Servizi GDPR, Privacy e AI Act
Due linee di servizio con la stessa logica: portare l'organizzazione alla conformità e lasciarle la documentazione che lo dimostra. Dalla nomina del DPO alla messa a norma del sito, dall'inventario dei sistemi di intelligenza artificiale agli obblighi di trasparenza dell'AI Act.
Servizi GDPR e protezione dati
DPO Esterno Certificato
Assumo il ruolo di Data Protection Officer con indipendenza, competenza verificabile e supervisione continuativa. Rapporti con il Garante, audit, supporto operativo.
DPO per la Pubblica Amministrazione
Incarico di RPD per Comuni e Unioni, istituzioni scolastiche, ASL e aziende sanitarie, partecipate e altri enti pubblici. Obbligo senza soglie, adempimenti dell’art. 37 par. 7 e obblighi AI Act propri degli enti.
Consulenza GDPR
Adeguamento completo: check iniziale, piano di lavoro, produzione documentale, formazione, supporto continuativo. Da zero a compliance in 30 giorni.
Registro dei Trattamenti
Mappatura completa dei trattamenti e predisposizione del registro art. 30. Documento editabile, personalizzato, pronto per il Garante.
DPIA — Valutazione d'Impatto
Valutazione dei rischi per trattamenti ad alto impatto: videosorveglianza, profilazione, dati sanitari, AI. Analisi, mitigazione, documentazione.
Data breach
Violazione dei dati in corso o procedura da predisporre: valutazione della notificabilità, notifica al Garante entro le 72 ore, registro delle violazioni.
Videosorveglianza
Base giuridica, informativa a due livelli, tempi di conservazione, valutazione d’impatto e l’art. 4 dello Statuto dei Lavoratori quando ci sono dipendenti.
Informative Privacy
Redazione personalizzata per dipendenti, clienti, fornitori, sito web, videosorveglianza, candidati. Chiare, complete, a norma.
Formazione GDPR con Attestati
Percorsi formativi su misura per dipendenti e collaboratori. Test di verifica, rilascio attestati, gestione scadenze di aggiornamento.
Audit Privacy
Verifica dello stato di conformità con report dettagliato: criticità, priorità, piano di intervento correttivo. Check iniziale gratuito.
Cookie e Siti Web
Privacy policy, cookie banner a consenso preventivo, scan tecnico, analisi fornitori terzi, nomine art. 28 per i servizi web.
Servizi AI Act e intelligenza artificiale
Conformità al Regolamento (UE) 2024/1689 e alla Legge 132/2025, non implementazione tecnologica. Due scadenze sono già maturate — i divieti dell'art. 5 e l'alfabetizzazione dell'art. 4, entrambi dal 2 febbraio 2025 — e gli obblighi di trasparenza dell'art. 50 sono applicabili dal 2 agosto 2026. Vedi il quadro completo dell'AI Act.
Assessment e Classificazione IA
Inventario dei sistemi di IA realmente in uso, ruolo di fornitore o utilizzatore, classificazione del rischio sistema per sistema, gap analysis e piano di adeguamento. È il punto di partenza.
Formazione AI Act (art. 4)
Alfabetizzazione all'IA per il personale, obbligatoria dal 2 febbraio 2025 senza soglie dimensionali. Piano formativo per ruoli, attestati nominativi, registro delle ore, test di verifica.
Trasparenza AI Act (art. 50)
Obblighi in vigore dal 2 agosto 2026: avvisi sui chatbot, dichiarazione dei contenuti generati con IA, deepfake, procedura di marcatura entro il 2 dicembre. Testi pronti all'uso ed evidenza documentale.
Policy IA e Governance
Policy aziendale sull'uso dell'IA, registro dei sistemi, clausole per i fornitori, sorveglianza umana, gestione incidenti. Con raccordo a DPIA, Legge 132/2025 e Modello 231.
Da quale servizio si comincia
Nella quasi totalità dei casi non serve tutto insieme, e partire dal documento sbagliato fa perdere tempo. L'ordine che funziona è quasi sempre questo.
- Il registro dei trattamenti. È il documento da cui discendono tutti gli altri: finché non sai quali dati tratti, per quali finalità e con quali strumenti, informative e nomine sono scritte alla cieca.
- Le informative e le nomine. Discendono dal registro e sono la parte visibile: è quello che clienti, dipendenti e ispettori vedono per primo.
- La formazione. È l'adempimento con il rapporto migliore fra costo e riduzione del rischio, perché la maggior parte delle violazioni nasce da un errore umano evitabile.
- La DPIA, dove serve. Non sempre è dovuta: si valuta sui trattamenti ad alto rischio, tipicamente dati sanitari, monitoraggio sistematico e decisioni automatizzate.
- Il DPO esterno. Obbligatorio per gli enti pubblici e per chi tratta dati particolari su larga scala, facoltativo ma spesso utile per gli altri.
Se non sai in quale punto ti trovi, l'audit privacy serve esattamente a questo: fotografa la situazione e dice cosa manca, senza vendere nulla in anticipo.
Due linee di servizio, un solo referente
I servizi sono organizzati su due binari che si incrociano di continuo. Il primo è il GDPR, ed è il perimetro storico: dati personali, documentazione, diritti degli interessati. Il secondo è l'AI Act, applicabile a scaglioni dal 2025 e ormai pienamente operativo sugli obblighi di trasparenza.
Tenerli insieme non è una comodità commerciale, è una necessità pratica. L'assessment dei sistemi di IA e il registro dei trattamenti partono dallo stesso censimento; la policy sull'uso dell'IA e le nomine dei responsabili regolano le stesse persone; la valutazione del rischio richiesta dall'AI Act e la DPIA attingono agli stessi fatti. Affidarli a due fornitori diversi produce documenti che si contraddicono, ed è la prima cosa che emerge in un controllo.
Come si svolge il lavoro
Tutto parte da una videocall gratuita di trenta minuti in cui guardiamo cosa tratti davvero, non cosa dovresti trattare. Da lì arriva un preventivo scritto entro 24 ore, con il dettaglio di cosa è incluso e cosa no. Le attività documentali e formative si gestiscono in digitale; dove serve un sopralluogo, tipicamente su videosorveglianza o impianti, si organizza un intervento dedicato.
Il referente è sempre lo stesso: il Dott. Pietro Cravero, DPO certificato IDcert con Master di II livello all'Università Roma Tre. Non ci sono passaggi di consegne fra consulenti diversi.
Non sai da dove partire?
Contattami per un check iniziale gratuito. In 30 minuti capiamo insieme cosa ti serve e con che priorità.