Vai al contenuto
Schweizersoftware

10 min di lettura

Protezione dei dati: i termini della LPD spiegati alle PMI

Titolare, responsabile del trattamento, comunicazione all’estero: i termini della LPD, ognuno con la definizione, un esempio concreto e l’articolo di legge.

Copertina su sfondo viola: «I termini della protezione dei dati, spiegati». Accanto, una scheda di glossario con dati personali, trattamento, titolare e responsabile, e dietro in grande le lettere LPD.

Un’officina di biciclette a Bellinzona passa a un nuovo software per gli appuntamenti. Nel contratto si legge «trattamento per conto altrui», nella dichiarazione sulla protezione dei dati del fornitore «comunicazione all’estero», nel colloquio di vendita cade la parola «conforme al GDPR», e una settimana dopo una cliente scrive che «fa valere il diritto d’accesso». Quattro espressioni, quattro origini diverse, e nessuna che si spieghi da sé.

La maggior parte di queste parole è definita nella legge federale sulla protezione dei dati (LPD), in modo breve e in un unico punto. Alcune altre, altrettanto frequenti, non vi figurano affatto. Questo articolo passa in rassegna i termini che si incontrano davvero leggendo un contratto o una dichiarazione sulla protezione dei dati: cosa dice il testo di legge, come si presenta la cosa nella quotidianità di una piccola azienda e perché il termine compare proprio lì.

Le parole con cui la legge comincia

L’articolo 5 LPD è un elenco di definizioni. Undici lettere che reggono tutto il resto della legge.

I dati personali sono, secondo l’art. 5 lett. a LPD, «tutte le informazioni concernenti una persona fisica identificata o identificabile». Identificabile basta: il numero cliente 4711 accanto a un elenco di riparazioni è un dato personale non appena in officina esiste, da qualche parte, la corrispondenza con un nome. Per questo il termine si trova all’inizio di quasi ogni contratto: decide se la legge si applichi o no a un insieme di dati. La persona interessata è la persona fisica i cui dati sono oggetto di trattamento (lett. b): la cliente, il partecipante al corso, la dipendente.

Il trattamento è più ampio di quanto la parola lasci intendere. L’art. 5 lett. d LPD parla di «qualsiasi operazione relativa a dati personali, indipendentemente dai mezzi e dalle procedure impiegati», comprese espressamente la semplice raccolta, la registrazione, la conservazione, l’archiviazione e la cancellazione. Un foglio di calcolo fermo da quattro anni su un disco è quindi un trattamento. La comunicazione è il caso particolare accanto: la trasmissione di dati personali o il fatto di renderli accessibili (lett. e). È la ragione per cui i contratti scrivono «comunicazione» e non «trasmissione a terzi»: la legge conosce l’una parola e non l’altra.

I dati personali degni di particolare protezione sono elencati in modo esaustivo all’art. 5 lett. c LPD: i dati concernenti le opinioni o attività religiose, filosofiche, politiche o sindacali; i dati concernenti la salute, la sfera intima o l’appartenenza a una razza o a un’etnia; i dati genetici; i dati biometrici che identificano in modo univoco una persona fisica; i dati concernenti perseguimenti e sanzioni amministrativi e penali; i dati concernenti le misure d’assistenza sociale. Un nome non rientra nell’elenco, né un numero di telefono. La frase «il ginocchio dopo la caduta non regge ancora il carico», scritta nel campo «osservazioni» di un modulo d’iscrizione, sì. La categoria ricorre nei contratti perché a essa si agganciano diverse altre disposizioni, fra cui la forma del consenso, che qui deve essere esplicito (art. 6 cpv. 7 lett. a LPD).

La profilazione, infine, è secondo la lett. f il trattamento automatizzato con cui si valutano determinati aspetti personali di una persona: rendimento professionale, situazione economica, salute, preferenze, comportamento, luoghi di permanenza. Il pulsante «calcola i segmenti di clientela» in un sistema di cassa è il termine nella sua forma pratica.

Chi decide e chi si limita a eseguire

La distinzione più importante dell’intera legge riguarda due ruoli, perché stabilisce chi risponde a chi.

Il titolare del trattamento è, secondo l’art. 5 lett. j LPD, il privato o l’organo federale che «singolarmente o insieme ad altri determina lo scopo e i mezzi del trattamento». Il responsabile del trattamento tratta dati personali per conto del titolare (lett. k). L’officina decide di tenere un’agenda, quali campi abbia il modulo e quanto a lungo restino le registrazioni: è il titolare. Il fornitore del software esegue: è il responsabile. L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) indica come responsabili tipici i fornitori di cloud, i web host, le aziende di spedizione, i call center, le società fiduciarie e le ditte di supporto informatico.

