Glossario · Termine

GDPR in parole semplici

Il GDPR (regolamento generale sulla protezione dei dati) è la normativa europea di riferimento in materia di protezione dei dati. Stabilisce come le aziende possono trattare i dati personali, quali diritti hanno gli interessati e quali obblighi valgono per la sicurezza dei dati.

In sintesi
Base giuridica
Regolamento (UE) 2016/679 (General Data Protection Regulation, GDPR)
In applicazione dal
25/05/2018
Chi è interessato?
Chiunque tratti dati personali di persone che si trovano nell’UE
Sanzioni
Fino a 20 milioni di euro o al 4 % del fatturato annuo mondiale
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è il GDPR?

Il GDPR (regolamento generale sulla protezione dei dati) è un regolamento europeo a tutela dei dati personali. Si applica direttamente in tutti gli Stati membri e crea un quadro uniforme sul modo in cui le aziende devono trattare dati quali nomi, indirizzi, e-mail, indirizzi IP o dati sanitari.

Quali principi valgono?

Quali diritti hanno gli interessati?

Le persone hanno fra l’altro diritto di accesso, rettifica, cancellazione (« diritto all’oblio »), portabilità dei dati nonché il diritto di opporsi a un trattamento. Le aziende devono di norma rispondere alle richieste entro un mese.

Quali sanzioni sono previste?

Le violazioni possono essere punite con sanzioni fino a 20 milioni di euro o al 4 % del fatturato annuo mondiale , a seconda di quale importo sia più elevato. Questo rende il GDPR una delle normative sulla protezione dei dati più severe al mondo.

GDPR e NIS2: qual è il nesso?

GDPR e NIS2 perseguono obiettivi diversi — la protezione dei dati da un lato, la cibersicurezza dall’altro — ma si sovrappongono ampiamente sul piano delle misure di sicurezza. Chi gestisce un SGSI e attua leMisure tecniche e organizzative soddisfa spesso i requisiti di entrambi i framework al tempo stesso. Anche gli obblighi nei confronti dei fornitori si intrecciano: dove il GDPR richiede un contratto di trattamento dei dati ai sensi dell’articolo 28, la NIS2 impone di mettere in sicurezza la catena di approvvigionamento.

Se un attacco ransomware compromette al tempo stesso un servizio rilevante per la NIS2 e cifra dati personali dei clienti, l’azienda colpita deve percorrere due strade di notifica in parallelo: la violazione dei dati personali entro 72 ore all’autorità di controllo per la protezione dei dati, ai sensi del GDPR, e la catena di notifica NIS2 verso l’autorità competente, con pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese. Un processo condiviso di risposta agli incidenti evita che le scadenze passino inosservate.

Per approfondire: EUR-Lex – Regolamento generale sulla protezione dei dati (UE) 2016/679

Domande frequenti

Che cos’è il GDPR in parole semplici?

Il GDPR (regolamento generale sulla protezione dei dati, regolamento UE 2016/679) è la normativa europea di riferimento in materia di protezione dei dati e si applica direttamente in tutti gli Stati membri dal 25/05/2018. Disciplina in modo uniforme come le aziende devono trattare, proteggere e documentare i dati personali quali nomi, indirizzi, e-mail o dati sanitari. I principi cardine sono liceità, limitazione della finalità, minimizzazione dei dati e responsabilizzazione, ossia la capacità di dimostrare il rispetto delle regole.

Per chi vale il GDPR?

Il GDPR vale per tutte le imprese e le organizzazioni che trattano dati personali di persone che si trovano nell’UE, a prescindere dalle loro dimensioni e, in base al criterio del mercato di riferimento, anche per fornitori con sede fuori dall’UE che si rivolgono a cittadini europei. Gli interessati hanno diritto di accesso, rettifica, cancellazione e portabilità dei dati: richieste che le aziende devono di norma soddisfare entro un mese.

Quali sanzioni sono previste per le violazioni del GDPR?

Per le violazioni del GDPR sono previste sanzioni fino a 20 milioni di euro o al 4 % del fatturato annuo mondiale, a seconda di quale importo sia più elevato. Questo massimale rende il GDPR una delle normative sulla protezione dei dati più severe al mondo: è nettamente più alto delle sanzioni NIS2, che per i soggetti essenziali arrivano fino a 10 milioni di euro o al 2 % del fatturato mondiale.

Compliance

Protezione dei dati e sicurezza in un unico posto

Compliance Compass riunisce gestione del rischio, prove documentali e misure: conforme al GDPR e ospitato in Germania.