
La protezione dei dati inizia con una domanda molto concreta: chi riceve quali informazioni e per quale motivo? In una fiduciaria, i documenti contabili e salariali richiedono un'organizzazione chiara, dal primo invio all'archiviazione.
La CNPD precisa che una certificazione non riduce la responsabilità del titolare del trattamento o del responsabile del trattamento. Verificate esattamente che cosa è certificato.
Il quadro da verificare
I ruoli di titolare del trattamento e di responsabile del trattamento si determinano in base ai trattamenti effettivamente svolti. Non derivano dal solo nome del contratto. Durata di conservazione, sicurezza, informazione e diritti delle persone devono essere esaminati per ciascuna finalità.
Distinguere la certificazione dalla conformità quotidiana
GDPR-CARPA è un meccanismo di certificazione presentato dalla CNPD. Si basa su criteri e su una procedura di valutazione. Un'impresa che intende intraprendere questo percorso deve anzitutto identificare i trattamenti e l'organizzazione interessati.
La sigla non sostituisce il registro dei trattamenti, l'organizzazione dei diritti, la gestione degli accessi o le misure di sicurezza. Una certificazione può sostenere una dimostrazione nel proprio perimetro; non autorizza a ignorare gli altri obblighi.
Leggere il certificato anziché il solo logo
Richiedete il certificato e identificate l'entità, le operazioni coperte, il periodo e l'organismo di certificazione. Verificate lo status dell'organismo presso la CNPD e le informazioni pubbliche relative al certificato.
Non confondete una certificazione RGPD con una certificazione della sicurezza delle informazioni o un semplice impegno contrattuale. Ciascuna risponde a un oggetto diverso. Nella scelta di un prestatore di servizi per le paghe o la contabilità, avvicinate il perimetro certificato al servizio effettivamente acquistato.
Preparare il fascicolo interno
Mappate i dati: dipendenti, clienti, fornitori, titolari effettivi e documenti d'identità. Identificate gli accessi, le durate, i destinatari e gli eventuali trasferimenti. I ruoli di titolare e di responsabile del trattamento devono essere definiti in base alle operazioni effettivamente svolte.
Verificate i contratti, le procedure di incidente, i backup e le modalità di risposta alle richieste. Una procedura deve poter essere utilizzata dai team, non soltanto essere disponibile in un documento. Conservate le prove della sua applicazione e dei controlli effettuati.
Integrare l'approccio nella scelta di una fiduciaria
Chiedete come vengono trasmessi i documenti, chi può consultarli e come i vostri dati saranno restituiti alla fine dell'incarico. I dati relativi alle paghe richiedono un'attenzione particolare alla separazione degli accessi.
Una certificazione pertinente può essere un elemento del fascicolo di scelta, insieme ai contratti, alle misure tecniche e alla capacità di spiegare le procedure. Non deve diventare una formula commerciale sostitutiva di tali verifiche.
Trasformare la promessa di certificazione in domande verificabili
Quando ricevete un certificato, confrontate anzitutto il nome dell'entità con quello della controparte contrattuale. Identificate poi i trattamenti coperti e i limiti indicati. Un servizio paghe, una piattaforma documentale e un'altra società dello stesso gruppo non devono essere considerati coperti senza leggere il perimetro.
Chiedete il riferimento del certificato, il suo periodo e le modalità di verifica del suo status. Il dispositivo presentato dalla CNPD distingue la certificazione dei trattamenti dall'accreditamento degli organismi di valutazione. Occorre quindi verificare il documento corretto per la domanda corretta. Un logo in una presentazione commerciale non fornisce questa precisione.
Preparate un esempio di trattamento che vi riguarda: invio delle variabili, produzione del cedolino, messa a disposizione e conservazione. Individuate a ogni fase gli accessi, gli strumenti e i responsabili del trattamento. La guida agli scambi di dati con una fiduciaria illustra in dettaglio questa organizzazione quotidiana; la certificazione deve essere rapportata a questo funzionamento concreto.
