Articolo a cura di: Redazione - Studio Legale Calvello
L’adeguamento al GDPR riguarda anche studi professionali, professionisti individuali, studi associati e società tra professionisti. Avvocati, commercialisti, consulenti del lavoro, architetti, ingegneri e altri professionisti trattano quotidianamente dati di clienti, collaboratori, dipendenti e fornitori; in alcuni settori possono essere coinvolti anche dati relativi alla salute, informazioni giudiziarie o altre categorie di dati che richiedono particolare attenzione.
Essere un piccolo studio o esercitare individualmente non comporta, di per sé, un’esenzione dagli obblighi previsti dal Regolamento (UE) 2016/679. Ciò che cambia è il modo in cui la compliance deve essere costruita: gli adempimenti devono corrispondere ai trattamenti effettivamente svolti, ai rischi, all’organizzazione dello studio e agli strumenti utilizzati. Per questo una documentazione standard, acquistata anni prima e mai aggiornata, può non rappresentare più ciò che avviene realmente nello studio.
Quando assistiamo un professionista nell’adeguamento privacy, partiamo quindi dall’attività concreta: quali dati vengono raccolti, per quali finalità, attraverso quali software e servizi cloud, chi può accedervi, a quali fornitori vengono comunicati e per quanto tempo vengono conservati. È da questa ricognizione che devono discendere informative, registro dei trattamenti, incarichi e autorizzazioni, rapporti con i responsabili esterni e misure di sicurezza.
Quando uno studio professionale deve adeguarsi al GDPR
Il GDPR si applica quando il professionista tratta dati personali nell’esercizio della propria attività. Nella pratica, questo avviene nella quasi totalità degli studi: basta pensare alla gestione delle anagrafiche dei clienti, alla fatturazione, alla posta elettronica, agli appuntamenti, agli archivi delle pratiche, ai rapporti con collaboratori e dipendenti o all’utilizzo di un sito attraverso il quale vengono raccolte richieste di contatto.
La prima questione da affrontare è individuare correttamente il ruolo assunto dal professionista nei diversi trattamenti. In molte attività svolte direttamente nei confronti dei propri clienti il professionista opera come titolare del trattamento, determinandone finalità e mezzi. In altri rapporti può invece trattare dati per conto di un cliente e assumere, se ne ricorrono effettivamente i presupposti, il ruolo di responsabile del trattamento ai sensi dell’art. 28 GDPR. La qualificazione non dovrebbe essere decisa soltanto sulla base del nome attribuito al contratto: occorre verificare concretamente chi decide finalità e modalità essenziali del trattamento.
Questa distinzione incide sugli obblighi dello studio e sui rapporti contrattuali con i clienti. Analogamente, devono essere esaminati i soggetti ai quali lo studio affida attività che comportano un trattamento di dati personali: provider cloud, fornitori di software gestionali, servizi informatici, elaborazione paghe, conservazione documentale e altri soggetti esterni. Quando un fornitore tratta dati per conto dello studio nelle condizioni previste dal GDPR, il rapporto deve essere disciplinato conformemente all’art. 28.
L’adeguamento non consiste quindi nel predisporre una generica “privacy policy”. Uno studio deve conoscere i propri flussi informativi e verificare che la disciplina documentale e organizzativa li rappresenti. Il problema emerge spesso quando cambia il gestionale, viene adottato un nuovo servizio cloud, entrano collaboratori, si modificano le modalità di accesso alle pratiche oppure aumenta la quantità o la tipologia dei dati trattati. In questi casi può essere necessario aggiornare la documentazione privacy anziché continuare a utilizzare quella predisposta sulla base di un’organizzazione ormai diversa.
Quali documenti e adempimenti GDPR deve verificare un professionista
Non esiste un fascicolo identico per ogni studio professionale. La documentazione deve essere costruita partendo dai trattamenti effettivi e dagli obblighi applicabili. Uno dei primi controlli riguarda le informative privacy: il professionista deve verificare quali categorie di interessati tratta e fornire le informazioni richieste dagli artt. 13 e 14 GDPR nei casi e con le modalità previste dalla normativa. L’informativa destinata al cliente, per esempio, non dovrebbe essere utilizzata automaticamente anche per dipendenti, candidati o altri soggetti quando finalità, basi giuridiche, destinatari e tempi di conservazione sono differenti.
