Logo Ailance Alt TM
Logo Ailance Alt TM

Che cos'è l'analisi della soglia ai sensi del GDPR e quando è obbligatoria?

Eseguire l'analisi del valore di soglia in 5 fasi
Immagine di  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, direttore editoriale di 2B Advice, unisce competenze giuridiche e giornalistiche in Protezione dei dati, IT-Conformità e la regolamentazione dell'IA.

La valutazione dei rischi associati alla Elaborazione I rischi associati al trattamento dei dati personali rivestono un ruolo centrale nella tutela dei dati. Uno strumento fondamentale in questo contesto è la cosiddetta Analisi del valore di soglia: Un esame preliminare che stabilisce se un Valutazione d'impatto sulla protezione dei dati (DSFA) ai sensi dell'art. 35 GDPR è necessario. Soprattutto per i responsabili della protezione dei dati e Conformità-Persone responsabili Nella pratica ci si pone spesso la seguente domanda: Quando occorre effettuare un’analisi dei valori soglia, come funziona e come si può valutare con certezza se sussiste un „rischio presumibilmente elevato“? Questo articolo fornisce risposte pratiche a queste e ad altre domande e mostra come le analisi dei valori soglia possano essere integrate nell'organizzazione della protezione dei dati in modo efficace e conforme alla legge.

Che cos'è l'analisi del valore soglia?

Un'analisi del valore soglia (inglese: analisi della soglia) denota un valutazione preliminare dei rischi in materia di protezione dei dati. Prima che abbia inizio un nuovo trattamento dei dati o che questo subisca modifiche sostanziali, il Persone responsabili, se viene superata la soglia del „rischio elevato“. Se questo è il caso, l'art. 35 GDPR un dettaglio Valutazione d'impatto sulla protezione dei dati (DSFA). L'analisi dei valori soglia è non espressamente menzionato come termine nella leggema si evince dall'art. 35 commi 1, 3 e 4 GDPR. Si tratta fondamentalmente di un Analisi del rischio a montecon cui la corrente Livello di rischio uno Elaborazione è determinato.

Il Rischio per i diritti e le libertà delle persone fisiche al centro. In altre parole, le possibili conseguenze negative per le persone interessate, come la discriminazione, il furto di identità, le perdite finanziarie o i danni alla reputazione (cfr. considerando 75). GDPR).

Un rischio è tipicamente determinato da due fattori: Probabilità di accadimento e Gravità del danno di un evento. In parole povere, più è probabile e più è grave il danno potenziale per Parti interessate più alto è il rischio. L'analisi del valore soglia chiede quindi: È probabile che questo rischio raggiunga un livello elevato? In caso contrario, il Elaborazione possono gestire senza DSFA. In tal caso, la DPIA è obbligatoria.

In cosa differiscono l’analisi dei valori soglia, l’analisi dei rischi e la valutazione d’impatto sulla protezione dei dati (DSFA)?

Questi concetti sono strettamente correlati, ma hanno significati diversi Funzioni nella gestione della protezione dei dati:

  • Analisi del valore di soglia è un valutazione formalizzata del rischio in fase preliminare di una DSFA. Essa si concentra essenzialmente sulla domanda „Sì o no: sussiste un rischio elevato?“. A questo punto, quindi, non I rischi potenziali sono invece classificati in modo approssimativo sulla base di criteri. L'analisi dei valori soglia è quindi Parte della gestione del rischio di una persona responsabile e serve al Processo decisionalese è necessaria un'indagine più completa (DPIA).
  • Analisi del rischio è spesso usato come termine generale e può riferirsi sia all'analisi del valore soglia sia all'analisi dettagliata del rischio come parte della DPIA. In linea di principio, l'analisi GDPRche Persone responsabili i rischi connessi alle loro attività di trattamento valutare e gestire costantemente – indipendentemente dall'esistenza o meno di un obbligo di DPIA. Ogni Elaborazione comporta alcuni rischi che possono essere ridotti al minimo misure tecniche e organizzative devono essere padroneggiati. A questo proposito, il La valutazione del rischio è un processo continuo nella gestione della protezione dei dati. L'analisi del rischio in senso stretto (ad esempio, analoga a quella della Analisi dei bisogni di protezione nel Sicurezza informatica) comprende il Identificazione dei rischiche Valutazione della probabilità di verificarsi e dell'entità del danno e il Definizione delle misure per il trattamento del rischio.
  • Valutazione d'impatto sulla protezione dei dati (DSFA) è il Analisi approfondita e gestione dei rischi elevati. Se l'analisi dei valori soglia ha dimostrato che è probabile che esista un rischio elevato, si procede con il DSFA. Dettaglio. La DPIA è una procedura strutturata, il cui contenuto è definito nell'articolo 35 (7) del GDPR. GDPR è specificato. In genere comprende: una precisa Descrizione del processouna valutazione del Necessità e proporzionalità il Elaborazionea Analisi approfondita del rischio (quali sono i rischi concreti per quali diritti?), e la Definizione delle misure per far fronte a tali rischi. Il risultato è un Rapporto DSFA, che riporta tutti i risultati e Misure volte a ridurre al minimo i rischi documentato. Parte del DSFA può anche essere un Risposta da parte del responsabile della protezione dei dati ed, qualora nonostante le misure adottate permanga un rischio residuo elevato, una Consultazione il Autorità di vigilanza (Art. 36 GDPR).


