Ultimo aggiornamento: giugno 2025

La riforma GDPR del Digital Omnibus dell'UE 2026 sta riscrivendo il tuo manuale di compliance: ecco cosa cambia davvero

Aggiornato 2026-07-19
Punti chiave: la proposta di Digital Omnibus dell'UE modifica cinque obblighi fondamentali del GDPR (registro dei trattamenti, DPIA, notifica delle violazioni, ambito del RPD e gestione delle richieste degli interessati), interessando ogni programma privacy multi-entità.

Il pacchetto di semplificazione omnibus della Commissione europea propone le modifiche più significative al GDPR dal 2018. Se gestisci la privacy su più entità o giurisdizioni, alcune di queste modifiche incideranno direttamente sul tuo registro dei trattamenti, sui processi DPIA, sulle tempistiche di notifica delle violazioni e sugli obblighi del RPD. Questa pagina analizza ciò che è confermato, ciò che è proposto e ciò che dovresti fare proprio ora.

Scarica la checklist d'impatto GDPR del Digital Omnibus dell'UE

Utilizzata dai team privacy di organizzazioni in oltre 15 paesi per gestire la compliance GDPR multi-entità.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Cosa cambia davvero con il Digital Omnibus dell'UE

Cinque aree di compliance che il tuo programma privacy deve rivalutare prima del 2027

La proposta omnibus non elimina gli obblighi; li ridisegna. Ciascuna di queste modifiche crea un diverso tipo di complessità per le organizzazioni che gestiscono la privacy su più entità e giurisdizioni.

Modifiche al registro dei trattamenti

Il registro delle attività di trattamento potrebbe diventare condizionale

La riforma proposta introduce nuove soglie che potrebbero esentare determinate entità dal tenere un registro dei trattamenti completo, in base al numero di dipendenti e al livello di rischio del trattamento. Per i gruppi multi-entità, questo significa che alcune controllate potrebbero qualificarsi per l'esenzione mentre altre no, richiedendo una valutazione entità per entità anziché una politica di gruppo uniforme.

Un produttore aeronautico ha ridotto del 60% il tempo amministrativo del registro dei trattamenti con la ricertificazione automatizzata a livello di entità

Produttore aeronautico, misurato sui primi 6 mesi di implementazione di Priverion

Ristrutturazione delle DPIA

Le valutazioni d'impatto vengono semplificate, non eliminate

La proposta omnibus ricalibra quali attività di trattamento attivano una DPIA completa rispetto a una revisione più leggera. Le organizzazioni con ampi flussi di lavoro DPIA dovranno rivalutare ogni criterio di attivazione e stabilire se le DPIA esistenti possano essere semplificate o debbano essere mantenute nel nuovo quadro.

Medtec ha risparmiato oltre 200 ore preparando la ISO 27001, inclusa la documentazione DPIA

Medtec, preparazione ISO 27001 utilizzando i pacchetti di evidenze pronti per l'audit di Priverion

Notifica delle violazioni

La finestra delle 72 ore e le soglie di rilevanza potrebbero cambiare

Le modifiche proposte alle tempistiche di notifica delle violazioni e alle soglie di segnalazione significano che i tuoi playbook di risposta agli incidenti potrebbero dover essere riscritti. Per le organizzazioni che operano su più giurisdizioni, la sfida si moltiplica: il flusso di lavoro per le violazioni di ogni controllata deve riflettere i requisiti aggiornati pur mantenendo una documentazione pronta per l'audit.

Tapeze gestisce la risposta agli incidenti 24/7 su più entità tramite un'unica dashboard Priverion

Tapeze, supporto RPD multi-entità inclusi i flussi di lavoro di gestione degli incidenti

Ambito del RPD

Le regole di nomina e i mandati del RPD sono in fase di revisione

La proposta potrebbe modificare quali organizzazioni sono legalmente tenute a nominare un RPD e ridefinire l'ambito formale delle responsabilità del RPD. Per i RPD a livello di gruppo che coprono decine di controllate, ciò potrebbe significare un ripensamento fondamentale dell'allocazione delle risorse, della documentazione del mandato e degli strumenti operativi su cui fanno affidamento ogni giorno.

