Guida agli elementi essenziali del GDPR

Cosa sono i dati personali ai sensi del GDPR, e perché classificarli erroneamente mette a rischio l'intero programma di conformità

Aggiornato 2026-06-24
Punti chiave: i dati personali ai sensi del GDPR comprendono qualsiasi informazione che possa identificare direttamente o indirettamente una persona fisica vivente; una classificazione errata espone a sanzioni fino a 20 milioni di euro.

Ogni obbligo del GDPR, dal registro delle attività di trattamento alle valutazioni d'impatto sulla protezione dei dati, parte da una domanda: stai trattando dati personali? Classificare erroneamente i dati non crea soltanto un'esposizione giuridica; significa che il tuo registro dei trattamenti è incompleto, le tue DPIA non colgono rischi critici e le tue richieste di accesso degli interessati restituiscono i record sbagliati.

Questa guida ti offre l'analisi definitiva, con esempi pratici e una checklist scaricabile pensata per le organizzazioni che gestiscono la conformità su più entità e giurisdizioni.

PDF gratuito. Nessuna carta di credito. Solo la tua email aziendale.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Il GDPR getta una rete deliberatamente ampia. L'articolo 4(1) definisce i dati personali come:

"Qualsiasi informazione riguardante una persona fisica identificata o identificabile ('interessato'); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale."

Articolo 4(1), Regolamento (UE) 2016/679

Quattro elementi fanno funzionare questa definizione, e ciascuno è importante per il modo in cui classifichi i dati nella tua organizzazione:

  1. "Qualsiasi informazione", nessun limite di formato. Testo, numeri, foto, registrazioni audio, modelli biometrici, metadati e schemi comportamentali si qualificano tutti.
  2. "Riguardante", l'informazione deve concernere l'individuo, per contenuto (lo descrive), per finalità (è utilizzata per valutarlo) o per risultato (il suo trattamento ha un impatto su di lui).
  3. "Identificata o identificabile", la persona non deve essere nominata. Se puoi distinguerla combinando punti dati, è sufficiente.
  4. "Persona fisica". Il GDPR protegge gli individui viventi, non le aziende. Ma i dati relativi a un libero professionista o a un dipendente nominato sono dati personali.

La conseguenza pratica: se esiste una ragionevole possibilità che chiunque, non solo tu, ma qualsiasi parte con accesso, possa ricollegare i dati a un individuo, si tratta di dati personali ai sensi del GDPR. Ecco perché gli errori di classificazione si propagano a cascata nell'intero programma di conformità.

Esempi reali: cosa rientra e cosa no

Il confine tra dati personali e dati non personali è meno ovvio di quanto la maggior parte delle organizzazioni supponga. Ecco come i tipi di dati più comuni si classificano ai sensi del GDPR, sulla base degli orientamenti normativi e della giurisprudenza della CGUE:

Tipo di dato Dato personale? Perché
Nome e cognome Identifica direttamente un individuo
Email: [email protected] Identifica una persona fisica per nome
Email: [email protected] No Indirizzo generico, nessuna persona identificabile
Indirizzo IP dinamico Sentenza Breyer della CGUE (C-582/14): identificabile con i registri dell'ISP
ID cookie / fingerprint del dispositivo Identificativo online ai sensi del considerando 30; distingue un utente
Numero di matricola del dipendente Numero di identificazione collegato a una persona specifica
Dati di geolocalizzazione GPS Traccia gli spostamenti di un individuo; identificativo di ubicazione
Dati salariali collegati al ruolo Combinati con reparto/ruolo, identificano l'individuo
Risultati di sondaggi anonimizzati Dipende Non personali solo se la re-identificazione non è ragionevolmente possibile
Record dei clienti pseudonimizzati Re-identificazione possibile con la chiave conservata separatamente
Filmati di videosorveglianza Immagini di individui identificabili
Statistiche aggregate (dataset di grandi dimensioni) No Solo se gli individui non possono essere distinti dall'aggregato
Risultati di test genetici Sì (categoria particolare) Categoria particolare dell'articolo 9, dati genetici
Appartenenza sindacale Sì (categoria particolare) Categoria particolare dell'articolo 9, elencata esplicitamente

La trappola dell'"effetto mosaico"

Molte organizzazioni classificano i singoli punti dati in modo isolato, un numero di dipendente qui, un codice di reparto là, e concludono che non si tratta di dati personali. Ma il GDPR considera l'identificabilità attraverso la combinazione. Quando il tuo sistema HR, la piattaforma di payroll e i log di controllo degli accessi possono essere incrociati, dati che sembrano anonimi in un sistema diventano dati personali nell'aggregato. È esattamente questa la lacuna che la mappatura dei dati tra entità è progettata per colmare.

