PR31.3 - Procedura Valutazione d_impatto sulla protezione dei dati (DPIA)
Procedura di valutazione di Impatto
sulla Protezione dei Dati (DPIA)
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
| 0.0 | 24/04/2026 | Prima emissione | RSGI | Amministratore Unico |
| 0.1 | 09/07/2026 | Revisione assistita da IA: corretta la data di prima emissione non compilata | RSGI | Amministratore Unico |
Introduzione
L’articolo 35 del Regolamento Generale sulla protezione dei dati ha introdotto il concetto di “Valutazione d’Impatto sulla protezione dei dati” – Data Protection Impact Assessment (DPIA).
La valutazione d’impatto sulla protezione dei dati è un processo che ha come obiettivo descrivere il trattamento, valutarne la necessità e proporzionalità per contribuire a gestire i rischi per i diritti e libertà fondamentali delle persone fisiche derivanti dal trattamento. Tale valutazione è necessaria per valutare i rischi e stabilire le misure necessarie per affrontarli.
Il Titolare del trattamento deve effettuare una DPIA quando un trattamento prevede, in particolare, l’uso di nuove tecnologie e quando, considerati la natura, l’oggetto, il contesto e le finalità del trattamento, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Tale valutazione deve essere effettuata prima di procedere al trattamento.
Ai sensi dell'Art. 36, inoltre, il Titolare del trattamento è tenuto a consultare l'Autorità di Controllo prima di procedere al trattamento qualora la valutazione d'impatto sulla protezione dei dati a norma dell'art. 35 indichi che il trattamento presenterebbe un rischio elevato in assenza di misure adottate dal Titolare del trattamento per attenuare il rischio.
Riferimenti e Allegati
DPO Handbook – Assessing the risks posed by the personal data processing operations
REGOLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento Generale sulla Protezione dei Dati)
WP 248 – Guidelines on Data Protection Impact Assessment (DPIA).
Definizioni, Acronimi, Abbreviazioni
CNIL – Commission Nationale de l'Informatique et des Libertés
DPIA – Data Protection Impact Asssessment
GDPR – General Data Protection Regulation (UE) 2016/679
Valutazione di impatto sulla protezione dei dati
Scopo della presente procedura è definire le modalità, le responsabilità ed i ruoli per l’effettuazione di una Valutazione d’Impatto sulla Protezione dei Dati (DPIA).
La procedura deve essere applicata dalle strutture aziendali che devono effettuare una DPIA.
Attivazione
La procedura viene attivata a valle di una analisi dei rischi sulla protezione dei dati personali e qualora un trattamento dei dati comporti un rischio elevato per i diritti e le libertà degli interessati (sia nel caso di nuovo trattamento sia in caso di modifiche sostanziali a trattamento già in essere).
In fase di attivazione viene individuato un Responsabile, in genere il responsabile del trattamento per l’esecuzione della DPIA, il quale sarà coadiuvato dal Referente Privacy durante lo svolgimento.
Tale procedura si applica quando Vectorlab agisce in qualità di Titolare.
Nel caso in cui la Società agisca in qualità di Responsabile del Trattamento deve supportare il Titolare nel processo. Il coinvolgimento del Responsabile è limitato ad alcune fasi per le quali verranno specificate le azioni e le relative responsabilità connesse previste da questa procedura che sarà, pertanto, applicabile anche qualora si agisca in veste di Responsabile del trattamento.
Input e Output
Le informazioni che entrano in input alla procedura nei vari passi sono:
-
Risultato analisi dei rischi;
-
Organigramma aziendale, disposizione organizzative, nomine;
-
Registro dei Trattamenti.
Le informazioni che escono quali output della procedura nei vari passi sono:
-
Report DPIA;
-
Registro dei Trattamenti aggiornato;
-
Eventuale consultazione preventiva all’Autorità di Controllo.
