Logo Studio Cravero Studio Cravero Preventivo gratuito
DPO Certificato · Savona · Consulenza GDPR e AI Act

Consulenza GDPR e DPO esterno a Savona

Pagina aggiornata al 28 settembre 2026

Cerchi consulenza GDPR o un DPO esterno a Savona? Il servizio è pensato per strutture ricettive e stabilimenti balneari, servizi legati al porto, studi professionali, piccole imprese ed enti della riviera, con adeguamento GDPR completo e valutazione degli obblighi AI Act.

Come lavoro: lo Studio ha sede a Sassari e segue le organizzazioni della provincia di Savona da remoto, con un unico referente e senza passaggi fra consulenti diversi. Gli incontri in presenza si concordano quando servono davvero, e in riviera conviene farli fuori stagione, quando c’è il tempo di guardare le cose con calma.

Savona
5,0
recensioni dei clienti
24h
tempo di risposta
GDPR+AI
un solo referente
0€
prima valutazione

Consulenza GDPR e AI Act a Savona: chi seguo

Al 30 giugno 2026 la provincia di Savona contava 27.569 imprese registrate, con un saldo di +149 nel secondo trimestre e un tasso di crescita dello 0,54%, sopra la media ligure. A crescere sono i servizi, +1,32%, mentre industria e agricoltura arretrano di poco. Sono dati della Camera di Commercio Riviere di Liguria su base Movimprese. Il numero che conta per il mio lavoro però è un altro: oltre il 57% di quelle imprese sono ditte individuali.

È un’economia fatta di persone che sono l’azienda. Un titolare del trattamento che gestisce la sala, risponde al telefono, fa le assunzioni stagionali e tiene le chiavi del gestionale. In un contesto così il problema non è quasi mai la documentazione in sé: è che il personale cambia ogni stagione e i sistemi restano gli stessi. Ogni maggio entrano persone nuove che ricevono credenziali, e ogni ottobre se ne vanno. Le credenziali, quasi sempre, restano.

  • ✓ Strutture ricettive e stabilimenti balneari
  • ✓ Servizi legati al porto e alla logistica
  • ✓ Studi professionali e piccole imprese
  • ✓ Comuni ed enti della riviera

Casi tipici in questi settori

Strutture ricettive e stagionalità

Personale che cambia ogni anno, credenziali che restano. Servono elenco degli accessi, designazione degli autorizzati ex art. 29 con istruzioni scritte e revoca puntuale a fine stagione. Più gli obblighi di comunicazione degli alloggiati.

Stabilimenti balneari e prenotazioni online

Prenotazione dell’ombrellone, tessere stagionali, telecamere sulla spiaggia e sul deposito. Le telecamere che riprendono anche i dipendenti richiedono la procedura dell’art. 4 dello Statuto prima ancora del GDPR.

Servizi legati al porto e alla logistica

Dati di autisti, equipaggi e passeggeri passano fra più soggetti, alcuni con sede fuori dall’Unione. Va chiarito per iscritto chi è titolare, chi responsabile e quale garanzia copre i trasferimenti.

Studi professionali e microimprese

Quando l’azienda è una persona sola, tutto sta presso fornitori: gestionale, contabilità, posta, sito. Sono tutti responsabili ex art. 28 e vanno regolati con un atto firmato da entrambe le parti, non con la sola accettazione delle condizioni d’uso.

Comuni ed enti della riviera

Per l’ente pubblico il DPO è sempre obbligatorio, con contatti da pubblicare e comunicare al Garante. Fra comuni piccoli l’art. 37 par. 3 consente di designarne uno solo.

Le credenziali di chi non lavora più qui

È il nodo delle attività stagionali, e non è un dettaglio informatico: è una misura di sicurezza dell’art. 32 che manca. In una struttura della riviera, fra maggio e settembre passano receptionist, addetti alla sala, stagisti, sostituzioni dell’ultimo momento. Ognuno riceve un accesso al gestionale delle prenotazioni, spesso la password della casella di posta comune, a volte le credenziali del portale per la comunicazione degli alloggiati. A ottobre chiude la stagione e nessuno chiude gli accessi.

