Guida al GDPR per i team privacy

I diritti degli interessati secondo il GDPR spiegati . Cosa ogni team privacy deve sapere (e mettere in pratica)

Aggiornato il 2026-06-24
Punti chiave: Priverion è una piattaforma GRC ospitata in Svizzera che aiuta le organizzazioni multi-entità ad automatizzare tutti gli 8 diritti degli interessati previsti dal GDPR e i flussi di lavoro delle DSAR.

Gestisci richieste degli interessati tra più entità e giurisdizioni? Non sei l'unico. Il 68% delle organizzazioni afferma che le DSAR sono l'obbligo GDPR che richiede più risorse. Questa guida analizza tutti gli 8 diritti in linguaggio chiaro , e ti mostra come i migliori team privacy li gestiscono senza il caos.

Fonte: IAPP-EY Annual Privacy Governance Report, 2023

Scelta dai team privacy che gestiscono oltre 50 entità in tutta Europa

Ospitato in Svizzera Conforme alla ISO 27001 Conforme al GDPR by design
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Perché le DSAR vanno in crisi su larga scala

Perché i diritti degli interessati creano incubi operativi per le organizzazioni in crescita

L'orologio dei 30 giorni per la risposta inizia a scorrere nel momento in cui arriva una richiesta. Tra molteplici entità, flussi di lavoro manuali e sistemi scollegati, quella scadenza diventa una responsabilità.

72%

Aumento delle DSAR nei mercati europei dal 2020 , in base all'analisi dei rapporti annuali delle autorità di protezione dei dati

Il volume delle richieste sta esplodendo

Ogni cliente, dipendente e fornitore che interagisce con la tua organizzazione può esercitare i propri diritti in qualsiasi momento. La consapevolezza cresce più velocemente di quanto la maggior parte dei team possa coprire con il personale , e ogni richiesta fa scattare un orologio giuridicamente vincolante.

Risultato: un produttore di aeromobili ha automatizzato la ricertificazione in tutte le filiali nei primi 6 mesi, liberando il proprio RPD dalla rincorsa delle richieste per concentrarsi su un lavoro strategico in materia di privacy.

Produttore di aeromobili , primi 6 mesi dopo l'implementazione

30 giorni

Articolo 12(3) del GDPR , finestra massima di risposta prima che aumenti il rischio di sanzioni

L'orologio non perdona tra le entità

Una singola DSAR in un gruppo multi-entità può richiedere il coordinamento di oltre 5 team e più di 3 entità legali. Chi è responsabile della risposta? Dove risiedono i dati? Quale entità è il titolare del trattamento? Caselle di posta condivise e fogli di calcolo non possono rispondere rapidamente a queste domande.

€4.000-€6.000

Costo medio stimato per evadere manualmente una singola DSAR , ricerca Gartner sulle operazioni in materia di privacy, stima indicativa

I processi manuali diventano una responsabilità per la conformità

Il 78% delle organizzazioni multi-entità gestisce ancora il registro delle attività di trattamento nei fogli di calcolo. Quando lo stesso approccio frammentato viene applicato alle DSAR , localizzare i dati, oscurare le informazioni di terze parti, verificare le identità , un solo campo mancante può far scattare un reclamo all'autorità di controllo.

Risultato: AXA ha raggiunto un tasso di ricertificazione del registro dei trattamenti del 100% con la piena automazione , costruendo le fondamenta di data mapping che rendono l'evasione delle DSAR rapida e difendibile.

AXA , ricertificazione completamente automatizzata

Le recenti azioni di enforcement confermano il rischio: l'autorità svedese per la protezione dei dati ha sanzionato un comune per non aver risposto alle richieste di accesso entro la scadenza di legge. Il Garante italiano ha emesso molteplici sanzioni per risposte incomplete o tardive alle DSAR. Non si tratta di casi limite , sono la nuova normalità per i team privacy con risorse insufficienti.

Fonti: Swedish Authority for Privacy Protection (IMY) e Garante italiano per la protezione dei dati personali , decisioni pubbliche di enforcement, 2022-2024

200+

Ore risparmiate nella gestione del registro dei trattamenti

Medtec ha reindirizzato oltre 200 ore dalla preparazione manuale della documentazione per il registro dei trattamenti e la ISO 27001 al lavoro strategico in materia di privacy nel primo anno

60%

Costo inferiore rispetto alle piattaforme tradizionali

Basato su confronti di prezzo pubblicati con OneTrust per organizzazioni mid-market che gestiscono oltre 10 entità. Nessun costo aggiuntivo per utente o per modulo.

