
Protezione dei dati
DPA e LPD: cosa ti chiederà un cliente aziendale
La LPD svizzera opera accanto al GDPR. Un DPA che copre entrambi semplifica la verifica della protezione dei dati.
Il primo grande cliente che ti prende sul serio invierà un questionario sulla protezione dei dati prima di firmare. Il DPA allegato al contratto quadro può fare la differenza tra una settimana e tre mesi di confronto. Un modello chiaro che copra LPD svizzera, in vigore dal 1° settembre 2023, e GDPR europeo accelera il processo.
I riferimenti contrattuali sono l’art. 9 LPD sul responsabile del trattamento e l’art. 28 GDPR sui relativi contratti. Occorre definire per iscritto obblighi, contenuti e sub-responsabili. Il DPA permette di affrontare i due sistemi nello stesso documento.
Cosa hanno in comune LPD e GDPR
L’accordo tra titolare e responsabile descrive oggetto, finalità, durata, categorie di dati, obblighi del responsabile e misure tecniche e organizzative (art. 8 LPD e art. 32 GDPR). Le violazioni richiedono una gestione tempestiva delle notifiche: art. 24 LPD e art. 33 GDPR, che prevede settantadue ore per l’autorità di controllo. Sono importanti anche trasparenza sui sub-responsabili e diritti di verifica.
Dove la LPD svizzera si distingue
- Dal 1° settembre 2023 i dati delle persone giuridiche non rientrano più nella LPD riveduta, avvicinandola al GDPR.
- I trasferimenti verso Paesi senza protezione adeguata richiedono garanzie ai sensi dell’art. 16 LPD. L’elenco di adeguatezza è nell’allegato 1 OPDa; le clausole standard europee possono essere accompagnate da un allegato svizzero.
- Le notifiche svizzere ai sensi dell’art. 24 LPD coinvolgono l’IFPDT. Occorre individuare l’autorità competente rispetto al trattamento concreto.
- L’art. 25 LPD disciplina il diritto d’accesso, con risposta generalmente gratuita entro trenta giorni. L’art. 60 prevede sanzioni personali fino a CHF 250’000 in presenza dei relativi presupposti.
- La LPD non riprende le multe del GDPR calcolate sul 2 o 4% del fatturato: le sanzioni svizzere possono colpire persone fisiche, incidendo sul rischio personale dei responsabili.
Se ignoriamo una richiesta d’accesso, chi risponde personalmente?
L’art. 60 LPD riguarda la persona responsabile della violazione, che può essere il CEO o chi segue la protezione dei dati, e prevede fino a CHF 250’000 di multa. La responsabilità penale richiede di verificare i presupposti, compreso l’elemento intenzionale. Predisponi una procedura per rispondere entro trenta giorni e documenta la risposta: è un controllo operativo essenziale.
Sub-responsabili
Elencali in un allegato. Molti clienti aziendali chiedono trenta giorni di preavviso per le aggiunte e un diritto di opposizione. In caso di opposizione, occorre prevedere un’alternativa ragionevole o il diritto di cessare il servizio interessato. Includi hosting (AWS, Hetzner, Infomaniak), monitoraggio (Datadog, Sentry), email (Postmark, Mailgun) e fornitori IA (OpenAI, Anthropic o servizi di fine-tuning). Un fornitore non dichiarato può compromettere il rinnovo e generare contestazioni.
Misure tecniche e organizzative
Allega una pagina concreta: cifratura a riposo AES-256 e in transito TLS 1.3, controlli degli accessi con SSO, privilegi minimi e MFA, conservazione dei log, frequenza e durata dei backup, gestione degli incidenti con reperibilità e catena di notifica, formazione annuale attestata. Usa numeri e nomi precisi, non formule come «regolarmente». I clienti accettano più facilmente descrizioni brevi e verificabili.
Hosting e localizzazione
I clienti svizzeri dei settori regolamentati chiedono dove sono i dati. Se sono nell’UE, dichiaralo e richiama l’elenco di adeguatezza nell’allegato 1 OPDa. Se sono in Svizzera, precisa il quadro LPD e le aspettative settoriali. Per un fornitore statunitense, verifica la certificazione pertinente nei quadri UE-USA e Svizzera-USA e le garanzie applicabili. Risposte specifiche abbreviano la trattativa.
Usiamo OpenAI in una funzionalità del prodotto. Cosa scriviamo nel DPA?
Indica OpenAI tra i sub-responsabili, specifica servizio API, regione e categorie di dati e allega il relativo DPA. Verifica le condizioni sul trattamento e sull’eventuale uso per l’addestramento. Un cliente soggetto a FINMA può chiedere la base del trasferimento e le clausole standard con adattamenti svizzeri. Prepara queste informazioni prima che il cliente le richieda.
Serve nominare un consulente per la protezione dei dati?
Per molte startup svizzere la nomina è volontaria. L’art. 10 LPD disciplina la figura del consulente; la situazione va distinta da quella degli organi federali e dagli obblighi eventualmente applicabili ai sensi del GDPR. I grandi clienti chiedono sempre più spesso un referente nominato nell’allegato al DPA. Prevedi indicativamente CHF 6’000–15’000 annui per un servizio esterno a tempo parziale.
Quando il cliente invia il proprio DPA
Grandi imprese come FFS, Swisscom, Migros e banche possono inviare il loro modello. Controlla tre aspetti: clausole di contitolarità che ti rendono titolare dei dati del cliente; responsabilità illimitata per ogni evento relativo ai dati; verifiche senza preavviso o limiti di costo. Puoi negoziare un massimale separato di tre volte i canoni annui e audit con trenta giorni di preavviso, uno ogni dodici mesi a spese del cliente salvo violazioni sostanziali. Questi punti spesso determinano la trattativa.
Fonti
- 01Legge federale sulla protezione dei dati (LPD), art. 8, 9, 16, 24, 25 e 60(SR 235.1)
- 02Ordinanza sulla protezione dei dati (OPDa), allegato 1 (Stati con protezione adeguata)(SR 235.11)
- 03Regolamento generale sulla protezione dei dati (GDPR), art. 28, 32 e 33(Regulation (EU) 2016/679)
- 04IFPDT: indicazioni sui trasferimenti internazionali e sulle clausole contrattuali standard(EDÖB Guidance)
- 05Circolare FINMA 2018/3: outsourcing per banche e assicurazioni(FINMA Rundschreiben 2018/3)
- 06EU-US Data Privacy Framework: elenco ufficiale delle imprese certificate(DPF List)
