I quattro pilastri per uno studio
| Obbligo | Che cosa significa in pratica |
|---|---|
| Base giuridica | Il trattamento dei documenti dei clienti rientra di norma nell'esecuzione dell'incarico professionale — va detto chiaramente nell'informativa. |
| DPA con i fornitori (art. 28) | Chi tratta documenti per conto vostro — archiviazione, gestione documentale, servizi esterni — deve firmare un accordo sul trattamento PRIMA di iniziare. |
| Minimizzazione e retention | Conservare ciò che serve, per il tempo che serve (gli obblighi professionali fissano già molti termini), e saperlo dimostrare. |
| Sicurezza dimostrabile | Accessi controllati, copie di sicurezza, canali di invio sensati: WhatsApp personale per le buste paga non è una strategia. |
Titolare e responsabile: chi è chi
Lo studio è di norma titolare del trattamento dei dati dei propri clienti. Il fornitore che tratta documenti per conto dello studio è responsabile ex art. 28 — e il rapporto va regolato per iscritto, con il DPA, prima che il primo documento cambi mani.

Il punto che quasi tutti saltano
Il DPA con i fornitori. Se un servizio esterno tocca i documenti dei vostri clienti, l'accordo ex art. 28 non è un optional gentile: è la condizione per lavorare. Diffidate di chi vi mette all'opera «e poi vediamo per le carte».
· Ruoli e finalità del trattamento, per iscritto
· Misure tecniche e organizzative (dove vivono i dati, chi vi accede)
· Sub-responsabili dichiarati, con localizzazione
· Tempi e modalità di cancellazione a fine rapporto
· Data e firma di entrambe le parti — prima del primo documento
Per questo in Vetta il DPA precompilato arriva prima che Clara tocchi un solo documento, e il trattamento parte solo dopo la vostra conferma scritta. I dettagli tecnici — server dedicato in UE, accessi, registro — sono pubblici nella pagina sicurezza.

Una checklist da mezz'ora
Cinque domande. Se rispondete «sì» a tutte, siete più avanti della maggior parte del mercato:
- L'informativa ai clienti copre il trattamento documentale?
- Ogni fornitore che tocca documenti ha un DPA firmato, con data?
- Sapete dire dove vivono fisicamente i documenti (server, paese, backup)?
- Esiste un termine di conservazione scritto, anche solo nel manuale interno?
- I canali di ricezione sono definiti — o «dove capita»?
Il canale di ricezione è un tema GDPR
Spesso si dimentica: la busta paga che arriva sul WhatsApp personale di un collaboratore è un trattamento fuori controllo — backup automatici su cloud personali inclusi. Una porta d'ingresso unica e dichiarata (una casella dedicata) non è solo ordine: è sicurezza dimostrabile.
Fonti ufficiali
Regolamento (UE) 2016/679 (GDPR), in particolare artt. 5, 6, 28 e 32 — testo integrale su EUR-Lex. Provvedimenti e guide del Garante per la protezione dei dati personali (gpdp.it).
Fonti: Regolamento (UE) 2016/679, artt. 5, 6, 28, 32 (EUR-Lex); Garante per la protezione dei dati personali (gpdp.it). Questo articolo è divulgazione operativa, non consulenza legale: per il vostro caso specifico, rivolgetevi al vostro consulente privacy.
Reinier Berrillo — fondatore di Vetta Milano. Firma ogni guida e legge ogni risposta: dietro studio@vettamilano.com c'è una persona, non una coda di ticket. Chi siamo →
Il DPA, prima dei documenti
È il metodo Vetta: accordo art. 28 precompilato e controfirmato prima che Clara riceva un solo file. Il percorso completo è pubblico.