Suggerimento di lettura: Quando è necessario effettuare una valutazione d'impatto sulla protezione dei dati (DSFA)?

Quando non è necessaria un'analisi del valore soglia?

Dopo il GDPR è un Valutazione d'impatto sulla protezione dei dati "è sempre necessario quando si pianifica un Elaborazione dati personali può comportare un rischio elevato per i diritti e le libertà delle persone fisiche".. In termini pratici, ciò significa che prima Al momento della messa in funzione di un nuovo sistema informatico o in caso di modifiche sostanziali a uno esistente, è necessario effettuare un’analisi dei valori soglia per valutare proprio questo rischio elevato. Articolo 35 GDPR cita espressamente alcuni casi in cui è obbligatorio effettuare una DSFA. Tra questi figurano in particolare:

  • Profilazione e il processo decisionale automatizzato con effetti significativi (ad es. sistemi di valutazione del merito creditizio completamente automatizzati),
  • Ampio Elaborazione Categorie particolari di dati personali (dati sensibili come Dati sulla salutedati biometrici, ecc,)
  • Monitoraggio sistematico e su vasta scala degli spazi accessibili al pubblico (esempio classico: Videosorveglianza ampie aree).


Se è previsto un Elaborazione in una di queste categorie, l'obbligo di DPIA è chiaro. L'analisi del valore soglia, quindi, non fa che confermare questa ovvia constatazione.

Inoltre, l'articolo 35, paragrafo 4 GDPR le autorità di vigilanza, Elenchi delle operazioni di lavorazione da pubblicare, per le quali è richiesta una DSFA. In Germania esistono tali Liste nere sia per il settore non pubblico (approvato dal Conferenza sulla protezione dei datiDSK) e per gli enti pubblici (emessi dal BfDI). Ad esempio, il Lista nera sistemi di scoring, analisi di big data dei dati dei clienti o misure di monitoraggio estese come soggetti alla DPIA. Pertanto, è sempre consigliabile verificare se il progetto di Elaborazione fa parte di tale elenco.

Nota: Sui cosiddetti Whitelist (Elenchi delle operazioni di lavorazione che non (soggette alla DSFA), molte autorità di vigilanza rinunciano ad applicarla, poiché praticamente ogni operazione può diventare rischiosa a seconda del contesto. Si applica invece il principio della Valutazione caso per caso: Per ciascuno nuovo Elaborazione il rischio deve essere valutato individualmente.

Quando è necessario effettuare un'analisi dei valori soglia?

In tutti gli altri casi in cui non sussista un obbligo chiaro, l'analisi dei valori soglia è lo strumento più indicato per decidere, se è necessaria una DSFA. Come linea guida, il Gruppo di lavoro “Articolo 29” sulla protezione dei dati (oggi EDSA) nove criteri definiti come indicatori di un rischio elevato. Di norma, la combinazione di almeno due di questi criteri sottolinea la necessità di effettuare una DSFA. Tali criteri comprendono, tra l’altro:

