23

Immagine creata con IAAI-generated image

Registro dei trattamenti e PMI: la semplificazione dell’articolo 30, paragrafo 5, GDPR vista da EDPB ed EDPS

Estendere l’esenzione dall’obbligo di tenuta del registro dei trattamenti alle organizzazioni con meno di 750 dipendenti: è la proposta della Commissione su cui EDPB ed EDPS si sono espressi con la Joint Opinion 01/2025. Favore per l’alleggerimento, ma con un monito: il registro non è solo un adempimento, è uno strumento di compliance. Cosa devono sapere le PMI, e perché disfarsi del ROPA potrebbe essere un errore.

Nel cantiere europeo della semplificazione, uno dei primi tasselli ha riguardato il registro delle attività di trattamento, c.d. ROPA, di cui all’articolo 30 del GDPR. Con la proposta del 21 maggio 2025 sulle misure di semplificazione per PMI e small mid-cap, la Commissione ha proposto di modificare l’articolo 30, paragrafo 5, estendendo l’esenzione dall’obbligo di tenuta del registro alle imprese e organizzazioni con meno di 750 dipendenti, salvo che i trattamenti possano presentare un rischio elevato per i diritti e le libertà degli interessati. Su tale proposta il Comitato europeo per la protezione dei dati e il Garante europeo si sono espressi con la Joint Opinion 01/2025, adottata l’8 luglio 2025. Riteniamo questa sia la sede opportuna per esaminarne il contenuto, a beneficio, in particolare, delle organizzazioni di minori dimensioni.

La posizione delle autorità: favore condizionato

Il giudizio complessivo è di apertura: EDPB ed EDPS sostengono l’obiettivo generale della proposta di ridurre l’onere amministrativo per le PMI e le imprese a media capitalizzazione, purché il perseguimento di tale obiettivo non si traduca in un abbassamento della protezione dei diritti fondamentali delle persone.

Apprezzata, in particolare, la natura chirurgica dell’intervento: EDPB ed EDPS accolgono con favore, al riguardo, il fatto che le modifiche proposte al GDPR per semplificare e chiarire l’obbligo di tenuta del registro dei trattamenti siano mirate e limitate nella loro portata e non incidano sui principi fondamentali né sugli altri obblighi previsti dal GDPR. La semplificazione, in altri termini, è accettabile perché tocca un adempimento documentale, non i principi: liceità, minimizzazione, sicurezza e accountability restano intatti, per tutti.

Il monito: il registro serve, anche quando non è obbligatorio

Il passaggio più utile per la pratica è però un altro. Le autorità ricordano che, oltre a facilitare la dimostrazione ex post della conformità, i registri delle attività di trattamento costituiscono un mezzo molto utile per supportare il rispetto di diversi requisiti del GDPR.

Il punto merita di essere ben compreso dalle PMI: l’eventuale esenzione dall’obbligo non rende il registro inutile. Il ROPA è, nella prassi, la spina dorsale dell’intero impianto di conformità: senza una mappatura dei trattamenti non si redige un’informativa completa, non si valuta la necessità di una DPIA, non si gestisce un data breach nei termini, non si risponde compiutamente a un’istanza di esercizio dei diritti, né, per ciò che attiene ai fronti più recenti, si censiscono i trattamenti connessi ai sistemi di Intelligenza Artificiale. Rinunciare al registro perché non più dovuto significherebbe, per molte organizzazioni, rinunciare allo strumento con cui dimostrano tutto il resto.

Va peraltro rammentato che l’esenzione proposta è condizionata: ove i trattamenti siano suscettibili di presentare un rischio elevato, l’obbligo permane a prescindere dalla soglia dimensionale. E le organizzazioni che trattano categorie particolari di dati su larga scala, o che impiegano tecnologie innovative, difficilmente potranno considerarsi fuori perimetro.

Il quadro in movimento

La proposta sulle PMI non è un episodio isolato: si inserisce nella più ampia stagione del c.d. Digital Omnibus, sulla cui parte GDPR le medesime autorità si sono espresse con la Joint Opinion 2/2026 del 10 febbraio 2026, salutando le semplificazioni su data breach e DPIA e respingendo con fermezza la modifica della definizione di dato personale. Il metodo che ne emerge è costante: sì alla riduzione degli oneri documentali, no ad ogni intervento che riduca il perimetro o il livello della tutela.

Per il DPO di una PMI, il consiglio operativo è dunque duplice: seguire l’iter legislativo per conoscere l’assetto finale dell’articolo 30, paragrafo 5; e, nel frattempo, non smantellare nulla, semmai razionalizzare il registro esistente, che resta la fotografia più efficiente dei trattamenti dell’organizzazione, oltre che la base di ogni futura semplificazione documentale.

