Software GDPR: come sceglierlo nel 2026

Software GDPR: come sceglierlo nel 2026

2026-09-30 · Tommaso Maria Ricci

Nel 2025 il Garante per la protezione dei dati personali ha ricevuto 2.415 notifiche di data breach, di cui 1.901 da soggetti privati, ha adottato 506 provvedimenti correttivi e sanzionatori e ha riscosso oltre 37 milioni di euro di sanzioni. Sono i numeri della relazione presentata il 2 luglio 2026. Dietro quasi ognuno di quei provvedimenti c'è la stessa scena: un'azienda che aveva i documenti, ma non sapeva dove fossero i dati. Un software GDPR serve a questo, a sapere cosa si tratta, dove, per quanto tempo e con quali fornitori. Questa guida spiega come sceglierlo, cosa pretendere in dimostrazione e come metterlo in produzione in novanta giorni.

Scrivo da fondatore che ha costruito e riorganizzato processi in aziende di settori diversi, dalla sanità privata alla distribuzione. La privacy è il tema su cui vedo più spesso la stessa scorciatoia: si compra un pacchetto di modelli, si firma, si archivia. Tre anni dopo il registro descrive un'azienda che non esiste più.

Software GDPR: cosa fa davvero e cosa non può fare

Un software GDPR è un sistema che tiene in ordine gli adempimenti previsti dal Regolamento UE 2016/679 e li collega tra loro. Non è un generatore di informative. Il suo valore sta nel legame tra gli oggetti: un trattamento è collegato a una base giuridica, a un fornitore, a un tempo di conservazione, a una misura di sicurezza, a una valutazione del rischio.

Quando questi legami esistono, una domanda come "quali trattamenti passano per questo fornitore americano?" ha una risposta in dieci secondi. Quando non esistono, la stessa domanda costa due giorni di email interne, e la risposta è quasi sempre incompleta.

Quello che un software GDPR non può fare è altrettanto importante. Non decide la base giuridica al posto vostro. Non sa se il marketing ha caricato una lista acquistata. Non sostituisce il responsabile della protezione dei dati, dove è obbligatorio. E soprattutto non rende conforme un'azienda che non ha mai mappato i propri dati.

Il principio che regge tutto è la responsabilizzazione: il titolare deve essere in grado di dimostrare la conformità, non solo di dichiararla. Un software serve a rendere quella dimostrazione veloce, ripetibile e indipendente dalla memoria di una singola persona.

Perché il foglio di calcolo smette di funzionare

Quasi tutte le aziende partono da un foglio di calcolo. È una scelta ragionevole per i primi sei mesi. Poi succedono quattro cose, sempre nello stesso ordine.

La prima: il registro diventa una fotografia. Qualcuno lo compila nel 2023, con cura, e nessuno lo aggiorna quando l'azienda cambia gestionale, apre un e-commerce o inizia a usare strumenti di intelligenza artificiale.

La seconda: i fornitori si moltiplicano. Ogni nuovo strumento in abbonamento è un responsabile del trattamento con un contratto da firmare, un'ubicazione dei dati da verificare e una lista di subfornitori che cambia senza preavviso.

La terza: arrivano le richieste degli interessati. Un ex dipendente chiede copia di tutti i suoi dati. Il termine è un mese. Nessuno sa in quanti sistemi compaia il suo nome.

La quarta: arriva l'incidente. Un portatile rubato, una email inviata al destinatario sbagliato, un accesso abusivo. Il titolare ha 72 ore da quando ne viene a conoscenza per notificare la violazione, e deve decidere in fretta con informazioni che non ha.

C'è anche un problema di continuità. Il foglio vive sul computer di una persona, o in una cartella condivisa che conosce solo lei. Quando quella persona cambia ruolo o lascia l'azienda, il registro resta senza proprietario e nessuno se ne accorge fino alla prima richiesta.

Il foglio di calcolo non fallisce perché è uno strumento povero. Fallisce perché non ha scadenze, non ha responsabili, non ha storico e non avvisa nessuno.