Mantenere vivi i controlli tra due valutazioni
Una procedura di revoca degli accessi deve funzionare quando un collaboratore lascia l'azienda. Una procedura di incidente deve permettere di sapere chi avvisare e quali informazioni raccogliere. Per testare la vostra organizzazione, utilizzate uno scenario fittizio e annotate le decisioni, le tempistiche interne e i punti di incertezza. Evitate di esporre dati reali solo per dimostrare un processo.
Conservate le prove dei controlli: revisioni dei diritti, convalide, monitoraggio delle richieste e correzioni. Non si tratta di accumulare documenti inutilizzati, ma di poter spiegare che cosa è stato verificato, da chi e con quale risultato. Se uno strumento o un prestatore cambia, identificate i trattamenti interessati e i documenti da riesaminare.
La guida alla digitalizzazione contabile aiuta a preparare il test dei nuovi strumenti e la loro restituzione. Per i dati salariali, anche il calendario delle variabili di paga deve precisare le persone abilitate. L'approccio diventa utile quando ogni regola si traduce nel lavoro reale. Chiedete al prestatore come un cambiamento rilevante sarà valutato rispetto al perimetro certificato, anziché presumere che il certificato si estenda automaticamente al nuovo servizio.
| Punto | Verifica | Limite da evitare |
|---|---|---|
| Entità | Nome del titolare e controparte contrattuale | Estendere il certificato a un intero gruppo |
| Perimetro | Trattamenti e servizi interessati | Assimilare un logo a una copertura generale |
| Status | Riferimento, periodo e verifica | Fare affidamento su una vecchia copia isolata |
| Funzionamento | Controlli e cambiamenti monitorati | Confondere una procedura scritta con l'applicazione effettiva |
Passiamo a un caso concreto
Esempio didattico fittizio, destinato a spiegare il ragionamento.
Un'impresa trasmette le variabili di paga tramite una casella condivisa accessibile a tutto il suo team. Prima di cambiare software, deve ridurre gli accessi alla reale necessità, definire un canale adeguato e sapere chi convalida le informazioni. Esamina poi i contratti e i responsabili del trattamento del servizio scelto. Il controllo non si limita a richiedere una dicitura «conforme al RGPD»: riguarda accessi, utilizzi e prove che possono essere verificate.
I punti da preparare
- Perimetro ed entità del certificato identificati.
- Organismo e validità controllati.
- Trattamenti, accessi e responsabili del trattamento censiti.
- Procedure applicate e prove conservate.
Domande frequenti
La certificazione copre automaticamente l'intera impresa?
Il suo perimetro deve essere letto nel certificato. Non deve essere esteso a trattamenti che non vi figurano.
Un logo ISO prova una certificazione GDPR-CARPA?
No. Le certificazioni non hanno lo stesso oggetto; verificate il certificato esatto e il suo organismo emittente.
I termini utili di questa guida
Le domande da porre al professionista
- Quali ruoli e quali responsabilità sono documentati?
- Chi può accedere ai dati salariali e come vengono revocati i diritti?
Per precisare il perimetro della vostra richiesta, consultate anche il nostro dossier contabilità.
E per la vostra situazione?
Per valutare un prestatore, portate la descrizione dei dati e del servizio atteso. Chiedetegli di collegare i suoi impegni e le eventuali certificazioni ai trattamenti realmente proposti, con accessi, restituzione e una procedura di incidente chiaramente definiti. Cercate nel nostro elenco il professionista adatto alle vostre esigenze, quindi chiedetegli un incarico e un preventivo dettagliati.
Fonti e verifica
Riferimenti consultati il 20 settembre 2026. Le procedure ufficiali precisano le condizioni e le eccezioni applicabili.
Questa guida spiega un iter generale. Le regole applicabili dipendono dalla vostra situazione; non costituisce una consulenza personalizzata. Segnalare una correzione.
Il vostro prossimo passo
Un'esigenza precisa merita l'interlocutore giusto
Contabilità, fiscalità, costituzione o paghe: preparate le vostre domande, quindi cercate nell’elenco il professionista che potrà esaminare la vostra situazione. Verificate i suoi incarichi e il suo status prima di affidargli la vostra pratica.