# Come redigere e rivedere un Accordo sul Trattamento dei Dati (DPA)

> Cosa deve contenere un DPA ai sensi dell'articolo 28 del UK GDPR, le clausole che vengono effettivamente negoziate, i meccanismi per i trasferimenti internazionali e cosa verificare quando un fornitore vi invia il proprio

**Locale:** it-it  
**Author:** Imad Mohammed Nazar  
**Category:** Guides  
**Published:** 2026-08-12  
**Reading time:** 5 min

Uno strumento di redazione basato sull'AI può produrre un accordo sul trattamento dei dati funzionante in pochi minuti, generando le clausole dell'Articolo 28, inserendo i dettagli del trattamento e segnalando i punti in cui la versione di un fornitore si discosta da una baseline difendibile. Il valore non è la velocità. È che lo strumento mantiene uno standard coerente in ogni DPA che firmi, così smetti di accettare condizioni deboli perché eri impegnato.

Ma un DPA vale quanto i fatti che lo supportano. Le clausole sono in gran parte imposte dall'Articolo 28 del UK GDPR, quindi redigerle è la parte semplice. La parte difficile è descrivere accuratamente il trattamento, scegliere il meccanismo di trasferimento internazionale corretto e leggere con sufficiente attenzione ciò che ti invia un fornitore per cogliere le clausole sui sub-responsabili e sulla responsabilità che hanno silenziosamente riscritto a loro favore. Questo articolo tratta tutti e tre gli aspetti.

## Cos'è un DPA e quando ne hai effettivamente bisogno

Un accordo sul trattamento dei dati è il contratto che regola ciò che un responsabile del trattamento può fare con i dati personali per conto di un titolare. Ai sensi dell'Articolo 28(3) del UK GDPR, il trattamento da parte di un responsabile deve essere disciplinato da un contratto scritto che vincoli il responsabile al titolare e stabilisca condizioni specifiche. Se condividi dati personali con un fornitore che li tratta per tuo conto, sei legalmente obbligato ad averne uno in essere.

Definisci il tuo ruolo prima di redigere qualsiasi cosa, perché le clausole dipendono da esso:

- **Titolare a responsabile.** Decidi perché e come vengono trattati i dati personali; il fornitore li tratta seguendo le tue istruzioni. Questo è il classico DPA e ciò che l'Articolo 28 disciplina. Esempio: utilizzi un ufficio paghe.
- **Titolare a titolare.** Entrambe le parti determinano autonomamente i propri scopi. Non hai bisogno di un DPA ai sensi dell'Articolo 28; hai invece bisogno di un accordo per la condivisione dei dati.
- **Contitolari.** Determinate congiuntamente scopi e mezzi. Si applica l'Articolo 26 ed è necessario un accordo che definisca le rispettive responsabilità.

Sbagliare il ruolo è l'errore iniziale più comune. Un fornitore che si definisce responsabile del trattamento ma si riserva il diritto di utilizzare i tuoi dati per il proprio sviluppo di prodotti si comporta da titolare per tale attività, e il tuo DPA non la coprirà. Leggi ciò che fanno effettivamente, non l'etichetta che usano.

## Le clausole richieste dall'Articolo 28 del UK GDPR

L'Articolo 28(3) stabilisce un requisito minimo obbligatorio. Ogni DPA conforme deve contenere questi elementi, e qualsiasi versione priva di uno è difettosa indipendentemente dall'aspetto curato che può avere:

1. **Trattamento esclusivamente su istruzioni documentate.** Il responsabile agisce solo sulle tue istruzioni scritte, inclusi i trasferimenti internazionali, salvo obbligo di legge contrario.
2. **Riservatezza.** Le persone autorizzate al trattamento dei dati sono vincolate da obblighi di riservatezza.
3. **Misure di sicurezza.** Il responsabile adotta tutte le misure richieste dall'Articolo 32, ovvero misure tecniche e organizzative adeguate al rischio.
4. **Controllo sui sub-responsabili.** Il responsabile non si avvale di un altro responsabile senza previa autorizzazione e impone gli stessi obblighi di protezione dei dati a qualsiasi sub-responsabile che ingaggi.
5. **Assistenza con i diritti degli interessati.** Il responsabile ti aiuta a rispondere alle richieste di accesso, cancellazione, rettifica e ad altri diritti degli interessati.
6. **Assistenza con gli obblighi di conformità.** Il responsabile ti assiste in materia di sicurezza, notifica delle violazioni, valutazioni d'impatto sulla protezione dei dati e consultazione preventiva con l'ICO.
7. **Cancellazione o restituzione al termine del contratto.** Alla scadenza, il responsabile cancella o restituisce i dati a tua scelta ed elimina le copie esistenti, salvo obbligo legale di conservazione.
8. **Diritti di audit e di informazione.** Il responsabile mette a disposizione tutte le informazioni necessarie a dimostrare la conformità e consente audit e ispezioni.

Oltre agli otto, un DPA utilizzabile necessita anche dei dettagli sul trattamento richiesti dall'Articolo 28(3): l'oggetto, la durata, la natura e lo scopo del trattamento, le tipologie di dati personali e le categorie degli interessati. Di solito sono contenuti in un allegato. Se quell'allegato è vuoto o generico, il DPA non svolge la sua funzione, perché non definisce ciò che il responsabile è effettivamente autorizzato a fare.

Uno strumento concepito per [generare contratti in prima bozza partendo dai tuoi standard](https://www.genieai.co/use-case/create-contracts) è rilevante proprio perché questi otto elementi sono non negoziabili nella sostanza. Vuoi che siano presenti e correttamente formulati ogni volta, senza dover fare affidamento sul fatto che qualcuno ricordi la lista.

## Le clausole che vengono effettivamente negoziate

Il requisito minimo dell'Articolo 28 è raramente il punto di discussione. I fornitori accettano gli obblighi obbligatori e poi contestano quanto siano onerosi nella pratica. Queste sono le condizioni che meritano la tua attenzione, approssimativamente in ordine di frequenza con cui vengono contestate:

### Autorizzazione dei sub-responsabili

Esistono due modelli. L'**autorizzazione specifica** significa che il responsabile nomina ogni sub-responsabile e necessita del tuo consenso per aggiungerne uno. L'**autorizzazione generale** significa che acconsenti a un elenco e il responsabile può aggiungere nuovi soggetti a condizione che ti notifichi e ti dia la possibilità di opporti. La maggior parte dei fornitori preferisce l'autorizzazione generale con una breve finestra di opposizione. Negozia il periodo di preavviso e chiarisci cosa succede se ti opponi: il fornitore trova un'alternativa, o può recedere lasciandoti a gestire la migrazione?

### Diritti di audit

Hai il diritto di effettuare audit ai sensi dell'Articolo 28, ma i fornitori resistono alle ispezioni in loco a discrezione. Un compromesso comune: il fornitore fornisce annualmente un report di audit o una certificazione di terze parti riconosciuta, e gli audit in loco sono consentiti solo laddove ciò non sia sufficiente, con ragionevole preavviso, a tuo carico e non più di una volta l'anno in assenza di una violazione. Di solito è accettabile. Ciò che non è accettabile è una clausola che ti limita alla revisione di un questionario di autovalutazione.

### Responsabilità e indennizzi

È qui che si concentra il valore economico reale. Fai attenzione a un massimale di responsabilità per la protezione dei dati fissato a una cifra irrisoria, oppure all'intero DPA soggetto a un massimale di responsabilità generale nell'accordo principale troppo basso per una violazione dei dati. Le violazioni dei dati comportano sanzioni regolamentari e richieste di terzi che superano di gran lunga i valori contrattuali tipici. Punta a un massimale separato e più alto per le violazioni della protezione dei dati, o almeno a un'esclusione illimitata per la violazione da parte del fornitore dei suoi obblighi di riservatezza e sicurezza.

### Tempistiche di notifica delle violazioni

Devi notificare all'ICO entro 72 ore dalla presa di coscienza di una violazione notificabile. Non puoi farlo se il tuo responsabile impiega una settimana ad informarti. Insisti su una notifica "senza ingiustificato ritardo e in ogni caso entro 24-48 ore" da quando il responsabile ne è venuto a conoscenza, con dettagli sufficienti a permetterti di valutare i tuoi obblighi.

### Costi di assistenza

I fornitori cercano sempre più spesso di addebitare costi per l'assistenza nelle richieste degli interessati e nelle valutazioni d'impatto. Alcuni costi di assistenza sono ragionevoli per richieste ad alto volume o complesse. Un diritto generale di addebitare tutto, inclusa la cooperazione ordinaria in caso di violazione, non lo è.

| Clausola | Posizione favorevole al fornitore | Posizione equilibrata a cui mirare |
| --- | --- | --- |
| Sub-responsabili | Autorizzazione generale, senza preavviso significativo | Autorizzazione generale con preavviso preventivo e un genuino diritto di opposizione |
| Audit | Solo questionario di autovalutazione | Report di terze parti più audit in loco ove giustificato |
| Responsabilità | Reclami sui dati sotto un basso massimale generale | Massimale separato più alto o esclusione per violazioni di sicurezza e riservatezza |
| Notifica violazioni | "Senza ingiustificato ritardo", non definito | Finestra fissa di 24-48 ore con dettagli richiesti |
| Costi di assistenza | Addebitabili su tutta la linea | Gratuita per la cooperazione ordinaria, addebitabile solo per sforzi sproporzionati |

## I meccanismi di trasferimento internazionale che devi gestire correttamente

Se i dati personali lasciano il Regno Unito, o se un sub-responsabile si trova al di fuori di esso, il DPA necessita di un meccanismo di trasferimento lecito. Questa è la parte che i fornitori lasciano più spesso in bianco o gestiscono in modo errato. Le tue opzioni nell'ambito del regime UK:

- **Adeguatezza.** Il governo del Regno Unito ha stabilito che alcuni paesi offrono una protezione adeguata. I trasferimenti verso quei paesi non richiedono meccanismi aggiuntivi. L'UE/SEE è coperta, così come i paesi nell'elenco di adeguatezza del Regno Unito. Verifica l'elenco aggiornato piuttosto che dare per scontato.
- **Addendum del Regno Unito alle Clausole Contrattuali Standard dell'UE.** Il percorso più comune. Utilizzi le EU SCC e aggiungi l'International Data Transfer Addendum del Regno Unito emesso dall'ICO.
- **International Data Transfer Agreement (IDTA).** Le clausole standard autonome del Regno Unito, utilizzate al posto delle EU SCC più l'Addendum. Entrambe sono valide; la scelta dipende spesso da ciò che la controparte già utilizza.
- **Trasferimenti verso gli USA.** Esiste un'estensione del Regno Unito al EU-US Data Privacy Framework che copre i destinatari statunitensi certificati. Se un fornitore statunitense specifico è coperto è un dato che devi verificare rispetto all'elenco del framework, non presupporre da una clausola.

Qualunque meccanismo si applichi, è attesa una valutazione del rischio di trasferimento. Ciò significa verificare se le leggi del paese di destinazione compromettono la protezione garantita dalle clausole, e documentare la propria conclusione. Per la maggior parte dei fornitori SaaS ordinari in paesi adeguati, si tratta di un onere leggero. Per i dati che vanno in paesi privi di adeguatezza, è necessaria una riflessione approfondita. Non lasciare che un fornitore ti convinca che le SCC da sole siano sufficienti: le clausole sono il meccanismo, mentre la valutazione è un obbligo separato a tuo carico.

## Cosa verificare quando un fornitore ti invia il suo DPA

La maggior parte delle volte non redigerai da zero. Un fornitore ti invia il suo DPA standard e ti chiede di firmarlo. La sua bozza è scritta per tutelarlo. Segui questa lista di controllo prima di accettare:

1. **L'allegato sul trattamento è compilato e accurato?** Gli allegati vuoti o generici sono il difetto singolo più comune. Deve rispecchiare i tuoi dati e scopi reali.
2. **Limita il trattamento alle sole tue istruzioni?** Fai attenzione al linguaggio che permette al fornitore di utilizzare dati "anonimizzati" o "aggregati" per i propri scopi. Potrebbe essere accettabile, ma decidilo deliberatamente, e verifica che l'anonimizzazione sia reale.
3. **Qual è il modello per i sub-responsabili e il diritto di opposizione?** Verifica di ricevere notifica e di poter obiettare. Chiedi l'elenco aggiornato dei sub-responsabili prima di firmare.
4. **Con quale rapidità devono notificarti una violazione?** Definisci la finestra temporale. "Senza ingiustificato ritardo" da solo è troppo vago.
5. **Dove vengono trattati e archiviati i tuoi dati?** Identifica ogni paese coinvolto, inclusi i sub-responsabili, e conferma il meccanismo di trasferimento per ciascuno.
6. **Come è limitata la responsabilità?** Traccia il massimale fino all'accordo principale. Assicurati che le violazioni dei dati non siano sepolte sotto un basso limite generale.
7. **Cosa accade ai dati alla scadenza?** Conferma cancellazione o restituzione, il formato di eventuali restituzioni e i tempi.
8. **Le misure di sicurezza dicono effettivamente qualcosa?** Un allegato che elenca controlli concreti vale più di uno che ripete "misure tecniche e organizzative adeguate" e si ferma lì.

Fare questo in modo coerente su decine di DPA in entrata è il punto in cui i team cedono, perché la ventesima bozza di un fornitore riceve meno attenzione della prima. È esattamente il tipo di revisione ripetitiva ad alto rischio in cui uno strumento AI guadagna il suo posto: legge la versione di ogni fornitore rispetto alle tue posizioni e individua le deviazioni, così un essere umano esamina le eccezioni invece di rileggere lo stesso boilerplate. GenieAI supporta questo [flusso di lavoro di revisione e negoziazione](https://www.genieai.co/use-case/review-negotiate) rispetto a un playbook che definisci tu, e poiché funziona [all'interno di Word](https://www.genieai.co/use-case/word-add-in), il redlining avviene dove il tuo team già lavora. GenieAI è certificato ISO/IEC 27001:2022, il che è rilevante quando i documenti stessi riguardano la protezione dei dati.

## Come la redazione e la revisione tramite AI si integrano nel lavoro sui DPA

Usato correttamente, uno strumento AI svolge tre compiti distinti sui DPA, ed è utile mantenerli separati:

1. **Generazione.** Produce una prima bozza che contiene già tutti e otto gli obblighi dell'Articolo 28, le tue posizioni negoziate preferite e il meccanismo di trasferimento corretto, popolato con i dettagli del trattamento che fornisci.
2. **Revisione rispetto a uno standard.** Prende una bozza di un fornitore in entrata e la confronta con la tua baseline, segnalando le clausole obbligatorie mancanti e le condizioni che non raggiungono le tue posizioni su sub-responsabili, responsabilità, notifica delle violazioni e audit.
3. **Coerenza su un portafoglio.** Applica lo stesso standard ogni volta, così il DPA che firmi a dicembre è robusto quanto quello che hai esaminato a gennaio.

Il punto è la gestione del rischio, non i tempi di risposta. Un DPA firmato rapidamente ma che limita la responsabilità per violazioni dei dati a un mese di compenso non ti ha fatto perdere tempo ma ti ha esposto enormemente. I team che ottengono di più dagli strumenti sono quelli che prima concordano le loro posizioni negoziate, le mettono per iscritto come playbook, e poi lasciano che lo strumento applichi quel playbook su scala. I settori con catene di fornitori complesse e dati sensibili, come le aziende [tecnologiche](https://www.genieai.co/industry/technology) e del [settore energetico](https://www.genieai.co/industry/energy), tendono a sentirlo di più, perché il volume di DPA rende impraticabile la coerenza manuale. Per una visione di come questo si inserisce nella contrattualistica commerciale più ampia, consulta come i [team di vendita e commerciali](https://www.genieai.co/legal-ai-for-teams/sales) gestiscono i contratti ad alto volume, e la [postura di sicurezza](https://www.genieai.co/security) sottostante che lo rende appropriato per i documenti sulla protezione dei dati.

Nulla di tutto ciò elimina la necessità di giudizio. Decidere se accettare un determinato massimale di responsabilità, o se un trasferimento verso un determinato paese è difendibile, è una decisione che dipende dalla tua propensione al rischio e dai fatti. Lo strumento garantisce che tu stia prendendo quella decisione consapevolmente, su un documento completo e correttamente redatto, piuttosto che scoprire la lacuna dopo un incidente.

## Domande frequenti

### Uno strumento AI può redigere un DPA legalmente conforme?

Sì, uno strumento AI può generare un DPA contenente tutte le clausole obbligatorie dell'Articolo 28 e popolare i dettagli del trattamento che fornisci. Ciò che non può fare è verificare i fatti al posto tuo, ad esempio quali paesi toccano i tuoi dati o se un determinato massimale di responsabilità si adatta al tuo rischio. Considera l'output come una solida prima bozza che una persona competente conferma rispetto alle tue effettive modalità di trattamento.

### Cosa deve contenere un DPA ai sensi del UK GDPR?

L'Articolo 28(3) richiede otto condizioni fondamentali: trattamento su istruzioni documentate, riservatezza del personale autorizzato, misure di sicurezza ai sensi dell'Articolo 32, controllo sui sub-responsabili, assistenza con i diritti degli interessati, assistenza con gli obblighi di conformità più ampi, cancellazione o restituzione dei dati al termine e diritti di audit e informazione. Deve inoltre registrare l'oggetto, la durata, la natura e lo scopo del trattamento, le tipologie di dati personali e le categorie degli interessati.

### Ho bisogno di un DPA se il mio fornitore si trova in un paese adeguato?

Sì. L'adeguatezza riguarda solo se hai bisogno di un meccanismo di trasferimento aggiuntivo per i dati personali che lasciano il Regno Unito. Non elimina il requisito di un contratto scritto ai sensi dell'Articolo 28. Se un fornitore tratta dati personali per tuo conto, hai bisogno di un DPA indipendentemente da dove si trova.

### Qual è la differenza tra l'IDTA e l'UK Addendum?

Entrambi sono meccanismi UK validi per i trasferimenti internazionali limitati. L'IDTA è un accordo di trasferimento UK autonomo. L'UK Addendum è un documento breve che si aggiunge alle Clausole Contrattuali Standard dell'UE affinché funzionino nell'ambito del regime UK. La scelta dipende di solito da ciò che la controparte ha già in essere; la protezione è comparabile.

### Qual è il problema più comune nel DPA di un fornitore?

Un allegato sul trattamento vuoto o generico, seguito da vicino da un massimale di responsabilità che include le violazioni dei dati sotto un basso limite generale. L'allegato definisce ciò che il responsabile è effettivamente autorizzato a fare, quindi uno in bianco rende l'intero accordo vago. Verifica sempre che l'allegato rispecchi i tuoi dati e scopi reali, e traccia il massimale di responsabilità fino all'accordo principale.

### Con quale rapidità un responsabile deve informarmi di una violazione dei dati?

La legge non fissa una scadenza fissa per il responsabile, ma devi segnalare le violazioni qualificabili all'ICO entro 72 ore dalla presa di coscienza. Per rispettare questo termine, negozia nel DPA una finestra di notifica precisa, tipicamente 24-48 ore da quando il responsabile ne è venuto a conoscenza, con dettagli sufficienti a permetterti di valutare i tuoi obblighi di segnalazione. La formulazione vaga "senza ingiustificato ritardo" da sola non è sufficiente.

### GenieAI può esaminare un DPA che ci ha inviato un fornitore?

Sì. Molti team usano GenieAI solo per la revisione, confrontando un DPA di un fornitore in entrata con le loro posizioni concordate e segnalando le clausole mancanti dell'Articolo 28 e le condizioni carenti su sub-responsabili, responsabilità, audit o notifica delle violazioni. Funziona all'interno di Word, così i redline avvengono dove il tuo team già redige, e applica lo stesso standard a ogni bozza del fornitore.

### Un DPA è uguale a un accordo per la condivisione dei dati?

No. Un DPA disciplina un rapporto titolare-responsabile ai sensi dell'Articolo 28, in cui il responsabile agisce secondo le tue istruzioni. Un accordo per la condivisione dei dati disciplina un rapporto titolare-titolare, in cui ciascuna parte determina i propri scopi autonomamente. Utilizzare quello sbagliato lascia il rapporto effettivo non coperto, quindi conferma il ruolo di ciascuna parte prima di scegliere il documento.

---

This is the Markdown representation of [https://www.genieai.co/it-it/blog/how-to-draft-and-review-a-data-processing-agreement](https://www.genieai.co/it-it/blog/how-to-draft-and-review-a-data-processing-agreement), provided for AI agents and crawlers. The HTML page is canonical. See [/llms.txt](https://www.genieai.co/llms.txt) for the full content map.