Categorie particolari: i dati dell'articolo 9 richiedono una protezione aggiuntiva

Il GDPR tratta determinati tipi di dati personali come intrinsecamente ad alto rischio. L'articolo 9 vieta il trattamento di queste categorie a meno che non si applichi una specifica deroga giuridica, e le sanzioni in caso di errore sono proporzionalmente più elevate.

Le categorie particolari sono:

  • Origine razziale o etnica, include i campi relativi alla nazionalità nei sistemi HR se rivelano l'etnia
  • Opinioni politiche, donazioni a partiti politici, dati di registrazione elettorale
  • Convinzioni religiose o filosofiche, campi relativi alle preferenze alimentari che rivelano la religione (ad es. "halal" o "kosher" nei sistemi di ristorazione)
  • Appartenenza sindacale, trattenute in busta paga per le quote sindacali
  • Dati genetici. Risultati di test del DNA, informazioni ereditarie
  • Dati biometrici (quando utilizzati per l'identificazione), scansioni di impronte digitali, modelli di riconoscimento facciale. Nota: i dati biometrici utilizzati per l'autenticazione (sbloccare un telefono) potrebbero non far scattare l'articolo 9 in tutte le interpretazioni, ma i log di accesso tramite impronta digitale lo fanno certamente
  • Dati relativi alla salute, registri di congedo per malattia, accomodamenti per disabilità, valutazioni di medicina del lavoro, richieste di indennizzo assicurativo. Questa è la categoria più comunemente classificata in modo errato negli ambienti aziendali
  • Vita sessuale o orientamento sessuale. Campi di monitoraggio della diversità nelle HR, designazioni di beneficiari che rivelano il genere del partner

Dove le organizzazioni multi-entità vengono colte in fallo

L'errore più comune che riscontriamo nelle organizzazioni che gestiscono la privacy su più filiali: l'incoerenza nella classificazione dei dati sanitari. Un registro di congedo per malattia è classificato come "dato HR standard" in una filiale e come "dato sanitario dell'articolo 9" in un'altra. Quando un'autorità di controllo verifica il gruppo, l'incoerenza stessa diventa prova di una governance inadeguata. Ecco perché una tassonomia dei dati unificata in tutte le entità non è facoltativa: è il fondamento di una conformità difendibile.

Basi giuridiche per il trattamento delle categorie particolari

Il trattamento dei dati appartenenti a categorie particolari richiede sia una base giuridica ai sensi dell'articolo 6 sia una deroga separata ai sensi dell'articolo 9(2). Le deroghe più frequentemente invocate includono:

  • Consenso esplicito (articolo 9(2)(a)), deve essere libero, specifico, informato e inequivocabile. Il consenso implicito non è mai sufficiente.
  • Obblighi di diritto del lavoro (articolo 9(2)(b)), trattamento necessario per assolvere obblighi ai sensi del diritto del lavoro e della sicurezza sociale
  • Interessi vitali (articolo 9(2)(c)), situazioni mediche di emergenza in cui l'interessato non può prestare il consenso
  • Interesse pubblico rilevante (articolo 9(2)(g)), deve essere proporzionato e prevedere garanzie

Dati pseudonimizzati vs. dati anonimizzati: la distinzione cruciale

È qui che i programmi di conformità sbagliano più che in quasi qualsiasi altro punto. La distinzione determina se il GDPR si applica o meno, e il confine è molto meno chiaro di quanto la maggior parte delle organizzazioni supponga.

Dati pseudonimizzati = comunque dati personali

La pseudonimizzazione sostituisce gli identificativi diretti con identificativi artificiali (token, codici, hash) mantenendo separata la chiave di re-identificazione. Il GDPR definisce esplicitamente la pseudonimizzazione all'articolo 4(5) e tratta i dati pseudonimizzati come dati personali a tutti gli effetti.

Perché? Perché la re-identificazione è possibile. La chiave esiste da qualche parte. Finché una qualsiasi parte, tu, un responsabile del trattamento, un destinatario dei dati o un aggressore con uno sforzo ragionevole, potesse ricollegare lo pseudonimo all'individuo, esso resta un dato personale soggetto a tutti gli obblighi del GDPR.

