Logo Studio Cravero Studio Cravero Preventivo gratuito
Home › DPO esterno in Italia › Viterbo
DPO Certificato · Viterbo · Consulenza GDPR e AI Act

Consulenza GDPR e DPO esterno a Viterbo

Pagina aggiornata al 28 settembre 2026

Cerchi consulenza GDPR o un DPO esterno a Viterbo? Il servizio è pensato per i comuni della Tuscia, le aziende agroalimentari che esportano, il comparto ceramico e le strutture ricettive, con adeguamento GDPR completo e valutazione degli obblighi AI Act.

Come lavoro: lo Studio ha sede a Sassari e segue le organizzazioni della provincia di Viterbo da remoto, con un unico referente e senza passaggi fra consulenti diversi. Gli incontri in presenza si concordano quando servono davvero, e nella Tuscia servono soprattutto quando c’è da parlare con più uffici di uno stesso ente.

Viterbo
5,0
recensioni dei clienti
24h
tempo di risposta
GDPR+AI
un solo referente
0€
prima valutazione

Consulenza GDPR e AI Act a Viterbo: chi seguo

La provincia di Viterbo ha un numero che da solo spiega metà del lavoro che faccio qui: sessanta comuni per poco più di trecentomila abitanti, distribuiti su 3.612 chilometri quadrati. Sono quasi tutti enti piccoli, molti sotto i cinquemila abitanti, con un segretario comunale condiviso e uffici da tre o quattro persone. E l’art. 37, paragrafo 1, lettera a) del Regolamento non guarda la dimensione: il responsabile della protezione dei dati è obbligatorio per ogni autorità pubblica, che abbia tremila abitanti o trecentomila. Un comune della Tuscia ha lo stesso obbligo di Roma, con un ventesimo del personale.

L’altra metà è un’economia che sta guardando fuori. Alla Giornata dell’Economia del luglio 2026 la Camera di Commercio Rieti-Viterbo ha registrato un export provinciale in crescita del 9,5% nel 2025 e del 14,1% nel primo trimestre 2026, con l’agricoltura a +53,6% nel 2025, i prodotti alimentari a +31,4% nel primo trimestre e la ceramica a +8,9%. Nello stesso periodo il turismo ha segnato arrivi a +41,3% e presenze a +25,5%. Chi esporta e chi ospita tratta dati che escono dal proprio ufficio: clienti e agenti all’estero, piattaforme di prenotazione, gestionali in cloud. È l’anello dove, in questa provincia, si concentrano i problemi.

  • ✓ Comuni, unioni e gestioni associate
  • ✓ Agroalimentare e aziende che esportano
  • ✓ Ceramica e subfornitura industriale
  • ✓ Strutture ricettive e agriturismi

Casi tipici in questi settori

Comuni piccoli e gestione associata

Il DPO è obbligatorio per ogni autorità pubblica, senza soglie, e i suoi contatti vanno pubblicati e comunicati al Garante. Per un ente con tre impiegati la strada praticabile è il DPO condiviso previsto dall’art. 37 par. 3, purché ogni comune mantenga registro, informative e nomine propri.

Agroalimentare che esporta

Con l’export agricolo a +53,6% nel 2025, cambiano anche i dati: anagrafiche di clienti e agenti esteri, spedizionieri, piattaforme di vendita. Va verificato dove finiscono quei dati e con quale garanzia, perché un contratto commerciale non è un accordo sul trattamento.

Ceramica e subfornitura

Chi produce per conto di un marchio è responsabile del trattamento per i dati che riceve e titolare per quelli dei propri dipendenti. I due cappelli richiedono documenti diversi: l’atto ex art. 28 firmato da entrambe le parti e un registro proprio.

Strutture ricettive e portali di prenotazione

Arrivi a +41,3% significa più dati di ospiti che passano da gestionali e portali esterni, oltre agli obblighi di comunicazione degli alloggiati. Le campagne di truffa che usano dati di prenotazione reali stanno colpendo il settore: qui la prevenzione è anche organizzativa, non solo documentale.

Sanità e servizi alla persona

Case della salute, poliambulatori, cooperative sociali e case di riposo trattano dati particolari ex art. 9 su più sedi. Sono i trattamenti dove la valutazione d’impatto va fatta davvero, non archiviata.

