Servizi

Consulenza Privacy, GDPR ed AI ACT

Consulenza Privacy, GDPR ed AI ACT

Consulenza Privacy, GDPR ed AI Act

Studio Donati offre consulenza privacy GDPR aziende — per imprese private, pubbliche amministrazioni e società partecipate — affiancandole anche nella governance dei sistemi di intelligenza artificiale utilizzati nei processi HR, in vista degli obblighi dell'AI Act (Regolamento UE 2024/1689, come modificato dal Regolamento UE 2026/1744). Il percorso unisce competenza specialistica, la piattaforma proprietaria GDPR DONATI e un metodo di lavoro strutturato in fasi, verificabile e documentato.

Il problema: due normative, un'unica responsabilità

Il GDPR non è un adempimento da chiudere una volta per tutte: richiede un aggiornamento costante di registro dei trattamenti, informative, nomine e misure di sicurezza, man mano che cambiano fornitori, strumenti e processi aziendali. A questo si aggiunge oggi un livello ulteriore: l'intelligenza artificiale è già utilizzata nei processi HR — selezione, screening dei curriculum, comunicazioni interne, valutazioni — spesso più di quanto le aziende ne siano consapevoli, e senza che sia stato definito chi ne è responsabile.

Le due discipline si intrecciano: uno stesso trattamento di dati dei lavoratori può richiedere, allo stesso tempo, la coerenza con il registro GDPR e una valutazione specifica ai sensi dell'AI Act.

I rischi di un adeguamento parziale

  • Sanzioni GDPR fino al 4% del fatturato mondiale annuo o 20 milioni di euro, ai sensi dell'articolo 83 del Regolamento (art. 83, comma 5, lett. b).
  • Responsabilità come «deployer» ai sensi dell'AI Act: la conformità dichiarata da un fornitore software non esonera l'azienda che lo utilizza dal verificare finalità, dati trattati e controllo umano effettivo.
  • Strumenti di intelligenza artificiale adottati autonomamente dai dipendenti, senza autorizzazione né tracciamento.
  • Assenza di una policy interna che distingua strumenti ammessi, vietati e soggetti ad autorizzazione preventiva.

Il principio dell'accountability, alla base del GDPR, si applica anche alla gestione dell'intelligenza artificiale: il Titolare del trattamento deve poter dimostrare, con evidenze concrete, di aver governato i propri processi — non soltanto di averli formalmente disciplinati.

La soluzione Studio Donati: consulenza privacy GDPR aziende

Un percorso integrato che affianca il consolidato adeguamento GDPR a un nuovo servizio di governance dell'intelligenza artificiale, pensato per le Direzioni HR e le Direzioni amministrative.

Il percorso privacy in 6 fasi

  1. Audit e censimento dei trattamenti: analisi di documentazione, procedure e misure esistenti per individuare gli scostamenti rispetto alla normativa vigente.
  2. Registro dei trattamenti: stesura e aggiornamento del registro obbligatorio, per tracciare operazioni di trattamento, banche dati e flussi informativi.
  3. Lettere di nomina interne ed esterne: definizione di ruoli, responsabilità e incarichi di chi tratta i dati, all'interno e all'esterno dell'organizzazione.
  4. Valutazione delle misure di sicurezza informatica: analisi IT sui diversi livelli dell'architettura, per proteggere i dati lungo tutto il loro ciclo di vita.
  5. Informative privacy: redazione o revisione delle informative specifiche per sito web, collaboratori, fornitori e sistemi aziendali.
  6. Gestione continuativa con GDPR DONATI: la piattaforma proprietaria dello Studio per il monitoraggio degli adempimenti, l'aggiornamento normativo e il supporto HR costante.

La governance dell'intelligenza artificiale in 5 fasi

  1. Censimento: mappatura di tutti gli strumenti di IA utilizzati nei processi HR, compresi quelli integrati in altri software o adottati autonomamente dai dipendenti.
  2. Classificazione: valutazione della finalità di ciascun sistema per individuare gli utilizzi potenzialmente ad alto rischio ai sensi dell'AI Act.
  3. Governance: definizione di ruoli, responsabilità e AI Policy costruita sui processi reali dell'azienda, non su un modello standard.
  4. Formazione: percorsi differenziati per utilizzatori, funzioni specialistiche (HR, IT, privacy, legale) e responsabili decisionali.
  5. Monitoraggio: aggiornamento periodico dell'inventario e verifica dei fornitori, con reportistica per la direzione aziendale.

Gli obblighi sui sistemi di IA ad alto rischio si applicano dal 2 dicembre 2027 (sistemi autonomi, allegato III) e dal 2 agosto 2028 (sistemi incorporati in prodotti), come previsto dal Regolamento UE 2026/1744. Restano già applicabili i divieti su specifiche pratiche di IA e l'obbligo di alfabetizzazione del personale previsto dall'articolo 4 del Regolamento.