La pseudonimizzazione è una misura di sicurezza, non una deroga. Può ridurre il rischio (e il GDPR la riconosce come garanzia negli articoli 25 e 32), ma non rimuove i dati dall'ambito di applicazione del GDPR.

Dati anonimizzati = al di fuori dell'ambito del GDPR

I dati veramente anonimizzati, in cui la re-identificazione è irreversibile e non ragionevolmente possibile da parte di alcuno con qualsiasi mezzo ragionevolmente utilizzabile, esulano interamente dal GDPR (considerando 26).

Il criterio è rigoroso: devi considerare tutti i mezzi "ragionevolmente utilizzabili" per la re-identificazione, inclusi gli sviluppi tecnologici futuri, il costo della re-identificazione e la disponibilità di dataset complementari. Il Comitato europeo per la protezione dei dati (EDPB) ha fissato un'asticella elevata e le autorità di controllo hanno costantemente accertato che dataset che le organizzazioni ritenevano anonimi erano in realtà pseudonimi.

Implicazione pratica per il tuo registro dei trattamenti

Se il tuo registro delle attività di trattamento esclude dei dataset partendo dal presupposto che siano "anonimizzati", verifica tale presupposto con una valutazione documentata del rischio di re-identificazione. Se ti sbagli, quei dataset avrebbero dovuto figurare nel tuo registro dei trattamenti fin dall'inizio, e ogni attività di trattamento che li coinvolge è rimasta non documentata. La gestione del registro dei trattamenti di Priverion include flussi di lavoro di classificazione dei dati che segnalano esattamente questo tipo di lacuna in tutte le entità del gruppo.

Dati relativi a condanne penali: articolo 10

I dati relativi alle condanne penali e ai reati hanno una propria regola ai sensi dell'articolo 10. Non costituiscono una categoria particolare ai sensi dell'articolo 9, ma il trattamento è riservato all'autorità pubblica o ai casi autorizzati dal diritto dell'UE o di uno Stato membro con garanzie adeguate.

Per i datori di lavoro: controlli sui precedenti, comunicazioni del casellario giudiziale e persino la semplice annotazione che un dipendente ha la fedina penale pulita rientrano tutti nell'articolo 10. Se le tue filiali in diverse giurisdizioni gestiscono in modo diverso lo screening pre-assunzione, il trattamento incoerente dei dati dell'articolo 10 è un rilievo di audit comune.

Dati dei minori: protezioni rafforzate ai sensi dell'articolo 8

Quando si trattano dati personali di minori sulla base del consenso per i servizi della società dell'informazione, il GDPR richiede il consenso dei genitori per i minori di 16 anni (sebbene gli Stati membri possano abbassare tale soglia a 13). Il titolare del trattamento deve compiere sforzi ragionevoli per verificare che il consenso sia prestato dal titolare della responsabilità genitoriale.

Se la tua organizzazione tratta dati di minori, piattaforme educative, programmi di prestazioni familiari, servizi per i giovani, ciò aggiunge un livello di classificazione che la tua mappatura dei dati deve riflettere.

Mappare i dati personali in un'organizzazione multi-entità

Comprendere la definizione è il punto di partenza. La vera sfida per le organizzazioni con più filiali è applicare quella definizione in modo coerente in ogni entità, ogni sistema e ogni giurisdizione.

Ecco il processo che funziona, e ciò che abbiamo visto fallire:

Ciò che funziona: tassonomia centralizzata, esecuzione distribuita

  1. Stabilire una tassonomia di classificazione dei dati a livello di gruppo, definire le categorie di dati personali in modo identico in tutte le entità. "Dato sanitario" significa la stessa cosa nella tua filiale svizzera e in quella tedesca.
  2. Mappare le attività di trattamento a livello di entità, ogni filiale documenta le proprie attività di trattamento utilizzando la tassonomia condivisa. Ciò garantisce accuratezza locale con coerenza a livello di gruppo.
  3. Identificare i flussi di dati tra entità, laddove i dati personali si spostano tra filiali o verso terzi, mappa tali flussi esplicitamente. I trasferimenti infragruppo richiedono comunque una base giuridica.
  4. Automatizzare la ricertificazione, quando una classificazione cambia (ad es. viene aggiunto un nuovo tipo di dato ai sistemi HR), tale modifica deve propagarsi al registro dei trattamenti di ogni entità. Le catene di email manuali non sono scalabili.
  5. Rivedere e verificare regolarmente, la classificazione dei dati non è un esercizio una tantum. Nuovi sistemi, nuovi fornitori e gli orientamenti normativi cambiano tutti ciò che si qualifica come dato personale.