Tre cose che vanno fatte e che costano poco. La prima è un elenco: chi ha accesso a cosa, aggiornato a inizio e a fine stagione. Non serve un software, basta un foglio, ma deve esistere, perché senza quello non si può dimostrare nulla. La seconda è la designazione degli autorizzati ex art. 29, con le istruzioni scritte su cosa si può guardare e cosa no: in una struttura piccola sono due pagine, non un manuale. La terza è la revoca, che va fatta il giorno in cui la persona finisce, non quando ci si ricorda.

E poi c’è la questione delle credenziali condivise. La casella di posta usata da tutti, la password del gestionale scritta su un foglio in reception, l’account del portale di prenotazione lasciato sempre aperto sul computer. Finché funziona nessuno ci pensa. Il problema emerge quando succede qualcosa: senza accessi individuali non si riesce a ricostruire chi ha fatto cosa, e una violazione che si sarebbe circoscritta in un’ora diventa una violazione di cui non si conosce l’estensione. Nel settore ricettivo è in corso da tempo una serie di campagne che usano dati di prenotazione veri per truffare gli ospiti: partono quasi sempre da credenziali sottratte a una struttura.

Non serve diventare un’azienda informatica. Serve che a fine stagione qualcuno passi mezz’ora a chiudere quello che va chiuso, e che resti scritto di averlo fatto.

Quando il DPO è obbligatorio

Il Regolamento prevede tre ipotesi di nomina obbligatoria, di cui una sola opera in automatico. Le altre due dipendono da cosa si tratta e in che misura, non dal codice ATECO. Ecco come si presentano di solito da queste parti.

Tipo di organizzazioneDPOPerché
Azienda sanitaria, ospedale o RSASempreEnte pubblico e trattamento su larga scala di dati relativi alla salute: la nomina è dovuta a doppio titolo.
Comune o ente pubblicoSempreArt. 37 par. 1 lett. a): la nomina opera in automatico, senza soglie dimensionali, e i dati di contatto vanno comunicati al Garante e pubblicati.
Stabilimento balneare o ristorante stagionaleDi norma noI numeri raramente integrano la larga scala. Restano registro, informative, regole sugli accessi del personale stagionale e titolo per la videosorveglianza.
Università o istituzione formativaSempreEnte pubblico ai sensi dell'art. 37 par. 1 lett. a), con trattamenti su studenti, personale e ricerca.
Struttura ricettiva di grandi dimensioni o catena di campeggiDa valutareMigliaia di ospiti a stagione, videosorveglianza diffusa e dati sulle intolleranze possono integrare il monitoraggio su larga scala.
PMI senza trattamenti particolariDi norma noRestano comunque dovuti registro, informative, nomine a responsabile, formazione e misure di sicurezza.

Anche fuori dai casi obbligatori la nomina volontaria è ammessa e spesso utile, perché concentra la responsabilità su una figura sola e lascia traccia documentale. Approfondimento nella guida ai requisiti.

Il GDPR non richiede la presenza fisica del DPO

Il Regolamento chiede che il DPO sia raggiungibile e messo in condizione di svolgere i propri compiti, non che sia fisicamente in sede. Registro, informative, nomine, DPIA e formazione sono attività documentali e organizzative: si gestiscono in digitale, con un canale diretto e tempi di risposta concordati. Per una struttura che fa ricerca questo è anzi vantaggioso, perché la parte più impegnativa — protocolli, informative, valutazioni d'impatto — è lavoro su documenti.

La presenza serve dove il dato è fisico: dove sono conservati gli archivi clinici, come sono orientate le telecamere in reparto o in stabilimento, come funziona il controllo accessi a un'area tecnica. Si concentra in uno o due sopralluoghi, non in una presenza continuativa.

AI Act a Savona

In riviera l’intelligenza artificiale arriva soprattutto da due parti. La prima è la ricettività: motori di prezzo dinamico e chatbot che rispondono alle richieste di prenotazione, quasi sempre arrivati dentro il gestionale o il portale senza che nessuno li abbia scelti. Trattano dati di persone e vanno censiti come gli altri strumenti. La seconda è la gestione del personale stagionale: app che organizzano i turni, timbrano le presenze con la geolocalizzazione, assegnano i compiti. Per la geolocalizzazione va valutata con il consulente del lavoro l’applicazione dell’art. 4 dello Statuto dei lavoratori, e se il sistema è destinato ad assegnare compiti in base al comportamento o a valutare le prestazioni può rientrare tra i sistemi ad alto rischio dell’allegato III, punto 4, dell’AI Act, con obblighi che dopo il Regolamento (UE) 2026/1744 si applicano dal 2 dicembre 2027.