3 mesi

In anticipo sui tempi della ISO 27001

Medtec ha completato la preparazione all'audit ISO 27001 con tre mesi di anticipo rispetto ai tempi previsti utilizzando i pacchetti di prove integrati di Priverion

Tutti gli 8 diritti degli interessati previsti dal GDPR

Ogni diritto degli interessati previsto dal GDPR . Cosa significa, quando si applica e come metterlo in pratica

Gli articoli da 15 a 22 del GDPR riconoscono agli individui otto diritti distinti sui propri dati personali. Ciascuno comporta obblighi, eccezioni e complessità operative specifiche , soprattutto per le organizzazioni che gestiscono richieste tra molteplici entità.

Diritto 1 di 8

Diritto di accesso

Articolo 15 del GDPR

Gli interessati possono richiedere la conferma che i propri dati personali siano oggetto di trattamento e, in tal caso, l'accesso a tali dati insieme a informazioni supplementari su come e perché vengono trattati. Questo è di gran lunga il diritto esercitato più di frequente , e il più impegnativo sul piano operativo per le organizzazioni multi-entità in cui i dati possono essere distribuiti tra filiali, sistemi e giurisdizioni.

Cosa devi fornire

  • Copia dei dati personali oggetto di trattamento
  • Finalità del trattamento
  • Categorie di dati interessate
  • Destinatari o categorie di destinatari
  • Periodi di conservazione o criteri per determinarli
  • Esistenza degli altri diritti (cancellazione, rettifica, ecc.)

Principali eccezioni e sfumature

  • Non deve pregiudicare i diritti e le libertà altrui (oscurare i dati di terze parti)
  • La prima copia è gratuita; è ammesso un contributo ragionevole per copie aggiuntive
  • Si può rifiutare o addebitare un costo per richieste manifestamente infondate o eccessive
  • Scadenza di 30 giorni, prorogabile di 2 mesi per richieste complesse

Realtà operativa per i team multi-entità

Una singola richiesta di accesso può coinvolgere sistemi HR, CRM, piattaforme di approvvigionamento e archivi tra molteplici entità legali. Senza un data mapping tra entità, i team impiegano giorni a localizzare dati che dovrebbero richiedere minuti. Il data mapping tra entità di Priverion offre una visibilità a livello di gruppo, così il tuo team può individuare tutte le attività di trattamento pertinenti e rispondere entro la scadenza di legge.

Diritto 2 di 8

Diritto di rettifica

Articolo 16 del GDPR

Gli interessati hanno il diritto di ottenere la correzione dei dati personali inesatti e, tenuto conto delle finalità del trattamento, l'integrazione dei dati personali incompleti. Pur essendo spesso più semplice delle richieste di accesso, la rettifica tra molteplici sistemi ed entità può generare requisiti di aggiornamento a cascata.

Cosa devi fare

  • Correggere i dati inesatti senza ingiustificato ritardo
  • Integrare i dati incompleti ove rilevante per la finalità del trattamento
  • Notificare tutti i destinatari che hanno ricevuto i dati (articolo 19)
  • Informare l'interessato su tali destinatari se richiesto

Principali eccezioni e sfumature

  • Nessuna esenzione generalizzata , si applica a tutte le attività di trattamento
  • La notifica ai destinatari può essere omessa se comporta uno sforzo sproporzionato
  • Deve essere bilanciato con la libertà di espressione per finalità giornalistiche
  • Si applica la scadenza di risposta di 30 giorni

Realtà operativa per i team multi-entità

Quando un cliente corregge il proprio indirizzo, quella modifica potrebbe dover propagarsi ai sistemi di fatturazione, CRM e HR in tre filiali diverse. La gestione del registro dei trattamenti con ricertificazione automatizzata di Priverion fa sì che il tuo inventario dei dati resti aggiornato , così sai esattamente quali sistemi contengono i dati da aggiornare.

Diritto 3 di 8

Diritto alla cancellazione (diritto all'oblio)

Articolo 17 del GDPR

Gli interessati possono richiedere la cancellazione dei propri dati personali quando non sono più necessari per la finalità originaria, quando il consenso viene revocato o quando il trattamento è illecito. Questo è il diritto che genera la maggiore complessità , e la maggiore attività di enforcement , perché si interseca con gli obblighi di conservazione, i blocchi legali e i legittimi interessi in ogni entità del tuo gruppo.