AXA ha raggiunto un tasso di ricertificazione del registro dei trattamenti del 100%, completamente automatizzato, liberando capacità del RPD per il lavoro strategico

AXA, ricertificazione automatizzata in tutte le entità tramite Priverion

Diritti degli interessati

Le regole di gestione delle richieste degli interessati potrebbero includere nuove strutture tariffarie e tempistiche

Le modifiche proposte alla gestione delle richieste di accesso degli interessati potrebbero introdurre meccanismi tariffari per le richieste manifestamente infondate o eccessive e adeguare i tempi di risposta. Le organizzazioni che gestiscono richieste di accesso su più entità avranno bisogno di flussi di lavoro aggiornati che riflettano questi nuovi parametri pur preservando evidenze di compliance pronte per l'audit.

Zurzach Care ha raggiunto una copertura del 100% nella valutazione del rischio dei fornitori in tutti i rapporti di trattamento

Zurzach Care, gestione completa delle terze parti tramite Priverion

Non sai quali modifiche riguardano il tuo gruppo?

La nostra checklist d'impatto a livello di entità mappa ogni modifica proposta sulla tua specifica struttura organizzativa.

Scarica la checklist d'impatto

Basato sulla proposta omnibus pubblicata dalla Commissione europea a giugno 2025. Le disposizioni finali potrebbero cambiare durante il processo legislativo. Questa pagina viene aggiornata man mano che emergono nuovi sviluppi.

200+

Ore risparmiate sulla gestione del registro dei trattamenti

Medtec ha recuperato oltre 200 ore durante la preparazione ISO 27001 sostituendo il tracciamento manuale del registro dei trattamenti con flussi di lavoro di ricertificazione automatizzati.

60%

Costo inferiore rispetto a OneTrust

Basato su confronti di prezzo pubblicati per organizzazioni mid-market che gestiscono oltre 10 entità. Nessun costo per utente, nessuna trappola di espansione per modulo.

3 mesi

In anticipo sulla tabella di marcia ISO 27001

Medtec ha accelerato di tre mesi i tempi di certificazione ISO 27001 utilizzando i pacchetti di evidenze pronti per l'audit e la documentazione automatizzata di Priverion.

Confronto

Perché i team mid-market si stanno lasciando OneTrust alle spalle

OneTrust serviva un profilo di acquirente ampio, comprese le organizzazioni Fortune 500 con team GRC dedicati più grandi. Se gestisci la privacy su 5-50 controllate, stai pagando per una complessità di cui non hai bisogno e combatti con un'interfaccia progettata per qualcun altro.

L'esperienza OneTrust

Prezzi per utente e per modulo

I costi aumentano ogni volta che aggiungi una controllata, un membro del team o un nuovo modulo. La prevedibilità del budget svanisce.

Sede negli USA, infrastruttura globale

Post-Schrems II, archiviare i dati del programma privacy presso un fornitore statunitense crea esattamente quel rischio di trasferimento transfrontaliero che stai cercando di gestire.

Complessità dell'interfaccia enterprise

Costruita per team di oltre 20 specialisti di compliance. Se il tuo RPD indossa tre cappelli, la sola curva di apprendimento costa mesi di produttività.

Oltre 200 integrazioni superficiali

Un numero di connettori impressionante, ma la maggior parte richiede configurazione personalizzata e manutenzione continua che i team mid-market non possono permettersi di gestire con il proprio personale.

Implementazione di mesi

Tempistiche di onboarding enterprise che presuppongono team di progetto dedicati e consulenti esterni.

L'esperienza Priverion

Prezzi prevedibili, basati sulle entità

Un unico prezzo basato sul numero di aziende e sulle dimensioni dell'organizzazione. Aggiungi membri del team senza veder crescere la tua fattura. Nessuna trappola di espansione per modulo.