Il primo passo è sempre lo stesso: l’inventario dei sistemi in uso, con il ruolo che hai per ciascuno — fornitore o utilizzatore — e la classe di rischio. Quasi nessuno ce l’ha, e senza quello gli obblighi non si possono nemmeno contare.

Prossima scadenza · 2 dicembre 2026

Se generate documentazione o comunicazioni con l'IA

Il 2 dicembre 2026 è il termine entro cui i fornitori di sistemi generativi già sul mercato prima del 2 agosto 2026 devono marcare i propri output in formato leggibile dalle macchine (art. 50 par. 2). Non è un adempimento di chi quei sistemi li usa. All’organizzazione utilizzatrice il Regolamento chiede un’altra cosa, già applicabile dal 2 agosto 2026: dichiarare i deepfake e i testi generati con l’IA che vengono pubblicati per informare il pubblico su temi di interesse pubblico, salvo che il contenuto sia stato rivisto da una persona e qualcuno se ne assuma la responsabilità editoriale (art. 50 par. 4). Alla stessa data del 2 dicembre 2026 diventano operativi i due divieti aggiunti dal Regolamento (UE) 2026/1744: deepfake intimi non consensuali e materiale pedopornografico generato con l’IA. In pratica: chiedi per iscritto ai fornitori dei tuoi strumenti generativi come rispettano l’art. 50 par. 2, e stabilisci chi rivede i contenuti prima che escano.

Vedi cosa comporta l'adeguamento →

Le sanzioni del GDPR

I massimali previsti sono due e vale il più alto fra la cifra fissa e la quota sul fatturato mondiale. Va detto che nella realtà il Garante modula parecchio, tenendo conto di gravità, durata, numero di interessati e atteggiamento tenuto durante l'istruttoria.

20 milioni
oppure il 4% del fatturato

Violazione dei principi, delle basi giuridiche, dei diritti degli interessati e delle regole sui trasferimenti extra-UE.

10 milioni
oppure il 2% del fatturato

Obblighi del titolare e del responsabile: registro, sicurezza, notifica dei data breach, nomina del DPO, valutazione d'impatto.

Un dettaglio che sfugge: non nominare il DPO quando dovuto sta nella fascia da 10 milioni, non in quella da 20. Il problema vero è a valle, perché dove manca il DPO mancano di regola anche registro, informative e gestione dei data breach, che stanno nella fascia superiore.

Hai dubbi su cosa ti spetta? La prima call non ha costo e serve a separare gli obblighi reali da quelli che ti hanno raccontato.

Richiedi una valutazione gratuita →

Come funziona

01
Videocall30 minuti, gratuita e senza impegno. Guardiamo cosa tratti davvero.
02
PreventivoScritto, entro 24 ore, con il dettaglio di cosa è incluso.
03
DocumentiRegistro, informative, nomine e formazione del personale.
04
SupervisioneContinuativa: audit, aggiornamenti, data breach, richieste degli interessati.

Cosa comprende il servizio

Approfondimenti: guida al DPO · requisiti e conflitto di interessi · costi e cosa include l'incarico.

Cosa resta in mano tua

Quello che produciamo resta di proprietà dell'organizzazione, in formato aperto, e non smette di funzionare quando finisce l'incarico.

  • Registro dei trattamenti ex art. 30, compilato sulla tua attività reale
  • Informative per clienti, dipendenti, fornitori e videosorveglianza
  • Nomine di responsabili, autorizzati e amministratori di sistema
  • Valutazione d'impatto dove dovuta, con l'analisi che la giustifica
  • Procedura data breach con modulistica e tempi di notifica
  • Materiale formativo per ruolo, con attestati e registro delle ore

Le domande da fare a chi tratta i tuoi dati

Chi ti fornisce software, spazio cloud o servizi amministrativi tratta dati per tuo conto, e la tua posizione dipende anche dalla sua. Le domande vanno poste nero su bianco.