Come lavoriamo

  • Valutazione preliminare per fotografare la situazione attuale dell'azienda su privacy e utilizzo dell'intelligenza artificiale.
  • Un referente dedicato per tutta la durata del percorso, in affiancamento alla Direzione HR e alla Direzione amministrativa.
  • Tecnologia proprietaria (GDPR DONATI) per la gestione documentale e il tracciamento degli adempimenti.
  • Aggiornamento costante sulle novità normative, con priorità agli impatti operativi per l'azienda.
  • Reportistica periodica, utile anche in caso di audit o verifiche da parte di terzi.

Un percorso integrato con gli altri servizi Studio Donati

La consulenza privacy e la governance dell'intelligenza artificiale non sono iniziative isolate: si integrano con gli altri servizi che lo Studio già offre alle Direzioni HR e amministrative.

  • Payroll Outsourcing: i dati retributivi trattati in fase di elaborazione dei cedolini rientrano nel registro dei trattamenti e nelle valutazioni privacy.
  • Consulenza del Lavoro: la governance privacy e AI Act si inserisce nel più ampio percorso di consulenza giuslavoristica continuativa.
  • Welfare Aziendale: le piattaforme di welfare trattano dati dei dipendenti che richiedono le stesse cautele di sicurezza e trasparenza.
  • Trasparenza Salariale – PTD: gli obblighi di trasparenza retributiva condividono con il GDPR gli stessi principi di accountability e minimizzazione dei dati.

Perché scegliere Studio Donati

  • Esperienza consolidata dal 1959 nella consulenza del lavoro, unita a competenze specialistiche in privacy e intelligenza artificiale.
  • Team qualificato che segue privacy, GDPR e AI Act in modo integrato con payroll, presenze e welfare aziendale.
  • Tecnologia proprietaria GDPR DONATI, con un percorso di estensione alla governance degli strumenti di intelligenza artificiale.
  • Metodo di assessment differenziato in base al livello di rischio di ciascun trattamento o sistema.
  • Riduzione dei rischi di sanzioni GDPR e di contestazioni legate a un utilizzo non governato dell'intelligenza artificiale.

A chi ci rivolgiamo

  • Aziende private strutturate, Pubbliche amministrazioni, società partecipate e società in house.
  • Direzioni HR e responsabili Risorse Umane.
  • CFO e Direzioni amministrative.
  • Responsabili privacy, legali e IT coinvolti nella compliance aziendale.

Domande frequenti

Chi deve adeguarsi al GDPR?

Ogni azienda, ente pubblico o organizzazione che tratta dati personali di dipendenti, clienti o fornitori deve rispettare gli obblighi del Regolamento (UE) 2016/679, indipendentemente dalla dimensione.

Quali sono le sanzioni previste dal GDPR?

L'articolo 83, comma 5, lettera b), prevede sanzioni fino a 20 milioni di euro o fino al 4% del fatturato mondiale annuo dell'esercizio precedente, se superiore.

Le aziende devono già adeguarsi all'AI Act?

Gli obblighi sui sistemi ad alto rischio si applicano dal 2027 e dal 2028, ma alcuni obblighi sono già vigenti: i divieti su specifiche pratiche di IA, le regole sui modelli per finalità generali e l'alfabetizzazione del personale. Il tempo aggiuntivo va utilizzato per costruire una governance, non per rinviare l'intervento.

Basta acquistare un software dichiarato conforme all'AI Act?

No. L'azienda che utilizza il sistema (deployer) deve comunque verificare che sia impiegato per la finalità prevista, con dati pertinenti, personale formato e controllo umano effettivo.

GDPR e AI Act richiedono due percorsi separati?

No. I trattamenti effettuati tramite sistemi di intelligenza artificiale vanno integrati nel registro dei trattamenti GDPR e, se necessario, valutati anche ai fini di una DPIA. Studio Donati propone un percorso unico e coordinato.

Cos'è GDPR DONATI?

È la piattaforma proprietaria di Studio Donati per la gestione strutturata degli adempimenti privacy, in fase di estensione al censimento e al tracciamento degli strumenti di intelligenza artificiale utilizzati in azienda.

Richiedi una consulenza privacy GDPR per la tua azienda

Vuoi sapere a che punto è la tua azienda su GDPR e intelligenza artificiale? Con un servizio di consulenza privacy GDPR aziende su misura, analizziamo la situazione attuale e ti indichiamo le priorità operative, senza impegno.

Compila il modulo sottostante per ricevere una proposta personalizzata di adeguamento GDPR e AI Act, oppure contatta direttamente lo Studio.

Contatti

Vuoi adeguarti senza stress?

Compila il modulo sottostante per ricevere una proposta personalizzata di adeguamento.


    Consento


    ConsentoNon consento

    Maggiori informazioni in note legali e privacy