Conclusioni

La vicenda del ROPA è emblematica del rapporto tra semplificazione e accountability: si può alleggerire l’obbligo, non il bisogno. Il registro nasce come strumento di consapevolezza prima che di conformità, e la consapevolezza dei propri trattamenti non è un lusso burocratico: è la precondizione di ogni scelta difendibile in materia di dati.

Alla luce di quanto esposto, ci si domanda se le organizzazioni esentate sapranno distinguere tra ciò che non è più dovuto e ciò che resta necessario, cogliendo la semplificazione senza perdere la mappa dei propri trattamenti, affinché l’alleggerimento documentale non si traduca in un arretramento sostanziale della protezione.

Autore: Avv. Valentina Grazia Sapuppo


AI AnthropoCosmic In evidenzaAI AnthropoCosmicUn progetto internazionale per un’IA a servizio dell’Uomo, dell’Ambiente e del Cosmo, che mette al centro la dignità della persona nella progettazione dei sistemi. Leggi l’articoloAI Open Mind AI AnthropoCosmic FeaturedAI AnthropoCosmicAn international project for an AI at the service of humanity, the environment and the cosmos, placing human dignity at the centre of system design. Read the articleAI Open Mind Agentic AI In evidenzaAgentic AILimiti prima dell’azione, evidenze durante, responsabilità dopo. Il volume di Nicola Fabiano sulla governance dei sistemi agentici, con la prefazione di Antonino Caffo.Capitolo 16 a cura dell’Avv. Valentina Grazia SapuppoLeggi l’articolo Agentic AI FeaturedAgentic AILimits before the action, evidence during, responsibility afterwards. Nicola Fabiano’s book on the governance of agentic systems, with a preface by Antonino Caffo.Chapter 16 by Valentina Grazia SapuppoRead the article
Intervista Radio Radio IntervistaLegge e colossi del digitaleIl patteggiamento di Meta sui minori non è una condanna. Stati Uniti ed Europa seguono strade opposte, e sugli agenti di IA resta aperta la domanda su chi risponde.Un Giorno Speciale su Radio Radio, con Alessio De Paolis · audio dal minuto 2:26:00Ascolta l’intervistaGuarda il videoLeggi l’articolo
Digital Omnibus ContributoIl Digital Omnibus cambia l’AI ActNuove scadenze per i sistemi ad alto rischio e un chiarimento sull’obbligo di AI literacy: più tempo per adeguarsi, nessuno sconto sulla preparazione di persone e processi.Articolo scritto per il blog di SkillaLeggi su Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo tra i relatori del festival dedicato a protezione dei dati, archivi digitali e regole del futuro. Interviene sul tema «Le regole dell’IA: nuove leggi o principi del diritto?».Venerdì 6 novembre 2026, ore 16:30, Ex Convitto Palmieri, LecceL’interventoLa scheda relatriceIl festival
AI AnthropoCosmic 2026Moderatrice e relatriceAI AnthropoCosmic 2026Valentina Grazia Sapuppo nel progetto dell’Università Pontificia Salesiana su Persona, Ambiente e Cosmo: moderazione della sessione mattutina del Convegno finale e intervento negli AI Laboratori del Domani su commercio elettronico e IA.14 novembre 2026, online · 28 novembre 2026, Università Pontificia Salesiana, RomaIl convegnoL’incontroIl contributoLa relatriceIl progetto
Interview Radio Radio InterviewLaw and the digital giantsThe Meta settlement on minors is not a conviction. The United States and Europe take opposite paths, and on AI agents the question of who answers remains open.Un Giorno Speciale on Radio Radio, with Alessio De Paolis · audio from 2:26:00 · in ItalianListen to the interviewWatch the videoRead the article
Digital Omnibus ContributionThe Digital Omnibus reshapes the AI ActNew deadlines for high-risk systems and a clarification on the AI literacy duty: more time to comply, no discount on preparing people and processes.Article written for the Skilla blog, in ItalianRead on Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo among the speakers of the festival on data protection, digital archives and the rules of the future. She takes part in the panel «The rules of AI: new laws or principles of law?».Friday 6 November 2026, 16:30, Ex Convitto Palmieri, LecceThe panelSpeaker profileThe festival
AI AnthropoCosmic 2026Moderator and speakerAI AnthropoCosmic 2026Valentina Grazia Sapuppo in the project of the Università Pontificia Salesiana on Person, Environment and Cosmos: moderator of the morning session of the closing conference and speaker at the AI Laboratori del Domani on e-commerce and AI.14 November 2026, online · 28 November 2026, Università Pontificia Salesiana, Rome · sessions held in ItalianThe conferenceThe sessionThe contributionSpeakerThe project