Il 27 giugno 2025, il Consiglio dell'Unione europea ha adottato un progetto di regolamento che stabilisce norme procedurali supplementari per l'esecuzione della legge sulla privacy. GDPR adottate nei casi transfrontalieri. L'obiettivo è quello di armonizzare le procedure transfrontaliere di protezione dei dati ai sensi degli articoli 60 e seguenti. GDPR armonizzati e resi più efficienti. La proposta risponde alle note carenze strutturali nella cooperazione tra le autorità di vigilanza e intende consentire un trattamento più trasparente, rapido e standardizzato di tali casi. Di seguito forniamo una panoramica dei punti più importanti.
Contesto e obiettivi
Il GDPR è stato introdotto con l'obiettivo di creare una normativa standardizzata sulla protezione dei dati nell'UE. Si basa su un modello di applicazione decentralizzato: le autorità nazionali per la protezione dei dati degli Stati membri rimangono responsabili del monitoraggio e dell'applicazione. Nelle situazioni transfrontaliere, per esempio quando un'azienda con sede in un Paese dell'UE Dati personali Poiché i dati vengono trattati da soggetti situati in diversi altri paesi, è necessario che diverse autorità garanti della protezione dei dati collaborino tra loro. In questo contesto, una cosiddetta autorità capofila assume il coordinamento del procedimento, con il sostegno del Comitato europeo per la protezione dei dati (EDSA).
Nella pratica, tuttavia, questo modello ha causato dei problemi. Norme procedurali divergenti, interpretazioni non uniformi e lunghi tempi di elaborazione hanno indebolito la tutela delle persone interessate e causato frustrazione sia nei ricorrenti che nelle imprese. Soprattutto i procedimenti complessi, come quelli che coinvolgono le grandi aziende tecnologiche internazionali, sono stati portati a termine solo con grande lentezza.
La nuova GDPRIl regolamento procedurale intende porre rimedio a questa situazione. Esso mira a semplificare la cooperazione tra i responsabili della protezione dei dati (RPD), ad armonizzare le norme procedurali e a offrire maggiore certezza giuridica sia agli interessati che ai titolari del trattamento. A tal fine vengono introdotti termini chiari, procedure standardizzate e diritti trasparenti per tutte le parti coinvolte nel procedimento. Allo stesso tempo, le procedure strutturate di risoluzione delle controversie presso l’EDSA dovrebbero consentire un processo decisionale più rapido e coerente. Il regolamento risponde così alle critiche mosse da tempo dal mondo professionale e accademico e fornisce importanti impulsi per un’applicazione più efficace della normativa europea in materia di protezione dei dati.
Sistematica del regolamento procedurale del GDPR
Il GDPR- Il regolamento è suddiviso in sette capitoli e comprende oltre 30 disposizioni specifiche. La struttura del regolamento comprende essenzialmente quattro elementi fondamentali:
Procedura di reclamo
L'attenzione si concentra su requisiti uniformi per i reclami, come l'uso di un modulo standardizzato. Questo modulo deve essere utilizzato in tutta l'UE e contribuire a evitare ritardi procedurali causati da errori formali. Inoltre, il requisito esistente in molti Stati membri secondo cui i reclami devono colpiti persone inizialmente direttamente al colpiti aziende prima di poter fare un Reclamo sono autorizzati a presentare reclami. La procedura di "Risoluzione anticipata" consente di risolvere i reclami in modo informale in una fase iniziale. Ad esempio, se il Persone responsabili cessi il trattamento illecito dei dati o li cancelli.
Meccanismo di cooperazione
Il regolamento distingue tra casi transfrontalieri complessi e semplici. Per i casi non complessi, prevede una procedura accelerata. Lo strumento fondamentale è l’introduzione di una sintesi delle questioni chiave („Summary of Key Issues“), che l’autorità responsabile Autorità di vigilanza con le altre autorità di protezione dei dati interessate. Il regolamento stabilisce anche scadenze vincolanti: Entro sei settimane deve essere chiarito se una Reclamo è ammissibile. Il progetto di decisione deve essere presentato entro 15 mesi dal ricevimento.
Diritti delle parti
Sia il denunciante che il colpiti Le imprese godono di diritti procedurali chiaramente regolamentati. Questi includono, in particolare, il diritto di essere ascoltati, cioè l'opportunità di commentare tutte le fasi procedurali chiave. Viene inoltre concesso il diritto di ispezionare i fascicoli, in modo da proteggere le informazioni sensibili e i segreti commerciali.
Risoluzione delle controversie davanti all'EDPB
Se nonostante la consultazione strutturata non si raggiunge un accordo tra le autorità di protezione dei dati coinvolte, il caso può essere sottoposto all'EDPB per la risoluzione delle controversie. Il regolamento specifica cosa si intende per "obiezione pertinente e motivata". Allo stesso tempo, i ricorrenti hanno il diritto di partecipare alla procedura di risoluzione delle controversie. Inoltre, è stata introdotta una procedura accelerata, che può essere utilizzata per ottenere una decisione vincolante da parte dell'EDPB con breve preavviso, se altrimenti vi sarebbero gravi svantaggi per il reclamante. colpiti persone minacciose.
Valutazione della politica legale del regolamento procedurale GDPR
Il GDPR- Il regolamento procedurale non è solo un insieme di norme tecniche volte ad accelerare i procedimenti in materia di protezione dei dati, ma ha anche una notevole portata dal punto di vista della politica giuridica. Esso tocca questioni fondamentali relative all’equilibrio tra l’efficacia dell’applicazione della legge e la tutela giuridica per colpiti persone e la pianificazione della sicurezza per le aziende che trattano dati.
