Vai al contenuto principale
Guida al GDPR: Requisiti dell'articolo 28

Requisiti degli accordi sul trattamento dei dati secondo il GDPR: cosa dovete includere (e cosa la maggior parte delle organizzazioni sbaglia)

Gestite DPA tra decine di responsabili del trattamento e più entità di gruppo? Una sola clausola mancante può comportare sanzioni fino a 10 milioni di euro ai sensi dell'articolo 83(4). Ecco esattamente cosa richiede l'articolo 28, e una checklist gratuita per verificare ogni accordo in vostro possesso.

PDF. Nessuna carta di credito. Utilizzata da team privacy che gestiscono oltre 50 relazioni con responsabili del trattamento.

Scelto da team privacy in oltre 15 paesi nei settori farmaceutico, dei servizi finanziari, manifatturiero e tecnologico

PILATUS AIRCRAFT OPEN MEDICAL ZURZACH CARE AXA TRAPEZE
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Perché la maggior parte degli accordi sul trattamento dei dati non supera un audit GDPR

Un RPD eredita oltre 80 accordi con responsabili del trattamento. Alcuni redatti dagli acquisti, altri da consulenti esterni anni fa, altri ancora basati sul modello del responsabile stesso, accettato senza revisioni. Un audit rivela lacune sistemiche, non perché qualcuno sia stato negligente, ma perché il problema è strutturale.

37%

dei DPA verificati privi di clausole obbligatorie sulla notifica dei sub-responsabili, secondo l'analisi delle tendenze applicative dell'EDPB

Un volume che travolge la revisione manuale

Le organizzazioni mid-market ed enterprise gestiscono da decine a centinaia di accordi con responsabili del trattamento. Ciascuno necessita di una revisione individuale rispetto ai requisiti dell'articolo 28. Quando monitorate i DPA in fogli di calcolo tra più unità di business, le lacune non sono un rischio: sono una certezza.

Risultato: un produttore aeronautico ha ridotto del 60% il tempo di amministrazione della conformità nei primi 6 mesi sostituendo il monitoraggio manuale con la supervisione automatizzata di fornitori e accordi.

Produttore aeronautico, primi 6 mesi dopo l'implementazione

50%+

dei DPA utilizza descrizioni di trattamento vaghe come "secondo quanto necessario per fornire il servizio", riscontro comune negli audit delle autorità di controllo

La complessità multi-entità crea punti ciechi

Diverse filiali possono agire come titolari o responsabili del trattamento a seconda del flusso di dati, creando una matrice di accordi che nessuna singola persona è in grado di tenere a mente. Un DPA che soddisfa l'autorità di Amburgo potrebbe non soddisfare le aspettative specifiche della CNIL. Senza visibilità a livello di gruppo, gestite la conformità a frammenti.

Risultato: Zurzach Care ha raggiunto una copertura del 100% nella valutazione del rischio fornitori in tutta l'organizzazione, eliminando i punti ciechi tipici della gestione decentralizzata degli accordi.

Zurzach Care: copertura totale dei fornitori dopo l'implementazione

0%

tasso di ricertificazione, lo stato tipico dei cicli di revisione dei DPA nelle organizzazioni che si affidano a processi manuali

Il decadimento della ricertificazione erode la conformità nel tempo

I DPA vengono firmati e archiviati. Le attività di trattamento si evolvono (vengono aggiunti nuovi sub-responsabili, le categorie di dati cambiano, i meccanismi di trasferimento scadono), ma gli accordi che prendono polvere su SharePoint no. Dopo Schrems II, quasi nessun DPA datato include obblighi di valutazione d'impatto sui trasferimenti. Non è negligenza. È la naturale conseguenza di gestire documenti vivi con strumenti statici.

Risultato: AXA è passata da revisioni ad hoc a un tasso di ricertificazione del registro dei trattamenti del 100% con flussi di lavoro completamente automatizzati, garantendo che gli accordi riflettano sempre le effettive attività di trattamento.

AXA: tasso di ricertificazione del 100%, completamente automatizzato

200+

Ore risparmiate sulla gestione del registro dei trattamenti

Medtec ha risparmiato oltre 200 ore nella preparazione alla certificazione ISO 27001, tempo precedentemente dedicato alla documentazione manuale e alla preparazione degli audit nell'ambito del programma privacy.

60%

Costi inferiori rispetto alle piattaforme tradizionali

Un produttore aeronautico ha ridotto del 60% il tempo di amministrazione della conformità nei primi 6 mesi, con prezzi prevedibili basati sul numero di entità, non sulle trappole di espansione per utente.

3 mesi

In anticipo sulla tabella di marcia per la ISO 27001

Medtec ha raggiunto la prontezza all'audit con tre mesi di anticipo rispetto alla tempistica pianificata grazie ai pacchetti di prove integrati e ai flussi di documentazione automatizzati di Priverion.

Priverion vs. OneTrust

Perché le aziende mid-market stanno cambiando

OneTrust serve le organizzazioni Fortune 500 con un perimetro GRC più ampio e team privacy dedicati. Priverion è stata costruita per le organizzazioni che hanno bisogno di una conformità di livello enterprise senza gli oneri enterprise.

L'operatore enterprise consolidato

Cosa ci dicono i team mid-market su OneTrust

  • I prezzi per modulo lievitano rapidamente.

    Quello che inizia come uno strumento per il registro dei trattamenti diventa un contratto a sei cifre una volta aggiunti la gestione delle richieste degli interessati, la gestione dei fornitori e i flussi sugli incidenti. I costi per utente si moltiplicano tra le filiali.