  1. Avete sottoscritto con noi un atto di nomina a responsabile ex art. 28, e cosa contiene?
  2. Di quali sub-fornitori vi avvalete, e come ci informate quando l'elenco cambia?
  3. In quale Paese risiedono i server, e sono previsti trasferimenti extra-UE?
  4. Quanto tempo passa prima che ci segnaliate una violazione, e cosa ci comunicate?
  5. Al termine del rapporto i dati ci vengono restituiti o cancellati, e con quale tempistica?
  6. Il prodotto include funzioni di intelligenza artificiale già attive? Possiamo spegnerle?

Quella sull'intelligenza artificiale è la domanda più nuova e la più trascurata: capita spesso che un aggiornamento accenda funzioni generative senza che nessuno lo abbia chiesto.

Domande frequenti — consulenza GDPR a Savona

Devo fare qualcosa di diverso per il personale stagionale?

Gli adempimenti sono gli stessi del personale fisso, ma vanno ripetuti a ogni stagione e questo è il punto dove saltano. Informativa al lavoratore, designazione ad autorizzato al trattamento ex art. 29 con istruzioni scritte, credenziali individuali e revoca alla fine del rapporto. È un ciclo, non un adempimento una tantum.

Possiamo usare una casella di posta e una password per tutti?

Si può fare funzionare, ma è una misura di sicurezza debole e va valutata per quello che è. Senza accessi individuali non si riesce a ricostruire chi ha fatto cosa, e in caso di violazione non si riesce a delimitarne l’estensione, che è esattamente l’informazione che il Garante chiede nella notifica. Dove i dati sono pochi e il rischio basso può reggere; dove ci sono archivi di ospiti o dati di pagamento, no.

Una ditta individuale deve nominare il DPO?

Quasi mai. La designazione è obbligatoria per le autorità pubbliche e nei due casi dell’art. 37 par. 1 lettere b) e c), cioè monitoraggio regolare e sistematico su larga scala o trattamento su larga scala di dati particolari. Una struttura ricettiva o uno studio professionale di norma non rientrano. Restano però tutti gli altri obblighi, che non dipendono dalla presenza di un DPO.

Il gestionale delle prenotazioni è un responsabile del trattamento?

Sì, se tratta i dati dei vostri ospiti per vostro conto. Serve un atto ai sensi dell’art. 28 sottoscritto da entrambe le parti, che indichi anche dove sono conservati i dati, quali sub-fornitori intervengono e in quanto tempo vi avvisano in caso di violazione. Accettare le condizioni d’uso non equivale a quell’atto.

Quanto costa un DPO esterno a Savona?

Dipende dal perimetro: numero di sedi, stagionalità, presenza di videosorveglianza, dati di pagamento, fornitori da regolare. Per una struttura piccola spesso non serve un DPO designato ma un intervento di adeguamento e una revisione annuale. La prima valutazione è gratuita e serve a capire quale delle due cose vi serve davvero.

Hai bisogno di consulenza GDPR o di un DPO a Savona?

Richiedi una valutazione gratuita: ti diciamo cosa manca per essere a norma, GDPR e AI Act inclusi.

Richiedi una valutazione gratuita →

Sull'intelligenza artificiale: il quadro nazionale dell’AI Act.

Consulenza GDPR e DPO esterno anche a: Genova · La Spezia · Cuneo · Alessandria · Torino e in tutta Italia.

// SERVIZI A PREZZO CHIARO

Sai quanto spendi prima di iniziare

Check-up dei documenti privacy
149 €

Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista il check-up →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Consigliato dopo il check-up
Revisione e aggiornamento
490 €

Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista la revisione →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Servizio DPO e consulenza
Su preventivo

DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.

Richiedi un preventivo →

Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →

Come puoi pagare il check-up e la revisione
  • Carta di credito o di debito
  • Klarna in 3 rate senza interessi
  • Scalapay in 3 o 4 rate senza interessi
Pagamento su pagina protetta di Stripe · le rate sono soggette all’approvazione di Klarna o Scalapay

Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona

💬 WhatsApp