Sessanta comuni, sessanta titolari del trattamento

È il nodo specifico di questa provincia. Il DPO per l’ente pubblico non è una scelta di opportunità: l’art. 37, paragrafo 1, lettera a) lo rende obbligatorio per tutte le autorità pubbliche, senza soglie dimensionali. E l’art. 37, paragrafo 7, chiede di pubblicare i dati di contatto del DPO e di comunicarli all’Autorità: è un adempimento verificabile dall’esterno in trenta secondi, e infatti è uno dei primi che il Garante controlla.

Il paragrafo 3 permette di condividerlo. Un unico responsabile della protezione dei dati può essere designato da più autorità pubbliche, tenuto conto della loro struttura organizzativa e dimensione. Per una provincia fatta di sessanta enti piccoli non è un dettaglio: è la differenza fra un costo sostenibile e un obbligo che resta sulla carta. La strada della gestione associata o dell’unione è quella che, nei fatti, rende l’adempimento possibile.

Condividere il DPO non significa dimezzare il lavoro. Ogni ente resta titolare autonomo: ha il suo registro dei trattamenti, le sue informative, i suoi incaricati, le sue telecamere e i suoi fornitori. Il DPO condiviso è una persona sola che deve conoscere situazioni diverse, non un documento fotocopiato su sessanta carte intestate. Quando la condivisione viene fatta male si vede subito: registri identici in comuni con servizi diversi, informative che citano uffici che quell’ente non ha, e nessuno che sappia rispondere quando arriva una richiesta di accesso.

E poi c’è la parte che riguarda i fornitori. I piccoli comuni comprano quasi tutto: il gestionale dei tributi, la piattaforma dei pagamenti, il software dei servizi demografici, la conservazione digitale, spesso dallo stesso fornitore regionale. Quel fornitore è responsabile del trattamento ai sensi dell’art. 28, e l’atto che lo nomina deve essere firmato da entrambe le parti, non spedito e archiviato. È la verifica che faccio per prima quando prendo in carico un ente, ed è quella che più spesso manca.

Quando il DPO è obbligatorio

Il Regolamento prevede tre ipotesi di nomina obbligatoria, di cui una sola opera in automatico. Le altre due dipendono da cosa si tratta e in che misura, non dal codice ATECO. Ecco come si presentano di solito da queste parti.

Tipo di organizzazioneDPOPerché
Azienda sanitaria, ospedale o RSASempreEnte pubblico e trattamento su larga scala di dati relativi alla salute: la nomina è dovuta a doppio titolo.
Comune o ente pubblicoSempreArt. 37 par. 1 lett. a): la nomina opera in automatico, senza soglie dimensionali, e i dati di contatto vanno comunicati al Garante e pubblicati.
Azienda agricola con attività ricettivaDi norma noI numeri raramente integrano la larga scala. Restano dovuti registro con due sezioni, informative separate e titolo per la videosorveglianza.
Università o istituzione formativaSempreEnte pubblico ai sensi dell'art. 37 par. 1 lett. a), con trattamenti su studenti, personale e ricerca.
Unione di comuni o consorzio tra entiSempreÈ a sua volta un’autorità pubblica. Può designare un proprio DPO o condividerlo con gli enti aderenti, come consente l’art. 37 par. 3.
PMI senza trattamenti particolariDi norma noRestano comunque dovuti registro, informative, nomine a responsabile, formazione e misure di sicurezza.

Anche fuori dai casi obbligatori la nomina volontaria è ammessa e spesso utile, perché concentra la responsabilità su una figura sola e lascia traccia documentale. Approfondimento nella guida ai requisiti.

Il GDPR non richiede la presenza fisica del DPO

Il Regolamento chiede che il DPO sia raggiungibile e messo in condizione di svolgere i propri compiti, non che sia fisicamente in sede. Registro, informative, nomine, DPIA e formazione sono attività documentali e organizzative: si gestiscono in digitale, con un canale diretto e tempi di risposta concordati. Per una struttura che fa ricerca questo è anzi vantaggioso, perché la parte più impegnativa — protocolli, informative, valutazioni d'impatto — è lavoro su documenti.

La presenza serve dove il dato è fisico: dove sono conservati gli archivi clinici, come sono orientate le telecamere in reparto o in stabilimento, come funziona il controllo accessi a un'area tecnica. Si concentra in uno o due sopralluoghi, non in una presenza continuativa.

