Quando viene effettuata una valutazione di impatto art 35 GDPR?

Domanda di: Flavio Marchetti  |  Ultimo aggiornamento: 14 marzo 2026
Valutazione: 4.6/5 (45 voti)

La valutazione di impatto sulla protezione dei dati (DPIA), ex art. 35 GDPR, va effettuata prima di procedere al trattamento quando un'operazione, specialmente se usa nuove tecnologie, presenta un rischio elevato per i diritti e le libertà delle persone fisiche. È obbligatoria per valutazioni sistematiche (es. profilazione), trattamento su larga scala di dati sensibili o monitoraggio pubblico.

Quando va svolta la valutazione d'impatto GDPR?

È richiesta una valutazione d'impatto sulla protezione dei dati ogni volta che il trattamento può comportare un rischio elevato per i diritti e le libertà delle persone.

Che cos'è la valutazione d'impatto secondo l'articolo 35 del GDPR?

COSA È? È una procedura prevista dall'articolo 35 del Regolamento UE/2016/679 (RGPD) che mira a descrivere un trattamento di dati per valutarne la necessità e la proporzionalità nonché i relativi rischi, allo scopo di approntare misure idonee ad affrontarli.

Quando è obbligatoria la valutazione di impatto?

La valutazione d'impatto sulla protezione dei dati personali è obbligatoria ogni volta che si presenta un rischio elevato per i diritti e le libertà delle persone.

Chi deve condurre la valutazione di impatto ex art. 35 del regolamento UE 2016/679?

Il titolare del trattamento, allorquando svolge una valutazione d'impatto sulla protezione dei dati, si consulta con il responsabile della protezione dei dati, qualora ne sia designato uno.

GDPR - commento art. 35 (Valutazione d'impatto sulla protezione dei dati) di Tamos-Manzi (1/3/2024)