Il 16 e 17 luglio 2026 il Gruppo di Alto Livello del Comitato europeo per la protezione dei dati (EDPB) si è riunito a Dublino e ha chiesto al legislatore dell’Unione una base giuridica per lo scambio di informazioni tra autorità di regolazione con competenze diverse. Per chi gestisce la compliance, il segnale non riguarda la cooperazione istituzionale in astratto: riguarda quanto a lungo una conformità solo documentale potrà restare invisibile.
Cosa ha deciso il Gruppo di Alto Livello dell’EDPB a Dublino
La richiesta emersa dai lavori è precisa: una base giuridica europea che consenta lo scambio di informazioni tra Autorità indipendenti con competenze diverse, per rafforzare l’applicazione del GDPR. Non è un auspicio generico di collaborazione tra Garanti, ma la domanda di un’infrastruttura normativa che oggi manca. Le autorità nazionali hanno inoltre concordato di condividere risorse e soluzioni pratiche e di organizzare workshop sulle procedure applicative, anche in vista del prossimo Regolamento procedurale.
Il Board ha riconosciuto un limite strutturale: la coerenza delle decisioni nazionali dipende da fattori che vanno oltre la portata dell’EDPB — la legislazione dei singoli Stati e la giurisprudenza interna. Da qui l’impegno ad allargare il dialogo con gli altri attori dell’ecosistema, verso un approccio più integrato all’enforcement. Nei lavori è stato anche rilevato l’aumento dei reclami, alimentato dalla diffusione dell’intelligenza artificiale, che richiede risposte sul piano organizzativo e, dove necessario, legislativo.
Perché un enforcement coordinato cambia il calcolo del rischio
Finché l’applicazione del GDPR resta frammentata per Paese, un’organizzazione può convivere con una conformità che regge sulla carta ma non nei processi. Il motivo è semplice: la probabilità che qualcuno verifichi come una decisione è stata presa — e non solo se esiste il documento che la certifica — è bassa quando ogni autorità opera nel proprio perimetro, con proprie priorità e proprie tempistiche.
Un enforcement che condivide informazioni, allinea le procedure e coordina le priorità modifica esattamente questa variabile. La distanza tra ordinamenti smette di essere lo spazio in cui una conformità apparente sopravvive indisturbata. Non serve immaginare sanzioni più alte: basta che la stessa lacuna diventi visibile più spesso, e prima.
Adempimento e governance: la distinzione che l’enforcement coordinato rende operativa
La differenza tra adempimento e governance non è terminologica. L’adempimento è un atto: si seleziona la misura, la si documenta, si considera chiusa la pratica. La governance è una capacità che si mantiene nel tempo — valutare, decidere, documentare le proprie scelte e dimostrarne la coerenza in qualsiasi momento. L’art. 5, par. 2 del GDPR, il principio di accountability, non chiede di documentare ciò che si è fatto: chiede di poter dimostrare, in ogni momento, di rispettare i principi.
È lo stesso spostamento che le autorità di supervisione applicano già nel merito. La domanda non è “avete la DPIA?”, ma “il processo di valutazione ha preceduto l’avvio del trattamento, e chi lo ha presidiato?”. Con autorità che si coordinano, quella domanda arriva prima, con più frequenza e con meno margine per una risposta costruita a posteriori. Una DPIA redatta a sistema già in produzione non mitiga il rischio: lo certifica.
Cosa dovrebbe fare un’organizzazione adesso
Il momento utile per trasformare la compliance da archivio a processo è quello che precede l’intensificarsi della supervisione, non quello che lo segue. In concreto, significa poter rispondere — per ogni trattamento rilevante — a quattro domande: chi ha deciso, con quale processo, quali rischi erano stati valutati, come la decisione è stata monitorata nel tempo. Se la risposta esiste solo sotto forma di documento firmato, e non di processo ricostruibile, la conformità è esposta a un rischio che oggi non si percepisce e che un enforcement coordinato rende meno remoto.
Chi ha impostato la conformità come raccolta di documenti ha ancora tempo per costruire una governance dimostrabile. La finestra, però, si stringe nel momento esatto in cui la supervisione europea smette di essere episodica e diventa sistematica. Costruire quella capacità ora — non archivi, ma processi — è la differenza tra un’organizzazione che regge il primo controllo coordinato e una che lo scopre a lacuna già emersa.
I&P Partners affianca pubbliche amministrazioni, sanità e società partecipate nella costruzione di una governance del dato dimostrabile: dalla mappatura dei processi decisionali alla verifica di accountability su GDPR, AI Act e NIS2.