I numeri del rischio nel 2026

Secondo la sintesi della relazione 2025 del Garante, l'Autorità ha adottato 807 provvedimenti collegiali, ha risposto a 4.288 reclami e ha condotto 130 ispezioni. Le notifiche di violazione sono state 2.415: 514 dal settore pubblico e 1.901 dal privato.

Il dato che conta per un'impresa è il secondo. Quasi quattro notifiche su cinque arrivano da aziende private. La violazione di dati non è più un evento raro che riguarda le banche e gli ospedali: è un evento ordinario della vita aziendale.

In Europa la tendenza è la stessa. L'indagine annuale di DLA Piper, pubblicata a gennaio 2026, conta in media 443 notifiche di violazione al giorno tra il 28 gennaio 2025 e il 27 gennaio 2026, con un aumento del 22 per cento sull'anno precedente. È la prima volta dal 2018 che la media giornaliera supera quota 400.

Le sanzioni europee del 2025 valgono circa 1,2 miliardi di euro, in linea con il 2024, e il totale dal 2018 arriva a 7,1 miliardi. Il tetto previsto dal Regolamento resta quello noto: fino a 20 milioni di euro o al 4 per cento del fatturato mondiale annuo per le violazioni più gravi, fino a 10 milioni o al 2 per cento per le altre.

C'è poi un fattore nuovo. Secondo il rapporto Istat Imprese e ICT 2025, le imprese italiane con almeno dieci addetti che usano l'intelligenza artificiale sono passate dall'8,2 per cento del 2024 al 16,4 per cento del 2025. Ogni nuovo strumento di questo tipo è un trattamento in più da mappare, e spesso nessuno lo ha dichiarato.

Gli obblighi che il software deve coprire

Prima di guardare un prodotto conviene avere chiaro l'elenco degli adempimenti. Un software GDPR serio li copre tutti in un unico modello di dati, non in moduli separati che non si parlano.

Registro delle attività di trattamento

È il cuore del sistema. Le indicazioni del Garante sul registro chiariscono che devono tenerlo le organizzazioni con almeno 250 dipendenti e, sotto quella soglia, chiunque effettui trattamenti non occasionali, trattamenti che presentano un rischio per gli interessati o trattamenti di dati particolari e giudiziari.

In pratica l'esenzione è quasi teorica. Gestire le buste paga è un trattamento non occasionale. Il Garante raccomanda comunque la tenuta del registro a tutti i titolari, come strumento di responsabilizzazione.

Il registro deve indicare finalità e base giuridica, categorie di interessati e di dati, destinatari, trasferimenti verso paesi terzi, termini di cancellazione e misure di sicurezza. Deve riportare la data di creazione e quella dell'ultimo aggiornamento.

Valutazione d'impatto

Quando un trattamento può presentare un rischio elevato per i diritti delle persone, serve una valutazione d'impatto prima di iniziare. Videosorveglianza estesa, profilazione, dati sanitari su larga scala, sistemi che monitorano i lavoratori sono i casi tipici.

Il software deve guidare la valutazione con un flusso strutturato, collegarla al trattamento nel registro e conservarne le versioni. Una valutazione d'impatto in un documento isolato, che nessuno ritrova, vale poco davanti a un'ispezione.

Gestione dei fornitori

Ogni fornitore che tratta dati per conto dell'azienda deve essere nominato responsabile del trattamento con un contratto che abbia i contenuti richiesti dall'articolo 28. Il software deve tenere l'anagrafica dei fornitori, il contratto, la data di firma, l'ubicazione dei dati, i subfornitori e la scadenza della prossima verifica.

Diritti degli interessati

Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione. La risposta va data entro un mese dalla richiesta, prorogabile di altri due nei casi complessi, ma la proroga va comunicata e motivata entro il primo mese.

Il software deve registrare la richiesta, far partire il conteggio, assegnare un responsabile, indicare in quali sistemi cercare e conservare la prova della risposta.

Violazioni dei dati

La pagina del Garante sulle violazioni di dati personali ricorda che la notifica va fatta senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza. Ricorda anche un obbligo che molti dimenticano: tutte le violazioni vanno documentate in un registro interno, comprese quelle che non vengono notificate.

