Risposta diretta (snippet) Consenso e legittimo interesse non sono alternative equivalenti tra cui scegliere per convenienza. Il consenso serve quando il trattamento non è difendibile senza una scelta libera dell'interessato; il legittimo interesse quando...
News e Approfondimenti
Nomina del RPD in un ente di area vasta: cosa cambia davvero rispetto a un Comune
Le Province non hanno un regime privacy differenziato. Hanno un perimetro di trattamento che nessun altro ente locale replica: edilizia scolastica, strade, dati raccolti per conto dei Comuni. La nomina del RPD che ignora questa asimmetria produce una designazione...
Perché un ente pubblico dovrebbe adottare un regolamento sull’IA
Negli enti l'intelligenza artificiale è già entrata, e quasi mai da una porta principale. Un assistente documentale attivato in un ufficio, uno strumento di sintesi incluso in una suite già in uso, un modulo di classificazione delle istanze fornito dall'attuale...
La Francia vieta i social agli under 15 senza dire come verificare l’età: chi si prende il rischio GDPR
Risposta direttaIl Parlamento francese ha approvato il divieto di accesso ai social network per i minori di quindici anni. La legge impone alle piattaforme di verificare l'età ma non stabilisce con quale metodo. La verifica dell'età è un trattamento di dati personali:...
La procedura che nessuno segue: perché il documento non dimostra la conformità
Risposta diretta. Una procedura scritta non dimostra che un'organizzazione è conforme. Dimostra che esiste un documento. La conformità dipende da ciò che accade davvero: se la prassi operativa diverge da quanto scritto, il documento non protegge — certifica il...
Sovranità digitale: perché non è un problema tecnico ma un punto cieco del management
Risposta diretta. La sovranità digitale non è dove risiedono i dati. È la capacità di un'organizzazione di capire, contestare e reindirizzare ciò che i propri sistemi — inclusi quelli di intelligenza artificiale — stanno decidendo. Delegarla all'IT significa che il...
Sanzione del Garante nel recupero crediti: perché il contratto con il responsabile non basta
Il Garante privacy ha sanzionato una società di recupero crediti e il committente per cui operava: due provvedimenti gemelli che colpiscono lo stesso trattamento da due lati. Il messaggio per chi affida attività a un responsabile esterno è netto: firmare l'accordo ex...
Cooperazione tra autorità privacy europee: cosa cambia per la compliance delle organizzazioni
Il 16 e 17 luglio 2026 il Gruppo di Alto Livello del Comitato europeo per la protezione dei dati (EDPB) si è riunito a Dublino e ha chiesto al legislatore dell’Unione una base giuridica per lo scambio di informazioni tra autorità di regolazione con competenze diverse....
Pubblicare dati personali per obbligo di legge: la Corte UE fissa il limite della proporzionalità
Con la sentenza del 14 luglio 2026 (causa C-474/24) la Corte di Giustizia UE chiarisce che una norma nazionale può imporre la pubblicazione di dati personali per una finalità di interesse pubblico, ma la previsione di legge non basta: chi pubblica resta obbligato a...
Dove vengono trattati i tuoi dati quando usi l’AI in cloud?
Localizzazione del trattamento, inferenza distribuita e accountability: cosa deve sapere, scegliere e documentare un titolare quando l’elaborazione AI può avvenire in una region UE diversa da quella di origine Ing. Elena Colombo | Responsabile...