Ciò che fallisce: classificazione decentralizzata senza supervisione

Quando ogni filiale definisce i dati personali in modo indipendente, o quando il RPD di gruppo non ha visibilità sulle classificazioni a livello di filiale, le incoerenze si accumulano silenziosamente. La filiale tedesca classifica le preferenze alimentari come dati sanitari (corretto secondo molte interpretazioni delle autorità di controllo). La filiale britannica classifica lo stesso campo come "dato standard del dipendente". Il registro dei trattamenti appare completo in entrambe le entità, ma la postura di conformità del gruppo presenta una lacuna che qualsiasi audit transfrontaliero individuerà.

Questo è esattamente il problema che ha portato alla nascita di Priverion: un'impresa con 12 filiali che gestiva la conformità al GDPR su 47 fogli di calcolo, senza un modo coerente di garantire che gli stessi dati fossero classificati nello stesso modo ovunque.

Funzionalità chiave del prodotto

Dalla mappatura dei dati personali alle evidenze pronte per l'audit, senza il caos dei fogli di calcolo

Classificare correttamente i dati personali è solo il punto di partenza. Ciò che conta è come quella classificazione si propaga attraverso l'intero programma di conformità, in ogni filiale, ogni attività di trattamento, ogni giurisdizione.

Gestione del registro dei trattamenti

Ricertificazione automatizzata in ogni entità del gruppo

Quando le classificazioni dei dati personali cambiano, o emergono nuovi tipi di dati, il tuo registro delle attività di trattamento deve rifletterlo ovunque, non solo nella filiale che se ne è accorta. Priverion automatizza la ricertificazione del registro dei trattamenti in tutte le entità, in modo che un aggiornamento di classificazione in una filiale si propaghi a livello di gruppo senza solleciti manuali.

Tasso di ricertificazione del 100%

AXA ha raggiunto la ricertificazione automatizzata completa del registro dei trattamenti in tutte le entità

Automazione di DPIA / TIA

Valutazioni d'impatto assistite dall'IA che segnalano ciò che ti è sfuggito

Dati appartenenti a categorie particolari nascosti nei sistemi HR. Dataset pseudonimizzati che si qualificano comunque come dati personali. La redazione assistita dall'IA e la valutazione del rischio fanno emergere le classificazioni che contano di più, poi il tuo team rivede e decide. Ogni output resta all'interno dell'infrastruttura svizzera e nessun dato dei clienti viene utilizzato per l'addestramento dei modelli.

Oltre 200 ore risparmiate

Medtec ha risparmiato oltre 200 ore nella preparazione alla ISO 27001 utilizzando Priverion

Mappatura dei dati tra entità

Una visione coerente dei dati personali in tutte le filiali

Lo stesso record sanitario di un dipendente classificato come "sensibile" in Germania e "standard" in un'altra filiale crea esattamente la lacuna che un'autorità di controllo individuerà. La mappatura dei dati tra entità offre al RPD di gruppo un'unica tassonomia coerente, in modo che i dati personali siano classificati allo stesso modo ovunque e la tua postura di conformità regga sotto esame.

60% di tempo amministrativo in meno

Un costruttore aeronautico ha ridotto del 60% il tempo amministrativo per la conformità nei primi 6 mesi

Valutazioni del rischio fornitori

Sai esattamente quali dati personali toccano le tue terze parti

I tuoi fornitori trattano dati personali per tuo conto, e ai sensi del GDPR ne rimani responsabile. Priverion centralizza le valutazioni del rischio fornitori in tutte le entità del gruppo, tiene traccia degli accordi sul trattamento dei dati e segnala le lacune prima che il tuo prossimo audit le faccia emergere. Niente più fogli di calcolo dei fornitori sparsi tra le filiali.

