In sintesi: La DPIA (Valutazione d’Impatto sulla Protezione dei Dati) è obbligatoria per i trattamenti ad alto rischio — inclusi moduli HR con dati sensibili, scoring automatizzato e trattamenti su larga scala. Il processo si articola in 8 passi e produce un documento che dimostra la conformità al GDPR. Per una PMI che usa un ERP standard, la prima DPIA richiede 2-5 giorni lavorativi.
Questo articolo fa parte della serie Sicurezza e compliance per ERP cloud.
Cos’è una DPIA e perché è importante
La DPIA (Data Protection Impact Assessment) è una valutazione sistematica dell’impatto sulla privacy di un trattamento di dati personali ad alto rischio. È disciplinata dall’art. 35 del GDPR e obbligatoria per determinati trattamenti.
Tre benefici concreti:
- Compliance documentata — in caso di ispezione del Garante, la DPIA dimostra che hai valutato i rischi prima di iniziare il trattamento
- Riduzione del rischio reale — il processo forza l’identificazione e la mitigazione di vulnerabilità che altrimenti potrebbero passare inosservate
- Fiducia degli stakeholder — clienti, dipendenti e partner B2B apprezzano la dimostrazione di approccio privacy-by-design
Quando è obbligatoria la DPIA
Il GDPR art. 35(3) elenca tre casi espliciti in cui la DPIA è sempre richiesta:
- Valutazione sistematica e globale di aspetti personali basata su trattamento automatizzato, inclusa la profilazione (ad es. scoring creditizio automatizzato, valutazione HR basata su AI)
- Trattamento su larga scala di categorie speciali di dati (salute, orientamento sessuale, dati biometrici, origine etnica, dati penali)
- Monitoraggio sistematico su larga scala di un’area accessibile al pubblico
Il Garante per la protezione dei dati personali ha pubblicato una lista di trattamenti che richiedono sempre la DPIA in Italia.
Per l’ERP/CRM — casi pratici che richiedono DPIA:
- Modulo HR con dati di prestazione, salute, assenteismo di più di 250 dipendenti
- Sistema di scoring clienti automatizzato (punteggio creditizio, rischio insolvenza)
- Monitoraggio delle comunicazioni dei dipendenti (email, badge)
- Profilazione dei clienti per marketing personalizzato su larga scala
- Sistemi di geolocalizzazione dei dipendenti sul campo
Per l’ERP/CRM — casi che generalmente NON richiedono DPIA:
- Gestione anagrafica clienti standard (nome, indirizzo, P.IVA)
- Fatturazione elettronica
- Contabilità ordinaria
- Gestione presenze senza dati sensibili per meno di 250 dipendenti
In caso di dubbio: consultare il DPO (se designato) o fare una pre-valutazione con il test dei 9 criteri WP29.
Template DPIA in 8 passi
Passo 1: Descrizione del trattamento
Documento descrittivo che risponde a:
- Quale trattamento si sta valutando?
- Chi sono i soggetti del trattamento (dipendenti, clienti, partner)?
- Quali categorie di dati vengono trattate?
- Qual è la finalità del trattamento?
- Qual è la base giuridica (contratto, consenso, interesse legittimo, obbligo legale)?
- Qual è il ciclo di vita del dato (acquisizione, trattamento, conservazione, cancellazione)?
Passo 2: Mappatura del flusso dei dati
Diagramma o tabella che mostra:
- Da dove provengono i dati (fonti)
- Chi li tratta (responsabili interni, sub-processor)
- Dove vengono conservati (server, cloud, paesi terzi)
- A chi vengono comunicati (destinatari interni ed esterni)
- Per quanto tempo vengono conservati
Passo 3: Valutazione della necessità e proporzionalità
Rispondere a:
- Il trattamento è necessario per la finalità dichiarata? (Minimizzazione dei dati)
- I dati raccolti sono proporzionati alla finalità?
- La finalità potrebbe essere raggiunta con meno dati o con dati meno sensibili?
- Il periodo di conservazione è giustificato?
Passo 4: Identificazione dei rischi
Per ogni categoria di dati e ogni fase del trattamento, identificare i rischi:
| Tipo di rischio | Esempi |
|---|---|
| Accesso non autorizzato | Hacking, dipendente curioso |
| Perdita o distruzione | Guasto hardware, disaster recovery insufficiente |
| Modifica non autorizzata | Manipolazione dati |
| Comunicazione non autorizzata | Invio accidentale, data breach |
| Tracciamento e profilazione | Uso dei dati oltre la finalità dichiarata |
Per ogni rischio: probabilità (bassa/media/alta) e impatto (basso/medio/alto).
Passo 5: Misure di sicurezza tecniche e organizzative
Per ogni rischio identificato, descrivere le misure di mitigazione:
Tecniche:
- Crittografia dei dati at-rest e in-transit
- Pseudonimizzazione (ove applicabile)
- Controllo degli accessi (RBAC)
- Log e audit trail
- Backup e disaster recovery
Organizzative:
- Policy di accesso e classificazione dei dati
- Formazione del personale
- Procedure di risposta agli incidenti
- Contratti DPA con i sub-processor
Passo 6: Valutazione del rischio residuo
Dopo l’applicazione delle misure:
- Il rischio residuo è accettabile?
