Download gratuito del modello GDPR

Il modello GDPR per la valutazione del rischio dei fornitori di cui il tuo team privacy ha davvero bisogno

Aggiornato il 2026-06-24
Punti chiave: modello GDPR gratuito e su misura per la valutazione del rischio dei fornitori, che copre l'articolo 28, i TIA, la mappatura dei sub-responsabili e i diritti degli interessati, pronto in 5 minuti.

Smetti di adattare questionari di sicurezza generici al GDPR. Scarica un modello su misura per la valutazione del rischio dei fornitori, che copre i requisiti dell'articolo 28, le valutazioni d'impatto sui trasferimenti, la supervisione dei sub-responsabili e i diritti degli interessati, pronto all'uso in 5 minuti.

Scarica il modello GDPR gratuito

Scelto da team privacy che gestiscono la conformità in oltre 50 Paesi, tra cui produttori della classifica Fortune 500, aziende SaaS globali e gruppi di servizi finanziari.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Cosa contiene il modello

Creato per il GDPR, non riciclato da una checklist di sicurezza

Ogni sezione di questo modello corrisponde direttamente a uno specifico obbligo del GDPR. Nessuna domanda di riempimento sulle configurazioni dei firewall. Nessuna scala generica del tipo "valuta il livello di sicurezza del tuo fornitore". Ecco cosa ottieni.

Sezione 01

Profilo del fornitore e panoramica del trattamento

Rileva il ruolo del fornitore, titolare del trattamento, responsabile del trattamento o contitolare, insieme alle categorie di dati personali trattati, agli interessati coinvolti, alle finalità del trattamento e alla base giuridica su cui ci si fonda. Nessuna ambiguità su chi fa cosa e con i dati di chi.

Risultato: registro completo ai sensi dell'articolo 30 per ogni rapporto con i fornitori

Corrisponde agli articoli 4, 26 e 30 del GDPR

Sezione 02

Valutazione della conformità all'articolo 28

Valutazione strutturata dell'adeguatezza dell'accordo sul trattamento dei dati: meccanismi di notifica e autorizzazione dei sub-responsabili, diritti di audit, obblighi di portabilità e cancellazione dei dati, tempistiche di notifica degli incidenti e verifica che il trattamento rimanga entro le istruzioni documentate.

Risultato: analisi delle lacune dell'accordo sul trattamento dei dati difendibile per ogni responsabile del trattamento

Copre tutte le 10 disposizioni obbligatorie dell'articolo 28(3) del GDPR

Sezione 03

Rischio dei trasferimenti transfrontalieri (pronto per il TIA)

Domande allineate alle linee guida dell'EDPB sulla valutazione d'impatto dei trasferimenti: meccanismi di trasferimento in essere, valutazione delle leggi di sorveglianza del Paese di destinazione, misure supplementari ed effettiva applicabilità dei diritti degli interessati nella giurisdizione ricevente.

Risultato: documentazione del TIA pronta per l'esame delle autorità di controllo

Allineato alle Raccomandazioni EDPB 01/2020 sulle misure supplementari post Schrems II

Sezione 04

Mappatura della catena dei sub-responsabili

Individua e valuta i sub-responsabili del tuo fornitore, comprese le loro sedi, i ruoli nel trattamento e il trasferimento contrattuale a cascata degli obblighi GDPR. Perché il tuo rischio non finisce al primo livello. Si estende a ogni anello della catena del trattamento.

Risultato: piena visibilità sull'esposizione ai sub-responsabili tra le diverse giurisdizioni

Zurzach Care ha raggiunto una copertura del 100% nella valutazione del rischio dei fornitori grazie a una mappatura strutturata dei sub-responsabili . Dati cliente Priverion

Sezione 05

Soddisfazione dei diritti degli interessati

Valuta la capacità del fornitore di supportare i tuoi obblighi ai sensi degli articoli 15-22: richieste di accesso, rettifica, cancellazione, portabilità e gestione delle opposizioni. Include gli SLA sui tempi di risposta e la verifica delle capacità tecniche, perché un accordo sul trattamento dei dati che promette supporto senza prontezza operativa è privo di valore.

Risultato: capacità di soddisfacimento delle richieste degli interessati documentata per ogni fornitore

Copre gli articoli 15-22 del GDPR e le linee guida dell'EDPB sui diritti degli interessati

Sezione 06

Matrice di valutazione del rischio e tracker di rimedio

Una griglia di valutazione integrata classifica il rischio del fornitore come Basso, Medio, Alto o Critico in base a risposte ponderate, offrendo al tuo team privacy una classificazione del rischio difendibile e documentata. Inoltre un tracker di rimedio per assegnare azioni, responsabili e scadenze, in modo che la valutazione diventi un elemento vivo di gestione del rischio.

