DPIA significato: Data Protection Impact Assessment

DPIA sta per Data Protection Impact Assessment (valutazione d'impatto sulla protezione dei dati). Scopri quando l'articolo 35 del GDPR richiede una DPIA, i 9 criteri dell'EDPB, cosa deve contenere una DPIA e come svolgerla passo dopo passo.

Significato di DPIA: che cos'è una valutazione d'impatto sulla protezione dei dati?

DPIA è l'acronimo di Data Protection Impact Assessment, ovvero valutazione d'impatto sulla protezione dei dati. Una DPIA è un processo che un'organizzazione svolge prima di avviare una nuova attività di trattamento per individuare e ridurre i rischi che questa comporta per la privacy e i diritti delle persone. L'articolo 35 del GDPR rende obbligatoria la DPIA quando il trattamento può presentare un rischio elevato per le persone, ad esempio in caso di profilazione su larga scala, monitoraggio sistematico o trattamento di dati sensibili.

DPIA e termini correlati

TermineForma estesaSignificato
DPIAData Protection Impact AssessmentLa valutazione richiesta dall'articolo 35 del GDPR per i trattamenti ad alto rischio.
PIAPrivacy Impact AssessmentUn termine più ampio e meno recente per la valutazione dei rischi per la privacy. Spesso utilizzato al di fuori dell'UE e nel settore pubblico.
TIATransfer Impact AssessmentUna valutazione della legislazione di un paese extra SEE prima di trasferirvi dati personali utilizzando le SCC.
LIALegitimate Interests AssessmentUn test che dimostra che il legittimo interesse è una base giuridica valida per un'attività di trattamento.
DPAData Protection AssessmentIl termine utilizzato da diverse leggi statali statunitensi sulla privacy per una valutazione del rischio analoga.

Quando è obbligatoria una DPIA?

Ai sensi dell'articolo 35, devi effettuare una DPIA prima di un trattamento che può presentare un rischio elevato per i diritti e le libertà delle persone. Il GDPR elenca tre casi in cui una DPIA è sempre obbligatoria:

  1. Una valutazione sistematica e globale di persone basata su un trattamento automatizzato, compresa la profilazione, da cui derivano decisioni che producono effetti giuridici o incidono in modo analogo significativamente
  2. Il trattamento su larga scala di categorie particolari di dati (come dati sanitari, biometrici o genetici) o di dati relativi a condanne penali
  3. La sorveglianza sistematica su larga scala di una zona accessibile al pubblico, come la videosorveglianza in luoghi pubblici

I nove criteri dell'EDPB

Le linee guida del Comitato europeo per la protezione dei dati (EDPB) sulle DPIA elencano nove criteri che indicano un rischio elevato. Se il tuo trattamento ne soddisfa due o più, di solito è necessaria una DPIA:

  1. Valutazione o assegnazione di un punteggio, compresi la profilazione e la previsione del comportamento
  2. Processo decisionale automatizzato con effetti giuridici o analogamente significativi
  3. Monitoraggio sistematico delle persone
  4. Dati sensibili o dati di natura altamente personale
  5. Dati trattati su larga scala
  6. Corrispondenza o combinazione di insiemi di dati provenienti da fonti diverse
  7. Dati relativi a persone vulnerabili, come minori, dipendenti o pazienti
  8. Uso innovativo della tecnologia, come IA, riconoscimento facciale o dispositivi connessi
  9. Trattamento che impedisce alle persone di esercitare un diritto o di utilizzare un servizio o un contratto

Elenchi nazionali delle DPIA

Ogni autorità di controllo pubblica un elenco delle tipologie di trattamento che richiedono una DPIA nel proprio paese (articolo 35, paragrafo 4), e alcune pubblicano anche elenchi dei trattamenti che non la richiedono. Consulta l'elenco dell'autorità del paese in cui operi, come il Garante per la protezione dei dati personali in Italia, la CNIL in Francia, l'ICO nel Regno Unito o le autorità tedesche per la protezione dei dati.