  • Decisioni automatizzate con effetti giuridici o conseguenze significative analoghe,
  • Monitoraggio sistematico (soprattutto se in segreto o su larga scala),
  • Elaborazione dati sensibili o dati penali (art. 9 e 10 GDPR), soprattutto se di ampia portata,
  • Elaborazione dei dati su larga scala (molti Parti interessategrandi quantità di dati, lungo periodo di tempo, ampia estensione spaziale),
  • Unione di record da varie fonti, che il Parti interessate originariamente previsti per scopi diversi,
  • Dati relativi a persone particolarmente vulnerabili (ad es. bambini, pazienti, collaboratori in rapporti di dipendenza),
  • Utilizzo di tecnologie nuove o innovative o procedure (ad es. sistemi di intelligenza artificiale, Tracciamento(tecnologie),
  • Operazioni di trattamento che impediscono agli interessati di esercitare i propri diritti o che li escludono dal beneficio di una prestazione (ad esempio, un sistema di punteggio che determina l'accesso a un servizio).


Se sono presenti più di uno di questi fattori di rischio, nella maggior parte dei casi si supera la soglia che definisce un rischio elevato. Nella pratica, in caso di incertezza, le autorità di vigilanza tendono a raccomandare piuttosto effettuare in modo proattivo una DSFAsoprattutto se qualitativo si individuano rischi significativi. È meglio avviare tempestivamente una valutazione d’impatto piuttosto che correre il rischio di una violazione della protezione dei dati. Importante: una DSFA deve sempre prima Inizio il rischio elevato Elaborazione essere completati (cfr. art. 35, par. 1, del regolamento). GDPR - "da effettuare in anticipo"). Pertanto, l'analisi del valore soglia dovrebbe avvenire già nella fase di pianificazione dei nuovi progetti.

Come si esegue in pratica un'analisi dei valori soglia?

L'analisi dei valori soglia viene effettuata Strutturato in più fasi. Protezione dei dati e Conformità-Persone responsabili A tal fine possono fare riferimento alle seguenti procedure collaudate nella pratica:

Fase 1: Descrizione del trattamento e condizioni generali

In primo luogo, si descrive nel modo più concreto possibile il processo di lavorazione previsto: Quali dati sono forniti da a chi, dove, come e per quale scopo trattati? Questa descrizione dovrebbe essere confrontata con l'elenco delle attività di trattamento. È importante anche la Documentazione il Base giuridica (Art. 6 GDPRse applicabile Art. 9 GDPR per i dati speciali) e l'opzione Stanziamento di fondi del trattamento dei dati. In assenza di una base giuridica valida, il Elaborazione non si svolge affatto - in tal caso, la DPIA non è necessaria perché il progetto sarebbe comunque inammissibile.

Fase 2: verifica preliminare di eccezioni o obblighi evidenti

Successivamente si verifica se esiste una Deroga si applichi o sia già stato stabilito un chiaro obbligo di DSFA. In alcuni paesi (ad esempio l’Austria) esiste una Lista bianca-che esenta alcune operazioni di trattamento dall'obbligo di DPIA. Se tale esenzione è applicabile, l'analisi della soglia può terminare qui. Il processo deve quindi essere documentato (compreso il riferimento all'eccezione) e non è necessaria una DPIA. Al contrario: se il Elaborazione su un documento ufficiale Lista nera (elenco obbligatorio), è possibile iniziare direttamente con il DSFA e l'analisi del valore di soglia viene utilizzata solo per l'analisi di Documentazione dell'elevato rischio. In tutti gli altri casi si procede con la valutazione dettagliata del rischio.

Fase 3: valutazione sistematica dei criteri di rischio

Stiamo valutando il progetto di Elaborazione sulla base di un catalogo di criteri sui possibili rischi elevati. Molte organizzazioni utilizzano a tal fine Liste di controllo o cataloghi di domande che coprono i criteri raccomandati dall'EDSA e altri aspetti di rilevanza pratica. Le domande chiave tipiche di un'analisi del valore soglia sono, ad esempio

