Logo Studio Cravero Studio Cravero Preventivo gratuito
DPO Certificato · Asti · Consulenza GDPR e AI Act

Consulenza GDPR e DPO esterno ad Asti

Pagina aggiornata l’8 ottobre 2026 · a cura del Dott. Pietro Cravero, DPO certificato

Cerchi consulenza GDPR o un DPO esterno ad Asti? Il servizio è pensato per cantine e aziende vitivinicole con vendita diretta e accoglienza, per la meccanica e la componentistica, per la sanità e per i comuni dell’Astigiano, con adeguamento GDPR completo e valutazione degli obblighi AI Act.

Come lavoro: lo Studio ha sede a Sassari e segue le organizzazioni della provincia di Asti da remoto, con un unico referente e senza passaggi fra consulenti diversi. Gli incontri in presenza si concordano quando servono davvero, e ad Asti servono soprattutto per mettere mano, con chi la gestisce, alla lista dei contatti della cantina.

Asti
La zona

Asti Piemonte

I settori del territorio e i dati che trattano: ogni pagina parte da qui.

  • Cantine, aziende vitivinicole e accoglienza in azienda
  • Meccanica e componentistica
  • Commercio e vendita diretta
  • Comuni ed enti del territorio
  • Sanità e studi medici
5,0recensioni dei clienti
24htempo di risposta
GDPR+AIun solo referente
0€prima valutazione

Consulenza GDPR e AI Act ad Asti: chi seguo

Secondo i dati della Camera di Commercio di Alessandria-Asti, nel 2025 la provincia di Asti ha esportato per circa 3,43 miliardi di euro, il 2,8% in meno dell’anno prima: in calo la componentistica per autoveicoli, in crescita le macchine di impiego generale, quasi stabili le bevande. Accanto alla meccanica c’è il vino, che qui non è solo un prodotto da spedire ma un’attività che porta le persone in azienda: degustazioni in cantina, visite, eventi in vigna, vendita diretta, club e abbonamenti.

Per il mio lavoro questo conta per una ragione precisa: molti visitatori lasciano un nome e un indirizzo email, e dopo qualche stagione la cantina si ritrova a gestire una lista di migliaia di contatti raccolti in modi diversi. Le regole per scrivere a quella lista sono più strette di quanto si pensi, e una decisione della Cassazione del 2025 le ha rese più chiare.

  • ✓ Cantine, aziende vitivinicole e accoglienza in azienda
  • ✓ Meccanica e componentistica
  • ✓ Commercio e vendita diretta
  • ✓ Comuni ed enti del territorio
  • ✓ Sanità e studi medici

Casi tipici in questi settori

Degustazioni e visite in cantina

Il modulo all’ingresso chiede spesso più del necessario. Per verificare la maggiore età basta guardare un documento: non serve fotocopiarlo né annotarne gli estremi. E il consenso alla newsletter va chiesto a parte, non dato per scontato.

Club del vino e offerte su misura

Se usi lo storico degli acquisti per proporre a ciascuno le bottiglie giuste stai profilando. Di norma serve un consenso specifico, distinto da quello per la newsletter, e l’informativa deve dirlo con parole semplici.

Vendita online e spedizioni

La piattaforma di e-commerce e il servizio di newsletter trattano i dati per conto tuo: servono l’atto ex art. 28 e, se i server sono fuori dall’Unione, una base per il trasferimento. Il corriere, invece, di regola tratta i dati come titolare autonomo.

Componentistica e committenti

Portali fornitori, badge per gli stabilimenti del cliente, elenchi dei tecnici da accreditare: sono dati personali dei tuoi dipendenti. L’informativa che dai loro deve dire a chi vengono comunicati e perché.

Comuni ed enti del territorio

Anche il comune manda newsletter, avvisi e inviti agli eventi: le regole sulle liste di contatti valgono per lui come per la cantina. In più il DPO è obbligatorio per ogni ente (art. 37 par. 1 lett. a), e i comuni piccoli possono condividerlo (par. 3).

Studi medici e comunicazioni ai pazienti

Anche lo studio medico o il centro di fisioterapia che scrive ai pazienti deve distinguere: il promemoria della visita fa parte della cura, la promozione di un nuovo servizio è marketing e segue l’art. 130 del Codice privacy. I dati sanitari restano nell’art. 9.