Risultato: classificazione del rischio pronta per l'audit, quella che le autorità di controllo si aspettano

I team privacy dichiarano di dedicare oltre 8 ore per fornitore alle valutazioni manuali del rischio usando modelli su foglio di calcolo . Benchmarking interno Priverion

Scarica il modello completo . Gratis

Formato PDF. Nessuna carta di credito. Pronto all'uso in 5 minuti.

200+

Ore risparmiate nella gestione del registro dei trattamenti

Medtec ha recuperato oltre 200 ore durante la preparazione alla certificazione ISO 27001, sostituendo i flussi di lavoro documentali manuali con la generazione automatizzata delle prove di conformità.

60%

In meno di tempo amministrativo dedicato alla conformità

Un produttore aeronautico ha ottenuto una riduzione del 60% del tempo amministrativo dedicato alla conformità entro 6 mesi, con un prezzo prevedibile basato sulle entità, non sulle trappole di espansione per utente.

3 mesi

In anticipo sul programma per la certificazione ISO 27001

Medtec ha ridotto di tre mesi la tempistica di preparazione alla certificazione ISO 27001 grazie ai pacchetti di prove pronti per l'audit di Priverion e ai flussi di lavoro documentali automatizzati.

Confronto con i concorrenti

Perché i team mid-market passano da OneTrust a Priverion

OneTrust si rivolge alle organizzazioni della classifica Fortune 500 con un ambito GRC più ampio e team privacy dedicati. Se gestisci la privacy su 5-50 entità e hai bisogno di qualcosa che funzioni davvero senza un team di implementazione dedicato, ecco come si presenta realmente il confronto.

L'esperienza con OneTrust

Prezzi per modulo e per utente

I costi crescono in modo imprevedibile man mano che aggiungi utenti, moduli o filiali. I CFO temono la conversazione sul rinnovo annuale.

Con sede e hosting negli Stati Uniti

Dopo Schrems II, conservare i dati di conformità su infrastrutture statunitensi crea proprio quel rischio di trasferimento transfrontaliero che stai cercando di gestire.

Eccesso di funzionalità

Moduli ESG, gestione del consenso ai cookie, linee etiche di segnalazione, paghi per funzionalità che non userai mai, mentre quelle di cui hai bisogno richiedono servizi professionali per essere configurate.

Mesi per andare in produzione

Le implementazioni enterprise richiedono di norma da 6 a 12 mesi con project manager dedicati, consulenti e programmi di formazione.

La complessità richiede specialisti

La curva di apprendimento significa che il tuo RPD ha bisogno di settimane di formazione, oppure assumi un consulente solo per far funzionare lo strumento che avrebbe dovuto semplificare le cose.

L'esperienza con Priverion

Prezzi prevedibili e all-inclusive

Il prezzo si basa sul numero di entità e sulle dimensioni dell'organizzazione, non per utente, non per modulo. Nessuna trappola di espansione. Il tuo CFO può pianificare il budget con fiducia.

Sviluppato e ospitato in Svizzera

Tutti i dati vengono trattati e conservati all'interno dell'infrastruttura svizzera. La residenza dei dati in Europa non è uno slogan di marketing . è la nostra architettura giuridica. I tuoi dati di conformità non lasciano mai giurisdizioni di cui ti fidi.

Su misura per la privacy

Registro dei trattamenti, DPIA/TIA, rischio dei fornitori, gestione degli incidenti, gestione delle richieste degli interessati e mappatura dei dati tra entità, tutto ciò di cui un RPD ha davvero bisogno, niente di superfluo. Non copriamo ESG, linee etiche di segnalazione o consenso ai cookie. È una scelta voluta.

Operativo in settimane

Un produttore aeronautico ha registrato una riduzione del 60% del tempo amministrativo dedicato alla conformità entro sei mesi. Non sei mesi di implementazione . sei mesi di risultati.

Dati cliente di un produttore aeronautico, primi 6 mesi dopo l'attivazione

Un'esperienza utente che il tuo team userà davvero

Interfaccia pulita, progettata per i professionisti della conformità . non per i consulenti enterprise. Le unità di business completano la ricertificazione senza sessioni di formazione o ticket di assistenza. AXA ha raggiunto un tasso di ricertificazione del registro dei trattamenti del 100% con flussi di lavoro completamente automatizzati.