AI Act a Viterbo

Nella Tuscia l’intelligenza artificiale arriva soprattutto da due parti. La prima sono gli enti: chatbot sui siti comunali, strumenti che smistano il protocollo o aiutano a redigere gli atti. Per un comune l’uso dell’IA su dati dei cittadini va valutato prima di attivarlo e scritto nel registro dei trattamenti, e il DPO è la figura a cui chiedere il parere. La seconda è la ricettività, cresciuta molto negli ultimi anni: motori di prezzo e chatbot per le prenotazioni, spesso arrivati dentro il gestionale senza che nessuno li abbia scelti, che trattano dati di persone e vanno censiti come gli altri strumenti.

Il primo passo è sempre lo stesso: l’inventario dei sistemi in uso, con il ruolo che hai per ciascuno — fornitore o utilizzatore — e la classe di rischio. Quasi nessuno ce l’ha, e senza quello gli obblighi non si possono nemmeno contare.

Prossima scadenza · 2 dicembre 2026

Se generate documentazione o comunicazioni con l'IA

Il 2 dicembre 2026 è il termine entro cui i fornitori di sistemi generativi già sul mercato prima del 2 agosto 2026 devono marcare i propri output in formato leggibile dalle macchine (art. 50 par. 2). Non è un adempimento di chi quei sistemi li usa. All’organizzazione utilizzatrice il Regolamento chiede un’altra cosa, già applicabile dal 2 agosto 2026: dichiarare i deepfake e i testi generati con l’IA che vengono pubblicati per informare il pubblico su temi di interesse pubblico, salvo che il contenuto sia stato rivisto da una persona e qualcuno se ne assuma la responsabilità editoriale (art. 50 par. 4). Alla stessa data del 2 dicembre 2026 diventano operativi i due divieti aggiunti dal Regolamento (UE) 2026/1744: deepfake intimi non consensuali e materiale pedopornografico generato con l’IA. In pratica: chiedi per iscritto ai fornitori dei tuoi strumenti generativi come rispettano l’art. 50 par. 2, e stabilisci chi rivede i contenuti prima che escano.

Vedi cosa comporta l'adeguamento →

Le sanzioni del GDPR

I massimali previsti sono due e vale il più alto fra la cifra fissa e la quota sul fatturato mondiale. Va detto che nella realtà il Garante modula parecchio, tenendo conto di gravità, durata, numero di interessati e atteggiamento tenuto durante l'istruttoria.

20 milioni
oppure il 4% del fatturato

Violazione dei principi, delle basi giuridiche, dei diritti degli interessati e delle regole sui trasferimenti extra-UE.

10 milioni
oppure il 2% del fatturato

Obblighi del titolare e del responsabile: registro, sicurezza, notifica dei data breach, nomina del DPO, valutazione d'impatto.

Un dettaglio che sfugge: non nominare il DPO quando dovuto sta nella fascia da 10 milioni, non in quella da 20. Il problema vero è a valle, perché dove manca il DPO mancano di regola anche registro, informative e gestione dei data breach, che stanno nella fascia superiore.

Hai dubbi su cosa ti spetta? La prima call non ha costo e serve a separare gli obblighi reali da quelli che ti hanno raccontato.

Richiedi una valutazione gratuita →

Come funziona

01
Videocall30 minuti, gratuita e senza impegno. Guardiamo cosa tratti davvero.
02
PreventivoScritto, entro 24 ore, con il dettaglio di cosa è incluso.
03
DocumentiRegistro, informative, nomine e formazione del personale.
04
SupervisioneContinuativa: audit, aggiornamenti, data breach, richieste degli interessati.

Cosa comprende il servizio

Approfondimenti: guida al DPO · requisiti e conflitto di interessi · costi e cosa include l'incarico.

Cosa resta in mano tua

Quello che produciamo resta di proprietà dell'organizzazione, in formato aperto, e non smette di funzionare quando finisce l'incarico.

