• La DPIA è una valutazione preventiva: si fa prima di iniziare il trattamento, non dopo.
  • È obbligatoria quando il trattamento presenta un rischio elevato per i diritti e le libertà delle persone.
  • Le linee guida europee danno nove criteri di rischio: se ne ricorrono almeno due, la DPIA serve.
  • Con l'AI si aggiunge la FRIA (art. 27 AI Act): complementare alla DPIA, non alternativa.

Cos'è, in una frase

La DPIA — Valutazione d'Impatto sulla Protezione dei Dati, dall'inglese Data Protection Impact Assessment — è lo strumento con cui, prima di avviare un trattamento che può essere rischioso, ti fermi a valutare quanto quel trattamento incide sui diritti e sulle libertà delle persone, e cosa puoi fare per ridurre quel rischio. La prevede l'articolo 35 del GDPR. La parola chiave è prima: non è una relazione che scrivi a cose fatte per metterti in regola, è un ragionamento che fai in fase di progettazione, quando le scelte si possono ancora cambiare.

Detto in modo semplice: è la differenza tra chiederti «questo trattamento può fare male a qualcuno, e come lo evito?» all'inizio, invece di scoprirlo dopo un reclamo o una violazione. Non è un modulo da archiviare: è un processo che, fatto bene, cambia come costruisci il trattamento.

Quando è obbligatoria

La regola generale è una: la DPIA è obbligatoria quando un trattamento, per natura, oggetto, contesto e finalità, può presentare un rischio elevato per i diritti e le libertà delle persone. Il GDPR indica tre casi in cui è sempre richiesta:

  • Profilazione con effetti significativi. Una valutazione sistematica e globale di aspetti personali basata su trattamento automatizzato — inclusa la profilazione — su cui si fondano decisioni con effetti giuridici o analoghi sulla persona (per esempio uno scoring che decide se concederti un finanziamento).
  • Larga scala di dati particolari. Il trattamento su larga scala di categorie particolari di dati (salute, convinzioni, dati biometrici, e simili) o di dati relativi a condanne e reati.
  • Sorveglianza sistematica di aree pubbliche. Il monitoraggio sistematico e su larga scala di una zona accessibile al pubblico, come la videosorveglianza estesa.

Oltre a questi, le linee guida europee (le WP248, recepite in Italia dal Garante con il provvedimento 467/2018) individuano nove criteri di rischio. La regola pratica è semplice: se il tuo trattamento ne soddisfa almeno due, la DPIA è necessaria. Il Garante ha anche pubblicato un elenco delle tipologie di trattamento per cui la valutazione è comunque richiesta: vale la pena consultarlo prima di decidere.

I nove criteri, come checklist

Questi sono i criteri delle linee guida europee. Contali sul tuo trattamento: due o più significano DPIA.

  • Valutazione o scoring, inclusa profilazione e previsione del comportamento.
  • Decisioni automatizzate con effetti giuridici o similmente significativi sulla persona.
  • Monitoraggio sistematico delle persone, anche in aree pubbliche.
  • Dati sensibili o di natura estremamente personale (salute, opinioni, dati finanziari).
  • Trattamento su larga scala, per numero di interessati, volume di dati, durata o estensione geografica.
  • Combinazione o incrocio di insiemi di dati provenienti da trattamenti o fonti diverse.
  • Dati di soggetti vulnerabili (minori, dipendenti, pazienti, chi è in condizione di squilibrio con il titolare).
  • Uso innovativo o applicazione di nuove soluzioni tecnologiche o organizzative (spesso è il caso dell'AI).
  • Ostacolo all'esercizio di un diritto o alla fruizione di un servizio o di un contratto.

Quando invece non serve (o basta motivarlo)

Non tutti i trattamenti richiedono una DPIA, e trattare ogni cosa come se lo fosse è un modo per svuotare lo strumento. Se il tuo trattamento non tocca nessuno dei criteri, o ne tocca uno solo in modo marginale, molto probabilmente non è obbligatoria. Ma c'è una cautela: la decisione va motivata e messa a verbale. Il ragionamento con cui concludi «qui non serve» è esso stesso un pezzo di conformità: è quello che ti chiederanno di mostrare se un domani qualcuno contesta la scelta.

È il senso della cosiddetta pre-valutazione: una scrematura rapida, prima della DPIA vera e propria, che serve a decidere se procedere. Poco lavoro, e ti evita sia l'eccesso di zelo sia il rischio di saltare una valutazione che invece serviva. E ricorda: anche quando un solo criterio è soddisfatto, puoi decidere di farla comunque, se percepisci un rischio elevato. Il margine di prudenza è tuo.