Risultati cliente AXA, programma di ricertificazione automatizzata

Passi più tempo a gestire il tuo strumento di conformità che a gestire la conformità stessa?

Prenota una presentazione di 30 minuti
Download gratuito

Ottieni il modello GDPR per la valutazione del rischio dei fornitori

Inserisci la tua email di lavoro qui sotto. Riceverai subito il modello in PDF, niente campagne a goccia, niente telefonate commerciali a meno che tu non le richieda.

Formato PDF. Download immediato. Rispettiamo la tua privacy . i tuoi dati sono trattati secondo il diritto svizzero in materia di protezione dei dati e non saranno condivisi con terze parti.

FAQ

Domande frequenti su questo modello

In che cosa si differenzia da un generico questionario di sicurezza per fornitori?

La maggior parte dei questionari per fornitori si concentra sui controlli di sicurezza IT, firewall, crittografia, gestione delle patch. Questo modello è creato specificamente per gli obblighi del GDPR: requisiti dell'accordo sul trattamento dei dati ai sensi dell'articolo 28, valutazioni d'impatto sui trasferimenti, mappatura della catena dei sub-responsabili e soddisfazione dei diritti degli interessati. Ogni domanda corrisponde a un requisito normativo, non a un framework di sicurezza.

È adatto alle organizzazioni al di fuori dell'UE?

Sì. Se tratti dati personali di residenti nell'UE, indipendentemente da dove abbia sede la tua organizzazione . il GDPR si applica ai tuoi rapporti con i fornitori. Il modello è inoltre allineato alla nLPD svizzera (nDSG), il che lo rende adatto alle operazioni transfrontaliere Svizzera-UE.

Posso personalizzare il modello per i nostri processi interni?

Assolutamente sì. Il modello è concepito come punto di partenza. Puoi aggiungere domande specifiche per il tuo settore, modificare i pesi del punteggio di rischio o allineare le sezioni alla politica di gestione dei fornitori della tua organizzazione. La struttura è modulare, aggiungi o rimuovi sezioni secondo necessità.

Che rapporto ha con la piattaforma Priverion?

Questo modello copre la stessa metodologia di valutazione del rischio dei fornitori integrata nella piattaforma Priverion. La differenza: in Priverion le valutazioni sono automatizzate su tutti i tuoi fornitori, con punteggio del rischio assistito dall'IA, dashboard centralizzate e ricertificazione automatizzata. Zurzach Care ha raggiunto una copertura del 100% nella valutazione del rischio dei fornitori grazie alla piattaforma. Il modello ti dà il framework; la piattaforma lo scala.

In quale formato è il modello?

Formato PDF, pronto all'uso immediato. Puoi stamparlo, condividerlo internamente o usarlo come documento di riferimento quando costruisci il tuo programma di valutazione del rischio dei fornitori. Non è richiesto alcun software speciale.

Riceverò email commerciali dopo il download?

Riceverai il modello e un unico messaggio di follow-up con ulteriori risorse sul GDPR. Niente campagne a goccia. Niente chiamate a freddo. Se vuoi scoprire come Priverion automatizza la valutazione del rischio dei fornitori su larga scala, puoi prenotare una presentazione alle tue condizioni.

Smetti di gestire la privacy nei fogli di calcolo

Scopri come si presenta la gestione della privacy a livello di gruppo quando funziona davvero

In 30 minuti ti mostreremo come organizzazioni come un produttore aeronautico hanno automatizzato la ricertificazione del registro dei trattamenti in ogni filiale, riducendo del 60% il tempo amministrativo dedicato alla conformità nei primi sei mesi.

60%

In meno di tempo amministrativo dedicato alla conformità . Produttore aeronautico, primi 6 mesi

200+

Ore risparmiate nella preparazione alla ISO 27001 . Medtec

100%

Copertura nella valutazione del rischio dei fornitori . Zurzach Care

Prenota una presentazione di 30 minuti

Nessun impegno richiesto. Ti mostreremo Priverion applicato al tuo caso d'uso . non una demo generica.

Sviluppato e ospitato in Svizzera

Prezzi prevedibili . senza trappole per utente

Operativo in settimane, non in mesi

The Privacy Compliance Briefing

Approfondimenti mensili sull'applicazione del GDPR, sugli aggiornamenti della nLPD svizzera e sulle strategie di automazione per RPD e team di conformità.

Niente spam. Disiscriviti quando vuoi.

