Consulenza GDPR e DPO esterno a Carbonia
Pagina aggiornata l’8 ottobre 2026 · a cura del Dott. Pietro Cravero, DPO certificato
Cerchi consulenza GDPR o un DPO esterno a Carbonia? Il servizio è pensato per le cooperative sociali e le imprese che lavorano per la sanità pubblica e per i comuni, per il trasporto sanitario e i servizi nei reparti e per gli enti del Sulcis Iglesiente, con adeguamento GDPR completo e valutazione degli obblighi AI Act.
Come lavoro: lo Studio ha sede a Sassari e segue le organizzazioni del Sulcis Iglesiente da remoto, con un unico referente e senza passaggi fra consulenti diversi. Gli incontri in presenza si concordano quando servono davvero, e a Carbonia servono soprattutto per leggere insieme, prima della firma, l’atto che arriva con il contratto.
Carbonia Sardegna
I settori del territorio e i dati che trattano: ogni pagina parte da qui.
- Cooperative sociali e servizi alla persona
- Fornitori di enti sanitari e comuni
- Trasporto sanitario e servizi nei reparti
- Comuni ed enti del territorio
Consulenza GDPR e AI Act a Carbonia: chi seguo
Carbonia è la sede legale dell’azienda sanitaria locale del Sulcis Iglesiente, che ha presidi ospedalieri qui e a Iglesias. Intorno all’azienda sanitaria e ai comuni lavora una rete di soggetti più piccoli: cooperative sociali che gestiscono assistenza domiciliare e servizi alla persona, società informatiche, laboratori, studi professionali, imprese di pulizia, di ristorazione e di trasporto.
Per il mio lavoro questa rete conta perché chi esegue un servizio per un ente sanitario o per un comune quasi sempre tratta dati per suo conto, spesso dati sanitari, e firma un atto di nomina a responsabile del trattamento. Quell’atto arriva insieme al contratto, è lungo e standard, e viene firmato come un allegato qualsiasi. Gli obblighi che contiene, però, restano in capo a chi lo firma.
- ✓ Cooperative sociali e servizi alla persona
- ✓ Fornitori di enti sanitari e comuni
- ✓ Trasporto sanitario e servizi nei reparti
- ✓ Comuni ed enti del territorio
Casi tipici in questi settori
Gli operatori entrano nelle case con le schede degli assistiti, spesso sul telefono. Servono istruzioni scritte, dispositivi protetti e una regola chiara su cosa resta sul telefono a fine turno.
Chi gestisce i sistemi di un ente ha accessi da amministratore. Il Garante chiede da anni la designazione individuale degli amministratori di sistema, un elenco aggiornato e la registrazione degli accessi.
Chi fa trasporto sanitario tratta dati sanitari per conto dell’ente, con schede e condizioni dei pazienti, ed è di norma responsabile. Chi lavora nei reparti per pulizie e ristorazione li vede senza trattarli per mestiere: ruolo nel contratto e istruzioni di riservatezza per iscritto.
Il gestionale dove la cooperativa registra gli interventi contiene dati degli assistiti dell’ente: il fornitore è un sub-responsabile. Servono l’autorizzazione dell’ente (art. 28 par. 2) e gli stessi obblighi a cascata (par. 4).
I servizi sociali dei comuni passano spesso per le stesse cooperative che lavorano per la sanità: lo stesso operatore, due titolari diversi, due atti di nomina. Per ogni ente il DPO è obbligatorio, e i comuni piccoli possono condividerlo (art. 37 par. 1 lett. a e par. 3).
Lavorare per l’azienda sanitaria: cosa firmi quando diventi responsabile del trattamento
L’atto di nomina a responsabile arriva con il contratto o con l’aggiudicazione. Chi lo firma si impegna a una serie di obblighi: alcuni il Regolamento li pone direttamente a suo carico e restano anche se il contratto non li ripete, altri sono il contenuto minimo che l’atto deve avere (art. 28 par. 3).