La lista dei contatti della cantina: a chi puoi scrivere, e a chi no

Nelle cantine la lista dei contatti si forma da sola: il modulo compilato alla degustazione, il biglietto lasciato in sala, l’acquisto sul sito, l’iscrizione al club, la prenotazione di una visita. La tentazione è usarli tutti per la newsletter con le novità e gli inviti. Ma quegli indirizzi non sono tutti uguali, e la differenza sta in come sono stati raccolti.

La regola generale è il consenso. Per le comunicazioni promozionali via email l’art. 130 del Codice privacy richiede il consenso preventivo. L’eccezione è il comma 4, il cosiddetto soft spam: l’indirizzo che il cliente ti ha lasciato nel contesto della vendita di un prodotto o di un servizio può essere usato per promuovere prodotti o servizi analoghi senza consenso, purché sia stato informato e possa opporsi in ogni momento, gratuitamente e in modo semplice, sia alla raccolta sia in ogni messaggio.

Il confine l’ha precisato la Cassazione. Con l’ordinanza n. 15881 del 13 giugno 2025 la Corte ha chiarito che l’eccezione riguarda gli indirizzi raccolti nel contesto di una vendita, e che la semplice registrazione a un servizio non basta. Per una cantina significa questo: chi ha comprato bottiglie in sala o sul sito può ricevere la newsletter sui vini, con la possibilità di disiscriversi; chi ha lasciato il nome per partecipare a un evento gratuito o a un’estrazione no, a meno che non abbia dato il consenso. Una degustazione a pagamento è a sua volta un servizio venduto, ma il caso va guardato da vicino: conta cosa gli è stato detto al momento della raccolta.

Cosa faccio in concreto. Divido la lista per origine: acquirenti, iscritti con consenso, contatti raccolti senza una base chiara. Per i primi verifico che l’informativa al momento dell’acquisto dicesse dell’uso dell’email e del diritto di opporsi. Per gli ultimi, di norma, la strada è non scrivere e chiedere il consenso la prossima volta che la persona torna in contatto con te: un’email inviata solo per chiedere il consenso a chi non l’ha mai dato è considerata a sua volta una comunicazione promozionale. Poi rifaccio i moduli di raccolta, con consensi separati per newsletter e offerte personalizzate.

Le foto degli eventi. Le immagini della serata in vigna pubblicate sui social riprendono persone riconoscibili. Serve dirlo prima, all’ingresso e nell’invito, con un modo semplice per chi preferisce non comparire, e scegliere per la pubblicazione le foto d’insieme piuttosto che i primi piani di chi non lo ha chiesto.

Quando il DPO è obbligatorio

Il Regolamento prevede tre ipotesi di nomina obbligatoria, di cui una sola opera in automatico. Le altre due dipendono da cosa si tratta e in che misura, non dal codice ATECO. Ecco come si presentano di solito da queste parti.

Tipo di organizzazioneDPOPerché
Azienda sanitaria pubblicaSempreOrganismo pubblico e trattamento su larga scala di dati relativi alla salute: la nomina è dovuta a doppio titolo, art. 37 par. 1 lett. a) e c).
Ospedale privato, casa di cura o RSA privataDi regola sìTrattamento su larga scala di dati relativi alla salute, art. 37 par. 1 lett. c).
Comune o ente pubblicoSempreArt. 37 par. 1 lett. a): la nomina opera in automatico, senza soglie dimensionali, e i dati di contatto vanno comunicati al Garante e pubblicati.
Cantina con vendita diretta, club e newsletterDi norma noLa nomina raramente è obbligatoria. Restano liste di contatti con una base giuridica dimostrabile, informative al momento della raccolta e atti ex art. 28 per e-commerce e newsletter.
Università statale, scuola o istituto pubblico di formazioneSempreOrganismo pubblico ai sensi dell’art. 37 par. 1 lett. a). Per università ed enti di formazione privati la nomina si valuta secondo le lett. b) e c).
Piattaforma di enoturismo o di prenotazione che profila i visitatoriDa valutareTracciamento del comportamento online e profilazione a fini commerciali possono integrare il monitoraggio regolare e sistematico su larga scala, art. 37 par. 1 lett. b).
PMI senza trattamenti particolariDi norma noRestano comunque dovuti registro, informative, nomine a responsabile, formazione e misure di sicurezza.

Anche fuori dai casi obbligatori la nomina volontaria è ammessa e spesso utile, perché concentra la responsabilità su una figura sola e lascia traccia documentale. Approfondimento nella guida ai requisiti.

