# Che cos’è la DPIA e quando va fatta?

> La valutazione d’impatto dell’art. 35 GDPR: quando va fatta, l’elenco del Garante, cosa deve contenere e quando serve consultare il Garante.

- URL: https://www.nebu.it/glossario/dpia
- Sito: Enterprise Srl (https://www.nebu.it), web agency e software house, Roè Volciano (Brescia), dal 2004
- Categoria: Privacy e GDPR
- Anche: Data Protection Impact Assessment, Valutazione d’impatto sulla protezione dei dati
- Aggiornato: 2026-09-30 · Autore: Enterprise Srl

**Definizione.** La DPIA (Data Protection Impact Assessment) è la valutazione d’impatto sulla protezione dei dati prevista dall’art. 35 del GDPR. Va svolta prima di iniziare un trattamento che può presentare un rischio elevato per i diritti e le libertà delle persone, per descriverlo, valutarne necessità e rischi e decidere le misure che li riducono.

## In breve

- **Riferimento**: art. 35 GDPR (consultazione preventiva: art. 36)
- **Elenco italiano dei casi**: Garante privacy, provvedimento dell’11 ottobre 2018
- **Quando**: prima di iniziare il trattamento, poi riesaminata

## Quando è obbligatoria

Il [GDPR](https://www.nebu.it/glossario/gdpr) la richiede in particolare per: valutazioni sistematiche e globali basate su trattamenti automatizzati, compresa la profilazione, che producono effetti significativi sulle persone; trattamenti su larga scala di categorie particolari di dati; sorveglianza sistematica su larga scala di zone accessibili al pubblico.

Il Garante ha pubblicato l’elenco dei trattamenti per cui in Italia serve sempre, tra cui trattamenti tramite tecnologie innovative, monitoraggio sistematico dei lavoratori e trattamenti su larga scala di dati di soggetti vulnerabili. Le linee guida europee indicano inoltre nove criteri: se un trattamento ne soddisfa almeno due, la DPIA è in genere necessaria.

## Cosa contiene

- Descrizione sistematica del trattamento e delle sue finalità.

- Valutazione di necessità e proporzionalità.

- Analisi dei rischi per le persone (non solo per l’azienda).

- Misure previste per affrontarli, comprese quelle di sicurezza.

Si consulta il [DPO](https://www.nebu.it/glossario/dpo), se nominato. Se dopo le misure il rischio resta elevato, prima di procedere va consultato il Garante (art. 36).

## DPIA e nuovi progetti

Introdurre un sistema di intelligenza artificiale, videosorveglianza o geolocalizzazione dei veicoli aziendali sono casi tipici in cui chiedersi se serve una DPIA. Farla all’inizio del progetto costa meno che rimediare dopo, e spesso cambia scelte tecniche importanti.

## Valutazioni d’impatto guidate

DPO Privacy Suite guida la redazione delle DPIA e ne tiene traccia con scadenze di revisione. https://www.nebu.it/soluzioni/servizi-certificati-e-privacy

## Termini correlati

- [GDPR](https://www.nebu.it/glossario/gdpr)
- [DPO](https://www.nebu.it/glossario/dpo)
- [Registro dei trattamenti](https://www.nebu.it/glossario/registro-trattamenti)
- [AI Act](https://www.nebu.it/glossario/ai-act)

## Pagine correlate

- [DPO Privacy Suite](https://www.nebu.it/soluzioni/software-enterprise)

## Fonti

- Regolamento (UE) 2016/679 (GDPR) (https://eur-lex.europa.eu/eli/reg/2016/679/oj): testo ufficiale su EUR-Lex
- Garante privacy, elenco dei trattamenti soggetti a DPIA (https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9058979): provvedimento dell’11 ottobre 2018

---

Contenuti rivisti a 2026-09-10. Prezzi IVA esclusa, dal listino pubblico.
Pagina completa: https://www.nebu.it/glossario/dpia · Preventivo: https://www.nebu.it/preventivo · Tel. 0365 599 293
Indice per agenti: https://www.nebu.it/llms.txt · Documento completo: https://www.nebu.it/llms-full.txt