Gli obblighi che porti a casa. Trattare i dati solo su istruzione documentata del titolare (art. 28 par. 3 lett. a); vincolare alla riservatezza chi lavora sui dati; adottare le misure di sicurezza dell’art. 32; non affidare parti del lavoro a un altro soggetto senza l’autorizzazione scritta del titolare (art. 28 par. 2); tenere un proprio registro delle attività svolte per suo conto (art. 30 par. 2); avvisarlo senza ingiustificato ritardo di ogni violazione di cui vieni a conoscenza (art. 33 par. 2); a fine contratto restituire o cancellare i dati.
Il doppio ruolo delle cooperative. Una cooperativa che fa assistenza domiciliare per un ente è responsabile per i dati degli assistiti che riceve dall’ente, ma è titolare per i dati dei propri soci lavoratori e per i servizi che offre direttamente alle famiglie. Sono due posizioni diverse, che nel registro vanno tenute distinte (art. 30 par. 1 e par. 2) e che richiedono informative diverse. Mescolarle rende entrambe difficili da difendere quando arriva un controllo o una violazione.
Anche il responsabile può dover nominare un DPO. L’art. 37 si rivolge al titolare e al responsabile. Se le attività principali della cooperativa consistono nel trattamento su larga scala di dati sanitari degli assistiti, la nomina può essere obbligatoria per lei, indipendentemente da quella dell’ente committente. Si valuta caso per caso.
Cosa faccio in concreto. Leggo con te l’atto di nomina prima della firma e segnalo le clausole che non puoi rispettare, come tempi di segnalazione di poche ore senza una reperibilità organizzata, o divieti di sub-responsabili che in realtà usi già: la posta elettronica, il gestionale in cloud. Poi preparo il registro come responsabile, la procedura per le violazioni e le istruzioni per gli operatori. Per la parte economica e le penali del contratto serve un legale.
Quando il DPO è obbligatorio
Il Regolamento prevede tre ipotesi di nomina obbligatoria, di cui una sola opera in automatico. Le altre due dipendono da cosa si tratta e in che misura, non dal codice ATECO. Ecco come si presentano di solito da queste parti.
| Tipo di organizzazione | DPO | Perché |
|---|---|---|
| Azienda sanitaria pubblica | Sempre | Organismo pubblico e trattamento su larga scala di dati relativi alla salute: la nomina è dovuta a doppio titolo, art. 37 par. 1 lett. a) e c). |
| Ospedale privato, casa di cura o RSA privata | Di regola sì | Trattamento su larga scala di dati relativi alla salute, art. 37 par. 1 lett. c). |
| Comune o ente pubblico | Sempre | Art. 37 par. 1 lett. a): la nomina opera in automatico, senza soglie dimensionali, e i dati di contatto vanno comunicati al Garante e pubblicati. |
| Cooperativa sociale con servizi per enti sanitari e comuni | Da valutare | Se l’attività principale è il trattamento su larga scala di dati sanitari degli assistiti, l’art. 37 può rendere obbligatoria la nomina anche per il responsabile. |
| Università statale, scuola o istituto pubblico di formazione | Sempre | Organismo pubblico ai sensi dell’art. 37 par. 1 lett. a). Per università ed enti di formazione privati la nomina si valuta secondo le lett. b) e c). |
| Fornitore informatico di un ente pubblico | Di norma no | La nomina raramente è obbligatoria per il fornitore. Restano atto ex art. 28, registro come responsabile, designazione degli amministratori di sistema e procedura per le violazioni. |
| PMI senza trattamenti particolari | Di norma no | Restano comunque dovuti registro, informative, nomine a responsabile, formazione e misure di sicurezza. |
Anche fuori dai casi obbligatori la nomina volontaria è ammessa e spesso utile, perché concentra la responsabilità su una figura sola e lascia traccia documentale. Approfondimento nella guida ai requisiti.
Il GDPR non richiede la presenza fisica del DPO
Il Regolamento chiede che il DPO sia raggiungibile e messo in condizione di svolgere i propri compiti, non che sia fisicamente in sede. Registro, informative, nomine, DPIA e formazione sono attività documentali e organizzative: si gestiscono in digitale, con un canale diretto e tempi di risposta concordati. Per una cooperativa atti di nomina, registro come responsabile e istruzioni agli operatori sono lavoro su documenti.
