Il GDPR oltre i documenti: progettare, proteggere, conservare
Il GDPR oltre i documenti: progettare, proteggere, conservare
Cosa ci insegnano tre recenti provvedimenti del Garante sulla distanza tra privacy compliance e privacy governance
A oltre otto anni dalla piena applicazione del GDPR, il livello di compliance privacy di un’organizzazione può essere misurato attraverso la completezza della sua documentazione?
Sebbene la documentazione rimanga una componente essenziale del sistema di protezione dei dati personali, da sola non è sufficiente a dimostrare che un trattamento sia stato correttamente progettato e gestito.
Progettare, proteggere, conservare sono tre fasi fondamentali del ciclo di vita del dato, nei quali le decisioni organizzative, tecnologiche e operative precedono necessariamente la loro formalizzazione.
È questa la chiave di lettura che si propone di seguito per tre recenti provvedimenti del Garante per la protezione dei dati personali: nel primo caso, il trattamento avrebbe dovuto essere meglio progettato; nel secondo, i dati adeguatamente protetti; nel terzo, avrebbe dovuto essere ripensato il modo di conservarli.
1. PROGETTARE | Caso GPS: quando avere una procedura non basta
- Provvedimento del Garante: n. 382 del 28 maggio 2026, doc. web n. 10259916.
- Società: Azienda Sociosanitaria Ligure n. 1
- Il caso: l’organizzazione aveva introdotto un sistema GPS sui veicoli aziendali per finalità connesse alla gestione operativa della flotta e all’organizzazione del servizio. Il trattamento non era privo di presidi: erano stati sottoscritti specifici accordi sindacali, i lavoratori erano stati informati, l’utilizzo del sistema era disciplinato attraverso un regolamento aziendale e specifiche linee guida ed erano state adottate misure informative relative alla presenza dei dispositivi sui veicoli.
- La posizione del Garante: l’Autorità ha guardato alle caratteristiche del sistema di geolocalizzazione e alle concrete modalità di funzionamento del sistema: rilevazione della posizione ogni 60 secondi, localizzazione in tempo reale, monitoraggio particolarmente penetrante degli spostamenti e utilizzo di alcuni dati anche ai fini disciplinari sui lavoratori. Sono state rilevate criticità rispetto alla necessità e proporzionalità del trattamento, nonché la mancata effettuazione preventiva della DPIA. Il procedimento si è concluso con misure correttive e sanzionatorie.
- Take home message: il caso mostra in modo concreto il significato della privacy by design: non basta disciplinare un trattamento, occorre valutarne preventivamente configurazione, rischi, necessità e proporzionalità. In questa prospettiva, la DPIA non è soltanto un adempimento da documentare, ma uno strumento per orientare le scelte tecnologiche e organizzative prima dell’attivazione del sistema. Progettare il trattamento, prima ancora di documentarlo.
2. PROTEGGERE | Caso data breach: il data breach comincia prima del data breach
- Provvedimento del Garante: n. 280 del 17 aprile 2026, doc. web n. 10252460.
- Società: The European House – Ambrosetti S.p.A.
- Il caso: un attacco informatico ha determinato una violazione di dati personali riferibili a 61.670 interessati, tra personale interno e dipendenti di aziende clienti.
- La posizione del Garante: l’istruttoria non si è limitata alla gestione dell’incidente, ma ha riguardato anche le modalità con cui i dati erano stati trattati e protetti prima del data breach. Sono emerse criticità nelle misure tecniche e organizzative di sicurezza, con particolare riferimento alla identificazione e nomina di un soggetto quale Responsabile esterno del trattamento senza un’attenta valutazione preventiva delle sue competenze in tema di data protection, nella conservazione dei dati e nella tempestiva comunicazione della violazione agli interessati. Il procedimento si è concluso con una sanzione amministrativa di 85.000 euro.
- Take home message: un data breach è un evento, ma le condizioni che ne determinano probabilità, impatto e capacità di risposta dell’organizzazione si costruiscono nel tempo. La domanda di compliance, quindi, non è soltanto se l’incidente sia stato correttamente notificato e gestito, anche attraverso Fornitori esterni adeguatamente preparati, ma se l’organizzazione fosse già strutturata per prevenire il rischio, individuarlo tempestivamente, contenerne gli effetti e gestirne le conseguenze. Proteggere i dati significa prepararsi prima che l’incidente renda visibile ciò che non aveva funzionato.
- CONSERVARE | Caso e-mail: “Potrebbero servirci” non è una retention policy
- Provvedimento del Garante: 12 marzo 2026, doc. web n. 10233328.
- Società: ITAS Mutua
- Il caso: alla cessazione del rapporto di lavoro, la casella e-mail del dipendente veniva disattivata e cancellata dai sistemi online, mentre il suo contenuto continuava a essere conservato nei sistemi di backup per 5 anni, con la finalità di preservare il patrimonio informativo e documentale dell’organizzazione.
- La posizione del Garante: l’Autorità, oltre alla violazione del diritto di accesso all’intero contenuto della propria casella di posta elettronica nei confronti del dipendente che l’aveva legittimamente richiesta, ha rilevato che tale conservazione di backup non era adeguatamente rappresentata nell’informativa resa ai lavoratori e che la conservazione generalizzata non poteva essere giustificata dalla sola esigenza di preservare il patrimonio informativo aziendale. Il Garante ha inoltre richiamato la possibilità di utilizzare adeguati sistemi di gestione documentale, selezionando le informazioni da archiviare anziché conservare in modo generalizzato i contenuti delle caselle e-mail. Il trattamento è risultato illecito e sono state adottate misure correttive e sanzionatorie.
Take home message: non basterebbe “scrivere 5 anni nell’informativa”. Occorre stabilire a monte quali informazioni sia realmente necessario conservare, per quale finalità, per quanto tempo e attraverso quale sistema, nel rispetto dei principi di minimizzazione e limitazione della conservazione e ovviamente portarlo a conoscenza degli interessati. Governare il dato significa anche sapere quando non è più necessario conservarlo
Dai documenti ai processi: verso una privacy governance
Tre casi diversi. Tre aspetti diversi del trattamento del dato: progettare, proteggere, conservare. Dalla lettura dei recenti provvedimenti del Garante emerge che il livello di maturità privacy di un’organizzazione non si misura dal numero di documenti GDPR che possiede, ma dalla capacità di incorporare la protezione dei dati nelle proprie decisioni operative, con l’approccio “privacy by design” e con la massima responsabilizzazione (accountability).
La documentazione resta essenziale, ma diventa realmente efficace quando rappresenta il risultato di scelte organizzative, tecnologiche e operative già orientate alla protezione dei dati.
È forse proprio questa la distanza tra privacy compliance e privacy governance: non limitarsi a documentare la conformità di un processo, ma integrare la protezione dei dati nel momento stesso in cui quel processo viene progettato, gestito e fatto evolvere nel tempo.