Il GDPR non richiede la presenza fisica del DPO

Il Regolamento chiede che il DPO sia raggiungibile e messo in condizione di svolgere i propri compiti, non che sia fisicamente in sede. Registro, informative, nomine, DPIA e formazione sono attività documentali e organizzative: si gestiscono in digitale, con un canale diretto e tempi di risposta concordati. Per una cantina la parte più impegnativa, cioè lista dei contatti, moduli di raccolta e informative, è lavoro su documenti.

La presenza serve dove il dato è fisico: dove sono conservati gli archivi clinici, come sono orientate le telecamere in reparto o in stabilimento, come funziona il controllo accessi a un'area tecnica. Si concentra in uno o due sopralluoghi, non in una presenza continuativa.

AI Act ad Asti

Ad Asti l’intelligenza artificiale arriva soprattutto da due parti. La prima è il marketing: strumenti che segmentano la lista dei contatti, scrivono le newsletter, suggeriscono a chi mandare quale offerta. Se lavorano sullo storico degli acquisti stanno profilando, e il consenso che serve per la profilazione non cambia perché a farla è un algoritmo. La seconda è la produzione: sistemi di visione sulle linee di imbottigliamento e nella meccanica, che guardano il prodotto ma possono inquadrare anche chi lavora. Quando ne deriva la possibilità di un controllo a distanza l’art. 4 dello Statuto può applicarsi, da valutare con il consulente del lavoro, e se il sistema è destinato a valutare le prestazioni può rientrare tra i sistemi ad alto rischio dell’allegato III dell’AI Act, con obblighi che dopo il Regolamento (UE) 2026/1744 si applicano dal 2 dicembre 2027.

Il primo passo è sempre lo stesso: l’inventario dei sistemi in uso, con il ruolo che hai per ciascuno — fornitore o utilizzatore — e la classe di rischio. Capita spesso che manchi, e senza quello gli obblighi non si possono nemmeno contare.

Prossima scadenza · 2 dicembre 2026

Se generate documentazione o comunicazioni con l'IA

Il 2 dicembre 2026 è il termine entro cui i fornitori di sistemi generativi già sul mercato prima del 2 agosto 2026 devono marcare i propri output in formato leggibile dalle macchine (art. 50 par. 2). Non è un adempimento di chi quei sistemi li usa. All’organizzazione utilizzatrice il Regolamento chiede un’altra cosa, già applicabile dal 2 agosto 2026: dichiarare i deepfake e i testi generati con l’IA che vengono pubblicati per informare il pubblico su temi di interesse pubblico, salvo che il contenuto sia stato rivisto da una persona e qualcuno se ne assuma la responsabilità editoriale (art. 50 par. 4). Alla stessa data del 2 dicembre 2026 diventano operativi i due divieti aggiunti dal Regolamento (UE) 2026/1744: deepfake intimi non consensuali e materiale pedopornografico generato con l’IA. In pratica: chiedi per iscritto ai fornitori dei tuoi strumenti generativi come rispettano l’art. 50 par. 2, e stabilisci chi rivede i contenuti prima che escano.

Vedi cosa comporta l'adeguamento →

Le sanzioni del GDPR

I massimali previsti sono due e vale il più alto fra la cifra fissa e la quota sul fatturato mondiale. Va detto che nella realtà il Garante modula parecchio, tenendo conto di gravità, durata, numero di interessati e atteggiamento tenuto durante l'istruttoria.

20 milioni
oppure il 4% del fatturato

Violazione dei principi, delle basi giuridiche, dei diritti degli interessati e delle regole sui trasferimenti extra-UE.

10 milioni
oppure il 2% del fatturato

Obblighi del titolare e del responsabile: registro, sicurezza, notifica dei data breach, nomina del DPO, valutazione d'impatto.

Un dettaglio che sfugge: non nominare il DPO quando dovuto sta nella fascia da 10 milioni, non in quella da 20. Il problema vero è a valle, perché dove manca il DPO mancano di regola anche registro, informative e gestione dei data breach, che stanno nella fascia superiore.

Hai dubbi su cosa ti spetta? La prima call non ha costo e serve a separare gli obblighi reali da quelli che ti hanno raccontato.

Richiedi una valutazione gratuita →

Come funziona

01
Videocall30 minuti, gratuita e senza impegno. Guardiamo cosa tratti davvero.
02
PreventivoScritto, entro 24 ore, con il dettaglio di cosa è incluso.
03
DocumentiRegistro, informative, nomine e formazione del personale.
04
SupervisioneContinuativa: audit, aggiornamenti, data breach, richieste degli interessati.