Informazioni su questa pagina: riferimenti, definizioni e FAQ

Punti chiave

Questo modello GDPR gratuito per la valutazione del rischio dei fornitori è creato su misura per i responsabili della protezione dei dati e i team privacy. Copre tutte le 10 disposizioni obbligatorie dell'articolo 28(3) del GDPR, le valutazioni d'impatto sui trasferimenti transfrontalieri allineate alle Raccomandazioni EDPB 01/2020, la mappatura della catena dei sub-responsabili ai sensi dell'articolo 28(2) e (4) e le verifiche di soddisfazione dei diritti degli interessati ai sensi degli articoli 15-22. Il modello include una matrice di valutazione del rischio integrata e un tracker di rimedio per una documentazione pronta per l'audit.

Definizioni

Che cos'è una valutazione del rischio dei fornitori?

Una valutazione del rischio dei fornitori è una valutazione sistematica delle pratiche di protezione dei dati, dei controlli di sicurezza e della conformità contrattuale di un fornitore di servizi terzo. Ai sensi del GDPR, i titolari del trattamento devono condurre una due diligence sui responsabili del trattamento prima e durante l'incarico per soddisfare il principio di responsabilizzazione di cui all'articolo 5(2). [GDPR art. 28]

Che cos'è una valutazione d'impatto sui trasferimenti (TIA)?

Una valutazione d'impatto sui trasferimenti (TIA) è una valutazione documentata necessaria quando si trasferiscono dati personali verso un Paese terzo privo di una decisione di adeguatezza dell'UE. La valutazione determina se il quadro giuridico del Paese di destinazione offra una protezione sostanzialmente equivalente. L'EDPB ha pubblicato linee guida dettagliate nelle Raccomandazioni 01/2020 a seguito della sentenza Schrems II (causa CGUE C-311/18). [Raccomandazioni EDPB 01/2020]

Che cos'è un accordo sul trattamento dei dati (DPA)?

Un accordo sul trattamento dei dati (DPA) è un contratto giuridicamente vincolante tra un titolare del trattamento e un responsabile del trattamento che definisce la materia, la durata, la natura e la finalità del trattamento, il tipo di dati personali e le categorie di interessati. L'articolo 28(3) del GDPR specifica 10 clausole obbligatorie che ogni accordo sul trattamento dei dati deve contenere.

Che cos'è l'EDPB?

Il Comitato europeo per la protezione dei dati (EDPB) è un organismo europeo indipendente istituito dal GDPR che contribuisce all'applicazione coerente delle norme sulla protezione dei dati in tutto lo SEE. Emana linee guida, raccomandazioni e decisioni vincolanti. [EDPB, Informazioni]

Statistiche e contesto

Secondo il Rapporto IAPP-EY 2023 sulla governance della privacy, l'organizzazione media gestisce rapporti con oltre 100 fornitori terzi che trattano dati personali, rendendo essenziale una valutazione strutturata del rischio dei fornitori per una conformità scalabile. Lo stesso rapporto ha rilevato che il 60% dei professionisti della privacy indica la gestione dei fornitori come una delle prime tre sfide operative. Il rapporto annuale 2023 dell'EDPB ha evidenziato un continuo aumento delle azioni di applicazione legate a una supervisione insufficiente dei responsabili del trattamento, con sanzioni per violazioni dell'articolo 28 che superano cumulativamente i 50 milioni di euro tra le autorità di controllo dello SEE. Secondo le previsioni 2023 di Gartner sulla privacy, entro il 2025 il 60% delle grandi organizzazioni utilizzerà strumenti automatizzati di valutazione del rischio dei terzi, rispetto a meno del 10% nel 2020.

Domande frequenti

Che cos'è una valutazione del rischio dei fornitori ai sensi del GDPR?

Una valutazione del rischio dei fornitori ai sensi del GDPR è una valutazione strutturata delle pratiche di protezione dei dati di un responsabile del trattamento terzo, della conformità contrattuale all'articolo 28, delle garanzie sui trasferimenti transfrontalieri e della capacità di supportare i diritti degli interessati ai sensi degli articoli 15-22. Aiuta i titolari del trattamento a dimostrare la responsabilizzazione ai sensi dell'articolo 5(2) e a documentare la due diligence per le autorità di controllo.

Cosa richiede l'articolo 28 del GDPR per gli accordi con i responsabili del trattamento?

L'articolo 28(3) del GDPR impone 10 disposizioni specifiche in ogni accordo sul trattamento dei dati: trattamento solo su istruzioni documentate, obblighi di riservatezza, misure di sicurezza adeguate ai sensi dell'articolo 32, autorizzazione dei sub-responsabili, assistenza nell'esercizio dei diritti degli interessati, cancellazione o restituzione dei dati al termine dei servizi, diritti di audit e dimostrazione della conformità. Questo modello valuta sistematicamente ciascuna disposizione.