Consensi, informative e formazione

Il sistema deve conservare le versioni delle informative con le date di validità, la prova dei consensi raccolti e il registro della formazione erogata al personale autorizzato. Sono tre elementi che in ispezione vengono chiesti quasi sempre.

Le quattro famiglie di prodotto

Sotto l'etichetta "software GDPR" convivono prodotti molto diversi. Confonderli è l'errore più costoso, perché porta a confrontare prezzi di cose che non fanno lo stesso mestiere.

| Famiglia | Cosa fa bene | Dove si ferma | Adatta a |

|---|---|---|---|

| Generatori di documenti | Informative, nomine, modelli | Nessun legame tra gli oggetti, nessuna scadenza | Microimprese con trattamenti semplici |

| Piattaforme di gestione privacy | Registro, fornitori, diritti, violazioni, valutazioni d'impatto | Richiedono qualcuno che le alimenti | PMI strutturate e gruppi |

| Suite di governance, rischio e conformità | Privacy insieme a modello 231, sicurezza, audit | Costo e complessità di avviamento | Imprese medio grandi con più normative |

| Strumenti per consulenti | Gestione di molti clienti da un unico pannello | Pensati per lo studio, non per l'azienda | Consulenti e responsabili esterni |

Le piattaforme per il consenso ai cookie sono una quinta categoria a parte. Risolvono un problema specifico del sito web e non sono un software GDPR, anche se spesso vengono vendute come tali.

La domanda da farsi prima di ogni dimostrazione è semplice: chi userà il sistema ogni settimana? Se la risposta è "il consulente esterno", serve un prodotto diverso da quello che serve se la risposta è "il nostro ufficio legale" o "la responsabile amministrativa, due ore al mese".

Come scegliere un software GDPR: dieci criteri in ordine di peso

L'ordine conta. I primi tre criteri decidono se il sistema verrà usato tra due anni. Gli ultimi tre decidono solo quanto sarà comodo.

  1. Modello di dati collegato. Trattamenti, fornitori, sistemi informatici, misure di sicurezza e tempi di conservazione devono essere oggetti distinti e collegati. Se il registro è un modulo con campi di testo libero, è un foglio di calcolo con un'interfaccia più bella.
  2. Scadenze e responsabili. Ogni oggetto deve avere un proprietario e una data di revisione. Il sistema deve avvisare prima della scadenza, non dopo.
  3. Storico delle versioni. Deve essere possibile ricostruire com'era il registro a una certa data. In un contenzioso conta cosa l'azienda sapeva e faceva in quel momento.
  4. Flusso per le violazioni. Dalla segnalazione interna alla valutazione del rischio, alla decisione di notificare, con il conteggio delle 72 ore visibile a tutti.
  5. Flusso per i diritti degli interessati. Con conteggio del termine, assegnazione e prova di risposta.
  6. Gestione dei fornitori. Anagrafica, contratto, ubicazione dei dati, subfornitori, questionari di verifica.
  7. Ubicazione dei dati della piattaforma. I dati che inserite descrivono tutti i vostri punti deboli. Devono stare nell'Unione europea, con un contratto chiaro.
  8. Esportazione. Registro e documenti devono uscire in formati aperti, in qualsiasi momento, senza costi aggiuntivi.
  9. Ruoli e permessi. Il responsabile delle risorse umane vede i suoi trattamenti, non quelli del marketing.
  10. Integrazioni. Collegamento con la directory aziendale, con il sistema di ticketing, con l'elenco dei sistemi informatici.

Il criterio che quasi tutti sottovalutano è il secondo. Un sistema senza scadenze e senza proprietari produce un registro perfetto il giorno dell'avviamento e un registro falso diciotto mesi dopo.

Il criterio che decide: chi lo alimenta

Nessun software GDPR si aggiorna da solo. La differenza tra un progetto che funziona e uno che muore sta nel meccanismo con cui le novità entrano nel sistema.

Il meccanismo migliore che ho visto è banale: nessun nuovo fornitore viene pagato e nessun nuovo strumento viene attivato senza una scheda nel sistema. Il controllo sta nel processo di acquisto, non nella buona volontà. Chi gestisce la qualifica dei fornitori ha già il punto di controllo giusto: basta aggiungere una domanda.