Esempi

Attività di trattamentoDPIA probabilmente necessaria?
Pubblicità comportamentale che traccia gli utenti tra siti web diversiSì: monitoraggio su larga scala, profilazione e insiemi di dati combinati
Credit scoring o decisioni automatizzate sui prestitiSì: valutazione e decisioni automatizzate con effetti significativi
Un'app sanitaria che tratta dati mediciSì: dati sensibili, spesso su larga scala
Software di monitoraggio dei dipendentiSì: monitoraggio sistematico di interessati vulnerabili
Riconoscimento facciale o altra identificazione biometricaSì: dati sensibili e tecnologia innovativa
Sistemi di IA addestrati su dati personali o che prendono decisioni basate su di essiDi solito sì: tecnologia innovativa, spesso con profilazione
Un modulo di iscrizione alla newsletterDi solito no
L'elenco clienti di un piccolo negozio per gli ordiniDi solito no

Quando una DPIA non è necessaria

  • Il trattamento non è suscettibile di presentare un rischio elevato
  • Un'attività di trattamento molto simile è già stata valutata in una DPIA
  • Il trattamento figura nell'elenco dei trattamenti esenti dell'autorità di controllo
  • Il trattamento ha una base giuridica nel diritto dell'UE o di uno Stato membro, e una DPIA è già stata effettuata al momento dell'adozione di tale legge

Se stabilisci che una DPIA non è necessaria per un trattamento che soddisfa alcuni dei criteri, documenta il motivo.

Cosa deve contenere una DPIA?

L'articolo 35, paragrafo 7, stabilisce il contenuto minimo di una DPIA:

  1. Una descrizione sistematica del trattamento e delle sue finalità, compreso, ove applicabile, l'interesse legittimo perseguito
  2. Una valutazione della necessità e proporzionalità del trattamento in relazione alle sue finalità
  3. Una valutazione dei rischi per i diritti e le libertà delle persone
  4. Le misure previste per affrontare tali rischi, comprese garanzie, misure di sicurezza e meccanismi per proteggere i dati personali e dimostrare la conformità

Come effettuare una DPIA: passo dopo passo

  1. Individua la necessità. Verifica i nuovi progetti rispetto ai criteri sopra indicati e all'elenco della tua autorità.
  2. Descrivi il trattamento. Definisci natura, ambito, contesto e finalità: quali dati, di chi, da dove provengono, chi li riceve, per quanto tempo vengono conservati e quali sistemi e fornitori sono coinvolti.
  3. Consulta. Chiedi il parere del tuo DPO, obbligatorio se ne hai designato uno (articolo 35, paragrafo 2). Ove opportuno, consulta le persone interessate o i loro rappresentanti e coinvolgi i team IT, sicurezza, legale e i tuoi responsabili del trattamento.
  4. Valuta necessità e proporzionalità. Verifica la base giuridica, la minimizzazione dei dati, la conservazione, la trasparenza, il modo in cui sono garantiti i diritti degli interessati e come sono coperti i trasferimenti internazionali.
  5. Individua e valuta i rischi. Considera la probabilità e la gravità dei danni per le persone, come discriminazione, furto d'identità, perdite economiche, perdita di riservatezza o perdita di controllo sui propri dati.
  6. Individua misure per ridurre il rischio. Ad esempio, raccogli meno dati, pseudonimizzali o cifrali, riduci i tempi di conservazione, aggiungi controlli di consenso o di opt-out, limita gli accessi o scegli fornitori diversi.
  7. Approva e registra l'esito. Registra quali misure sono state approvate, il rischio residuo, il parere del DPO e se lo hai seguito.
  8. Integra l'esito nel progetto. Metti in pratica le misure concordate prima dell'inizio del trattamento.
  9. Tienila aggiornata. Rivedi la DPIA quando cambiano il trattamento, i rischi o la tecnologia (articolo 35, paragrafo 11).

Consultazione preventiva con l'autorità di controllo

Se una DPIA dimostra che il trattamento presenterebbe comunque un rischio elevato e non riesci a ridurlo a sufficienza, devi consultare la tua autorità di controllo prima di avviare il trattamento (articolo 36). L'autorità dispone di un massimo di otto settimane per fornire un parere scritto, prorogabili di sei settimane per i trattamenti complessi. Può inoltre esercitare i propri poteri per limitare o vietare il trattamento.

Cosa succede se non effettui una DPIA?

Non effettuare una DPIA obbligatoria, effettuarla in modo non corretto o non consultare l'autorità di controllo quando richiesto rientra nella fascia inferiore delle sanzioni del GDPR: fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, se superiore. Le autorità inoltre chiedono spesso le DPIA durante le indagini, e l'assenza di una DPIA rende più difficile dimostrare la liceità di altri trattamenti.