  • Vengono valutati o profilati gli aspetti personali delle persone interessate? (Parola chiave Profilazione)
  • Vengono prese decisioni automatizzate che hanno effetti giuridici o conseguenze altrettanto rilevanti?
  • Se si effettua un monitoraggio sistematico, ad esempio attraverso Tracciamento o Videosorveglianza?
  • Trattiamo categorie particolari di dati personali (ad esempio relativi alla salute, alla religione, all’orientamento sessuale) o dati penali – magari su larga scala?
  • Se i dati sono memorizzati in su larga scala elaborati (numerose persone, grandi volumi di dati, lunghi periodi di conservazione, ampia copertura geografica)?
  • Se i record di dati provenienti da fonti diverse vengono uniti in modo tale che Parti interessate non si aspettava questo?
  • Riguarda il Elaborazione Persone vulnerabili? (bambini, dipendenti, pazienti, ecc. che si trovano in uno squilibrio di potere rispetto alla persona responsabile)
  • Vieni Nuove tecnologie o processi innovativi i cui effetti sono ancora incerti? (ad esempio AI, Grandi dati Analitica, IoT)
  • Può il Elaborazione portano al fatto che Parti interessate essere impediti nell'esercizio dei loro diritti o esclusi da un servizio? (ad esempio, il punteggio che decide sull'adempimento di un contratto)


Ciascuna di queste domande verte su un possibile aspetto di rischio. Per ogni domanda occorre documentare in modo comprensibile se essa con „Sì“ (si applica) o „No“ e perché. Già un solo „sì“ per una delle domande fondamentali (ad esempio, valutazione degli aspetti personali), Elaborazione dati sensibili o il monitoraggio di aree pubbliche) può essere sufficiente per assumere un obbligo di DPIA. Soprattutto quando si tratta di interventi di grande portata, in caso di dubbio si dovrebbe propendere per una DPIA. In molti casi, tuttavia, diversi criteri affermativi indicano che il rischio complessivo è elevato.

Fase 4: valutazione complessiva del rischio e decisione

In seguito il Rischio totale del progetto Elaborazione stimati. I risultati dei singoli criteri sono qui riassunti. Analogamente alle classiche analisi del rischio, un Matrice di rischio utilizzare per valutare congiuntamente la probabilità di verificarsi e l'entità del danno. È importante che tale valutazione Obiettivo e giustificato (cfr. considerando 76 GDPR richiede una valutazione basata su criteri oggettivi). Se l'analisi del valore soglia giunge alla conclusione che Nessun rischio elevato qualora ciò si verifichi, lo si mette per iscritto. In tal caso, nessuno È richiesto il DSFA e il processo può procedere regolarmente (nel rispetto di tutte le altre GDPR-secondo le indicazioni). Se però si giunge alla conclusione che è probabile un rischio elevato è disponibile, dovrebbe effettuare immediatamente una DSFA sarà. L'analisi dei valori soglia sfocia quindi nella raccomandazione o nell'obbligo di effettuare una Valutazione d'impatto sulla protezione dei dati da impostare.

Fase 5: Documentazione dei risultati

Trasparenza e tracciabilità sono fondamentali anche in questo caso: ogni analisi dei valori soglia dovrebbe essere documentata per iscritto. Anche se porta alla conclusione che non sia necessaria una DSFA. La Autorità di vigilanza oppure il responsabile della protezione dei dati deve poter verificare che, come il Persone responsabili ha preso la decisione. Per questo motivo fa parte della Documentazione almeno: una descrizione dell’attività, l’insieme dei criteri verificati, le risposte/valutazioni e la conclusione con la relativa motivazione. Un’analisi dei valori soglia ben documentata dimostra, in caso di verifica, che il Persone responsabili ha preso sul serio il proprio dovere di valutare i rischi.

Suggerimento pratico: utilizzare le risorse esistenti Aiuti. Molte autorità di vigilanza e organizzazioni per la tutela dei dati mettono a disposizione liste di controllo, schemi di verifica o strumenti per l'analisi dei valori soglia. Ad esempio, la LfD della Bassa Sassonia offre un dettagliato Schema di verifica con lista di controllo per, e anche l'Autorità per la protezione dei dati del Liechtenstein mette a disposizione una checklist in formato Excel liberamente accessibile. Tali risorse possono fungere da base di riferimento, ma devono sempre essere adattate alle circostanze specifiche della vostra azienda.

Come si integra l'analisi del valore soglia nell'organizzazione della protezione dei dati?

Affinché le analisi delle soglie e le DPIA siano efficaci nell'attività quotidiana, devono essere integrate nel sistema di analisi esistente. Processi e strutture essere incorporato.

