Servizi GDPR, Privacy e AI Act

Due linee di servizio con la stessa logica: portare l'organizzazione alla conformità e lasciarle la documentazione che lo dimostra. Dalla nomina del DPO alla messa a norma del sito, dall'inventario dei sistemi di intelligenza artificiale agli obblighi di trasparenza dell'AI Act.

Servizi GDPR e protezione dati

DPO Esterno Certificato

Assumo il ruolo di Data Protection Officer con indipendenza, competenza verificabile e supervisione continuativa. Rapporti con il Garante, audit, supporto operativo.

DPO per la Pubblica Amministrazione

Incarico di RPD per Comuni e Unioni, istituzioni scolastiche, ASL e aziende sanitarie, partecipate e altri enti pubblici. Obbligo senza soglie, adempimenti dell’art. 37 par. 7 e obblighi AI Act propri degli enti.

Consulenza GDPR

Adeguamento completo: check iniziale, piano di lavoro, produzione documentale, formazione, supporto continuativo. Da zero a compliance in 30 giorni.

Registro dei Trattamenti

Mappatura completa dei trattamenti e predisposizione del registro art. 30. Documento editabile, personalizzato, pronto per il Garante.

DPIA — Valutazione d'Impatto

Valutazione dei rischi per trattamenti ad alto impatto: videosorveglianza, profilazione, dati sanitari, AI. Analisi, mitigazione, documentazione.

Data breach

Violazione dei dati in corso o procedura da predisporre: valutazione della notificabilità, notifica al Garante entro le 72 ore, registro delle violazioni.

Videosorveglianza

Base giuridica, informativa a due livelli, tempi di conservazione, valutazione d’impatto e l’art. 4 dello Statuto dei Lavoratori quando ci sono dipendenti.

Informative Privacy

Redazione personalizzata per dipendenti, clienti, fornitori, sito web, videosorveglianza, candidati. Chiare, complete, a norma.

Formazione GDPR con Attestati

Percorsi formativi su misura per dipendenti e collaboratori. Test di verifica, rilascio attestati, gestione scadenze di aggiornamento.

Audit Privacy

Verifica dello stato di conformità con report dettagliato: criticità, priorità, piano di intervento correttivo. Check iniziale gratuito.

Cookie e Siti Web

Privacy policy, cookie banner a consenso preventivo, scan tecnico, analisi fornitori terzi, nomine art. 28 per i servizi web.

Servizi AI Act e intelligenza artificiale

Conformità al Regolamento (UE) 2024/1689 e alla Legge 132/2025, non implementazione tecnologica. Due scadenze sono già maturate — i divieti dell'art. 5 e l'alfabetizzazione dell'art. 4, entrambi dal 2 febbraio 2025 — e gli obblighi di trasparenza dell'art. 50 sono applicabili dal 2 agosto 2026. Vedi il quadro completo dell'AI Act.

Da quale servizio si comincia

Nella quasi totalità dei casi non serve tutto insieme, e partire dal documento sbagliato fa perdere tempo. L'ordine che funziona è quasi sempre questo.

  1. Il registro dei trattamenti. È il documento da cui discendono tutti gli altri: finché non sai quali dati tratti, per quali finalità e con quali strumenti, informative e nomine sono scritte alla cieca.
  2. Le informative e le nomine. Discendono dal registro e sono la parte visibile: è quello che clienti, dipendenti e ispettori vedono per primo.
  3. La formazione. È l'adempimento con il rapporto migliore fra costo e riduzione del rischio, perché la maggior parte delle violazioni nasce da un errore umano evitabile.
  4. La DPIA, dove serve. Non sempre è dovuta: si valuta sui trattamenti ad alto rischio, tipicamente dati sanitari, monitoraggio sistematico e decisioni automatizzate.
  5. Il DPO esterno. Obbligatorio per gli enti pubblici e per chi tratta dati particolari su larga scala, facoltativo ma spesso utile per gli altri.

Se non sai in quale punto ti trovi, l'audit privacy serve esattamente a questo: fotografa la situazione e dice cosa manca, senza vendere nulla in anticipo.

Due linee di servizio, un solo referente

I servizi sono organizzati su due binari che si incrociano di continuo. Il primo è il GDPR, ed è il perimetro storico: dati personali, documentazione, diritti degli interessati. Il secondo è l'AI Act, applicabile a scaglioni dal 2025 e ormai pienamente operativo sugli obblighi di trasparenza.

Tenerli insieme non è una comodità commerciale, è una necessità pratica. L'assessment dei sistemi di IA e il registro dei trattamenti partono dallo stesso censimento; la policy sull'uso dell'IA e le nomine dei responsabili regolano le stesse persone; la valutazione del rischio richiesta dall'AI Act e la DPIA attingono agli stessi fatti. Affidarli a due fornitori diversi produce documenti che si contraddicono, ed è la prima cosa che emerge in un controllo.

Come si svolge il lavoro

Tutto parte da una videocall gratuita di trenta minuti in cui guardiamo cosa tratti davvero, non cosa dovresti trattare. Da lì arriva un preventivo scritto entro 24 ore, con il dettaglio di cosa è incluso e cosa no. Le attività documentali e formative si gestiscono in digitale; dove serve un sopralluogo, tipicamente su videosorveglianza o impianti, si organizza un intervento dedicato.

Il referente è sempre lo stesso: il Dott. Pietro Cravero, DPO certificato IDcert con Master di II livello all'Università Roma Tre. Non ci sono passaggi di consegne fra consulenti diversi.

Non sai da dove partire?

Contattami per un check iniziale gratuito. In 30 minuti capiamo insieme cosa ti serve e con che priorità.