Perché la distinzione ricorre ovunque: non sposta la responsabilità. L’IFPDT rileva che il committente resta responsabile della protezione dei dati anche quando esternalizza il trattamento, e che deve scegliere il responsabile con cura, istruirlo in modo adeguato e sorvegliarlo nella misura necessaria. L’art. 9 cpv. 1 LPD lega l’esternalizzazione a due condizioni: i dati sono trattati soltanto come il titolare stesso potrebbe farlo, e nessun obbligo legale o contrattuale di segretezza vi si oppone.

Il subappalto del trattamento prosegue la stessa catena. Secondo l’art. 9 cpv. 3 LPD il responsabile può affidare il trattamento a un terzo soltanto con la previa autorizzazione del titolare. Se l’autorizzazione è generale, egli informa di ogni aggiunta o sostituzione e il titolare può opporsi. Per questo molti fornitori tengono un elenco pubblico dei loro subresponsabili: quell’elenco è la forma concreta di tale autorizzazione.

I termini che compaiono in una dichiarazione sulla protezione dei dati

La comunicazione all’estero indica la trasmissione di dati personali a un destinatario fuori dalla Svizzera. È ammessa se il Consiglio federale ha constatato che lo Stato in questione garantisce una protezione adeguata (art. 16 cpv. 1 LPD); quegli Stati sono elencati nell’allegato 1 OPDa. In assenza di una simile decisione, l’art. 16 cpv. 2 LPD indica le garanzie possibili, fra cui le clausole tipo di protezione dei dati previamente approvate, rilasciate o riconosciute dall’IFPDT. Per una scuola guida di Locarno i cui promemoria degli appuntamenti passano da un mittente di SMS estero non è un punto teorico: lo Stato e, se del caso, la garanzia fanno parte di ciò di cui la persona interessata viene informata (art. 19 cpv. 4 LPD).

L’obbligo di informare è il nome tecnico di ciò che fa una dichiarazione sulla protezione dei dati. L’art. 19 cpv. 2 LPD fissa il minimo: l’identità e i dati di contatto del titolare, lo scopo del trattamento e, se del caso, i destinatari o le categorie di destinatari. L’IFPDT riconduce espressamente la dichiarazione sulla protezione dei dati a questa disposizione.

Il diritto d’accesso è il versante opposto. Chiunque può domandare al titolare se dati che lo concernono siano oggetto di trattamento e ottiene, fra l’altro, i dati stessi, lo scopo, la durata di conservazione e i destinatari (art. 25 LPD). L’informazione è di principio gratuita e viene fornita di regola entro 30 giorni; l’ordinanza fissa lo stesso termine e ammette una partecipazione alle spese di al massimo 300 franchi solo in caso di onere sproporzionato (art. 18 e 19 OPDa). La richiesta va rivolta all’officina, non al fornitore del software: se il titolare fa trattare i dati da un responsabile, resta tenuto a fornire l’informazione (art. 25 cpv. 4 LPD).

Il registro delle attività di trattamento è l’elenco interno descritto dall’art. 12 LPD: scopo, categorie di persone interessate e di dati, categorie di destinatari, se possibile la durata di conservazione e, in caso di comunicazione all’estero, lo Stato e le garanzie. Vi si aggiunge un’eccezione che nelle conversazioni sfugge spesso: le imprese e le altre organizzazioni di diritto privato con meno di 250 collaboratrici e collaboratori al 1° gennaio di un anno, come pure le persone fisiche, sono esentate dall’obbligo, salvo che siano trattati su vasta scala dati degni di particolare protezione o che venga effettuata una profilazione a rischio elevato (art. 24 OPDa).

La sicurezza dei dati è formulata all’art. 8 LPD come obbligo del titolare e del responsabile di garantire, con provvedimenti tecnici e organizzativi adeguati, una sicurezza commisurata al rischio. Che cosa si intenda è precisato all’art. 2 OPDa: confidenzialità, disponibilità, integrità e tracciabilità. Queste quattro parole spiegano perché le pagine sulla sicurezza dei fornitori abbiano così spesso la stessa struttura.

La protezione dei dati sin dalla progettazione e per impostazione predefinita è la formulazione di legge di ciò che nel colloquio di vendita si chiama «privacy by design» e «privacy by default». L’art. 7 LPD chiede al titolare di configurare il trattamento sin dalla progettazione in modo conforme alle disposizioni sulla protezione dei dati e di garantire, con impostazioni predefinite adeguate, che il trattamento resti limitato al minimo necessario allo scopo, salvo diversa disposizione della persona interessata. Nella pratica è la domanda se una casella alla consegna sia spuntata o vuota.