Venti domande da fare al fornitore in dimostrazione

Una dimostrazione guidata dal venditore mostra sempre il caso che funziona. Portate voi i casi, presi dalla vostra azienda.

Sul registro

  1. Mi mostri come si collega un trattamento a due fornitori e a tre sistemi informatici.
  2. Se cambio il tempo di conservazione di un trattamento, dove resta traccia del valore precedente?
  3. Posso vedere il registro com'era il 31 dicembre scorso?
  4. Come si gestisce un gruppo con tre società e trattamenti in contitolarità?

Sui fornitori

  1. Dove registro i subfornitori, e cosa succede quando ne cambia uno?
  2. Il sistema mi avvisa quando scade la verifica periodica di un fornitore?
  3. Posso inviare un questionario di verifica e ricevere le risposte dentro la piattaforma?

Sulle violazioni

  1. Mi mostri il flusso dal momento in cui un dipendente segnala un portatile smarrito.
  2. Dove vedo quante ore restano per la notifica?
  3. Il registro delle violazioni include quelle non notificate, con la motivazione?

Sui diritti degli interessati

  1. Come registro una richiesta di accesso arrivata per posta elettronica certificata?
  2. Il sistema mi indica in quali applicazioni cercare i dati di quella persona?
  3. Dove conservo la prova della risposta e della data di invio?

Sulla piattaforma

  1. In quale paese sono ospitati i dati, e chi sono i vostri subfornitori?
  2. Posso esportare tutto in un formato aperto senza aprire una richiesta di assistenza?
  3. Cosa succede ai miei dati alla fine del contratto, e in quanti giorni?
  4. Avete subito violazioni negli ultimi tre anni? Come le avete gestite?

Sul progetto

  1. Quante giornate servono per l'avviamento di un'azienda come la nostra?
  2. Chi carica il registro esistente, voi o noi?
  3. Cosa è incluso nel canone e cosa viene fatturato a parte?

La domanda 17 è quella che separa i fornitori maturi dagli altri. Chi risponde "mai" senza esitazione, con migliaia di clienti, o non misura o non dice. Chi racconta un incidente e come lo ha gestito vi sta mostrando il processo che userà anche con voi.

Il costo vero: le voci fuori preventivo

Il canone della licenza è la voce più visibile e quasi mai la più pesante. Un modello di costo onesto ha cinque righe.

| Voce | Quando si paga | Chi la sottovaluta |

|---|---|---|

| Canone della piattaforma | Ogni anno | Nessuno, è nel preventivo |

| Avviamento e caricamento dati | Una volta | Chi ha un registro vecchio da ripulire |

| Mappatura iniziale dei trattamenti | Una volta | Quasi tutti |

| Tempo interno di mantenimento | Ogni mese | Tutti |

| Consulenza legale sulle decisioni | Al bisogno | Chi pensa che il software decida |

La mappatura iniziale è la voce che fa saltare i budget. Richiede interviste con ogni funzione aziendale, l'elenco dei sistemi informatici, l'elenco dei fornitori estratto dalla contabilità. In un'azienda di cento persone sono settimane di lavoro, non giorni.

Il tempo interno di mantenimento è la voce che fa morire i progetti. Se nessuno ha nel proprio mansionario due o quattro ore al mese dedicate al sistema, il sistema invecchia. Va deciso prima dell'acquisto, con nome e cognome.

Una regola pratica: chiedete al fornitore il costo totale a tre anni, con tutte le voci, e confrontate quello. Il confronto sul solo canone del primo anno premia sempre il prodotto sbagliato.

Il costo di non averlo

Il costo alternativo non è la sanzione massima, che colpisce pochi. È fatto di tre voci ordinarie. Le ore spese a ricostruire informazioni a ogni richiesta di un cliente, di un revisore o di un interessato. Le trattative commerciali rallentate, perché i clienti grandi inviano questionari sulla protezione dei dati prima di firmare. E il danno di un incidente gestito male perché nessuno sapeva quali dati fossero coinvolti.