  • Registro dei trattamenti ex art. 30, compilato sulla tua attività reale
  • Informative per clienti, dipendenti, fornitori e videosorveglianza
  • Nomine di responsabili, autorizzati e amministratori di sistema
  • Valutazione d'impatto dove dovuta, con l'analisi che la giustifica
  • Procedura data breach con modulistica e tempi di notifica
  • Materiale formativo per ruolo, con attestati e registro delle ore

Le domande da fare a chi tratta i tuoi dati

Chi ti fornisce software, spazio cloud o servizi amministrativi tratta dati per tuo conto, e la tua posizione dipende anche dalla sua. Le domande vanno poste nero su bianco.

  1. Avete sottoscritto con noi un atto di nomina a responsabile ex art. 28, e cosa contiene?
  2. Di quali sub-fornitori vi avvalete, e come ci informate quando l'elenco cambia?
  3. In quale Paese risiedono i server, e sono previsti trasferimenti extra-UE?
  4. Quanto tempo passa prima che ci segnaliate una violazione, e cosa ci comunicate?
  5. Al termine del rapporto i dati ci vengono restituiti o cancellati, e con quale tempistica?
  6. Il prodotto include funzioni di intelligenza artificiale già attive? Possiamo spegnerle?

Quella sull'intelligenza artificiale è la domanda più nuova e la più trascurata: capita spesso che un aggiornamento accenda funzioni generative senza che nessuno lo abbia chiesto.

Domande frequenti — consulenza GDPR a Viterbo

Un comune di duemila abitanti deve nominare il DPO?

Sì. L’art. 37 paragrafo 1 lettera a) del Regolamento rende la designazione obbligatoria per tutte le autorità pubbliche, senza soglie di popolazione o di personale. Il paragrafo 3 consente però a più enti di designare un unico responsabile della protezione dei dati, tenuto conto della loro struttura e dimensione: per i comuni della Tuscia è la via che rende l’obbligo sostenibile.

Il DPO condiviso fra più comuni vale come uno per ciascuno?

Vale a condizione che resti raggiungibile da ogni ente e da ogni interessato e che ciascun comune mantenga la propria documentazione. Condividere la persona non significa condividere i documenti: registro dei trattamenti, informative, nomine e valutazioni restano di ogni singolo titolare, perché i servizi erogati sono diversi.

La nostra azienda esporta: i dati dei clienti esteri sono un problema?

Dipende da dove vengono trattati. Se il cliente è in un Paese terzo ma i dati restano sui vostri sistemi in Italia non c’è trasferimento; se invece usate una piattaforma o un CRM che li conserva fuori dall’Unione, allora sì, e serve una delle garanzie del capo V del Regolamento, indicata anche nell’informativa.

Quanto costa un DPO esterno a Viterbo?

Dipende dal perimetro: numero di sedi, trattamenti svolti, presenza di dati particolari, videosorveglianza e fornitori da regolare. Per un ente pubblico piccolo incide molto se l’incarico è singolo o associato con altri comuni. La prima valutazione è gratuita e serve proprio a definire il perimetro prima di parlare di cifre.

Seguite tutta la provincia o solo Viterbo città?

Tutta la provincia. Lo Studio ha sede a Sassari e lavora da remoto con un unico referente, il che per una provincia di sessanta comuni distribuiti su 3.612 chilometri quadrati è spesso più pratico della presenza fisica. Gli incontri di persona si concordano quando servono.

Hai bisogno di consulenza GDPR o di un DPO a Viterbo?

Richiedi una valutazione gratuita: ti diciamo cosa manca per essere a norma, GDPR e AI Act inclusi.

Richiedi una valutazione gratuita →

Sull'intelligenza artificiale: il quadro nazionale dell’AI Act.

Consulenza GDPR e DPO esterno anche a: Roma · Terni · Perugia · Latina · Grosseto e in tutta Italia.

// SERVIZI A PREZZO CHIARO

Sai quanto spendi prima di iniziare

Check-up dei documenti privacy
149 €

Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista il check-up →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Consigliato dopo il check-up
Revisione e aggiornamento
490 €

Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista la revisione →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Servizio DPO e consulenza
Su preventivo

DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.

Richiedi un preventivo →

Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →

Come puoi pagare il check-up e la revisione
  • Carta di credito o di debito
  • Klarna in 3 rate senza interessi
  • Scalapay in 3 o 4 rate senza interessi
Pagamento su pagina protetta di Stripe · le rate sono soggette all’approvazione di Klarna o Scalapay

Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona

💬 WhatsApp