Quando si applica la cancellazione

  • I dati non sono più necessari per la finalità originaria
  • Il consenso è stato revocato e non sussiste altra base giuridica
  • L'interessato si oppone e non vi sono motivi legittimi prevalenti
  • I dati sono stati trattati illecitamente
  • Un obbligo legale impone la cancellazione
  • I dati sono stati raccolti in relazione all'offerta di servizi a un minore

Principali eccezioni

  • Esercizio della libertà di espressione e di informazione
  • Adempimento di un obbligo legale che richiede il trattamento
  • Finalità di sanità pubblica nell'interesse pubblico
  • Archiviazione nel pubblico interesse, ricerca scientifica o storica
  • Accertamento, esercizio o difesa di un diritto in sede giudiziaria

Realtà operativa per i team multi-entità

Le richieste di cancellazione sono il punto in cui i programmi privacy basati su fogli di calcolo falliscono in modo catastrofico. Devi individuare ogni sistema che contiene i dati dell'individuo, stabilire se si applichi un'eccezione per ciascuna entità, eseguire la cancellazione e documentare l'intero processo per finalità di audit. Il data mapping tra entità di Priverion, combinato con le valutazioni del rischio dei fornitori, ti dà visibilità sia sui sistemi interni sia sui responsabili del trattamento terzi che detengono i dati.

Diritto 4 di 8

Diritto di limitazione di trattamento

Articolo 18 del GDPR

Gli interessati possono richiedere che il trattamento sia limitato , essenzialmente congelato , mentre l'esattezza dei dati è contestata, mentre si determina la liceità del trattamento o mentre il titolare valuta se i propri motivi legittimi prevalgano su quelli dell'interessato. I dati vengono conservati ma non trattati attivamente.

Quando si applica la limitazione

  • L'interessato contesta l'esattezza (limitazione per il periodo di verifica)
  • Il trattamento è illecito ma l'interessato preferisce la limitazione alla cancellazione
  • Il titolare non ha più bisogno dei dati ma l'interessato ne ha bisogno per esercitare un diritto in sede giudiziaria
  • L'interessato si è opposto (limitazione in attesa della verifica dei motivi)

Cosa puoi ancora fare con i dati limitati

  • Conservare i dati
  • Trattarli con il consenso dell'interessato
  • Trattarli per esercitare un diritto in sede giudiziaria
  • Trattarli per tutelare i diritti di un'altra persona
  • Trattarli per motivi di interesse pubblico rilevante

Realtà operativa per i team multi-entità

La limitazione è operativamente complessa perché devi contrassegnare i dati in ogni sistema senza eliminarli , e assicurarti che nessun team in alcuna filiale li tratti accidentalmente durante il periodo di limitazione. I flussi di lavoro per la gestione degli incidenti e la visibilità tra entità di Priverion ti aiutano a far rispettare le limitazioni in modo coerente in tutto il tuo gruppo.

Diritto 5 di 8

Diritto alla portabilità dei dati

Articolo 20 del GDPR

Gli interessati possono ricevere i propri dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico , e farli trasmettere direttamente a un altro titolare del trattamento ove tecnicamente fattibile. Questo diritto si applica solo ai dati trattati con mezzi automatizzati sulla base del consenso o dell'esecuzione di un contratto.

Cosa devi fornire

  • I dati personali che l'interessato ti ha fornito (non i dati derivati o dedotti)
  • Formato strutturato, di uso comune e leggibile da dispositivo automatico (CSV, JSON, XML)
  • Trasmissione diretta a un altro titolare del trattamento se tecnicamente fattibile

Principali limitazioni

  • Si applica solo ai dati trattati sulla base del consenso o di un contratto
  • Si applica solo ai dati trattati con mezzi automatizzati
  • Copre solo i dati forniti dall'interessato (non analytics o profili)
  • Non deve pregiudicare i diritti e le libertà altrui

Realtà operativa per i team multi-entità

Le richieste di portabilità richiedono di estrarre i dati da potenzialmente decine di sistemi, filtrare solo i dati forniti dall'interessato (non i dati derivati) e formattarli in modo coerente. Avere le proprie attività di trattamento mappate nel registro dei trattamenti di Priverion significa sapere esattamente quali sistemi contengono i dati "forniti" , e poter generare le esportazioni senza ricerche manuali.