Coinvolgimento tempestivo e processi ben definiti: Stabilire un chiaro sistema interno Fasi del processo, che attivano automaticamente una verifica della protezione dei dati in caso di nuovi progetti o modifiche ai processi. Ad esempio, nella gestione dei vostri progetti potrebbe essere previsto che, prima della messa in funzione di un nuovo sistema informatico, venga coinvolto il responsabile della protezione dei dati e debba essere effettuata un’analisi dei valori soglia. Il titolare del trattamento e il responsabile della protezione dei dati dovrebbero idealmente effettuare tale analisi svolgere insieme. Istruite i reparti specializzati affinché segnalino tempestivamente al team responsabile della protezione dei dati eventuali nuove operazioni di trattamento dei dati.

Documentazione e documentazione: Trattare il Documentazione l'analisi dei valori soglia con la stessa cura riservata alle altre GDPR-Documentazione (Elenco di elaborazioneTOM, ecc.). Specificare, dove le analisi compilate vengano archiviate (ad esempio nel vostro strumento di gestione della protezione dei dati) e chi è autorizzato a rilasciare . Assicurarsi che ogni analisi contenga un timbro con la data, i dati del responsabile della verifica (ad es. il responsabile della protezione dei dati) e una decisione chiara (necessità di una valutazione d’impatto sulla protezione dei dati: sì/no + motivazione). Questi documenti possono essere richiesti in occasione di audit o richieste da parte della Autorità di vigilanza a sostegno del vostro processo decisionale di conformità.

Definizione delle misure e monitoraggio: L'analisi del valore soglia non deve mai essere fine a se stessa. Traete le conclusioni dai risultati: Se non è richiesta una DPIA, ma comunque rischi maggiori sono stati individuati (anche se al di sotto della soglia „alta“), valutate se sia opportuno adottare misure preventive Misure di protezione possano essere attuate. Se è stata effettuata una DSFA, Attuate le misure ivi definite e verificarne l'efficacia. La gestione del rischio è dinamica: è quindi necessario monitorare costantemente se ci sono cambiamenti nella situazione di riferimento. Elaborazione cambia qualcosa che nuova valutazione dei rischi richiede. Ad esempio, si potrebbero evoluzioni tecnologiche (nuovi strumenti, uso dell'IA), Modifiche nel traffico dati (circa Trasmissione verso paesi terzi a seguito di nuove sentenze, come ad esempio Schrems II) o Nuovi scopi il Elaborazione aumentare significativamente un rischio precedentemente moderato. In questi casi, è consigliabile analizzare il valore soglia. aggiornamento oppure da ripetere.

Creare un'analisi di soglia con Ailance DSFA

L'analisi del valore di soglia è un Strumento praticoall'approccio basato sul rischio del GDPR da mettere in pratica nella vita quotidiana. È di aiuto ai responsabili della protezione dei dati e Conformità-ai responsabili di concentrare le risorse sulle operazioni di trattamento realmente critiche. Individuando tempestivamente i potenziali rischi ed effettuando per tempo una valutazione d’impatto sulla protezione dei dati (DSFA), è possibile prevenire in modo proattivo le violazioni della protezione dei dati. Maggiore è il rischio per la protezione dei dati, tanto più complete dovrebbero essere le misure di protezione. L'analisi dei valori soglia garantisce che nessun rischio elevato passi inosservato. Nel complesso, contribuisce in modo significativo a rendere la protezione dei dati praticabile e verificabile, nell'ottica di una tutela preventiva dei diritti fondamentali degli interessati.

Suggerimento alla fine: Con il nostro strumento è possibile effettuare un'analisi dei valori soglia Ailance DSFA da eseguire in modo rapido e strutturato. Il sistema intuitivo vi guida passo dopo passo nella valutazione dei vostri processi di lavorazione, compresa la valutazione dei rischi e la Documentazione e l'integrazione con i processi DSFA. Saremo lieti di illustrarvi le funzionalità durante un colloquio personale. Per ulteriori informazioni, consultare la pagina del prodotto Ailance DSFA.

Aristotelis Zervos è direttore editoriale di 2B Advice, avvocato e giornalista esperto di protezione dei dati, GDPR, IT-Conformità e la governance dell'IA. Pubblica regolarmente articoli approfonditi sulla regolamentazione dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Che cos'è l'analisi della soglia ai sensi del GDPR e quando è obbligatoria?