-
Definire i requisiti per una Valutazione d’Impatto
-
Nel pieno rispetto di quanto prevede l’art. 35 del GDPR e a valle della documentazione ricevuta in input alla procedura, il Responsabile della DPIA si assicura che:
-
il trattamento da sottoporre a DPIA sia tra quelli contenuti negli artt. 35-36 del GDPR, nel WP 248 e “DPO Handbook – Assessing the risks posed by the personal data processing operations”;
-
il trattamento sia tra quelli indicati dall’Autorità di Controllo e che devono essere sottoposti obbligatoriamente a DPIA;
-
il trattamento, nuovo, presenti le caratteristiche di cui sopra e che possa presentare un rischio elevato per i diritti e le libertà delle persone fisiche (ad esempio nei casi di sviluppo di una nuova tecnologia, sviluppo di nuove iniziative di business, etc.) emerso dall’analisi dei rischi condotta;
-
il trattamento, in essere, la cui modifica e/o il cui aggiornamento comportino la ricaduta del trattamento nelle casistiche di cui sopra (ad esempio a seguito di cambi organizzativi, cambi tecnologici, etc.);
-
i trattamenti per cui è già stata effettuata DPIA, necessitino di una nuova DPIA, o per le ragioni sopra esposte oppure per una revisione periodica della stessa.
Nel caso in cui il trattamento individuato sia stato progettato e sviluppato tenendo conto delle indicazioni ricevute dal Garante (Regolamento su schema tipo, Autorizzazione generali, Provvedimenti specifici), senza apportare modifiche e/o integrazioni di alcun tipo, il Responsabile della DPIA può proporre alla Direzione di non effettuare una Valutazione d’impatto e attestare che il trattamento è conforme alle indicazioni ricevute dal Garante.
Effettuare la DPIA
Il Responsabile della DPIA ha il compito di definire le azioni che devono essere condotte in termini di tempi e risorse, individuando le figure/funzioni aziendali necessarie all’esecuzione.
L’effettuazione della valutazione d’impatto verrà effettuata tramite il software rilasciato dal CNIL come suggerito dal Garante e per la sua esecuzione si veda la documentazione allegata e riportata anche nei riferimenti esterni.
Il Responsabile della DPIA avrà cura di tenere aggiornato il Referente Privacy durante lo svolgimento delle attività, in modo da garantire che in essa siano presenti tutti gli elementi richiesti.
A valle dell’esecuzione della DPIA, si procede con la stesura del report. Sarà cura del Responsabile della DPIA la condivisione dei risultati con le figure/funzioni aziendali coinvolte prima della versione finale.
Approvazione report DPIA
A predisposizione del report completata, sarà compito del Referente Privacy, ai sensi dell’art. 39 GDPR, fornire un parere, se richiesto, sulla DPIA condotta.
Ai sensi dell'Art. 36, inoltre, il Titolare del trattamento è tenuto a consultare l'Autorità di Controllo prima di procedere al trattamento qualora la valutazione d'impatto sulla protezione dei dati a norma dell'art. 35 indichi che il trattamento presenterebbe un rischio elevato in assenza di misure adottate dal Titolare del trattamento per attenuare il rischio.
Se nulla osta il Referente Privacy o il Responsabile gerarchico del Responsabile della DPIA, approva il report DPIA.
Predisporre attività conseguenti
Quando il report DPIA è stato approvato, il Responsabile della DPIA procede con:
-
pianificare eventuali interventi formativi per le persone coinvolte nel processo analizzato;
-
verificare la presenza della policy privacy e informativa una volta che il trattamento sia reso accessibile agli utenti;
-
monitorare le specifiche del servizio ed eventualmente ridefinire le metriche.
La Società mantiene traccia delle DPIA effettuate attraverso il proprio Registro dei Trattamenti.
Effettuare la revisione della DPIA
Nel caso in cui il trattamento oggetto di valutazione d’impatto subisca cambiamenti che comportino modifiche sostanziali al trattamento dei dati, è necessario rivedere la DPIA effettuata in precedenza e modificarla sulla base dei cambiamenti effettuati.
È comunque buona regola procedere con una revisione annuale delle DPIA effettuata in modo da poter verificare che non siano necessari aggiornamenti e/o modifiche tenendo conto dello stato dell’arte.