Diritto 6 di 8

Diritto di opposizione

Articolo 21 del GDPR

Gli interessati possono opporsi al trattamento basato sul legittimo interesse o sull'interesse pubblico , inclusa la profilazione basata su tali motivi. Per il marketing diretto, il diritto di opposizione è assoluto: il trattamento deve cessare immediatamente su richiesta, senza alcun bilanciamento.

Quando si applica l'opposizione

  • Trattamento basato sul legittimo interesse (articolo 6(1)(f))
  • Trattamento basato sull'interesse pubblico (articolo 6(1)(e))
  • Profilazione basata sui suddetti motivi
  • Marketing diretto (diritto assoluto , senza eccezioni)

Obblighi di risposta del titolare

  • Deve cessare il trattamento a meno che non dimostri motivi legittimi cogenti
  • I motivi cogenti devono prevalere sugli interessi, i diritti e le libertà dell'interessato
  • Per il marketing diretto: cessazione immediata, nessun bilanciamento
  • Deve informare gli interessati del loro diritto di opposizione alla prima comunicazione

Realtà operativa per i team multi-entità

Le opposizioni richiedono una valutazione caso per caso del legittimo interesse , a meno che non si tratti di marketing diretto. In un gruppo con molteplici team di marketing e sistemi CRM, è fondamentale garantire che un'opposizione si propaghi a ogni entità che potrebbe contattare l'individuo. Le dashboard a livello di gruppo di Priverion ti danno la supervisione necessaria per verificare che le opposizioni siano rispettate ovunque.

Diritto 7 di 8

Diritti relativi al processo decisionale automatizzato e alla profilazione

Articolo 22 del GDPR

Gli interessati hanno il diritto di non essere sottoposti a decisioni basate unicamente sul trattamento automatizzato , compresa la profilazione , che producano effetti giuridici o effetti analogamente significativi nei loro confronti. Questo diritto è sempre più rilevante man mano che le organizzazioni adottano sistemi di IA e machine learning che incidono su assunzioni, credito, assicurazioni e accesso ai servizi.

Quando si applica questo diritto

  • La decisione si basa unicamente sul trattamento automatizzato (senza un intervento umano significativo)
  • La decisione produce effetti giuridici (rifiuto di un contratto, cessazione di un beneficio)
  • La decisione produce effetti analogamente significativi (credit scoring, selezione del personale)

Eccezioni in cui le decisioni automatizzate sono ammesse

  • Necessaria per la conclusione o l'esecuzione di un contratto
  • Autorizzata dal diritto dell'UE o di uno Stato membro con garanzie adeguate
  • Basata sul consenso esplicito
  • In tutti i casi di eccezione: occorre attuare garanzie adeguate, incluso l'intervento umano

Realtà operativa per i team multi-entità

Con l'AI Act dell'UE che aggiunge nuovi obblighi oltre all'articolo 22 del GDPR, le organizzazioni che adottano sistemi di IA hanno bisogno di una documentazione chiara del processo decisionale automatizzato in ogni entità. Il registro IA di Priverion per la prontezza alla conformità all'AI Act dell'UE ti aiuta a inventariare i sistemi di IA, documentare il livello di supervisione umana e dimostrare la conformità all'intersezione tra GDPR e regolamentazione dell'IA.

Diritto 8 di 8

Diritto di essere informato

Articoli 13 e 14 del GDPR

Prima o al momento della raccolta dei dati, gli individui devono essere informati su chi tratta i loro dati, perché, su quale base giuridica, per quanto tempo e quali diritti hanno. Questo è il diritto fondamentale che rende possibili tutti gli altri , se le persone non sanno che stai trattando i loro dati, non possono esercitare i propri diritti su di essi.

Informazioni da fornire (dati raccolti direttamente)

  • Identità e dati di contatto del titolare del trattamento (e del RPD)
  • Finalità e base giuridica del trattamento
  • Legittimi interessi perseguiti (se applicabile)
  • Destinatari o categorie di destinatari
  • Dettagli sui trasferimenti internazionali e relative garanzie
  • Periodi di conservazione e relativi criteri
  • Tutti i diritti degli interessati applicabili

Requisiti aggiuntivi per i dati raccolti indirettamente

  • Categorie di dati personali ottenuti
  • Fonte dei dati
  • Da fornire entro un termine ragionevole (massimo 1 mese)
  • O al momento della prima comunicazione con l'individuo
  • O quando i dati vengono comunicati per la prima volta a un altro destinatario

Realtà operativa per i team multi-entità

Ogni entità del tuo gruppo ha probabilmente la propria informativa sulla privacy , ma le informazioni devono essere accurate e coerenti con le tue effettive attività di trattamento. Quando il tuo registro dei trattamenti non è aggiornato, le tue informative sulla privacy sono automaticamente errate. La ricertificazione automatizzata del registro dei trattamenti di Priverion fa sì che l'inventario dei trattamenti che alimenta i tuoi obblighi di trasparenza resti accurato in ogni filiale.

Consapevole della concorrenza

Cosa cambia quando passi da OneTrust a Priverion

Le piattaforme enterprise non sono state costruite per i team privacy mid-market. Finisci per pagare una complessità che non userai mai , e devi comunque rabberciare le parti che contano davvero per la conformità a livello di gruppo.

L'esperienza OneTrust

Prezzi per modulo e per utente

I costi crescono ogni volta che aggiungi una filiale, un utente o un flusso di lavoro. Le discussioni sul budget diventano esercizi di negoziazione.

Infrastruttura ospitata negli USA

In un mondo post-Schrems II, l'hosting negli USA crea un'esposizione legale continua per i trasferimenti transfrontalieri di dati. Il tuo strumento per la privacy non dovrebbe essere esso stesso un rischio di trasferimento.

Costruito per acquirenti Fortune 500

Oltre 200 funzionalità significano 180 che non toccherai mai. La formazione richiede mesi. Il tuo team passa più tempo a imparare lo strumento che a svolgere il lavoro sulla privacy.

Consenso ai cookie, ESG e hotline etiche inclusi nel pacchetto

Stai sovvenzionando moduli progettati per altri acquirenti. La dispersione della piattaforma rallenta tutto.

Implementazione lunga mesi

Tempi di onboarding enterprise che presuppongono un team di implementazione di 10 persone. La maggior parte dei team privacy mid-market è composta da 1-3 persone.

L'esperienza Priverion

Prezzi prevedibili in base al numero di aziende

Basati sul numero di entità e sulle dimensioni organizzative , non per utente o per modulo. Aggiungi membri al team senza rinegoziare i contratti.

Costruito in Svizzera, ospitato in Svizzera

Residenza europea dei dati garantita. Tutto il trattamento dei dati all'interno dell'infrastruttura svizzera , la giurisdizione con la più forte protezione dei dati al di fuori dell'UE. Il tuo strumento di conformità è esso stesso conforme.

Progettato appositamente per la privacy a livello di gruppo

Ogni funzionalità esiste per risolvere la gestione della privacy multi-entità. Data mapping tra entità, ricertificazione automatizzata del registro dei trattamenti, dashboard a livello di gruppo , fin dal primo giorno.

Piattaforma privacy all-in-one, niente di superfluo

Registro dei trattamenti, DPIA/TIA, rischio dei fornitori, gestione degli incidenti, gestione delle richieste degli interessati, registro IA , integrati in un'unica piattaforma. Non copriamo ESG, hotline etiche o consenso ai cookie perché non fanno parte della gestione di un programma privacy.

Operativo in settimane, non in mesi

Un produttore di aeromobili ha ottenuto una riduzione del 60% del tempo amministrativo per la conformità entro i primi 6 mesi. Una UX più semplice significa che il tuo team è produttivo da subito , non dopo un corso di certificazione.

Caso studio di un produttore di aeromobili, primi 6 mesi dopo l'implementazione

Stai già valutando alternative? Scopri come funziona il passaggio nella pratica.

Prenota una dimostrazione di 30 minuti

Smetti di gestire la privacy nei fogli di calcolo

Scopri come si presenta la gestione della privacy a livello di gruppo quando funziona davvero

In 30 minuti ti mostreremo come organizzazioni come un produttore di aeromobili hanno automatizzato la ricertificazione del registro dei trattamenti in ogni filiale , riducendo del 60% il tempo amministrativo per la conformità nei primi sei mesi. Niente slide. Niente discorsi di vendita. Solo la piattaforma, le tue domande e risposte oneste.

Settimane, non mesi

Tempo medio per l'attivazione

Nessun prezzo per utente

Costi prevedibili che scalano con le entità

100% ospitato in Svizzera

Residenza europea dei dati garantita

Prenota una dimostrazione di 30 minuti