In un centro medico con cui ho lavorato, il riordino dei flussi e dei sistemi ha portato a un aumento del 20 per cento della capacità. Una parte di quel risultato è venuta dal togliere passaggi manuali sui dati dei pazienti, che erano insieme un rischio e una perdita di tempo. Ordine nei dati e produttività sono quasi sempre lo stesso progetto.

Tempi di conservazione: il punto dove cadono quasi tutti

Il principio di limitazione della conservazione dice che i dati personali vanno tenuti per un tempo non superiore a quello necessario per le finalità del trattamento. È il principio più facile da scrivere e il più difficile da applicare.

Il 13 gennaio 2026 l'autorità francese ha sanzionato due operatori di telecomunicazioni dello stesso gruppo per 42 milioni di euro complessivi, dopo un attacco che aveva esposto i dati di oltre 24 milioni di contratti. Tra le violazioni contestate, come riporta il comunicato della CNIL, c'era la conservazione: le società non avevano misure per selezionare i dati degli ex abbonati e tenere solo quelli necessari ai fini contabili.

La lezione è diretta. I dati che non avete più motivo di tenere sono i dati che un attaccante troverà. Ogni archivio dimenticato aumenta il danno di una violazione senza produrre alcun valore.

Un software GDPR deve quindi fare tre cose sui tempi di conservazione:

  • associare a ogni trattamento un termine e il criterio che lo giustifica;
  • indicare in quali sistemi quel termine deve essere applicato;
  • produrre una scadenza periodica di verifica, con un responsabile.

La cancellazione materiale avviene nei sistemi operativi, non nel software di conformità. Ma senza una tabella dei tempi collegata ai sistemi, nessuno sa cosa cancellare. Chi ha già affrontato la scelta di un software di gestione documentale conosce il problema: il piano di conservazione è la parte che si rimanda sempre.

Le regole italiane che un prodotto straniero non conosce

Alcuni termini derivano da provvedimenti nazionali che i prodotti internazionali generalisti ignorano. Il provvedimento del Garante sugli amministratori di sistema del 27 novembre 2008 richiede la registrazione degli accessi logici e la conservazione per un periodo non inferiore a sei mesi. Le linee guida sui cookie del 10 giugno 2021 regolano la riproposizione della richiesta di consenso. Il documento di indirizzo sui metadati della posta elettronica dei dipendenti, del giugno 2024, ha indicato un termine di riferimento di 21 giorni.

A questo si aggiunge l'articolo 4 dello Statuto dei lavoratori, che condiziona ogni strumento da cui possa derivare un controllo a distanza dell'attività lavorativa. Un software GDPR utile a un'impresa italiana deve avere questi riferimenti nella propria libreria, o permettere di aggiungerli.

Il responsabile della protezione dei dati e il software

Il responsabile della protezione dei dati è obbligatorio per le autorità pubbliche, per chi effettua un monitoraggio regolare e sistematico delle persone su larga scala e per chi tratta su larga scala dati particolari o giudiziari. Molte aziende lo nominano comunque, su base volontaria.

Il software cambia il lavoro di questa figura in modo concreto. Senza sistema, il responsabile passa il tempo a chiedere informazioni. Con un sistema alimentato, passa il tempo a valutarle. La differenza si vede nella qualità dei pareri e nei tempi di risposta.

Tre cautele quando il responsabile è esterno:

  • il sistema deve essere intestato all'azienda, non allo studio del consulente;
  • l'azienda deve avere un utente amministratore proprio;
  • il contratto deve prevedere cosa succede ai dati se il rapporto con il consulente finisce.

Ho visto aziende perdere tre anni di storico perché il registro viveva nella piattaforma del consulente, e il consulente era cambiato. È un rischio che si evita con una clausola.

Software GDPR e intelligenza artificiale

L'adozione di strumenti di intelligenza artificiale ha reso il registro più instabile. Ogni assistente, ogni funzione di trascrizione, ogni strumento che analizza documenti è un trattamento, spesso con un fornitore extraeuropeo e con condizioni d'uso che cambiano.

Il problema tipico è l'uso non dichiarato. Un reparto attiva uno strumento con la carta aziendale, carica dati di clienti e nessuno lo sa. Il software GDPR non può impedirlo, ma può rendere evidente la differenza tra gli strumenti censiti e quelli che compaiono in contabilità.