Occorre poi verificare il registro delle attività di trattamento. L’esenzione prevista dall’art. 30, par. 5, GDPR per organizzazioni con meno di 250 dipendenti non opera in modo generalizzato: rilevano, tra l’altro, il carattere non occasionale dei trattamenti e l’eventuale trattamento delle categorie particolari di dati di cui all’art. 9 o dei dati relativi a condanne penali e reati di cui all’art. 10. Per molti studi professionali, quindi, le caratteristiche dell’attività rendono necessario esaminare concretamente l’obbligo di tenuta del registro.
Il registro non dovrebbe essere considerato un modulo da compilare e archiviare. Serve a ricostruire finalità, categorie di interessati e dati, destinatari, eventuali trasferimenti, tempi di cancellazione e misure di sicurezza secondo quanto richiesto dall’art. 30. Se lo studio introduce un nuovo gestionale, sposta gli archivi su cloud o modifica un processo che comporta trattamento di dati personali, può rendersi necessario aggiornare il registro dei trattamenti.
La verifica deve comprendere anche le persone che lavorano all’interno dello studio. Segretarie, dipendenti, praticanti e collaboratori che trattano dati sotto l’autorità del titolare o del responsabile devono operare secondo le istruzioni ricevute e nei limiti delle rispettive funzioni. Non è sufficiente che siano genericamente vincolati alla riservatezza: occorre organizzare gli accessi e stabilire concretamente chi possa consultare pratiche, caselle di posta, archivi e applicativi.
Un altro passaggio riguarda la sicurezza. Il GDPR non prescrive un unico insieme di misure valido per qualsiasi professionista, ma richiede misure tecniche e organizzative adeguate al rischio. Per uno studio ciò significa valutare, secondo il contesto, gestione delle credenziali, autorizzazioni, backup, protezione dei dispositivi, accessi remoti, aggiornamento dei sistemi, archivi cartacei e procedure da seguire quando si verifica una perdita, un accesso non autorizzato o un altro possibile data breach.
Non ogni studio deve invece nominare un DPO né effettuare automaticamente una DPIA. Sono adempimenti soggetti ai rispettivi presupposti previsti dal GDPR. La conformità richiede proprio questa distinzione: individuare ciò che è obbligatorio nel caso concreto, ciò che deriva dal livello di rischio e ciò che rappresenta una scelta organizzativa utile, evitando sia lacune sia adempimenti predisposti senza una reale necessità.
Come verificare se lo studio è realmente conforme al GDPR e dove si concentrano i rischi
Una verifica efficace non dovrebbe limitarsi a controllare se esistono informative, nomine e registro dei trattamenti. Occorre confrontare la documentazione con il funzionamento reale dello studio. È frequente, per esempio, trovare un registro predisposto alcuni anni prima che non contempla il gestionale attualmente utilizzato, nuovi servizi cloud, modalità di lavoro da remoto o fornitori ai quali vengono affidati dati personali. In una situazione del genere il problema non è soltanto avere un documento formalmente incompleto, ma non riuscire a ricostruire con precisione come i dati vengono effettivamente trattati.
Il controllo dovrebbe partire dai flussi di dati: raccolta delle informazioni dal cliente, apertura e gestione della pratica, comunicazioni, fatturazione, archiviazione, eventuale condivisione con collaboratori o altri professionisti e successiva conservazione o cancellazione. Per ciascun trattamento devono essere verificate finalità e base giuridica, categorie di dati e interessati, soggetti autorizzati ad accedervi, destinatari, fornitori coinvolti e tempi di conservazione. Questo consente di individuare eventuali incoerenze tra attività concreta e documentazione privacy predisposta.
Particolare attenzione richiedono gli strumenti informatici. Un professionista può utilizzare contemporaneamente posta elettronica, software gestionale, sistemi di videoconferenza, archiviazione cloud, applicazioni per la fatturazione, dispositivi portatili e servizi forniti da soggetti terzi. La verifica GDPR deve considerare anche questi rapporti, accertando quando il fornitore opera come responsabile del trattamento, quali condizioni disciplinano il servizio, dove vengono trattati i dati e quali misure tecniche e organizzative risultano appropriate rispetto al rischio.