Requisiti di DPIA in altre leggi sulla privacy

LeggeValutazioneSintesi
UK GDPRDPIAStessi requisiti del GDPR dell'UE. L'ICO pubblica un elenco dei trattamenti che richiedono una DPIA.
Leggi statali statunitensi sulla privacyValutazione della protezione dei datiLe leggi di stati come Virginia, Colorado, Connecticut e Texas richiedono una valutazione per la pubblicità mirata, la vendita di dati personali, la profilazione e il trattamento di dati sensibili.
California CCPA/CPRAValutazione del rischioI regolamenti impongono alle aziende di valutare i trattamenti che presentano un rischio significativo per la privacy dei consumatori.
Brasile LGPDRelazione d'impatto sulla protezione dei dati (RIPD)L'autorità (ANPD) può richiedere ai titolari del trattamento di redigerne una.
Cina PIPLValutazione d'impatto sulla protezione delle informazioni personaliObbligatoria prima del trattamento di dati sensibili, del processo decisionale automatizzato, dell'affidamento o della condivisione di dati, della pubblicazione di dati e dei trasferimenti transfrontalieri.
India DPDP ActValutazione d'impatto sulla protezione dei datiRichiesta periodicamente per i Significant Data Fiduciaries.

Scopri di più sulle leggi statali statunitensi sulla privacy, sulla LGPD brasiliana, sulla PIPL cinese e sul DPDP Act indiano.

DPIA per cookie, tracciamento e pubblicità

I siti web e le app che utilizzano pubblicità comportamentale, tracciamento tra siti, audience matching o analisi su larga scala spesso soddisfano diversi criteri dell'EDPB: monitoraggio, profilazione, larga scala e insiemi di dati combinati. Una DPIA per questo tipo di trattamento in genere esamina:

  • Quali cookie, pixel e SDK vengono utilizzati e quali fornitori ricevono i dati
  • Se viene raccolto un consenso valido prima dell'attivazione dei tag
  • Per quanto tempo vengono conservati identificatori e dati
  • Se i dati vengono trasferiti al di fuori del SEE
  • Come gli utenti possono revocare il consenso ed esercitare i propri diritti

Come UniConsent supporta la tua DPIA

Per il tracciamento su siti web e app, UniConsent ti fornisce le prove e i controlli di cui una DPIA ha bisogno:

  • Lo scanner dei cookie elenca ogni cookie e tracker presente sul tuo sito, con categorie e durate, per la descrizione del trattamento
  • Il banner del consenso blocca cookie e tag non essenziali finché i visitatori non acconsentono, una misura chiave di riduzione del rischio
  • Le registrazioni del consenso dimostrano quando e come ogni visitatore ha dato il consenso
  • IAB TCF e Google Consent Mode v2 trasmettono i segnali di consenso ai fornitori, e l'elenco dei fornitori mostra quali fornitori ricevono i dati
  • Il Privacy Portal consente alle persone di inviare richieste di accesso, cancellazione e di esercizio di altri diritti

Domande frequenti

Qual è la forma estesa di DPIA?

DPIA sta per Data Protection Impact Assessment (valutazione d'impatto sulla protezione dei dati), il processo richiesto dall'articolo 35 del GDPR per individuare e ridurre i rischi per la privacy dei trattamenti ad alto rischio.

Quando è obbligatoria una DPIA?

Una DPIA è obbligatoria prima di un trattamento che può presentare un rischio elevato per le persone, compresi la profilazione su larga scala con effetti significativi, il trattamento su larga scala di dati sensibili e il monitoraggio su larga scala di aree pubbliche. Di solito è necessaria per i trattamenti che soddisfano due o più criteri dell'EDPB.

Chi è responsabile dell'esecuzione di una DPIA?

La responsabilità è del titolare del trattamento. Deve chiedere il parere del proprio DPO, se designato, e i responsabili del trattamento devono fornire assistenza ove necessario. Il lavoro viene spesso svolto dal responsabile del progetto insieme ai team privacy, sicurezza e legale.

Devo pubblicare la mia DPIA?

No. Il GDPR non richiede di pubblicare una DPIA, ma devi essere in grado di mostrarla all'autorità di controllo. Pubblicarne una sintesi può contribuire a creare fiducia.

Qual è la differenza tra DPIA e PIA?

La DPIA è la valutazione specifica richiesta dal GDPR, con contenuto minimo stabilito dall'articolo 35. La PIA, o privacy impact assessment, è un termine più ampio utilizzato in altre leggi e framework.

Cosa succede se la DPIA evidenzia un rischio elevato che non può essere ridotto?

Devi consultare la tua autorità di controllo prima di avviare il trattamento. L'autorità dispone di un massimo di otto settimane, prorogabili di sei, per fornire un parere scritto, e può limitare o vietare il trattamento.

Approfondimenti

UniConsent Consent Manager per la conformità al GDPR

  • Scansione e informativa sui cookie
  • Blocco dei tag JavaScript e dei cookie
  • Supporto per Google Consent Mode v2
  • CMP certificata IAB
  • Implementazione con un solo tag
  • Supporto multilingua
  • Soluzione self-service semplice
  • Scopri di più su Guida alla conformità al GDPR

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Rispetta le normative globali sulla privacy

Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati