Autore: wp_10992658

  • NIS2 nei comuni: scadenza al 31 ottobre 2026 e sanzioni fino a 50.000 euro per gli enti pubblici

    Il 31 ottobre 2026 è la scadenza entro cui comuni capoluogo di regione, comuni con oltre 100.000 abitanti, regioni e aziende sanitarie locali già inserite nell’elenco dei soggetti NIS devono avere operative e documentabili le misure minime di sicurezza informatica previste dalla normativa di recepimento della direttiva europea NIS2. È la prima vera scadenza “sostanziale” del nuovo impianto sulla cybersicurezza della pubblica amministrazione: da quel momento l’Agenzia per la Cybersicurezza Nazionale (ACN) smette di accompagnare gli enti nell’adeguamento e può avviare attività di vigilanza, con sanzioni che per la PA arrivano fino a 50.000 euro.

    La direttiva NIS2 è stata recepita in Italia con il decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. Il provvedimento individua, tra i soggetti pubblici tenuti ad adeguarsi, anche le amministrazioni elencate nell’allegato III del decreto: amministrazione centrale, regioni, comuni capoluogo di regione e comuni con più di 100.000 abitanti, oltre alle aziende sanitarie locali.

    Chi è coinvolto: i comuni e gli enti già nell’elenco NIS

    Non tutti i comuni rientrano nel perimetro NIS2: la soglia dimensionale (oltre 100.000 abitanti) e lo status di capoluogo di regione restringono l’obbligo diretto a poche decine di amministrazioni locali, a cui si aggiungono regioni e ASL. Gli enti coinvolti hanno ricevuto da ACN, nel corso del 2025, la comunicazione di inserimento nell’elenco dei soggetti NIS, con la relativa classificazione come soggetto “essenziale” o “importante”. Per chi ha ricevuto la notifica nell’aprile 2025, i 18 mesi previsti per rendere operative le misure di sicurezza di base scadono appunto alla fine di ottobre 2026.

    Cosa prevedono le misure di sicurezza di base

    I contenuti tecnici dell’adeguamento sono fissati dalla determinazione ACN n. 379907/2025, in vigore dal 15 gennaio 2026: i soggetti “importanti” devono adottare le 37 misure e 87 requisiti dell’Allegato 1, mentre i soggetti “essenziali” devono rispettare le 43 misure e 116 requisiti dell’Allegato 2. Tra gli adempimenti richiesti figurano l’autenticazione a più fattori per gli accessi critici, il controllo degli accessi, le politiche di backup, la gestione delle vulnerabilità e procedure strutturate di risposta agli incidenti.

    Cosa cambia dopo il 31 ottobre: da accompagnamento a vigilanza

    Fino a questa scadenza, ACN ha mantenuto un approccio di affiancamento verso gli enti, fornendo vademecum e indicazioni operative. Dal 1° novembre 2026 l’Agenzia può avviare le attività ispettive previste dal decreto, verificando concretamente se le misure sono operative e se esiste evidenza documentale degli adempimenti. Per un comune o un’azienda sanitaria, questo significa che un controllo può richiedere in tempi brevi la prova scritta di policy, configurazioni e procedure, non solo la dichiarazione di conformità.

    Le sanzioni per la pubblica amministrazione

    L’articolo 38 del decreto legislativo 138/2024 prevede per le amministrazioni pubbliche rientranti tra i soggetti essenziali sanzioni amministrative pecuniarie da 10.000 a 50.000 euro. Alla sanzione principale si possono affiancare misure accessorie, come la sospensione temporanea di certificazioni o autorizzazioni relative ai servizi, fino a quando l’ente non abbia adottato le misure richieste. ACN può inoltre disporre, nei confronti del legale rappresentante o dei componenti degli organi di gestione competenti per la cybersicurezza, l’inibizione temporanea dallo svolgimento delle funzioni direttive per la durata dell’inadempimento. In caso di violazioni reiterate, l’importo della sanzione può arrivare fino al doppio o, per violazioni diverse ma ripetute, fino al triplo.

    Checklist operativa per il funzionario comunale

    • Verificare se l’ente ha ricevuto da ACN la comunicazione di inserimento nell’elenco dei soggetti NIS e con quale classificazione (essenziale o importante).
    • Individuare quale allegato della determinazione ACN 379907/2025 si applica e verificare lo stato di attuazione delle relative misure.
    • Nominare un referente interno per la cybersicurezza, con compiti chiari verso la direzione e verso ACN.
    • Predisporre e testare una procedura di gestione e notifica degli incidenti coerente con i tempi previsti dalla normativa.
    • Raccogliere e conservare evidenza documentale di ogni misura adottata, in vista di una possibile verifica ispettiva.
    • Verificare la registrazione e l’aggiornamento annuale dell’ente sul portale ACN dedicato ai soggetti NIS.
  • Digital Omnibus: la proposta UE che rischia di aprire i dati di studenti e docenti all’intelligenza artificiale

    Una modifica al GDPR ancora in discussione a Bruxelles rischia di cambiare le regole con cui i dati di studenti e personale scolastico possono finire negli strumenti di intelligenza artificiale usati nelle scuole. Il testo, noto come “articolo 88 bis” e inserito nel pacchetto Digital Omnibus, avrebbe dovuto essere discusso al Coreper (comitato dei rappresentanti permanenti dei governi degli Stati membri presso l’Unione europea) del 25 settembre 2026, ma il voto è saltato per il mancato accordo tra gli Stati membri. Proprio in quei giorni i sindacati europei della scuola, seguiti in Italia dalla FLC CGIL, hanno lanciato un appello contro la proposta.

    Il dossier riguarda direttamente dirigenti scolastici, DPO e famiglie, perché tocca il regime giuridico con cui registri elettronici, piattaforme didattiche e strumenti di IA possono trattare dati di minori.

    Chi è coinvolto

    A muoversi per primi sono stati ETUCE, il Comitato sindacale europeo dell’istruzione che rappresenta circa 5 milioni tra docenti e personale scolastico, insieme a OBESSU (rappresentanze studentesche europee) ed ESHA (dirigenti scolastici europei), che hanno scritto alle rappresentanze permanenti degli Stati membri per chiedere di fermare la proposta (comunicato ETUCE). In Italia la FLC CGIL, sigla aderente a ETUCE, ha rilanciato l’allarme il 25 settembre (nota FLC CGIL).

    Cosa prevede la proposta contestata

    Il Digital Omnibus, presentato dalla Commissione europea nel novembre 2025, è stato diviso in due binari: quello sull’AI Act è già diritto vigente dall’estate 2026, quello su GDPR ed ePrivacy resta ancora in negoziato. È in quest’ultimo che compare l’articolo 88 bis, che riconoscerebbe il legittimo interesse (art. 6, par. 1, lett. f, del GDPR) come base giuridica sufficiente per trattare dati personali nello sviluppo di sistemi di intelligenza artificiale, senza il consenso dell’interessato (approfondimento qui). Secondo i sindacati, rispetto alle bozze iniziali della Commissione, il testo negoziato in Consiglio avrebbe indebolito alcune tutele: l’esclusione dei dati dei minori, la minimizzazione, la trasparenza e il diritto di opposizione.

    Perché riguarda in particolare le scuole

    Gli istituti scolastici trattano ogni giorno, tramite registri elettronici, piattaforme di e-learning e strumenti digitali di terzi, grandi quantità di dati di minori: valutazioni, presenze, dati sanitari o relativi a bisogni educativi speciali, comunicazioni con le famiglie. Se il legittimo interesse diventasse base giuridica generale per l’addestramento di sistemi di IA, i fornitori di questi strumenti potrebbero trattare tali dati per finalità di sviluppo tecnologico senza il consenso esplicito di famiglie e personale, superando le garanzie rafforzate che il GDPR prevede oggi per i minori.

    Il negoziato resta aperto

    Il mancato accordo al Coreper del 25 settembre significa che non è ancora partito il trilogo tra Consiglio, Parlamento europeo e Commissione, e che l’adozione definitiva della parte GDPR del Digital Omnibus non è attesa prima della fine del 2026. Per le scuole italiane non cambia quindi nulla nell’immediato: le regole vigenti del GDPR, comprese le tutele specifiche per i minori, restano pienamente applicabili. Il dossier va comunque seguito, perché un’eventuale approvazione dell’articolo 88 bis inciderebbe sui contratti con i fornitori di strumenti digitali per la didattica.

    Checklist per il dirigente scolastico

    • Non modificare le basi giuridiche già adottate per il trattamento dei dati di studenti e personale: consenso, interesse pubblico o obbligo di legge restano i riferimenti validi oggi.
    • Verificare con il DPO se i fornitori di registro elettronico, piattaforme didattiche o strumenti di IA dichiarano già di basarsi sul legittimo interesse per l’addestramento algoritmico, chiedendo chiarimenti scritti in caso positivo.
    • Tenere sotto osservazione, con il DPO, gli sviluppi del negoziato sul Digital Omnibus segnalati da ETUCE e dalle sigle sindacali aderenti.
    • Coinvolgere RSU e rappresentanze dei genitori prima di sottoscrivere nuovi contratti con fornitori di strumenti di IA per la didattica.
    • Aggiornare l’informativa privacy solo dopo modifiche normative effettive, evitando anticipazioni non necessarie.

  • Protocollo informatico e accessi ai dati dei dipendenti: la sanzione del Garante alla Città Metropolitana di Sassari

    Il 28 marzo 2025 una dirigente della allora Provincia di Sassari si accorge che due operatori del proprio settore possono visualizzare, e persino scaricare, un documento che non li riguarda: una comunicazione riservata del Commissario Liquidatore al Segretario Provinciale su ipotizzati profili di responsabilità disciplinare a suo carico. La dirigente segnala il fatto al Responsabile della Protezione dei Dati. La verifica che segue scopre che il problema è più esteso di quanto sembrasse: tra il 25 e il 29 marzo, circa ventinove persone risultavano abilitate a vedere quel documento nel gestionale del protocollo informatico, e sette di loro avevano ricevuto per errore un profilo riservato agli operatori di protocollo, senza averne il ruolo.

    Più di un anno dopo, con l’ordinanza ingiunzione dell’11 giugno 2026, il Garante per la protezione dei dati personali ha sanzionato l’ente, nel frattempo diventato Città Metropolitana di Sassari, per 12.000 euro, riducibili a 6.000 se pagati entro trenta giorni dalla notifica. Il caso è specifico, ma descrive un errore di configurazione che qualsiasi comune, provincia o scuola con un protocollo informatico o un gestionale documentale può commettere senza accorgersene.

    Che cosa è andato storto nel protocollo informatico

    L’ente aveva notificato la violazione al Garante il 1° aprile 2025, qualificandola come un accesso non autorizzato dovuto a cause organizzative. Nell’istruttoria è emerso che l’errore riguardava proprio l’assegnazione dei profili di accesso al sistema di gestione documentale: un passaggio tecnico, la definizione di chi vede che cosa, che nella pratica quotidiana degli uffici viene spesso affidato all’amministratore di sistema senza un controllo periodico da parte di chi tratta i dati. La Città Metropolitana ha spiegato al Garante che l’errore era emerso durante il passaggio informatico dalla vecchia Provincia al nuovo ente, un momento di migrazione dei dati in cui profili e permessi vengono ricreati e possono essere impostati in modo troppo ampio per non bloccare nessuno durante la transizione.

    Il documento contestato non riguardava un dato qualunque. Si trattava di informazioni su un possibile procedimento disciplinare a carico di una dipendente, quindi dati che l’ordinamento tratta con particolare cautela sia perché legati alla sfera lavorativa sia perché, secondo la ricostruzione del Garante, riconducibili a categorie di dati relativi a presunti illeciti. Un profilo di accesso pensato per gli operatori di protocollo, quindi, era finito nelle mani di persone che non avrebbero dovuto vedere quel tipo di comunicazione.

    Le norme che il Garante ha ritenuto violate

    Il provvedimento richiama l’articolo 5, paragrafo 1 lettere a) e f) e paragrafo 2, del Regolamento generale sulla protezione dei dati, insieme all’articolo 6, paragrafo 1 lettere c) ed e) e paragrafi 2 e 3. Sono citati anche gli articoli 9 e 10, relativi al trattamento di categorie particolari di dati e di dati relativi a presunti reati o illeciti, e l’articolo 25 sulla protezione dei dati fin dalla progettazione e per impostazione predefinita. A livello nazionale il Garante richiama anche gli articoli 2-ter, 2-sexies e 2-octies del Codice Privacy. In sintesi, l’ente non aveva impostato il protocollo informatico in modo da limitare l’accesso ai soli soggetti autorizzati per ragioni di ufficio, violando i principi di minimizzazione, di integrità e riservatezza e di responsabilizzazione del titolare del trattamento.

    Tra le circostanze considerate a sfavore dell’ente, il Garante segnala proprio la natura delicata dei dati coinvolti. Tra le attenuanti pesano invece la natura colposa dell’errore, la collaborazione dell’ente durante l’istruttoria, l’assenza di precedenti violazioni, la brevità dell’intervallo di esposizione, il fatto che la vicenda si collochi in un periodo di migrazione informatica tra due enti e, soprattutto, la circostanza che la Città Metropolitana abbia poi azzerato e riconfigurato tutti i profili di accesso al sistema. Il Garante ha comunque scelto di pubblicare il provvedimento integrale sul proprio sito, segnalando così l’attenzione riservata a violazioni che riguardano dati dei dipendenti pubblici.

    Perché riguarda anche il tuo comune o la tua scuola

    Il protocollo informatico non è un dettaglio tecnico riservato all’ufficio sistemi: è il canale attraverso cui passano quasi tutti i documenti di un ente, comprese le comunicazioni più delicate su dipendenti, alunni, famiglie, fornitori. Negli uffici pubblici i profili di accesso vengono spesso costruiti per reparto o per ufficio, non per singola mansione, con la conseguenza che chiunque lavori in un settore finisce per vedere anche ciò che non gli compete. È esattamente lo scenario descritto dal Garante: un profilo pensato per gli operatori di protocollo assegnato per errore a persone che non svolgono quella funzione.

    Il rischio cresce nei momenti di cambiamento organizzativo: una fusione di enti, un passaggio a un nuovo gestionale, un cambio di fornitore del software, l’arrivo di personale da un altro ufficio. Sono proprio le fasi in cui, come ammesso dalla stessa Città Metropolitana di Sassari, i profili vengono ricreati in fretta e verificati poco. Il principio che il Garante ribadisce in chiusura del provvedimento vale per qualunque amministrazione pubblica in veste di datore di lavoro: i dati dei dipendenti raccolti per finalità di rapporto di lavoro non possono essere conosciuti da soggetti diversi da coloro legittimati per ragioni di mansione, e questo vale a maggior ragione per informazioni che riguardano procedimenti disciplinari o altre situazioni delicate.

    Le verifiche da fare subito

    Per un dirigente scolastico, un segretario comunale o un responsabile di ufficio, il caso di Sassari suggerisce tre controlli concreti da chiedere subito a chi gestisce il protocollo informatico o il gestionale documentale.

    Il primo riguarda l’accesso selettivo: ogni dipendente dovrebbe vedere solo i documenti pertinenti alle proprie mansioni, non l’intero flusso del proprio ufficio o settore. Il secondo riguarda l’isolamento dei dati più delicati: verbali disciplinari, note mediche, dati relativi a minori o a categorie particolari di persone devono avere un livello di protezione più alto rispetto alla corrispondenza ordinaria, con un accesso ristretto a poche figure individuate espressamente. Il terzo riguarda i registri degli accessi: verificare con il fornitore del software che i log siano attivi e conservati permette, in caso di controllo o di violazione, di ricostruire chi ha effettivamente visto un documento, cosa che nel caso sardo ha permesso al Garante di quantificare con precisione l’estensione del problema, fino al numero esatto delle persone coinvolte.

    Checklist operativa

    • Far mappare dal tecnico o dal fornitore del gestionale tutti i profili di accesso attivi e chi li detiene, non solo sulla carta ma nel sistema reale.
    • Verificare che i profili riservati o con permessi ampi siano assegnati solo a chi ne ha effettivamente bisogno per la propria funzione, e rimuovere gli altri.
    • Programmare un controllo periodico dei profili, non solo al momento dell’installazione del software, specialmente dopo fusioni, migrazioni o cambi di fornitore.
    • Chiedere conferma scritta che i log degli accessi siano attivi e conservati per un periodo adeguato.
    • Coinvolgere il Responsabile della Protezione dei Dati prima di modifiche organizzative che comportano la ricreazione dei profili, non dopo che il problema si è già manifestato.

    Il caso della Città Metropolitana di Sassari mostra che una sanzione del Garante non nasce sempre da una scelta deliberata: può derivare da una disattenzione tecnica trascurata per pochi giorni durante una fase di riorganizzazione. Per un ente pubblico, la differenza tra un incidente gestito internamente e una sanzione pubblicata sul sito del Garante sta spesso in un controllo dei profili di accesso che richiede poche ore di lavoro.

  • AI Act e riconoscimento facciale: il decreto 160/2026, il nuovo reato per la PA e le regole per i Comuni

    Dal 30 settembre 2026 le forze di polizia italiane dovranno rispettare regole più stringenti per l’uso dell’intelligenza artificiale, in particolare per il riconoscimento facciale e l’identificazione biometrica negli spazi pubblici. Lo stabilisce il Decreto legislativo 9 settembre 2026, n. 160, pubblicato in Gazzetta Ufficiale il 15 settembre 2026, che adegua l’ordinamento nazionale al Regolamento UE 2024/1689 (l’AI Act) per le attività di polizia e la responsabilità civile e penale connessa all’uso dell’IA.

    Il provvedimento non si limita alle forze dell’ordine: introduce anche un nuovo reato per chiunque, progettando o utilizzando sistemi di IA ad alto rischio, ometta le misure di sicurezza tecniche o di sorveglianza umana richieste dalla normativa europea. Una novità che tocca da vicino anche le pubbliche amministrazioni che si affidano all’intelligenza artificiale per compiti sensibili, dalla videosorveglianza “intelligente” alla gestione di banche dati.

    Chi è coinvolto: forze di polizia sì, ma non solo

    Il decreto si applica in via diretta alla Polizia di Stato, ai Carabinieri e alla Guardia di Finanza. La polizia locale resta invece esclusa: continua a essere disciplinata dalla legge 65/1986, in attesa della riforma approvata dalla Camera il 14 maggio 2026 e ora all’esame del Senato. Per i Comuni la questione non è teorica: molti impianti di videosorveglianza comunale sono integrati con le forze di polizia statali nell’ambito dei patti per la sicurezza urbana, e il nuovo reato di omessa messa in sicurezza dei sistemi di IA ad alto rischio si applica, in linea di principio, a chiunque progetti o utilizzi tali sistemi, ente pubblico incluso.

    Cosa prevede il decreto: riconoscimento biometrico e nuovo reato

    Il testo introduce l’articolo 437-bis del codice penale, che punisce con la reclusione la mancata adozione delle misure di sicurezza sui sistemi di IA ad alto rischio, con pena aggravata se il pericolo riguarda la sicurezza dello Stato. L’identificazione biometrica remota in tempo reale resta vietata come regola generale, ammessa solo in casi eccezionali – persone scomparse, minacce gravi e imminenti, reati di particolare gravità – previa autorizzazione giudiziaria e divieto di raccogliere immagini in modo massivo. Il riconoscimento facciale “a posteriori”, cioè il confronto tra il volto di un sospettato e un archivio di immagini già acquisite, richiede invece l’autorizzazione del giudice per le indagini preliminari su richiesta del pubblico ministero, con termini stretti per la richiesta e la decisione, pena la cancellazione dei dati.

    La posizione del Garante e cosa cambia nella pratica

    Pochi giorni prima della pubblicazione del decreto, il Garante per la protezione dei dati personali aveva chiesto pubblicamente “limiti e garanzie adeguate” sull’uso dell’IA per il riconoscimento facciale, per evitare che diventi uno strumento di sorveglianza massiva e per contenere il rischio di falsi positivi e discriminazioni. Per i Comuni che gestiscono sistemi di videosorveglianza con funzioni biometriche, il messaggio è chiaro: anche in attesa che la riforma della polizia locale estenda queste regole ai corpi municipali, i principi di minimizzazione, autorizzazione giudiziaria e cancellazione dei dati vanno già considerati lo standard di riferimento per ogni progetto di “smart city” che coinvolga dati biometrici.

    Checklist operativa per Comuni ed enti pubblici

    • Verificare se gli impianti di videosorveglianza comunale, esistenti o in appalto, includono funzioni di riconoscimento facciale o identificazione biometrica.
    • Controllare se sono integrati con le forze di polizia statali nei patti per la sicurezza urbana e, in tal caso, applicare da subito le regole su autorizzazione giudiziaria e cancellazione dei dati.
    • Aggiornare la DPIA per ogni sistema di IA ad alto rischio, documentando le misure di sicurezza e di sorveglianza umana adottate.
    • Coinvolgere il DPO prima di ogni nuovo appalto o adozione di sistemi di IA per sicurezza urbana o gestione dati.
    • Monitorare l’iter della riforma della polizia locale al Senato, per anticipare l’estensione delle nuove regole ai corpi municipali.
  • Intelligenza artificiale e lavoro: la Legge 132/2025 e gli obblighi privacy per aziende e PA

    Il 10 ottobre 2025 è entrata in vigore la Legge 23 settembre 2025, n. 132, pubblicata in Gazzetta Ufficiale il 25 settembre e conosciuta come la prima legge italiana sull’intelligenza artificiale. Il testo non sostituisce il Regolamento (UE) 2024/1689 (AI Act), ma lo recepisce e lo adatta al contesto nazionale, dedicando un articolo specifico – l’articolo 11 – all’uso dell’IA nel rapporto di lavoro.

    Per i datori di lavoro privati e per gli enti pubblici che usano l’IA per gestire il personale – dai turni alla valutazione delle prestazioni, dal recruiting alla sorveglianza dell’attività – la novità più rilevante non è tanto un obbligo mai visto prima, quanto il modo in cui la legge innesta l’intelligenza artificiale su regole già esistenti: quelle del GDPR e quelle, meno conosciute, del cosiddetto Decreto Trasparenza del 2022.

    Cosa dice l’articolo 11 della Legge 132/2025

    L’articolo 11 stabilisce che l’intelligenza artificiale, quando è impiegata per organizzare o gestire il rapporto di lavoro, deve migliorare le condizioni di lavoro, tutelare l’integrità psicofisica delle persone e accrescere la qualità delle prestazioni e la produttività, sempre in conformità al diritto dell’Unione europea. Il suo utilizzo deve essere sicuro, affidabile e trasparente, senza ledere la dignità umana né compromettere la riservatezza dei dati personali, e non può dare luogo a discriminazioni fondate su sesso, età, origine etnica o convinzioni personali.

    L’obbligo di informativa: perché non nasce nel 2025

    Sull’obbligo di informare i lavoratori, l’articolo 11 non scrive regole nuove: rinvia esplicitamente all’articolo 1-bis del D.Lgs. 152/1997, la norma che il cosiddetto Decreto Trasparenza (D.Lgs. 104/2022) aveva già introdotto tre anni prima per qualsiasi sistema decisionale o di monitoraggio integralmente automatizzato, non solo per l’intelligenza artificiale. È quella disposizione – non la legge del 2025 – a imporre un’informativa scritta, in formato strutturato e leggibile da dispositivo automatico, e a richiedere che ogni modifica significativa sia comunicata almeno 24 ore prima, anche alle rappresentanze sindacali aziendali o territoriali. La Legge 132/2025 conferma che questo impianto si applica anche ai sistemi di IA usati nel lavoro, senza sostituirlo con qualcosa di diverso.

    La distinzione non è solo accademica: se un’azienda ha già adeguato le proprie informative al Decreto Trasparenza nel 2022, buona parte del lavoro sull’IA è già fatta. Resta da verificare che i testi coprano esplicitamente anche gli strumenti basati su intelligenza artificiale introdotti da allora.

    Ecco, in sintesi, chi ha introdotto cosa e da quando:

    ObbligoFonte normativaIn vigore dal
    Informativa scritta su sistemi decisionali o di monitoraggio automatizzatiArt. 1-bis D.Lgs. 152/1997 (Decreto Trasparenza)2022
    Preavviso di almeno 24 ore per modifiche significativeArt. 1-bis D.Lgs. 152/19972022
    Estensione esplicita agli strumenti di IA nel lavoroArt. 11 Legge 132/202510 ottobre 2025
    Diritto a non essere sottoposti a una decisione basata unicamente su trattamento automatizzatoArt. 22 GDPR2018
    Valutazione d’impatto e consultazione preventiva del Garante nei casi a rischio elevatoArt. 1-bis, comma 4, D.Lgs. 152/1997 e art. 36 GDPR2022
    Osservatorio ministeriale e linee guida operative sull’IA nel lavoroArt. 12 Legge 132/2025 e DM 180/202517 dicembre 2025

    Il terreno privacy: DPIA, Garante e supervisione umana

    Il comma 4 dell’articolo 1-bis del D.Lgs. 152/1997, richiamato anche per l’intelligenza artificiale, impone al datore di lavoro di condurre un’analisi dei rischi e una valutazione d’impatto sul trattamento prima di introdurre uno strumento decisionale o di monitoraggio automatizzato, e di consultare preventivamente il Garante per la protezione dei dati personali quando ricorrono i presupposti dell’articolo 36 del GDPR, cioè quando il rischio residuo per i lavoratori resta elevato. A questo si affianca il diritto, già riconosciuto dall’articolo 22 del GDPR, a non essere sottoposti a una decisione basata unicamente su un trattamento automatizzato quando produce effetti significativi: la Legge 132/2025 lo ribadisce parlando di supervisione umana continua e della possibilità, per il lavoratore, di chiedere un controllo umano o di contestare una decisione generata dal sistema.

    L’Osservatorio ministeriale e le linee guida di dicembre 2025

    L’articolo 12 istituisce, presso il Ministero del Lavoro e delle Politiche Sociali, l’Osservatorio sull’adozione di sistemi di intelligenza artificiale nel mondo del lavoro. Non è, come talvolta viene descritto, un organismo generale di vigilanza su tutta l’IA italiana: il suo mandato riguarda specificamente il mercato del lavoro, con compiti di raccolta dati, valutazione dell’impatto occupazionale e individuazione dei fabbisogni formativi. Il suo primo risultato concreto è il Decreto Ministeriale 17 dicembre 2025, n. 180, che adotta le Linee guida per l’implementazione dell’intelligenza artificiale nel mondo del lavoro, frutto di una consultazione pubblica che tra aprile e maggio 2025 ha raccolto oltre novanta contributi. Le linee guida sono pensate come documento in evoluzione, soggetto ad aggiornamenti periodici a cura dello stesso Osservatorio, e oggi rappresentano il riferimento operativo più aggiornato per le aziende, più delle disposizioni generali della legge.

    Professioni intellettuali e pubblica amministrazione

    L’articolo 13 stabilisce che nelle professioni intellettuali – commercialisti, avvocati, consulenti – l’intelligenza artificiale può essere usata solo come strumento di supporto, mai in sostituzione del giudizio professionale: la responsabilità resta sempre del professionista, che deve informare il cliente in modo chiaro e comprensibile sugli strumenti di IA impiegati nella prestazione. Per gli enti pubblici vale un principio analogo, sancito dall’articolo 14: l’intelligenza artificiale ha un ruolo puramente strumentale e la decisione finale deve restare sempre in capo a una persona fisica, che ne mantiene la piena responsabilità. È un punto che riguarda direttamente comuni, scuole e altre amministrazioni che introducono sistemi di IA nei propri servizi o nella gestione del personale.

    Checklist per aziende ed enti pubblici

    • Individuare tutti gli strumenti di IA che incidono su assunzione, gestione, valutazione o sorveglianza del personale.
    • Verificare se rientrano nella definizione di sistemi decisionali o di monitoraggio integralmente automatizzati dell’articolo 1-bis del D.Lgs. 152/1997.
    • Aggiornare o redigere la valutazione d’impatto (DPIA) per ciascuno strumento individuato.
    • Verificare l’eventuale obbligo di consultazione preventiva del Garante ai sensi dell’articolo 36 del GDPR.
    • Rivedere le informative ai lavoratori e la comunicazione alle rappresentanze sindacali aziendali o territoriali.
    • Prevedere un canale concreto per la richiesta di intervento umano e la contestazione delle decisioni automatizzate.
    • Consultare le Linee guida del DM 180/2025 per gli standard operativi più aggiornati.

  • Graduatorie online: il Garante sanziona l’Agenzia del Lavoro dell’Emilia-Romagna, i paletti per scuole e comuni

    Il Garante per la protezione dei dati personali ha sanzionato con 30.000 euro l’Agenzia Regionale per il Lavoro dell’Emilia-Romagna per aver pubblicato online, indicizzata anche dai motori di ricerca, una graduatoria con i nominativi di circa 700 persone iscritte alle liste del collocamento mirato di un centro per l’impiego. Il provvedimento n. 550 del 23 luglio 2026 è stato ripreso nella newsletter del Garante dell’11 settembre, e per un dirigente scolastico o un funzionario comunale non è una notizia da archiviare distrattamente: pubblicare online l’elenco completo di chi partecipa a una selezione, non solo dei vincitori, è pratica quotidiana anche per le graduatorie GPS, le graduatorie di istituto per le supplenze, le liste di terza fascia ATA e i concorsi dei Comuni.

    Il caso: una graduatoria con 700 nomi finita su Google

    Alla base del provvedimento c’è la segnalazione di un candidato incluso in una graduatoria relativa a una procedura di collocamento mirato, lo strumento con cui la legge 68/1999 tutela l’inserimento lavorativo delle persone con disabilità. L’Agenzia aveva pubblicato online l’elenco completo degli iscritti ammessi alla selezione, un documento che i motori di ricerca avevano indicizzato e reso rintracciabile con una semplice ricerca del nome. Il Garante, come ricostruisce Federprivacy, ha ritenuto la diffusione priva di una base giuridica valida, in violazione degli articoli 5, 6 e 9 del GDPR: quest’ultimo riguarda le categorie particolari di dati, tra cui quelli che rivelano una condizione di disabilità, per cui il Regolamento impone garanzie rafforzate.

    La trasparenza amministrativa non giustifica la pubblicazione integrale

    Il nodo del caso è la tensione, ricorrente per la pubblica amministrazione, tra gli obblighi di trasparenza del decreto legislativo 33/2013 e il principio di minimizzazione del GDPR. Il Garante ha ribadito che l’obbligo di rendere pubblico l’esito di una selezione riguarda la graduatoria finale dei vincitori, non l’elenco di tutti i partecipanti. Per questi ultimi, l’accesso ai propri dati deve passare da un’area riservata con credenziali personali, oppure da elenchi privi di dati identificativi e di categorie particolari. Pubblicare tutto, in chiaro e senza restrizioni, per comodità amministrativa non è una scelta neutra: è un trattamento da giustificare caso per caso, che se privo di base giuridica espone l’ente alla sanzione, come già accaduto in passato anche all’INPS per una graduatoria concorsuale diffusa online.

    Perché riguarda anche scuole e Comuni: GPS, graduatorie di istituto, concorsi

    Il meccanismo sanzionato è lo stesso che regola, ogni anno, la pubblicazione delle Graduatorie Provinciali per le Supplenze (GPS), delle graduatorie di istituto per le supplenze e delle graduatorie di terza fascia del personale ATA, spesso pubblicate integralmente sui siti delle scuole con punteggi, titoli e, talvolta, riferimenti alle categorie di riserva o di precedenza legate a condizioni di salute o disabilità. Lo stesso vale per i Comuni, che pubblicano online graduatorie di concorso, di mobilità interna e di collocamento mirato del proprio personale. Come ha osservato Orizzonte Scuola, il principio del Garante vale integralmente anche per la scuola: una graduatoria non definitiva, se contiene dati sensibili o resta indicizzabile senza controllo, espone l’istituto agli stessi rischi già sanzionati per l’Agenzia del Lavoro.

    Checklist operativa per dirigenti scolastici e funzionari comunali

    • Verificare che le graduatorie in chiaro sul sito contengano solo i dati dei vincitori o assegnatari finali, non l’elenco completo dei partecipanti.
    • Oscurare, in ogni elenco pubblico, i riferimenti a categorie protette, disabilità, invalidità o altre condizioni di salute.
    • Per le graduatorie non definitive o che riguardano tutti i partecipanti (GPS, terza fascia ATA, mobilità, collocamento mirato), usare un’area riservata con credenziali personali, non una pagina indicizzabile.
    • Controllare periodicamente, cercando il nome dell’ente sui motori di ricerca, se documenti ad accesso limitato risultano comunque indicizzati.
    • Coinvolgere il DPO prima di ogni pubblicazione di graduatoria, per verificare base giuridica e modalità di diffusione.
  • PaperCut sotto attacco: l’alert ACN per le scuole e gli obblighi di sicurezza per la PA

    Tra fine agosto e i primi giorni di settembre 2026 un gruppo di attaccanti non identificato ha sfruttato attivamente due vulnerabilità critiche del software di gestione stampa PaperCut NG e PaperCut MF per rubare credenziali da scuole e università in Europa e Stati Uniti. A ricostruire la campagna è stato il team Arctic Wolf, che il 4 settembre ha pubblicato un report dettagliato sulle tecniche usate, dalla creazione di account amministrativi non autorizzati al furto di credenziali.

    Il caso riguarda direttamente anche l’Italia: il CSIRT Italia, struttura operativa dell’Agenzia per la Cybersicurezza Nazionale (ACN), ha pubblicato il 31 agosto l’alert AL04/260831/CSIRT-ITA, con impatto sistemico classificato “critico” (punteggio 78,71) e invito a tutte le organizzazioni che usano PaperCut ad aggiornare subito i propri sistemi.

    Cosa sono le vulnerabilità e perché sono così pericolose

    PaperCut NG e PaperCut MF sono tra i software di gestione e controllo dei costi di stampa più diffusi al mondo, usati anche da molte scuole, università ed enti pubblici per amministrare l’accesso alle stampanti di rete. Le due falle individuate, censite come CVE-2026-81578 (CVSS 8.8) e CVE-2026-82078 (CVSS 9.4), riguardano un bypass dell’autenticazione nell’interfaccia web di gestione e un caricamento dinamico non sicuro di classi Java nella connessione al database. Concatenate, le due vulnerabilità permettono a un attaccante non autenticato di eseguire codice da remoto (RCE) su un server esposto a internet: il livello di compromissione più grave possibile.

    Gli attacchi osservati e la risposta del produttore

    Secondo quanto ricostruito da Arctic Wolf e ripreso da Security Affairs, gli attaccanti hanno preso di mira soprattutto l’istruzione — da scuole primarie e secondarie a grandi università — creando account amministrativi con nomi come “Administrator17” e distribuendo strumenti di credential harvesting e payload Meterpreter Java. Il 31 agosto anche la statunitense CISA ha inserito entrambe le CVE nel proprio catalogo delle vulnerabilità sfruttate attivamente. PaperCut ha rilasciato una prima patch d’emergenza il 28 agosto, rivelatasi incompleta: i ricercatori di watchTowr e Huntress hanno trovato ulteriori percorsi di attacco sui sistemi aggiornati solo in parte, costringendo il produttore a pubblicare, il 1° settembre, una terza patch cumulativa per le versioni 24, 25 e 26.

    Perché riguarda anche la PA italiana e la NIS2

    Anche quando un attacco non colpisce direttamente un’organizzazione italiana, l’alert del CSIRT Italia impone un adeguamento immediato a chiunque usi il software nel nostro Paese, scuole comprese. Come sottolinea ICT Security Magazine, un server di stampa collegato alla directory aziendale va trattato come sistema critico anche ai fini della NIS2, la direttiva europea che impone a enti pubblici, istituti scolastici di determinate dimensioni e gestori di servizi essenziali obblighi di gestione del rischio, aggiornamento tempestivo e notifica degli incidenti.

    Cosa fare in pratica

    Chi utilizza PaperCut NG o PaperCut MF deve verificare la versione installata e aggiornare subito alla Emergency Patch Release 3, l’unica che risolve completamente la catena di vulnerabilità: sono vulnerabili tutte le versioni precedenti alla 24.1.9, alla 25.0.12 e alla 26.0.4 Emergency Patch Release 2. Dove l’aggiornamento immediato non fosse possibile, l’indicazione degli esperti è limitare l’esposizione a internet del server e monitorare eventuali account amministrativi non riconosciuti.

    Checklist operativa per dirigenti scolastici e funzionari PA

    • Verificare se l’istituto o l’ente utilizza PaperCut NG/MF
    • Controllare la versione installata e confrontarla con quelle vulnerabili nell’alert ACN
    • Aggiornare senza ritardo alla Emergency Patch Release 3 o successiva
    • Se l’aggiornamento non è immediato, limitare l’esposizione a internet del server
    • Controllare i log per account amministrativi sospetti creati di recente
    • Documentare l’intervento ai fini della tracciabilità richiesta dalla NIS2, dove applicabile
    • In caso di sospetta compromissione, coinvolgere tempestivamente il CSIRT Italia
  • Alfabetizzazione all’intelligenza artificiale: la raccomandazione del Consiglio d’Europa e cosa cambia per le scuole italiane

    Il 2 settembre 2026 il Comitato dei Ministri del Consiglio d’Europa ha adottato una nuova raccomandazione sull’alfabetizzazione all’intelligenza artificiale, indirizzata ai governi dei 46 Stati membri dell’organizzazione, Italia compresa. Il testo chiede di integrare l’educazione all’IA nei percorsi scolastici nazionali e di garantire formazione iniziale e continua a insegnanti, dirigenti e funzionari pubblici, con un’attenzione specifica riservata al personale della scuola.

    La raccomandazione arriva a un mese esatto dal 2 agosto 2026, data in cui è diventato pienamente applicabile il Regolamento (UE) 2024/1689 sull’intelligenza artificiale (AI Act) e in cui il Consiglio dei Ministri italiano ha approvato i decreti legislativi di adeguamento della normativa nazionale. Per i dirigenti scolastici e i funzionari degli enti locali che seguono l’introduzione dell’IA nei propri servizi, il documento offre un riferimento concreto per programmare gli adempimenti dei prossimi mesi, pur non avendo natura di obbligo giuridico diretto.

    Chi è coinvolto: scuole, insegnanti e pubblica amministrazione

    Il documento si rivolge a studenti, insegnanti, genitori e lavoratori, ma chiede ai governi di riservare un’attenzione prioritaria al personale dell’istruzione, offrendo formazione iniziale e sviluppo professionale continuo sull’alfabetizzazione IA “con particolare attenzione ai professionisti dell’educazione”. Per un dirigente scolastico italiano questo significa che la formazione del personale docente e amministrativo sull’IA, già dovuta ai sensi dell’articolo 4 dell’AI Act (in vigore dal 2 febbraio 2025), va programmata come attività strutturale e ricorrente, non come iniziativa isolata.

    Cosa prevede la raccomandazione: il modello a tre dimensioni

    Il testo adottato dal Consiglio d’Europa propone un modello di alfabetizzazione IA articolato su tre dimensioni: quella umana (le implicazioni etiche, sociali, cognitive e culturali dell’IA), quella tecnologica e quella pratica, organizzate attorno a quattro aree tematiche: la comprensione di base dell’IA, i diritti umani e la dignità della persona, la democrazia e lo Stato di diritto, l’agency sociale e il pensiero critico. Un principio guida ricorre in più punti del documento, così come il Garante italiano ha già affermato in materia di dati biometrici a scuola: gli esseri umani non dovrebbero delegare la propria autonomia, il proprio giudizio o la propria responsabilità ai sistemi di intelligenza artificiale.

    Il collegamento con l’AI Act e i decreti italiani

    La raccomandazione si inserisce in un quadro normativo già in movimento. Con il pacchetto Digital Omnibus approvato dall’Unione Europea a fine giugno 2026, il regime più severo, riservato ai sistemi ad alto rischio, è stato rinviato al 2 dicembre 2027, ma gli obblighi generali dell’AI Act — incluso quello di alfabetizzazione — restano operativi dal 2 agosto 2026. Nella seduta del 4 agosto in cui ha varato i decreti legislativi di adeguamento, il Governo ha confermato la governance nazionale: l’Agenzia per l’Italia Digitale (AgID) come autorità di notifica e l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di vigilanza del mercato. Per le scuole resta valido il riferimento delle linee guida del Ministero dell’Istruzione e del Merito sull’introduzione dell’IA nelle scuole.

    Checklist operativa per il dirigente scolastico

    • Verificare che il personale docente e amministrativo abbia già ricevuto una formazione di base sull’IA, obbligatoria dal 2 febbraio 2025 ex art. 4 AI Act.
    • Programmare per l’anno scolastico in corso percorsi di aggiornamento continuo, non limitati a un singolo evento formativo.
    • Monitorare gli aggiornamenti del Ministero dell’Istruzione, che dovrà tradurre in indicazioni operative i decreti di adeguamento all’AI Act e gli indirizzi del Consiglio d’Europa.
    • Assicurarsi che l’uso di strumenti di IA generativa nella didattica sia accompagnato da un’informativa privacy adeguata per famiglie e alunni.
    • Conservare traccia documentale delle iniziative di formazione svolte, utile in caso di verifica da parte del Garante o del Ministero.
  • Censimento ICT della PA: l’obbligo per comuni e scuole entro il 30 settembre

    Comuni, scuole e in generale tutte le pubbliche amministrazioni italiane sono chiamate a un adempimento che, pur non riguardando direttamente la protezione dei dati personali, ha ricadute dirette sulla sicurezza informatica e sulla capacità degli enti di gestire correttamente le proprie infrastrutture digitali. L’Agenzia per l’Italia Digitale (AgID), in collaborazione con il Dipartimento per la trasformazione digitale della Presidenza del Consiglio dei ministri, ha avviato il Censimento del patrimonio ICT della Pubblica Amministrazione 2026: un questionario che le amministrazioni centrali e locali devono compilare entro il 30 settembre 2026, mentre per scuole e università la rilevazione si aprirà a settembre, con un termine specifico che sarà comunicato successivamente.

    Partecipare non è facoltativo: si tratta di un obbligo di legge, e la mancata o incompleta compilazione produce conseguenze concrete sulla classificazione dell’ente e sulla sua autonomia di spesa in materia ICT.

    Chi deve partecipare al censimento

    L’obbligo, previsto dall’art. 33-septies, comma 1-ter, del D.L. 179/2012, nel quadro del Codice dell’Amministrazione Digitale, riguarda tutte le pubbliche amministrazioni centrali e locali: comuni, province, regioni, ASL e agenzie autonome. Per le istituzioni scolastiche e le università il questionario sarà accessibile a partire da settembre, ma con scadenza autonoma che AgID renderà nota in un secondo momento: un dettaglio che i dirigenti scolastici devono comunque tenere sotto controllo per non farsi trovare impreparati.

    Cosa chiede il questionario

    La rilevazione, descritta nella guida operativa su PA digitale 2026, è articolata in tre sezioni. La prima riguarda i data center di proprietà dell’ente o di società controllate: collocazione, capacità di storage, potenza di calcolo, connettività, eventuali dismissioni e sostenibilità energetica. La seconda mappa dati e servizi digitali, il relativo stato di digitalizzazione e il livello di migrazione verso il cloud o verso infrastrutture qualificate secondo il regolamento ACN n. 21007/24. La terza riguarda la spesa ICT: costi di gestione e investimento, licenze software, strategie di razionalizzazione e modalità di acquisto dei servizi cloud.