La presenza serve dove il dato è fisico: dove sono conservati gli archivi clinici, come sono orientate le telecamere in reparto o in stabilimento, come funziona il controllo accessi a un'area tecnica. Si concentra in uno o due sopralluoghi, non in una presenza continuativa.
AI Act a Carbonia
Nel Sulcis Iglesiente l’intelligenza artificiale arriva soprattutto dentro i servizi che le imprese rendono agli enti: gestionali per l’assistenza domiciliare che pianificano i giri degli operatori, software che trascrivono le note di intervento, strumenti generativi usati per scrivere relazioni sugli assistiti. Per il responsabile del trattamento il punto è preciso: usare uno strumento nuovo sui dati dell’ente significa spesso aggiungere un sub-responsabile, e l’autorizzazione del titolare serve prima, non dopo. Se poi un sistema assegna i turni o valuta il lavoro degli operatori in base al loro comportamento può rientrare tra i sistemi ad alto rischio dell’allegato III dell’AI Act, con obblighi che dopo il Regolamento (UE) 2026/1744 si applicano dal 2 dicembre 2027.
Il primo passo è sempre lo stesso: l’inventario dei sistemi in uso, con il ruolo che hai per ciascuno — fornitore o utilizzatore — e la classe di rischio. Capita spesso che manchi, e senza quello gli obblighi non si possono nemmeno contare.
Se generate documentazione o comunicazioni con l'IA
Il 2 dicembre 2026 è il termine entro cui i fornitori di sistemi generativi già sul mercato prima del 2 agosto 2026 devono marcare i propri output in formato leggibile dalle macchine (art. 50 par. 2). Non è un adempimento di chi quei sistemi li usa. All’organizzazione utilizzatrice il Regolamento chiede un’altra cosa, già applicabile dal 2 agosto 2026: dichiarare i deepfake e i testi generati con l’IA che vengono pubblicati per informare il pubblico su temi di interesse pubblico, salvo che il contenuto sia stato rivisto da una persona e qualcuno se ne assuma la responsabilità editoriale (art. 50 par. 4). Alla stessa data del 2 dicembre 2026 diventano operativi i due divieti aggiunti dal Regolamento (UE) 2026/1744: deepfake intimi non consensuali e materiale pedopornografico generato con l’IA. In pratica: chiedi per iscritto ai fornitori dei tuoi strumenti generativi come rispettano l’art. 50 par. 2, e stabilisci chi rivede i contenuti prima che escano.
Le sanzioni del GDPR
I massimali previsti sono due e vale il più alto fra la cifra fissa e la quota sul fatturato mondiale. Va detto che nella realtà il Garante modula parecchio, tenendo conto di gravità, durata, numero di interessati e atteggiamento tenuto durante l'istruttoria.
Violazione dei principi, delle basi giuridiche, dei diritti degli interessati e delle regole sui trasferimenti extra-UE.
Obblighi del titolare e del responsabile: registro, sicurezza, notifica dei data breach, nomina del DPO, valutazione d'impatto.
Un dettaglio che sfugge: non nominare il DPO quando dovuto sta nella fascia da 10 milioni, non in quella da 20. Il problema vero è a valle, perché dove manca il DPO mancano di regola anche registro, informative e gestione dei data breach, che stanno nella fascia superiore.
Hai dubbi su cosa ti spetta? La prima call non ha costo e serve a separare gli obblighi reali da quelli che ti hanno raccontato.
Richiedi una valutazione gratuita →Come funziona
Cosa comprende il servizio
- DPO esterno: nomina formale, vigilanza, contatto con il Garante
- Registro dei trattamenti e informative a norma
- DPIA per trattamenti ad alto impatto e sistemi ad alto rischio
- Audit privacy e analisi del rischio
- Formazione GDPR online con attestati
- Cookie e siti web: banner e compliance
Approfondimenti: guida al DPO · requisiti e conflitto di interessi · costi e cosa include l'incarico.
Cosa resta in mano tua
Quello che produciamo resta di proprietà dell'organizzazione, in formato aperto, e non smette di funzionare quando finisce l'incarico.