Costruita in Svizzera, ospitata in Svizzera

La residenza europea dei dati non è una casella da spuntare; è la nostra identità. Tutti i dati trattati all'interno di un'infrastruttura svizzera, al di fuori della portata dei quadri di sorveglianza statunitensi.

Costruita per il RPD che indossa più cappelli

Un'interfaccia pulita progettata per team da 1 a 5 persone, non da 20. Il RPD di un produttore aeronautico è stato operativo in settimane, non in mesi, e ha recuperato il 60% del tempo amministrativo nei primi 6 mesi.

Caso di studio del produttore aeronautico, primi 6 mesi dopo l'implementazione

Integrazioni profonde dove conta

Ci connettiamo in profondità con i sistemi HR, di approvvigionamento e di gestione degli asset IT, i flussi di lavoro che guidano davvero la compliance privacy, invece di mantenere centinaia di connettori superficiali.

Operativa in settimane

Nessun esercito di consulenti richiesto. AXA ha raggiunto il 100% di ricertificazione del registro dei trattamenti con flussi di lavoro completamente automatizzati. Medtec ha risparmiato oltre 200 ore preparando la ISO 27001.

Risultati riportati dai clienti AXA e Medtec

Una nota onesta: non copriamo ESG, hotline etiche o gestione del consenso ai cookie. Se è questo ciò di cui hai bisogno, OneTrust potrebbe essere la scelta giusta. Noi siamo costruiti per una cosa sola: la gestione dei programmi privacy a livello di gruppo. E lo facciamo in modo eccezionale.

Prenota una panoramica di 30 minuti
Risorsa gratuita

Scarica la checklist d'impatto GDPR del Digital Omnibus dell'UE

Mappa ogni modifica GDPR proposta sulla tua specifica struttura di gruppo. Questa checklist copre le soglie del registro dei trattamenti, i criteri di attivazione delle DPIA, gli aggiornamenti sulla notifica delle violazioni, le modifiche al mandato del RPD e gli adeguamenti dei flussi di lavoro per le richieste degli interessati, organizzati per tipo di entità in modo da sapere esattamente quali controllate sono interessate.

Invieremo la checklist alla tua email. Niente spam, niente campagne automatiche. I tuoi dati vengono trattati all'interno di un'infrastruttura svizzera secondo la legge svizzera.

Smetti di gestire la privacy con i fogli di calcolo

Scopri com'è la compliance privacy a livello di gruppo quando funziona davvero

In 30 minuti ti mostreremo come organizzazioni come un produttore aeronautico e Zurzach Care hanno sostituito i processi manuali in decine di controllate con programmi privacy automatizzati e pronti per l'audit, e come lo stesso approccio si adatta alla tua struttura di gruppo.

60%

in meno di tempo amministrativo di compliance

Produttore aeronautico, primi 6 mesi

200+

ore risparmiate nella preparazione ISO 27001

Medtec

100%

ricertificazione automatizzata del registro dei trattamenti

AXA

Prenota una panoramica di 30 minuti

Nessun impegno richiesto. Mapperemo la nostra piattaforma sulla tua struttura di gruppo e ti mostreremo il tempo per generare valore in settimane, non in mesi.

Costruita e ospitata in Svizzera

Prezzi prevedibili, nessuna trappola per utente

Assistita dall'IA, decisa dall'uomo

The Privacy Compliance Briefing

Approfondimenti mensili sull'enforcement del GDPR, sugli aggiornamenti della nLPD svizzera e sulle strategie di automazione per RPD e team compliance.

Niente spam. Disiscrizione in qualsiasi momento.