Come si fa, in pratica

Una DPIA fatta bene non è un tema in bella copia: segue quattro passaggi concreti.

  • Descrivi il trattamento. Finalità, base giuridica, categorie di dati e di interessati, destinatari, tempi di conservazione, tecnologie usate. Se non sai descriverlo con precisione, il problema non è la DPIA: è che il trattamento non è ancora chiaro.
  • Valuta necessità e proporzionalità. Ti servono davvero tutti quei dati per quella finalità? C'è un modo meno invasivo di ottenere lo stesso risultato? È il principio di minimizzazione applicato sul serio.
  • Individua e pesa i rischi. Per ogni rischio per le persone — accesso non autorizzato, perdita, uso improprio, discriminazione — stima probabilità e gravità, e ottieni un livello di rischio.
  • Definisci le misure. Per ogni rischio, la contromisura tecnica o organizzativa che lo riduce, e il rischio che resta dopo (il rischio residuo).

Due presìdi accompagnano il processo. Il primo: se hai un DPO (Responsabile della Protezione dei Dati), va sentito, e il suo parere va messo agli atti. Il secondo: se, dopo tutte le misure, il rischio residuo resta elevato, prima di partire devi consultare il Garante (la cosiddetta consultazione preventiva). Sono i due momenti in cui la DPIA smette di essere un esercizio interno e diventa un presidio vero.

La DPIA non serve a produrre un documento. Serve a farti cambiare il trattamento prima di metterlo in piedi, quando cambiarlo costa poco.

L'errore più comune

È trattarla come un adempimento a posteriori: il trattamento è già attivo, arriva la richiesta di «mettere a posto le carte», e si scrive una DPIA che fotografa quello che c'è già, senza cambiare niente. Così non protegge nessuno e non protegge te: se il trattamento presentava un rischio, quel rischio è già corso. La DPIA vale esattamente per il momento in cui la fai — prima — e per la sua capacità di spostare una scelta progettuale. Fatta dopo, è solo un documento in più da conservare.

E quando c'è l'AI? Entra in gioco la FRIA

Se il trattamento passa da un sistema di intelligenza artificiale, la DPIA non basta più da sola. L'AI Act introduce una seconda valutazione, la FRIA — Valutazione d'Impatto sui Diritti Fondamentali, articolo 27. Le due non si escludono: sono complementari. La FRIA integra la DPIA e ne amplia lo sguardo.

La differenza sta nel perimetro. La DPIA guarda ai dati personali e al rischio che il loro trattamento comporta. La FRIA guarda più in là: a tutti i diritti fondamentali che un sistema di AI ad alto rischio può toccare — la non discriminazione, la libertà di espressione, la dignità — anche oltre la sola privacy. E si applica in casi diversi: la DPIA quando tratti dati personali ad alto rischio, la FRIA quando come deployer usi un sistema di AI ad alto rischio, a prescindere. In pratica, se stai introducendo uno strumento di AI che incide su decisioni verso le persone, è probabile che ti servano entrambe, costruite in modo da parlarsi invece di duplicarsi.

In sintesi

La DPIA non è un ostacolo burocratico: è il momento in cui decidi se e come far correre un rischio alle persone i cui dati tratti. Ti serve prima, quando le scelte si cambiano ancora. È obbligatoria sopra una certa soglia di rischio, ma anche sotto è spesso il modo più intelligente per progettare bene. E con l'AI diventa il primo pezzo di un quadro più ampio, che include la FRIA. Il resto — chi la firma, come si archivia, quando si aggiorna — viene dopo, ed è la parte facile.

Nota

Questo articolo ha finalità divulgative e non costituisce consulenza legale. Le soglie di obbligatorietà, l'elenco dei trattamenti soggetti a DPIA e l'applicazione della FRIA vanno verificati sul caso concreto, idealmente con il supporto del DPO o di un legale.

Fonti

Garante Privacy — Valutazione d'impatto sulla protezione dei dati (DPIA): garanteprivacy.it

Linee guida WP248 e Provvedimento Garante n. 467/2018 (elenco trattamenti soggetti a DPIA)

AI Act art. 27 (FRIA) e rapporto con la DPIA — Agenda Digitale

Devi capire se un trattamento (o un tool di AI) ti obbliga a una DPIA?

Con un assessment mappiamo i trattamenti e i sistemi di AI in uso, verifichiamo dove scatta l'obbligo di DPIA o FRIA e ti diamo il metodo per gestirle — senza legalese. In allegato trovi anche il nostro template DPIA pronto da compilare.

Scopri Assessment & Compliance → · Prenota una call →