C'è poi il Regolamento europeo sull'intelligenza artificiale. Il Regolamento UE 2026/1744, pubblicato a luglio 2026, ha rinviato al 2 dicembre 2027 gli obblighi per i sistemi ad alto rischio autonomi, mentre gli obblighi di trasparenza sono rimasti fissati al 2 agosto 2026. Il rinvio non cambia la sostanza: la documentazione richiesta per i sistemi ad alto rischio si sovrappone in parte a quella della protezione dei dati, e il tempo in più serve a costruire l'inventario una volta sola. Chi sta lavorando sulla conformità all'AI Act ha interesse a usare un solo inventario per entrambe le normative.

Tre domande aggiuntive da fare al fornitore se l'azienda usa questi strumenti:

  • il registro prevede un campo per i sistemi di intelligenza artificiale e per la loro classificazione?
  • la valutazione d'impatto ha una traccia specifica per i trattamenti automatizzati?
  • la piattaforma stessa usa modelli di intelligenza artificiale, e su quali dati?

L'ultima domanda non è una formalità. Se la piattaforma usa i contenuti del vostro registro per addestrare modelli, state consegnando a terzi la mappa dei vostri punti deboli.

Scorecard: a che punto siete

Assegnate un punto per ogni affermazione vera. Siate severi: "in parte" vale zero.

| Numero | Affermazione | Punto |

|---|---|---|

| 1 | Il registro dei trattamenti è stato aggiornato negli ultimi sei mesi | |

| 2 | Ogni trattamento ha un responsabile interno con nome e cognome | |

| 3 | Esiste un elenco completo dei fornitori che trattano dati, con contratto firmato | |

| 4 | Sappiamo in quale paese stanno i dati per ogni fornitore | |

| 5 | Ogni trattamento ha un tempo di conservazione definito | |

| 6 | Almeno una volta nell'ultimo anno abbiamo cancellato dati scaduti | |

| 7 | Esiste una procedura scritta per le violazioni, e chi la deve seguire la conosce | |

| 8 | Teniamo un registro delle violazioni, comprese quelle non notificate | |

| 9 | Sappiamo rispondere a una richiesta di accesso entro un mese | |

| 10 | Gli strumenti di intelligenza artificiale in uso sono censiti | |

| 11 | Un nuovo fornitore non può essere attivato senza verifica sulla protezione dei dati | |

| 12 | Il personale autorizzato ha ricevuto formazione negli ultimi dodici mesi, con prova | |

Da 10 a 12 punti. Il sistema funziona. Un software serve a ridurre il tempo di mantenimento e a non dipendere da una persona sola.

Da 6 a 9 punti. Avete i documenti ma non il processo. È la fascia in cui un software produce il ritorno più rapido, a patto di assegnare i responsabili prima di acquistarlo.

Da 0 a 5 punti. Il software non è il primo passo. Serve prima la mappatura, fatta con interviste e con l'elenco dei fornitori estratto dalla contabilità. Comprare la piattaforma adesso significa pagare un contenitore vuoto.

Se il punteggio è sotto sei e non sapete da dove partire, una richiesta di consulenza con una descrizione dell'azienda e dei sistemi in uso è il modo più veloce per avere un ordine di priorità.

Gli errori più frequenti nella scelta

Comprare il generatore di documenti pensando di comprare la gestione. I documenti sono l'uscita del sistema, non il sistema. Un'informativa perfetta su un trattamento descritto male è un'informativa sbagliata.

Lasciare la scelta al solo consulente. Il consulente sceglie lo strumento comodo per lui. È legittimo, ma non coincide sempre con lo strumento giusto per l'azienda, soprattutto sul tema della proprietà dei dati.

Non coinvolgere i sistemi informativi. Il registro deve corrispondere ai sistemi reali. Senza chi conosce l'infrastruttura, il registro elenca applicazioni dismesse e dimentica quelle nuove. Chi ha affrontato una migrazione al cloud sa quanto cambia la mappa dei dati in pochi mesi.

Caricare il registro vecchio senza ripulirlo. Migrare un registro di tre anni fa in una piattaforma nuova produce un registro vecchio dentro una piattaforma nuova. La migrazione è il momento per rifare le interviste.