    Come e chi compila il questionario

    La compilazione avviene nell’area riservata della piattaforma PA digitale 2026, sezione “Adempimenti e questionari”. Può occuparsene qualunque persona incaricata dall’ente, ma il processo si chiude con un’attestazione di completezza e correttezza dei dati che deve essere firmata dal legale rappresentante o dal Responsabile per la Transizione Digitale (RTD). AgID raccomanda di coinvolgere nella raccolta dei dati anche il responsabile delle infrastrutture, il referente per la cybersicurezza e, dove nominato, il Data Protection Officer: una compilazione superficiale espone infatti l’ente a una fotografia inaccurata del proprio livello di sicurezza.

    Cosa rischia chi non adempie

    Se un ente non compila il questionario, o lo fa solo parzialmente senza giustificazione, scatta la classificazione automatica in “Gruppo B”: la categoria dei data center privi dei requisiti minimi, con la spesa ICT sottoposta ad autorizzazione preventiva di AgID e un percorso vincolato verso la migrazione al cloud. Le violazioni sono verificate dalla stessa AgID e sanzionate ai sensi dell’art. 18-bis del CAD, la norma che attribuisce all’Agenzia il potere sanzionatorio in materia.

    Checklist operativa per il funzionario comunale o il dirigente scolastico

    • Verificare l’accesso alla piattaforma PA digitale 2026 e individuare un referente interno per la compilazione
    • Coinvolgere fin da subito RTD, responsabile infrastrutture/cybersicurezza e DPO nella raccolta dei dati richiesti
    • Raccogliere per tempo le informazioni su data center, servizi digitalizzati e spesa ICT, evitando l’improvvisazione a ridosso della scadenza
    • Per comuni ed enti locali: completare il questionario entro il 30 settembre 2026; per scuole e università: monitorare l’apertura della rilevazione a settembre e attendere il termine ufficiale
    • Far firmare l’attestazione finale al legale rappresentante o al RTD prima dell’invio
    • Conservare copia della documentazione compilata per eventuali verifiche successive da parte di AgID
  • Telecamere ai semafori: il Garante sanziona il Comune di Vasto e ricorda gli obblighi privacy per gli enti locali

    Il Garante per la protezione dei dati personali ha sanzionato il Comune di Vasto per 5.000 euro a seguito di gravi carenze riscontrate nel sistema di rilevamento fotografico delle infrazioni al semaforo rosso, il cosiddetto T-red. Il provvedimento, l’ordinanza n. 457 del 18 giugno 2026, è tornato alla ribalta a fine agosto perché alcuni consiglieri comunali di opposizione hanno chiesto pubblicamente all’amministrazione di chiarire quali correttivi siano stati adottati, a oltre due mesi dalla notifica.

    Il caso nasce dal reclamo di un automobilista multato per essere passato con il rosso: nel contestare la sanzione stradale, aveva segnalato al Garante l’assenza di un’informativa privacy adeguata vicino al dispositivo e la presenza, negli scatti allegati alla multa, di targhe e immagini di altri veicoli non oscurate. Un episodio all’apparenza minore che ha aperto un procedimento dagli esiti tutt’altro che formali.

    Cosa è successo: il sistema di rilevamento del Comune di Vasto

    Il T-red è un dispositivo elettronico che fotografa automaticamente i veicoli che attraversano l’incrocio con il semaforo rosso, generando la prova per la sanzione amministrativa. Proprio perché tratta immagini di persone identificabili — conducenti, passeggeri, targhe di veicoli terzi presenti nell’inquadratura — rientra a pieno titolo tra i trattamenti di dati personali disciplinati dal GDPR, con obblighi di informativa, minimizzazione e valutazione preventiva dei rischi che gravano sul Comune in quanto titolare del trattamento.

    Le violazioni contestate dal Garante

    Secondo quanto ricostruito dalla stampa locale sulla base del provvedimento, il Garante ha accertato più criticità concorrenti: un’informativa agli utenti difficile da reperire e con indicazioni incomplete sui diritti degli interessati; il mancato oscuramento di elementi non necessari all’accertamento dell’infrazione, comprese targhe e immagini di veicoli estranei ai fatti; e una valutazione d’impatto sulla protezione dei dati (DPIA) predisposta solo dopo l’avvio del trattamento, priva di data certa, non firmata e senza il parere del Responsabile della Protezione dei Dati. Il Comune si era difeso sostenendo che il sistema fosse progettato per oscurare automaticamente i dati non pertinenti e che il problema fosse riconducibile a un errore tecnico occasionale, ma il Garante ha ritenuto queste giustificazioni insufficienti per archiviare il procedimento.

    Perché riguarda tutti gli enti locali, non solo Vasto

    Il provvedimento non è un caso isolato: il Garante ha più volte ribadito, anche in altre pronunce, che gli obblighi privacy validi per gli autovelox si applicano allo stesso modo ai sistemi di rilevamento delle infrazioni semaforiche. Qualunque Comune utilizzi telecamere per l’accertamento a distanza delle violazioni del Codice della Strada — non solo per il passaggio con il rosso, ma anche per corsie riservate, ZTL o limiti di velocità — è esposto allo stesso tipo di contestazione se non ha aggiornato informative e valutazioni d’impatto in coerenza con le caratteristiche reali del trattamento.

    Cosa devono fare i Comuni per mettersi in regola

    Oltre al pagamento della sanzione, il provvedimento impone al Comune di adeguare le informative, renderle facilmente accessibili nei pressi dei dispositivi e sul sito istituzionale, predisporre una DPIA completa e datata con il parere del DPO, e comunicare al Garante entro trenta giorni le iniziative intraprese. È un percorso che qualunque ente con sistemi di videosorveglianza stradale può — e dovrebbe — anticipare, prima di ricevere un reclamo.

    Checklist operativa per il funzionario comunale

    • Il sistema di rilevamento infrazioni (semaforico, autovelox, ZTL) dispone di un’informativa privacy visibile nei pressi del dispositivo e pubblicata sul sito del Comune?
    • Le immagini acquisite oscurano automaticamente targhe e volti di veicoli e persone non coinvolti nell’infrazione?
    • Esiste una valutazione d’impatto (DPIA) datata, firmata e corredata dal parere del DPO, redatta prima dell’avvio del trattamento?
    • Il DPO dell’ente è stato coinvolto nella progettazione del sistema, non solo interpellato a posteriori?
    • In caso di reclamo di un cittadino, l’ente ha una procedura per rispondere nei tempi e con la documentazione richiesta dal Garante?