Informazioni su questa pagina: riferimenti, definizioni e FAQ

Punti chiave: riforma GDPR del Digital Omnibus dell'UE 2026

Il pacchetto di semplificazione Digital Omnibus della Commissione europea propone le modifiche più significative al GDPR dalla sua adozione nel 2016. Cinque aree fondamentali di compliance (registro dei trattamenti, DPIA, notifica delle violazioni, ambito del RPD e diritti degli interessati) vengono ridisegnate. Le organizzazioni multi-entità devono condurre valutazioni d'impatto a livello di entità fin da ora, poiché alcune controllate potrebbero qualificarsi per le esenzioni mentre altre no. L'adozione legislativa finale è prevista entro il 2027.

Definizioni

Cos'è il Digital Omnibus dell'UE?

Il Digital Omnibus dell'UE (formalmente il pacchetto di semplificazione omnibus) è una proposta legislativa della Commissione europea volta a ridurre l'onere normativo per le imprese modificando più regolamenti dell'UE, compreso il GDPR. È stato pubblicato nell'ambito dell'agenda di semplificazione 2025 della Commissione. Testo completo del GDPR (EUR-Lex)

Cos'è il registro delle attività di trattamento (ROPA)?

Il registro dei trattamenti è il registro obbligatorio di tutte le attività di trattamento dei dati personali richiesto ai sensi dell'Articolo 30 del GDPR. La proposta omnibus introduce soglie condizionali che potrebbero esentare determinate entità più piccole dal tenere un registro dei trattamenti completo.

Cos'è una valutazione d'impatto sulla protezione dei dati (DPIA)?

Una DPIA è una valutazione del rischio richiesta ai sensi dell'Articolo 35 del GDPR per le operazioni di trattamento che possono comportare un rischio elevato per i diritti e le libertà delle persone. La proposta omnibus ricalibra i criteri di attivazione delle DPIA senza eliminare l'obbligo.

Cos'è un responsabile della protezione dei dati (RPD)?

Un RPD è un ruolo di compliance indipendente richiesto ai sensi degli Articoli 37-39 del GDPR. L'omnibus potrebbe modificare quali organizzazioni devono nominare un RPD e ridefinire l'ambito formale delle responsabilità del RPD.

Domande frequenti

Cos'è il Digital Omnibus dell'UE e come cambia il GDPR?

Il Digital Omnibus dell'UE è un pacchetto di semplificazione proposto dalla Commissione europea all'inizio del 2025 che modifica il GDPR per la prima volta dalla sua adozione originaria. Ridisegna gli obblighi relativi al registro delle attività di trattamento, alle valutazioni d'impatto sulla protezione dei dati (DPIA), alle tempistiche di notifica delle violazioni, alle regole di nomina del RPD e alla gestione delle richieste degli interessati. Secondo la Commissione europea, l'obiettivo è ridurre l'onere amministrativo, stimato fino al 25% per le PMI, mantenendo al contempo gli standard fondamentali di protezione dei dati. GDPR, EUR-Lex

Quando entreranno in vigore le modifiche al GDPR del Digital Omnibus dell'UE?

La Commissione europea ha pubblicato la proposta omnibus all'inizio del 2025. Deve passare attraverso la procedura legislativa ordinaria: prima lettura del Parlamento europeo, posizione del Consiglio e potenziali negoziati di trilogo. La maggior parte degli analisti prevede un'adozione finale e un periodo transitorio che si estenderà fino al 2027, il che significa che le organizzazioni dovrebbero iniziare le valutazioni delle lacune e gli aggiornamenti dei flussi di lavoro ora, anziché attendere il testo definitivo.

In che modo il Digital Omnibus dell'UE incide sui requisiti del registro dei trattamenti?

La proposta introduce nuove soglie che potrebbero esentare determinate entità dal tenere un registro delle attività di trattamento completo, in base al numero di dipendenti e al livello di rischio del trattamento. Per i gruppi societari multi-entità, questo crea un panorama di compliance frammentato: alcune controllate potrebbero qualificarsi per l'esenzione dal registro dei trattamenti mentre altre no, richiedendo una valutazione entità per entità anziché una politica di gruppo uniforme. Secondo l'IAPP, le organizzazioni con oltre 10 entità dovrebbero mappare lo stato di ciascuna controllata rispetto alle soglie proposte.