Trattare il progetto come un adempimento. Le aziende che ne ricavano valore usano il sistema per rispondere ai questionari dei clienti, per valutare i fornitori, per decidere cosa cancellare. Le altre lo aprono una volta all'anno.

Ignorare i canali collegati. Le segnalazioni interne, gestite con un software whistleblowing, contengono dati personali delicati e hanno regole di conservazione proprie. Vanno nel registro come ogni altro trattamento.

Roadmap in 90 giorni

Giorni da 1 a 30: mappare e decidere

  • Nominare un responsabile di progetto interno, con ore dedicate.
  • Estrarre dalla contabilità l'elenco dei fornitori degli ultimi ventiquattro mesi e marcare quelli che trattano dati personali.
  • Ottenere dai sistemi informativi l'elenco delle applicazioni in uso, comprese quelle attivate dai singoli reparti.
  • Intervistare ogni funzione: quali dati, per quale scopo, con quali strumenti, per quanto tempo.
  • Compilare la scorecard e definire i requisiti minimi del software.
  • Selezionare tre fornitori e fissare le dimostrazioni con i vostri casi.

Giorni da 31 a 60: scegliere e caricare

  • Svolgere le dimostrazioni con le venti domande.
  • Chiedere il costo totale a tre anni e le condizioni di uscita.
  • Firmare il contratto, compresa la nomina del fornitore della piattaforma come responsabile del trattamento.
  • Caricare i trattamenti ripuliti, i fornitori e i sistemi, con i collegamenti.
  • Assegnare un proprietario e una data di revisione a ogni oggetto.
  • Definire la tabella dei tempi di conservazione.

Giorni da 61 a 90: mettere in esercizio

  • Simulare una violazione, dal primo avviso alla decisione sulla notifica, e misurare i tempi.
  • Simulare una richiesta di accesso e verificare in quanti sistemi si trovano i dati.
  • Inserire il controllo sulla protezione dei dati nel processo di acquisto.
  • Formare le persone che alimentano il sistema e registrare la formazione.
  • Eseguire la prima cancellazione di dati scaduti, anche su un solo archivio.
  • Fissare la revisione trimestrale con la direzione, con tre indicatori.

I tre indicatori che consiglio sono semplici. La percentuale di trattamenti rivisti negli ultimi dodici mesi. La percentuale di fornitori con contratto firmato e verifica non scaduta. Il tempo medio di risposta alle richieste degli interessati.

Quando il software è la scelta sbagliata

Ci sono casi in cui conviene aspettare. Un'azienda di dieci persone, con un gestionale, un commercialista e un sito vetrina, può tenere un registro ordinato in un documento condiviso, a patto di rivederlo due volte l'anno.

Conviene aspettare anche quando l'azienda sta per cambiare il gestionale o per fondersi con un'altra. Mappare oggi sistemi che tra sei mesi non esisteranno è lavoro buttato. Meglio inserire la mappatura nel progetto di cambiamento.

E conviene aspettare quando manca la persona. Un software senza un proprietario interno è una spesa ricorrente che produce una falsa sicurezza. È il caso peggiore, perché l'azienda crede di essere coperta.

In un distributore sportivo che ho seguito, le vendite sono cresciute del 30 per cento dopo un lavoro sul marketing basato sui dati dei clienti. Quel lavoro è stato possibile perché i consensi erano raccolti e documentati in modo corretto. Senza quella base, metà delle campagne non sarebbe potuta partire. La conformità ben fatta è una condizione per usare i dati, non un freno.

Software GDPR e sistema di conformità: il quadro d'insieme

La protezione dei dati non vive da sola. Si intreccia con la sicurezza informatica, con la gestione del personale, con i contratti, con le segnalazioni interne, con la normativa sull'intelligenza artificiale. Le aziende che gestiscono ogni normativa con uno strumento separato finiscono per avere cinque inventari diversi degli stessi sistemi.

L'obiettivo ragionevole per una PMI non è una suite unica, che costa troppo. È un inventario unico dei sistemi e dei fornitori, a cui ogni strumento di conformità fa riferimento. Se il software GDPR scelto permette di esportare e importare quell'inventario, il resto si costruisce nel tempo.