La conservazione costituisce un altro punto delicato. L’esistenza di obblighi civilistici, fiscali, professionali o connessi alla tutela di un diritto può giustificare la conservazione di determinate informazioni, ma non significa che qualsiasi dato possa essere mantenuto indefinitamente. Lo studio deve stabilire criteri coerenti con le finalità del trattamento e con gli obblighi applicabili, distinguendo le diverse categorie documentali. Sul punto è utile coordinare l’organizzazione interna con le regole sulla conservazione dei dati personali.
Anche le misure di sicurezza devono essere valutate rispetto all’attività effettivamente svolta. Uno studio che conserva un numero elevato di fascicoli digitali o tratta categorie particolari di dati presenta esigenze diverse rispetto a un professionista con una struttura molto semplice. Password condivise, account utilizzati da più persone, autorizzazioni eccessivamente ampie, dispositivi non adeguatamente protetti, backup non verificati o accessi che rimangono attivi dopo la cessazione di una collaborazione sono situazioni che richiedono un esame concreto. L’art. 32 GDPR impone infatti di individuare misure tecniche e organizzative adeguate al rischio, non di applicare indistintamente una soluzione standard.
La stessa logica vale per la valutazione d’impatto e per il DPO. La DPIA non è automaticamente obbligatoria per ogni studio professionale: occorre verificare se il trattamento possa presentare un rischio elevato per i diritti e le libertà delle persone fisiche secondo l’art. 35 GDPR e gli ulteriori criteri applicabili. Analogamente, la nomina del responsabile della protezione dei dati deve essere valutata alla luce dei presupposti dell’art. 37 GDPR. Il semplice fatto di esercitare una professione o di trattare dati personali non rende automaticamente obbligatorio il DPO.
Il controllo deve infine considerare la capacità dello studio di reagire agli incidenti. L’invio di un documento al destinatario sbagliato, la compromissione di una casella email, il furto di un computer, un attacco ransomware o l’accesso non autorizzato a una pratica possono integrare una violazione dei dati personali. Lo studio deve essere in grado di individuare l’incidente, documentarlo e valutarne il rischio, stabilendo se ricorrano i presupposti per la notifica al Garante entro i termini previsti dall’art. 33 GDPR e, nei casi contemplati dall’art. 34, per la comunicazione agli interessati. Disporre di una procedura prima che l’incidente si verifichi consente di effettuare queste valutazioni sulla base di informazioni organizzate e tempestivamente disponibili.
Un caso pratico: documentazione privacy esistente ma non più coerente con lo studio
Consideriamo il caso realistico e anonimizzato di uno studio professionale che disponeva già di informative, registro dei trattamenti e documenti relativi agli incaricati. Nel tempo, però, l’organizzazione era cambiata: erano stati introdotti un nuovo gestionale e servizi cloud, alcuni collaboratori accedevano alle pratiche da remoto e diversi fornitori utilizzati quotidianamente non risultavano correttamente ricostruiti nella documentazione privacy.
La verifica è partita dai trattamenti effettivi anziché dai documenti esistenti. Abbiamo ricostruito i flussi di dati, le persone autorizzate all’accesso, i servizi informatici utilizzati e i rapporti con i fornitori, confrontandoli con registro, informative e assetto delle autorizzazioni. L’aspetto che ha richiesto maggiore attenzione è stato proprio il disallineamento tra la struttura descritta nei documenti e quella concretamente utilizzata dallo studio.
L’intervento ha quindi riguardato l’aggiornamento della documentazione necessaria e la riorganizzazione degli aspetti operativi collegati, compresi ruoli, accessi e rapporti con i soggetti esterni pertinenti. È una situazione tipica nella quale l’adeguamento GDPR non coincide con la semplice produzione di nuovi modelli: prima occorre comprendere quali trattamenti esistono realmente e quali obblighi ne derivano, per poi costruire una disciplina coerente con l’organizzazione del professionista.
FAQ sull’adeguamento GDPR per studi professionali e liberi professionisti
Un libero professionista è obbligato ad adeguarsi al GDPR anche se lavora da solo?