Le DPIA saranno ancora richieste con il GDPR riformato?

Sì. Le DPIA non vengono eliminate dalla proposta omnibus. Al contrario, la riforma ricalibra quali attività di trattamento attivano una DPIA completa rispetto a una revisione più leggera. Le organizzazioni con ampi flussi di lavoro DPIA dovranno rivalutare ogni criterio di attivazione e stabilire se le DPIA esistenti possano essere semplificate o debbano essere mantenute nel nuovo quadro. Si prevede che l'EDPB emani orientamenti aggiornati una volta adottato il testo definitivo.

In che modo la proposta omnibus modifica le regole di notifica delle violazioni?

Le modifiche proposte potrebbero cambiare la finestra di notifica di 72 ore stabilita dall'Articolo 33 del GDPR e introdurre soglie di rilevanza aggiornate per determinare quando una violazione debba essere segnalata alle autorità di controllo. Le organizzazioni che operano su più giurisdizioni dovranno aggiornare i playbook di risposta agli incidenti di ciascuna controllata per riflettere i requisiti rivisti, mantenendo al contempo una documentazione pronta per l'audit.

Cosa dovrebbero fare ora le organizzazioni multi-entità per prepararsi?

Le organizzazioni dovrebbero: (1) condurre una valutazione d'impatto a livello di entità che mappi ogni modifica proposta sulla loro specifica struttura societaria; (2) rivedere i flussi di lavoro del registro dei trattamenti e delle DPIA per una potenziale semplificazione in base alle nuove soglie; (3) aggiornare i playbook di notifica delle violazioni per riflettere le modifiche proposte alle tempistiche e alla rilevanza; (4) valutare la documentazione del mandato del RPD e l'allocazione delle risorse; e (5) adottare una piattaforma centralizzata di gestione della privacy per garantire una compliance coerente in tutte le controllate durante il periodo transitorio.

Statistiche e contesto

Secondo l'IAPP-EY 2023 Privacy Governance Report, un'organizzazione media dedica oltre 1'000 ore all'anno alle attività di compliance al GDPR. La Commissione europea stima che il pacchetto di semplificazione omnibus possa ridurre l'onere amministrativo fino al 25% per le piccole e medie imprese. Il rapporto annuale 2024 dell'EDPB ha rilevato che le autorità di controllo di tutto il SEE hanno trattato oltre 160'000 notifiche di violazione dei dati da quando il GDPR è entrato in vigore nel maggio 2018. Secondo l'Articolo 30 del GDPR, gli obblighi relativi al registro dei trattamenti si applicano attualmente a tutti i titolari e responsabili del trattamento con più di 250 dipendenti, o a coloro che trattano dati sensibili indipendentemente dalle dimensioni.

Confronto: GDPR attuale vs. modifiche proposte dall'omnibus

Area di complianceGDPR attuale (2018)Modifica proposta dall'omnibus
Registro dei trattamentiRichiesto per tutti i titolari/responsabili con oltre 250 dipendenti o trattamenti ad alto rischio (Art. 30)Nuove soglie condizionali basate sul numero di dipendenti e sul rischio del trattamento; alcune entità potrebbero essere esentate
DPIARichiesta per i trattamenti ad alto rischio (Art. 35)Criteri di attivazione ricalibrati; opzione di revisione più leggera per le attività a rischio inferiore
Notifica delle violazioniFinestra di 72 ore verso l'autorità di controllo (Art. 33)Potenziali adeguamenti delle tempistiche e soglie di rilevanza aggiornate
Nomina del RPDRichiesta per enti pubblici, monitoraggio su larga scala, categorie particolari (Art. 37)Criteri di nomina adeguati e ambito di responsabilità ridefinito
Diritti degli interessatiGratuiti, risposta entro 1 mese (Art. 12)Possibili meccanismi tariffari per richieste manifestamente infondate/eccessive; tempistiche adeguate