Copertura fornitori del 100%

Zurzach Care ha raggiunto una copertura del 100% delle valutazioni del rischio fornitori con Priverion

Gestione delle richieste degli interessati

Rispondi alle richieste degli interessati con record completi

Quando un interessato esercita il proprio diritto di accesso, la risposta vale solo quanto il tuo inventario dei dati personali. Se lo hai classificato erroneamente, manca dalla risposta, e questo è un mancato adempimento. Priverion collega i flussi di lavoro delle richieste degli interessati alla tua mappa dei dati tra entità, così ogni richiesta restituisce il quadro completo entro la tua finestra di 30 giorni.

Supporto RPD 24/7

Sovranità dei dati svizzera

Tutti i tuoi dati di conformità restano in Svizzera

In uno scenario post-Schrems II, il luogo in cui la tua piattaforma di conformità archivia i dati è di per sé una questione di conformità. Priverion è costruito e ospitato in Svizzera: residenza dei dati europea con tutto il trattamento all'interno dell'infrastruttura svizzera. Le tue classificazioni dei dati personali, i record del registro dei trattamenti e le valutazioni DPIA non lasciano mai una giurisdizione riconosciuta dall'UE come in grado di offrire una protezione adeguata.

Operativo in settimane

I clienti di Priverion entrano in funzione in settimane, non in mesi, verificato in diverse implementazioni presso i clienti

Scarica la checklist per la classificazione dei dati personali

PDF gratuito. Nessuna carta di credito. Solo la tua email aziendale.

Risultati misurabili da organizzazioni come la tua

200+

Ore risparmiate nella gestione del registro dei trattamenti

Medtec ha recuperato oltre 200 ore durante la preparazione alla ISO 27001 sostituendo la tenuta manuale dei registri con flussi di lavoro di ricertificazione automatizzati.

60%

Meno tempo amministrativo per la conformità

Un costruttore aeronautico ha ridotto del 60% il tempo amministrativo per la conformità in 6 mesi, con prezzi prevedibili basati sulle entità, non sulle trappole di espansione per utente.

3 mesi

In anticipo sulla tabella di marcia per la ISO 27001

Medtec ha anticipato di 3 mesi la propria tempistica di certificazione ISO 27001 utilizzando i pacchetti di evidenze pronti per l'audit e la documentazione automatizzata di Priverion.

Priverion vs. OneTrust

Costruito per la realtà del mid-market, non per il teatro enterprise

Non hai bisogno di una piattaforma costruita per 50'000 dipendenti e un reparto conformità dedicato di 30 persone. Ne hai bisogno di una che funzioni per il tuo team di tre persone che gestisce la privacy su una dozzina di filiali.

Priverion

Sovranità dei dati svizzera, garantita

Tutti i dati trattati e archiviati all'interno dell'infrastruttura svizzera. In un mondo post-Schrems II, questa non è una casella di marketing: è certezza giuridica per i trasferimenti transfrontalieri.

Una piattaforma, un prezzo, tutto incluso

Registro dei trattamenti, DPIA, rischio fornitori, richieste degli interessati, gestione degli incidenti, registro IA, tutto in uno. Prezzi basati sul numero di entità e sulle dimensioni dell'organizzazione, non su trappole per utente o per modulo.

Operativo in settimane, non in trimestri

Nessun progetto di implementazione di sei mesi. Nessun esercito di consulenti. Un costruttore aeronautico ha ottenuto una riduzione del 60% del tempo amministrativo per la conformità nei primi sei mesi.

, costruttore aeronautico, primi 6 mesi dopo l'implementazione

Costruito per la complessità a livello di gruppo

Mappatura dei dati tra entità, ricertificazione automatizzata del registro dei trattamenti tra le filiali e un'unica vista dashboard per l'intero gruppo. AXA ha raggiunto il 100% di ricertificazione del registro dei trattamenti, completamente automatizzata.

, AXA, ricertificazione automatizzata in tutte le entità

Assistito dall'IA, deciso dall'uomo

L'IA redige le DPIA, suggerisce i punteggi di rischio e mappa i regolamenti, ma ogni output viene rivisto dal tuo team prima di diventare un record di conformità. Nessun dato dei clienti viene mai utilizzato per l'addestramento dei modelli.

Tipica piattaforma GRC enterprise

Infrastruttura con hosting negli Stati Uniti

Dati archiviati in infrastrutture cloud statunitensi o multi-regione. La residenza dei dati europea è spesso disponibile come livello aggiuntivo, ma non garantita per impostazione predefinita. Il rischio di trasferimento transfrontaliero resta un tuo problema.

Modulo