Come gestisce questo modello il rischio dei trasferimenti transfrontalieri?

La sezione 3 è allineata alle Raccomandazioni EDPB 01/2020 sulle misure supplementari a seguito della sentenza Schrems II. Copre i meccanismi di trasferimento (clausole contrattuali tipo, decisioni di adeguatezza, norme vincolanti d'impresa), la valutazione delle leggi di sorveglianza del Paese di destinazione, le misure tecniche e organizzative supplementari e l'effettiva applicabilità dei diritti degli interessati nella giurisdizione ricevente.

Perché la mappatura dei sub-responsabili è importante per la conformità al GDPR?

Ai sensi dell'articolo 28(2) e (4) del GDPR, i titolari del trattamento devono autorizzare i sub-responsabili e garantire che gli obblighi del GDPR si trasmettano a cascata per via contrattuale lungo l'intera catena del trattamento. L'EDPB ha sottolineato che la responsabilità del titolare non termina al primo livello: si estende a ogni sub-responsabile della catena. Questo modello mappa le sedi, i ruoli nel trattamento e le garanzie contrattuali dei sub-responsabili.

Quanto dura una tipica valutazione del rischio dei fornitori?

Secondo il benchmarking interno di Priverion, i team privacy dichiarano di dedicare oltre 8 ore per fornitore alle valutazioni manuali del rischio usando modelli su foglio di calcolo. Un modello strutturato e su misura può ridurre significativamente i tempi di valutazione eliminando le domande di sicurezza irrilevanti e concentrandosi esclusivamente sugli obblighi specifici del GDPR, come la conformità all'articolo 28, la prontezza per il TIA e la capacità di soddisfacimento delle richieste degli interessati.

Questo modello è adatto alla conformità alla nLPD svizzera?

Sebbene sia progettato principalmente per il GDPR, molti requisiti coincidono con la revisione della legge federale svizzera sulla protezione dei dati (nLPD/nDSG) entrata in vigore il 1° settembre 2023. Le sezioni sui trasferimenti transfrontalieri, sui sub-responsabili e sui diritti degli interessati sono rilevanti per entrambi i quadri normativi. La piattaforma Priverion supporta nativamente i flussi di lavoro di conformità sia al GDPR sia alla nLPD.

Quale metodologia di valutazione del rischio utilizza il modello?

Il modello include una griglia di valutazione integrata che classifica il rischio del fornitore come Basso, Medio, Alto o Critico in base a risposte ponderate in tutte e sei le sezioni della valutazione. Questo approccio è allineato alla metodologia basata sul rischio raccomandata dal framework di gestione del rischio dell'ENISA e produce la classificazione del rischio difendibile e documentata che le autorità di controllo si aspettano durante gli audit.

Come si confronta Priverion con le valutazioni dei fornitori basate su fogli di calcolo?

Le valutazioni basate su fogli di calcolo mancano di controllo delle versioni, punteggio automatizzato, visibilità tra entità e tracciabilità degli audit. La piattaforma Priverion automatizza i flussi di lavoro sul rischio dei fornitori con questionari strutturati, punteggio del rischio in tempo reale, tracciamento della catena dei sub-responsabili e gestione dei rimedi: il tutto ospitato su infrastruttura svizzera secondo il diritto svizzero in materia di protezione dei dati.

Confronto: approcci alla valutazione del rischio dei fornitori

CapacitàModello su foglio di calcoloStrumento GRC genericoPiattaforma Priverion
Copertura dell'articolo 28 del GDPRParziale: mappatura manualeVaria in base alla configurazioneCompleta: tutte le 10 disposizioni pre-mappate
Valutazione d'impatto sui trasferimenti (TIA)Non inclusaModulo aggiuntivoIntegrata, allineata all'EDPB
Mappatura della catena dei sub-responsabiliTracciamento manualeVisibilità limitataMappatura automatizzata multilivello
Punteggio del rischioFormule manualiConfigurabilePunteggio ponderato automatizzato
Tracciabilità degli auditNessunaRegistrazione di baseCronologia completa delle versioni per fornitore
Residenza dei datiFile localiIn genere ospitati negli USAInfrastruttura ospitata in Svizzera
Visibilità tra entitàFile separati per entitàLicenze per moduloDashboard unificata a livello di gruppo
Tempo di completamento per fornitoreOltre 8 ore (benchmarking Priverion)4-6 oreMeno di 2 ore