento del Modello 231 spiega quando serve la revisione.

Il secondo punto è la violazione di dati con rilievo penale. Un accesso abusivo ai sistemi, un ransomware, la sottrazione di un archivio clienti da parte di un dipendente in uscita aprono due percorsi: la valutazione della notifica al Garante e la possibile denuncia, con l’impresa nella posizione di persona offesa. Nelle prime ore vanno prese decisioni che pesano su entrambi: cosa conservare, chi sentire, se sporgere denuncia. Un DPO che conosce i reati informatici le prende subito, senza rinviare a un secondo professionista quando le prove sono già state alterate.

Il terzo punto è il procedimento davanti al Garante. Le sanzioni dell’art. 83 GDPR arrivano fino a 20 milioni di euro o al 4 per cento del fatturato mondiale annuo, e il procedimento prevede memorie difensive e audizione, in cui lo Studio assiste l’impresa. Se lo Studio è già DPO della società, la difesa nel procedimento sanzionatorio va valutata caso per caso, perché il DPO potrebbe essere chiamato a riferire sul proprio operato: è un punto che si chiarisce nella lettera di incarico, prima che serva.

Situazioni tipiche e intervento dello Studio

SituazioneCosa facciamoEsito atteso
Impresa senza documentazione privacy, o con documenti mai aggiornatiMappatura dei trattamenti, analisi degli scostamenti, redazione del fascicolo, formazione degli autorizzatiSistema documentato e dimostrabile, con calendario degli audit successivi
Nomina del DPO obbligatoria ai sensi dell’art. 37 GDPRIncarico di DPO esterno, comunicazione dei contatti al Garante, piano annuale delle verificheFunzione presidiata, verbali di verifica e relazione annuale all’organo amministrativo
Violazione di dati personaliValutazione del rischio, notifica al Garante entro 72 ore, comunicazione agli interessati se dovuta, valutazione del rilievo penaleAdempimento nei termini, prove conservate, decisione motivata sulla denuncia
Nuovo trattamento a rischio elevato: videosorveglianza, geolocalizzazione, dati sanitariValutazione d’impatto ai sensi dell’art. 35 e parere scritto del DPOTrattamento avviato con una valutazione documentata
Richiesta di informazioni o accertamento del GaranteAssistenza nella risposta, memorie difensive, partecipazione all’audizionePosizione dell’impresa rappresentata nei termini del procedimento
Impresa con Modello 231 e sistema privacy separatoAllineamento dei protocolli con l’art. 24-bis D.Lgs. 231/2001, flussi informativi dal DPO all’OdVUn solo sistema di controlli, senza documenti duplicati

Il punto dell’Avv. Soardi

Ho visto fascicoli privacy di cento pagine che nessuno in azienda aveva mai aperto, e registri dei trattamenti che descrivevano software dismessi da anni. Il GDPR ha una qualità che apprezzo da penalista: chiede di dimostrare, non di dichiarare. Per questo accetto incarichi di DPO solo dove il vertice è disposto a sentirsi dire di no su un trattamento e a mettere quel no a verbale. Il resto lo faccio volentieri come consulente, che è un mestiere diverso e in certi casi più utile. Il punto che tengo aperto riguarda le piccole realtà: per molte di loro un DPO esterno è una spesa che la legge non chiede e che il rischio non giustifica, e a quelle preferisco proporre un audit all’anno e un referente interno formato. Se poi i trattamenti crescono, la nomina arriva dopo, e arriva con un motivo.

Domande frequenti

Il DPO esterno è obbligatorio per una piccola o media impresa?

Dipende dai trattamenti e non dalle dimensioni. L’art. 37 GDPR impone la nomina agli organismi pubblici, a chi monitora in modo regolare e sistematico gli interessati su larga scala e a chi tratta su larga scala categorie particolari di dati o dati giudiziari. Una PMI con trattamenti ordinari può restarne fuori; una struttura sanitaria o una società di recupero crediti spesso no.

Che differenza c’è tra il consulente privacy e il DPO esterno?

Il consulente scrive i documenti e aiuta l’impresa ad attuarli, su mandato del titolare. Il DPO sorveglia che il sistema sia rispettato, riferisce al vertice e dialoga con il Garante, con l’autonomia richiesta dall’art. 38. Lo Studio svolge entrambi i ruoli, ma in incarichi distinti e con lettere di incarico separate, perché le due funzioni hanno responsabilità diverse.

Cosa succede se l’impresa subisce una violazione di dati?

Si attiva la procedura prevista dagli artt. 33 e 34 GDPR: valutazione del rischio per gli interessati, notifica al Garante entro 72 ore quando il rischio non è improbabile, comunicazione agli interessati quando il rischio è elevato, annotazione nel registro delle violazioni. In parallelo lo Studio valuta se il fatto integra un reato e se conviene sporgere denuncia, conservando i dati che servono a provarlo.

Il DPO può essere il fornitore informatico dell’impresa?

L’art. 38 GDPR vieta al DPO di trovarsi in conflitto di interessi, e chi progetta e gestisce i sistemi si troverebbe a sorvegliare il proprio lavoro. Per la stessa ragione la funzione non va affidata a chi decide le finalità dei trattamenti, come l’amministratore o il responsabile del personale. Il fornitore informatico resta un interlocutore necessario del DPO, non il suo sostituto.

Lo Studio assume incarichi di DPO esterno fuori da Bergamo e Brescia?

Sì. Le verifiche periodiche si svolgono in sede, secondo il piano annuale, e l’attività ordinaria di consulenza, di parere e di gestione delle istanze si svolge da remoto. Lo Studio segue imprese su tutto il territorio nazionale, con le stesse modalità e gli stessi documenti di consegna.

Come si coordinano privacy e Modello 231?

Le misure di sicurezza informatica e la procedura per le violazioni servono a entrambi i sistemi: al GDPR come adempimento dell’art. 32 e al Modello 231 come protocollo per l’area di rischio dell’art. 24-bis. Lo Studio le scrive una sola volta, le richiama in entrambi i documenti e prevede un flusso informativo periodico dal DPO all’Organismo di Vigilanza.

Richiedere un confronto

Un primo confronto serve a inquadrare la situazione dell’impresa: quali trattamenti esistono, se la nomina del DPO è dovuta, da dove conviene partire. Si può richiedere al numero +39 035 236659 o all’indirizzo info@studiosoardi.com, indicando in poche righe l’attività svolta e il numero di sedi. Gli altri servizi dello Studio sono raccolti nell’hub dei servizi; le pagine informative sono nell’area privacy. Il primo confronto viene fissato subito ed è a pagamento: il compenso viene indicato prima dell’incontro. Per le imprese già assistite l’Avv. Soardi è raggiungibile 24 ore su 24, 7 giorni su 7.

Dove riceve lo Studio

Lo Studio riceve a Bergamo, in Via dei Partigiani 5 (24121), e a Brescia, in Via Armando Diaz 1b. Lo Studio opera con regolarità su tutto il territorio nazionale: gli incarichi di adeguamento GDPR e di DPO esterno si svolgono anche presso le imprese, in presenza o da remoto.

Studio di Bergamo

Via dei Partigiani 5, 24121 Bergamo
Riceve su appuntamento
Indicazioni stradali

Studio di Brescia

Via Armando Diaz 1b, 25121 Brescia
Riceve su appuntamento
Indicazioni stradali

Avv. Stefano Soardi – testo redatto il 21 settembre 2026