Rafforzamento dei diritti delle persone interessate
Diritti di partecipazione più chiari, procedure decisionali trasparenti e scadenze definite rafforzeranno notevolmente la posizione delle persone interessate. In particolare, l'opportunità di rilasciare una dichiarazione prima del rifiuto di una Reclamo e l'accesso strutturato ai documenti del procedimento creano un maggior grado di equità procedurale. Il diritto di ricorso giurisdizionale in caso di inerzia delle autorità di controllo ai sensi dell'art. 78 GDPR diventa più tangibile grazie alle nuove scadenze e può essere utilizzato in modo più efficace.
Sicurezza procedurale per le imprese
Per le imprese che trattano dati in più Stati membri dell’UE, il regolamento crea un contesto normativo più prevedibile. L’introduzione di una procedura di reclamo uniforme, di fasi procedurali coerenti e di termini vincolanti riduce le procedure lunghe e poco chiare. Anche i diritti di accesso agli atti e di presentare osservazioni forniscono alle imprese uno strumento efficace di difesa. Inoltre, la possibilità di trattare in modo riservato le informazioni sensibili tiene conto anche degli interessi economici.
Scarico dell'EDSA
La nuova struttura procedurale favorisce un chiarimento tempestivo tra le autorità garanti della protezione dei dati interessate, riducendo così la necessità di ricorrere a una procedura formale di risoluzione delle controversie. Il Comitato europeo per la protezione dei dati (EDSA) potrà così concentrarsi maggiormente, in futuro, su questioni di principio e complesse. Ciò dovrebbe determinare un aumento complessivo dell’efficienza e della coerenza dell’applicazione delle norme sulla protezione dei dati a livello europeo.
Sfide e domande senza risposta
In termini di attuazione pratica, ci sono diversi punti aperti e sfide di natura sia tecnica che giuridica.
Un tema centrale è l’attuazione tecnica della nuova struttura di cooperazione. Il regolamento prevede la creazione di una piattaforma elettronica a livello europeo attraverso la quale le autorità di vigilanza potranno scambiarsi informazioni in modo efficiente e documentare lo stato di avanzamento dei procedimenti. Tuttavia, questo sistema digitale deve ancora essere progettato, sviluppato e finanziato. A tal fine, occorre garantire l’interoperabilità con i sistemi nazionali esistenti e affrontare questioni relative alla Sicurezza informatica e chiarire in modo approfondito la questione dell'integrità dei dati.
Un’altra area problematica è rappresentata dalle differenze che continuano a sussistere tra le normative nazionali in materia di diritto amministrativo e procedurale. Sebbene il regolamento armonizzi molti aspetti delle procedure transfrontaliere, non armonizza tuttavia l’intero diritto processuale amministrativo. Ad esempio, i termini possono essere calcolati in modo diverso o i diritti di partecipazione possono essere concessi in modo diverso, il che potrebbe compromettere l’uniformità dell’applicazione.
A ciò si aggiunge il lungo periodo di transizione: il regolamento entrerà in vigore solo 15 mesi dopo la sua pubblicazione. Ciò significa che i procedimenti in corso dovranno essere portati a termine secondo la normativa precedente e che, in un primo momento, le nuove norme non avranno alcun effetto. Ciò potrebbe causare, durante il periodo di transizione, una situazione di incertezza o una prassi non uniforme.
Queste sfide rivestono particolare rilevanza per i grandi gruppi che operano a livello transnazionale con sede in determinati Stati membri, come l’Irlanda o il Lussemburgo. Questi paesi fungono spesso da autorità di vigilanza capofila in casi di rilievo contro le grandi aziende tecnologiche. Il nuovo regolamento mira esplicitamente a impedire il cosiddetto „forum shopping”, ovvero la scelta strategica di uno Stato membro percepito come particolarmente favorevole alle imprese. Autorità di vigilanza. Il raggiungimento effettivo di tale obiettivo dipende in larga misura dall'applicazione coerente e uniforme del regolamento da parte di tutti gli Stati membri.
Suggerimento di lettura: Standard uniformi per i procedimenti sanzionatori in materia di protezione dei dati: le nuove linee guida modello della DSK (MRiDaVG)
Conclusione
Il nuovo regolamento procedurale rappresenta un significativo passo avanti per l'attuazione pratica della normativa europea sulla protezione dei dati. Elimina i principali punti deboli della precedente prassi di applicazione transfrontaliera, creando procedure standardizzate, scadenze chiare e diritti di partecipazione trasparenti. Questo non solo andrà a vantaggio colpiti Ciò va a vantaggio non solo degli individui, i cui diritti possono ora essere fatti valere meglio, ma anche delle aziende, che possono contare su una procedura amministrativa prevedibile e regolamentata.
Inoltre, viene rafforzato il ruolo delle autorità di controllo e alleggerito il carico di lavoro del Comitato europeo per la protezione dei dati, poiché il coordinamento tempestivo e la risoluzione strutturata delle controversie sono ora disciplinati in modo vincolante. Il regolamento costituisce quindi un elemento fondamentale nel percorso verso un’applicazione più efficace e coerente della protezione dei dati nell’Unione europea. Il suo successo dipenderà tuttavia dalla coerenza con cui verrà applicato nella pratica e dalla capacità di attuare tempestivamente le misure tecniche e organizzative previste. Solo così sarà possibile realizzare in modo sostenibile l’obiettivo di un quadro di protezione dei dati uniforme, vicino ai cittadini ed economicamente sostenibile.
La proposta è stata trasmessa il 30 giugno 2025 al Parlamento europeo, che ora la esaminerà.
Fonte: Regolamento procedurale relativo al GDPR (bozza, pubblicata il 30 giugno 2025)