Sì, quando nell’esercizio della propria attività effettua trattamenti di dati personali soggetti al Regolamento. L’assenza di dipendenti o collaboratori non esclude di per sé l’applicazione del GDPR. Gli adempimenti concretamente necessari dipendono però dai trattamenti svolti: un professionista individuale deve quindi costruire la propria organizzazione privacy in modo proporzionato alla natura dei dati, alle finalità, agli strumenti utilizzati e ai rischi esistenti.
Uno studio professionale con meno di 250 dipendenti deve tenere il registro dei trattamenti?
La soglia dei 250 dipendenti non determina un’esenzione automatica. L’art. 30, par. 5, GDPR prevede specifiche eccezioni all’esenzione, tra cui il caso in cui il trattamento effettuato non sia occasionale oppure riguardi categorie particolari di dati ai sensi dell’art. 9 o dati relativi a condanne penali e reati ai sensi dell’art. 10. Per uno studio professionale occorre quindi verificare concretamente i trattamenti svolti prima di concludere che il registro non sia necessario.
Il professionista deve chiedere sempre il consenso privacy al cliente?
No. Il consenso è soltanto una delle basi giuridiche previste dall’art. 6 GDPR e non deve essere richiesto automaticamente per qualsiasi trattamento. A seconda della specifica attività possono rilevare, per esempio, l’esecuzione di un contratto, l’adempimento di un obbligo legale o altre basi giuridiche previste dal Regolamento. Se vengono trattate categorie particolari di dati occorre considerare anche le condizioni previste dall’art. 9 GDPR. La base giuridica deve quindi essere individuata in relazione alla finalità concreta del trattamento, evitando moduli nei quali il consenso viene utilizzato indistintamente per ogni attività dello studio.
Uno studio professionale è obbligato a nominare un DPO?
Non necessariamente. La nomina del DPO deve essere verificata sulla base dei presupposti stabiliti dall’art. 37 GDPR. Per i soggetti privati assumono particolare rilievo, tra le altre ipotesi previste dalla norma, le attività principali che comportano un monitoraggio regolare e sistematico degli interessati su larga scala oppure il trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati. La valutazione deve riguardare l’attività concretamente svolta e le caratteristiche dei trattamenti, non la sola qualifica di libero professionista o studio professionale.
Cosa fare se la documentazione GDPR dello studio è stata predisposta anni fa?
La data dei documenti, da sola, non determina la loro inadeguatezza. Occorre verificare se rappresentino ancora correttamente i trattamenti svolti. L’introduzione di nuovi software, servizi cloud, collaboratori, fornitori, modalità di lavoro da remoto o differenti sistemi di archiviazione può rendere necessario modificare registro, informative, autorizzazioni, rapporti con i responsabili del trattamento e procedure interne. Un check-up GDPR dello studio professionale permette di confrontare la documentazione esistente con l’organizzazione attuale e individuare gli interventi effettivamente necessari.
Verificare l’adeguamento GDPR del proprio studio professionale
Se la documentazione privacy dello studio è assente, risale a diversi anni fa oppure non tiene conto dei software, dei fornitori e delle modalità di lavoro oggi utilizzate, è opportuno verificare prima di tutto quali trattamenti vengono realmente effettuati e quali obblighi ne derivano. Lo stesso vale quando il professionista non sa se siano necessari il registro dei trattamenti, specifiche nomine, contratti ai sensi dell’art. 28 GDPR, una DPIA o ulteriori misure organizzative.
Come Studio Legale possiamo esaminare l’organizzazione esistente, la documentazione già predisposta e i trattamenti concretamente svolti, individuando gli adempimenti applicabili e gli eventuali aspetti da aggiornare. L’intervento viene definito sulla situazione specifica dello studio professionale o del libero professionista, evitando di applicare indistintamente lo stesso modello a organizzazioni differenti.
Per sottoporci il caso è possibile richiedere una valutazione in materia di GDPR e privacy professionale attraverso il modulo dedicato, descrivendo sinteticamente l’attività svolta, l’organizzazione dello studio e l’eventuale documentazione privacy già disponibile.