Cosa comprende il servizio

Approfondimenti: guida al DPO · requisiti e conflitto di interessi · costi e cosa include l'incarico.

Cosa resta in mano tua

Quello che produciamo resta di proprietà dell'organizzazione, in formato aperto, e non smette di funzionare quando finisce l'incarico.

  • Registro dei trattamenti ex art. 30, compilato sulla tua attività reale
  • Informative per clienti, dipendenti, fornitori e videosorveglianza
  • Nomine di responsabili, autorizzati e amministratori di sistema
  • Valutazione d'impatto dove dovuta, con l'analisi che la giustifica
  • Procedura data breach con modulistica e tempi di notifica
  • Materiale formativo per ruolo, con attestati e registro delle ore

Le domande da fare a chi tratta i tuoi dati

Chi ti fornisce software, spazio cloud o servizi amministrativi tratta dati per tuo conto, e la tua posizione dipende anche dalla sua. Le domande vanno poste nero su bianco.

  1. Avete sottoscritto con noi un atto di nomina a responsabile ex art. 28, e cosa contiene?
  2. Di quali sub-fornitori vi avvalete, e come ci informate quando l'elenco cambia?
  3. In quale Paese risiedono i server, e sono previsti trasferimenti extra-UE?
  4. Quanto tempo passa prima che ci segnaliate una violazione, e cosa ci comunicate?
  5. Al termine del rapporto i dati ci vengono restituiti o cancellati, e con quale tempistica?
  6. Il prodotto include funzioni di intelligenza artificiale già attive? Possiamo spegnerle?

Quella sull'intelligenza artificiale è la domanda più nuova e la più trascurata: capita spesso che un aggiornamento accenda funzioni generative senza che nessuno lo abbia chiesto.

Domande frequenti — consulenza GDPR ad Asti

Possiamo mandare la newsletter a chi ha partecipato a una degustazione?

Dipende da come è stato raccolto l’indirizzo. Se la persona ha acquistato da voi ed è stata informata dell’uso dell’email con la possibilità di opporsi, l’art. 130 comma 4 del Codice privacy consente di scriverle per vostri prodotti analoghi a quelli acquistati; per una degustazione a pagamento conta cosa le è stato detto al momento della raccolta. Se ha solo partecipato a un evento gratuito o si è registrata, serve il consenso: la Cassazione, con l’ordinanza n. 15881 del 2025, ha chiarito che la semplice registrazione non equivale a una vendita.

Possiamo mandare un’email per chiedere il consenso a chi non ce l’ha dato?

Di norma no. Un messaggio inviato per chiedere il consenso a ricevere comunicazioni promozionali è considerato a sua volta una comunicazione promozionale, e richiede quindi il consenso che si vorrebbe ottenere. La strada corretta è chiederlo la prossima volta che la persona torna in contatto con voi: in cantina, al momento di un acquisto, nel modulo di prenotazione.

Possiamo pubblicare sui social le foto della serata in cantina?

Sì, con qualche accortezza. Gli ospiti vanno informati prima, nell’invito e all’ingresso, che si scattano foto e dove verranno pubblicate, e chi non vuole comparire deve poterlo dire facilmente. Per la pubblicazione è meglio scegliere immagini d’insieme; i primi piani di singole persone riconoscibili richiedono più cautela.

Quanto costa un DPO esterno ad Asti?

Dipende dai trattamenti e dalla dimensione dell’organizzazione. Una cantina con vendita online, club e newsletter ha esigenze diverse da un’azienda della componentistica con due stabilimenti. Spesso il primo passo utile non è la nomina del DPO ma il riordino della lista dei contatti e dei moduli di raccolta. Nella prima valutazione, gratuita, guardiamo insieme da dove arrivano gli indirizzi che usate oggi.

Seguite tutta la provincia o solo Asti città?

Tutta la provincia: Canelli, Nizza Monferrato, Costigliole d’Asti, San Damiano d’Asti, Villanova d’Asti, Castelnuovo Don Bosco, Moncalvo e le aziende con più unità locali. Il lavoro si svolge da remoto, con sopralluoghi concordati quando servono.

Hai bisogno di consulenza GDPR o di un DPO ad Asti?

Richiedi una valutazione gratuita: ti dico cosa manca per essere a norma, GDPR e AI Act inclusi.

Richiedi una valutazione gratuita →

Sull'intelligenza artificiale: il quadro nazionale dell’AI Act.

Consulenza GDPR e DPO esterno anche a: Alessandria · Torino · Cuneo · Novara · Genova e in tutta Italia.

💬 WhatsApp