- Se il rischio residuo rimane alto nonostante le misure → consultazione preventiva del Garante (art. 36 GDPR) prima di iniziare il trattamento
Passo 7: Consultazione del DPO
Se l’organizzazione ha un DPO (obbligatorio per PA, soggetti che trattano su larga scala categorie speciali), il DPO deve essere consultato durante la DPIA e il suo parere deve essere documentato.
Passo 8: Documentazione e riesame
La DPIA deve essere:
- Redatta per iscritto e firmata dal titolare del trattamento (o delegato)
- Conservata (non deve essere inviata al Garante, salvo consultazione preventiva)
- Riesaminata quando cambia la natura del trattamento (nuova funzionalità dell’ERP, nuovo sub-processor, aumento significativo del volume di dati)
Esempio pratico: DPIA per il modulo HR
Scenario: un’azienda manifatturiera con 120 dipendenti implementa il modulo HR di Modulario per la gestione delle presenze, delle ferie e della busta paga.
Dati trattati
- Dati anagrafici (nome, codice fiscale, data di nascita, indirizzo)
- Dati contrattuali (stipendio, orario, mansione)
- Presenze e assenze (incluse assenze per malattia → dato sensibile ex art. 9 GDPR)
- Buste paga
Valutazione della necessità DPIA
Dati di salute (assenze per malattia) + 120 dipendenti → sotto la soglia della “larga scala” (interpretazione italiana: > 250 dipendenti per categoria speciale), ma il trattamento di dati di salute anche sotto soglia richiede una pre-valutazione.
Risultato pre-valutazione: trattamento non richiede DPIA formale ai sensi dell’art. 35, ma è consigliata una documentazione di conformità (art. 5.2 — accountability).
Se la stessa azienda avesse 500 dipendenti
Con 500 dipendenti e dati di salute sistematici → DPIA obbligatoria.
Rischi identificati:
- Accesso non autorizzato ai dati busta paga (impatto: alto)
- Comunicazione accidentale a destinatari sbagliati (impatto: medio)
- Conservazione oltre i termini (impatto: basso)
Misure mitigazione:
- RBAC: solo HR e il dipendente vedono la propria busta paga
- Audit log: ogni accesso ai dati sensibili è registrato
- Retention policy: cancellazione automatica dopo 10 anni (termine legale)
- DPA: contratto data processing agreement con Modulario come processor
Rischio residuo: basso → trattamento può procedere.
Errori comuni nella DPIA
- DPIA fatta dopo l’implementazione — il GDPR richiede la DPIA prima di iniziare il trattamento
- DPIA generica non personalizzata — copia di una DPIA generica senza adattarla al processo specifico
- Non aggiornare la DPIA — quando l’ERP si aggiorna o cambia la struttura dei dati
- Non consultare il DPO — se il DPO è designato, la sua consultazione è obbligatoria
- Ignorare i sub-processor — il fornitore ERP usa sub-processor (cloud provider, backup provider) che devono essere elencati nel registro del trattamento
Modulario e il supporto alla DPIA
Modulario supporta le aziende clienti con:
- Template DPIA precompilato per i moduli Modulario più comuni (HR, CRM, Finanza)
- Data Processing Agreement (DPA) conforme al GDPR incluso nel contratto
- Record of Processing Activities (RoPA) — export delle attività di trattamento svolte da Modulario come processor
- Sub-processor list aggiornata (chi tratta i dati per conto di Modulario)
- Documentazione tecnica delle misure di sicurezza per la sezione “misure tecniche” della DPIA
Per il contesto normativo più ampio vedi l’articolo Sicurezza e compliance per ERP cloud 2026.
Domande frequenti
Quando è obbligatoria la DPIA? La DPIA è obbligatoria quando il trattamento è suscettibile di presentare un rischio elevato. Tre casi espliciti: (1) profilazione sistematica su larga scala, (2) trattamento su larga scala di categorie speciali, (3) monitoraggio sistematico di aree pubbliche. In pratica per l’ERP: obbligatoria per moduli HR con dati di salute di > 250 dipendenti, scoring automatizzato, marketing profilato su larga scala.
Quanto tempo richiede una DPIA per un ERP? Per una PMI con ERP standard: 2-5 giorni lavorativi per la prima DPIA, distribuiti in 2-4 settimane. Le DPIA successive per processi simili sono più rapide (1-2 giorni) con template riutilizzabile.
Chi deve fare la DPIA? Il titolare del trattamento è sempre responsabile. L’esecuzione può essere interna, esterna o ibrida. Per la prima DPIA è consigliato un consulente o il DPO. Se si ha un DPO, deve essere consultato durante il processo.