Chi gestisce i dati dei dipendenti con un software per le risorse umane ha già un pezzo della mappa: i trattamenti del personale sono i più numerosi e i più delicati in quasi ogni azienda.

Il passo successivo dipende dal punto di partenza. Se avete già un registro e cercate lo strumento, usate i dieci criteri e le venti domande. Se non avete la mappatura, iniziate da lì. Se volete un parere esterno sull'ordine delle priorità, inviate una richiesta di consulenza descrivendo settore, numero di addetti e sistemi in uso: è il punto da cui parto sempre.

FAQ

Che cos'è un software GDPR?

Un software GDPR è una piattaforma che organizza gli adempimenti del Regolamento UE 2016/679 in un unico sistema: registro dei trattamenti, fornitori nominati responsabili, valutazioni d'impatto, richieste degli interessati, registro delle violazioni, tempi di conservazione. Il suo valore sta nei collegamenti tra questi elementi e nelle scadenze assegnate a persone precise. Non sostituisce la consulenza legale e non rende conforme un'azienda che non ha mappato i propri dati.

Il software GDPR è obbligatorio?

No. Il Regolamento obbliga a tenere il registro dei trattamenti, a documentare le violazioni e a dimostrare la conformità, ma non impone uno strumento. Il registro può essere cartaceo o elettronico. Un software diventa necessario in pratica quando trattamenti e fornitori sono troppi per essere gestiti a mano, oppure quando arrivano con regolarità questionari dai clienti e richieste dagli interessati. Il segnale più affidabile è un altro: se per rispondere a una domanda semplice sui vostri dati servono più di due persone e più di un giorno, il metodo manuale ha smesso di funzionare.

Quanto costa un software GDPR?

Il costo ha cinque voci: canone annuo della piattaforma, avviamento, mappatura iniziale dei trattamenti, tempo interno di mantenimento e consulenza legale sulle decisioni. Il canone è la voce più visibile ma raramente la più pesante. La mappatura iniziale e il tempo interno pesano di più. Il confronto tra fornitori va fatto sul costo totale a tre anni, comprese le condizioni di uscita e di esportazione dei dati.

Una PMI sotto i 250 dipendenti deve tenere il registro dei trattamenti?

Quasi sempre sì. L'esenzione per le organizzazioni con meno di 250 dipendenti non vale se il trattamento non è occasionale, se presenta un rischio per gli interessati o se riguarda dati particolari o giudiziari. La gestione delle buste paga è già un trattamento non occasionale. Il Garante raccomanda comunque la tenuta del registro a tutti i titolari e responsabili, come strumento di responsabilizzazione.

Quanto tempo serve per mettere in produzione un software GDPR?

Novanta giorni sono un tempo realistico per un'azienda tra cinquanta e duecento addetti: trenta per mappare e definire i requisiti, trenta per scegliere e caricare i dati, trenta per simulare una violazione e una richiesta di accesso e mettere in esercizio i controlli. Il tempo si allunga se il registro esistente è vecchio o se manca l'elenco aggiornato dei sistemi informatici e dei fornitori.

Il software GDPR sostituisce il responsabile della protezione dei dati?

No. Il responsabile della protezione dei dati informa, consiglia e sorveglia, ed è obbligatorio nei casi previsti dal Regolamento. Il software gli fornisce informazioni ordinate e aggiornate, così che il suo tempo vada alla valutazione e non alla raccolta. Se il responsabile è esterno, la piattaforma deve essere intestata all'azienda, con un amministratore interno, per non perdere lo storico in caso di cambio del consulente.

Come scegliere un software GDPR se usiamo strumenti di intelligenza artificiale?

Verificate tre cose. Il registro deve permettere di censire i sistemi di intelligenza artificiale e di classificarli. La valutazione d'impatto deve avere una traccia per i trattamenti automatizzati. E il fornitore deve dichiarare se la piattaforma stessa usa modelli di intelligenza artificiale e su quali dati. Un inventario unico per protezione dei dati e Regolamento europeo sull'intelligenza artificiale evita di mantenere due elenchi degli stessi sistemi.