  • I dati ospitati negli Stati Uniti sollevano questioni sui trasferimenti.

    In un mondo post-Schrems II, ospitare i dati di conformità su infrastrutture statunitensi crea proprio quel rischio di trasferimento transfrontaliero che state cercando di gestire. Le opzioni di hosting europeo comportano una complessità aggiuntiva.

  • Costruito per le Fortune 500, non per la Mittelstand.

    La profondità delle funzionalità è impressionante, ma la maggior parte degli RPD mid-market utilizza il 20% della piattaforma e impiega mesi nell'implementazione. La complessità diventa di per sé un costo.

  • Oltre 200 integrazioni, ma quante ne usate?

    Un'ampia libreria di connettori fa un'ottima impressione in una demo. In pratica, le integrazioni superficiali generano oneri di manutenzione e problemi di sincronizzazione dei dati che ricadono su team di conformità già sotto pressione.

  • ESG, linee etiche, cookie consent inclusi nel pacchetto.

    Se avete bisogno di una mega-piattaforma GRC che copra tutto, dall'ESG alla gestione delle segnalazioni, OneTrust è una scelta legittima. Ma se il vostro mandato è la gestione del programma privacy, state pagando per moduli che non aprirete mai.

Costruita per la privacy a livello di gruppo

Cosa rende Priverion diversa

  • Prezzi prevedibili, nessuna trappola di espansione.

    Prezzi basati sul numero di entità e sulle dimensioni dell'organizzazione, non per utente o per modulo. Aggiungete membri del team tra le filiali senza vedere lievitare i costi. Ogni funzionalità inclusa fin dal primo giorno.

  • Sovranità dei dati svizzera garantita.

    Sviluppata e ospitata in Svizzera. Tutto il trattamento dei dati avviene all'interno dell'infrastruttura svizzera. La data residency europea non è un'estensione premium: è la nostra architettura. I vostri dati di conformità non attraversano mai un cavo transatlantico.

  • Operativa in settimane, non in mesi.

    Una piattaforma focalizzata significa un onboarding più rapido. Un produttore aeronautico ha ottenuto una riduzione del 60% del tempo di amministrazione della conformità entro i primi 6 mesi, compreso il dispiegamento completo tra le filiali.

    Basato sui risultati di un produttore aeronautico, primi 6 mesi di dispiegamento

  • Integrazioni approfondite dove contano.

    Ci integriamo in profondità con i sistemi di gestione delle risorse umane, degli acquisti e degli asset IT, i flussi di lavoro che guidano davvero la conformità privacy. Nessun connettore superficiale che si rompe durante gli aggiornamenti.

  • Gestione del programma privacy all-in-one.

    Registro dei trattamenti, DPIA/TIA, rischio fornitori, gestione degli incidenti, gestione delle richieste degli interessati, prontezza all'AI Act, data mapping tra entità e dashboard di conformità, in un'unica piattaforma. Non copriamo l'ESG o il cookie consent perché non è il nostro mandato. La privacy lo è.

Nota onesta: se siete un'azienda mono-entità o avete bisogno di una suite GRC completa che copra ESG, linee etiche e cookie consent, probabilmente non siamo la scelta giusta. Il nostro punto di forza è la gestione del programma privacy a livello di gruppo per le organizzazioni con più entità e giurisdizioni.

Prenota una presentazione di 30 minuti
Checklist gratuita

Checklist dei requisiti degli accordi sul trattamento dei dati secondo il GDPR

Basta chiedersi se i vostri DPA soddisfano davvero l'articolo 28. Questa checklist vi accompagna attraverso ogni clausola obbligatoria, così potete verificare gli accordi con i fornitori in minuti, non in ore.

Cosa contiene:

  • Tutti i 12 elementi obbligatori ai sensi dell'articolo 28(3) del GDPR, suddivisi in requisiti in linguaggio chiaro che potete verificare rispetto a qualsiasi contratto con i fornitori
  • Checklist degli obblighi dei sub-responsabili, le clausole che la maggior parte delle organizzazioni tralascia e che creano la maggiore esposizione in caso di audit
  • Requisiti per i trasferimenti transfrontalieri collegati a ciascuna clausola DPA, inclusi i punti di integrazione delle SCC dopo Schrems II
  • Indicatori di allerta che segnalano quando il DPA di un fornitore è standardizzato, e le formulazioni specifiche da negoziare al suo posto

PDF gratuito. Nessuna demo richiesta. Lo invieremo nella tua casella di posta. Consulta la nostra informativa sulla protezione dei dati.

Basta gestire la conformità in fogli di calcolo

Il vostro programma privacy a livello di gruppo merita 30 minuti di chiarezza

Scoprite come organizzazioni come un produttore aeronautico hanno ridotto del 60% il tempo di amministrazione della conformità in sei mesi, con ricertificazione automatizzata del registro dei trattamenti, DPIA assistite dall'IA e visibilità tra entità su ogni filiale. Tutto sviluppato e ospitato in Svizzera.

Settimane, non mesi

Tempo per andare in produzione

Nessun costo per utente

Prezzi prevedibili in base al numero di entità

100% ospitato in Svizzera

Data residency europea garantita

Prenota una presentazione di 30 minuti

Nessun discorso commerciale. Una dimostrazione dal vivo su misura per la struttura del vostro gruppo e le vostre priorità di conformità.

The Privacy Compliance Briefing

Approfondimenti mensili sull'applicazione del GDPR, gli aggiornamenti della nLPD svizzera e le strategie di automazione per RPD e team di conformità.

Niente spam. Disiscrizione in qualsiasi momento.