La violazione della sicurezza dei dati è definita come la violazione in seguito alla quale, in modo accidentale o illecito, dati personali vengono persi, cancellati, distrutti, modificati oppure divulgati o resi accessibili a persone non autorizzate (art. 5 lett. h LPD). Il titolare notifica quanto prima all’IFPDT una violazione che comporta verosimilmente un rischio elevato per la personalità o i diritti fondamentali della persona interessata (art. 24 cpv. 1 LPD); il responsabile, da parte sua, la notifica al titolare (cpv. 3). Che cosa debba contenere la notifica è elencato all’art. 15 OPDa.

Parole molto usate che nella LPD non ci sono

È la parte che fa risparmiare più tempo nella lettura di un contratto.

GDPR e RGPD. È il regolamento generale sulla protezione dei dati dell’Unione europea: due sigle per lo stesso testo, quella inglese e quella italiana. L’IFPDT scrive che il GDPR non si applica direttamente in Svizzera, ma che può applicarsi concretamente anche a imprese svizzere, per esempio quando trattano dati di persone residenti nell’UE per offrirvi beni o servizi, oppure per osservarne il comportamento. Alla domanda se un’impresa svizzera debba rispettare il GDPR risponde che le imprese svizzere sono anzitutto soggette al diritto svizzero e devono quindi rispettare la LPD. Se accanto a questa si applichi anche il GDPR dipende dal caso concreto.

DPO, responsabile della protezione dei dati. La LPD non usa questa designazione per i titolari privati. L’art. 10 LPD parla del consulente per la protezione dei dati, e l’IFPDT rileva che per i titolari privati — impresa, associazione, PMI — la nomina è facoltativa. La funzione può essere esercitata anche da più persone all’interno dell’azienda o da una persona giuridica, purché siano soddisfatte le condizioni dell’art. 10 LPD. In Svizzera «incaricato» è anzitutto il titolo dell’autorità di vigilanza stessa.

«Conforme alla LPD», «certificato», «compliant». Nessuna di queste parole è una designazione legale. Ciò che la legge conosce è la certificazione dell’art. 13 LPD: i fabbricanti di sistemi o programmi, come pure i titolari e i responsabili del trattamento, possono sottoporre i propri sistemi, prodotti e servizi alla valutazione di organismi di certificazione indipendenti riconosciuti; il Consiglio federale emana prescrizioni al riguardo e disciplina l’introduzione di un marchio di qualità della protezione dei dati. Una certificazione è quindi un’indicazione verificabile — organismo, portata, data — e «conforme» senza queste tre indicazioni è un’autodescrizione.

«DPA» o «contratto di trattamento per conto altrui». L’espressione viene dal diritto europeo. L’art. 9 LPD prevede che il trattamento possa essere affidato per contratto o per legge e ne fissa le condizioni, ma non prescrive un documento con un nome determinato. Molti fornitori usano comunque l’espressione, perché lo stesso foglio deve servire a entrambi gli ordinamenti.

Che cosa rende più facile leggere un contratto

Quasi tutti questi termini stanno in un unico punto: l’art. 5 LPD per le definizioni, gli art. 6-12 LPD per gli obblighi, l’art. 25 LPD per il diritto d’accesso, l’ordinanza per i dettagli. Il testo è liberamente consultabile su Fedlex in tutte le lingue ufficiali ed è più corto della maggior parte degli allegati contrattuali che lo citano.

Utile è soprattutto un’abitudine: una parola del contratto che compare nel testo di legge si può verificare lì; una parola che non vi compare è presa in prestito da un altro ordinamento oppure è una formulazione del fornitore. Entrambe le cose vanno bene: aiuta solo sapere quale delle due si ha davanti. Se poi una disposizione riguardi una determinata azienda dipende dalla sua situazione, e a questa domanda un glossario non risponde. Rende solo leggibile la frase in cui la domanda viene posta.

Fonti

  1. 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1), Stand 1. September 2023 (verificato il 23 settembre 2026)
  2. 2.Datenschutzverordnung (DSV, SR 235.11), Stand 1. Dezember 2025 (verificato il 23 settembre 2026)
  3. 3.EDÖB: FAQ Datenschutz (verificato il 23 settembre 2026)
  4. 4.EDÖB: Outsourcing (Auftragsdatenbearbeitung) (verificato il 23 settembre 2026)
  5. 5.EDÖB: Bekanntgabe von Personendaten ins Ausland (verificato il 23 settembre 2026)

Segua le nostre idee

Dia un’occhiata alle nostre idee e si faccia informare una sola volta quando una di esse diventerà un’app. Oppure ci scriva – a proposito di un’idea, di un compito che meriterebbe un’app, o semplicemente per salutarci.

Scegliere la lingua

Questa pagina si apre nella lingua scelta.