- Registro dei trattamenti ex art. 30, compilato sulla tua attività reale
- Informative per clienti, dipendenti, fornitori e videosorveglianza
- Nomine di responsabili, autorizzati e amministratori di sistema
- Valutazione d'impatto dove dovuta, con l'analisi che la giustifica
- Procedura data breach con modulistica e tempi di notifica
- Materiale formativo per ruolo, con attestati e registro delle ore
Le domande da fare a chi tratta i tuoi dati
Chi ti fornisce software, spazio cloud o servizi amministrativi tratta dati per tuo conto, e la tua posizione dipende anche dalla sua. Le domande vanno poste nero su bianco.
- Avete sottoscritto con noi un atto di nomina a responsabile ex art. 28, e cosa contiene?
- Di quali sub-fornitori vi avvalete, e come ci informate quando l'elenco cambia?
- In quale Paese risiedono i server, e sono previsti trasferimenti extra-UE?
- Quanto tempo passa prima che ci segnaliate una violazione, e cosa ci comunicate?
- Al termine del rapporto i dati ci vengono restituiti o cancellati, e con quale tempistica?
- Il prodotto include funzioni di intelligenza artificiale già attive? Possiamo spegnerle?
Quella sull'intelligenza artificiale è la domanda più nuova e la più trascurata: capita spesso che un aggiornamento accenda funzioni generative senza che nessuno lo abbia chiesto.
Domande frequenti — consulenza GDPR a Carbonia
L’azienda sanitaria ci chiede di firmare la nomina a responsabile: possiamo chiedere modifiche?
Sì, e conviene farlo prima della firma quando una clausola non è rispettabile: tempi di segnalazione delle violazioni che la vostra organizzazione non può garantire, divieti di sub-responsabili che usate già, misure di sicurezza descritte in termini che non corrispondono ai vostri sistemi. Il contenuto minimo dell’atto lo fissa l’art. 28 par. 3 e non si negozia; il resto sì. Se l’atto fa parte di una gara, le osservazioni vanno fatte nella fase dei chiarimenti o comunque prima della stipula, e il margine dipende dalle regole della procedura: su questo, e su penali e responsabilità, serve un legale.
Come responsabili dobbiamo tenere un registro dei trattamenti?
Sì, nella maggior parte dei casi. L’art. 30 par. 2 prevede un registro delle categorie di attività svolte per conto di ciascun titolare: chi è il titolare, quali trattamenti fate per lui, eventuali trasferimenti fuori dall’Unione, misure di sicurezza. È diverso dal registro che tenete come titolari per i dati dei vostri dipendenti, e i due non vanno confusi.
Una cooperativa che lavora per un ente sanitario deve nominare il DPO?
Può doverlo fare. L’art. 37 si applica anche ai responsabili, e se le attività principali della cooperativa consistono nel trattamento su larga scala di dati sanitari degli assistiti la nomina è obbligatoria anche per lei. Contano il numero di assistiti, l’area servita e la durata dei servizi: si valuta caso per caso.
Quanto costa un DPO esterno a Carbonia?
Una cooperativa con cento operatori in assistenza domiciliare e un piccolo fornitore informatico con un solo ente cliente hanno esigenze molto diverse. Il punto di partenza sono gli atti di nomina che avete già firmato: portateli alla prima valutazione, che è gratuita.
Seguite tutto il Sulcis Iglesiente?
Sì: Iglesias, Sant’Antioco, Carloforte, Portoscuso, Gonnesa, Giba, Santadi, Domusnovas, Villamassargia e le organizzazioni con più sedi. Lo Studio è in Sardegna, a Sassari, e i sopralluoghi si concordano quando servono; il lavoro ordinario si svolge da remoto.
Hai bisogno di consulenza GDPR o di un DPO a Carbonia?
Richiedi una valutazione gratuita: ti dico cosa manca per essere a norma, GDPR e AI Act inclusi.
Richiedi una valutazione gratuita →Sull'intelligenza artificiale: il quadro nazionale dell’AI Act.
Consulenza GDPR e DPO esterno anche a: Cagliari · Oristano · Sassari · Nuoro · Olbia e in tutta Italia.