GUARDA QUIhttps://accademiaitalianaprivacy.it/areaprivata/foto/4438/01.jpg

Dettaglio news
Il GDPR è un'infrastruttura di Digital Trust


giovedì 8 ottobre 2026
di Avv. Gianni Dell'Aiuto



Il GDPR e la sua applicazione

Per anni il GDPR è stato inteso e male applicato nel modo peggiore possibile: un inutile costoso insieme di obblighi, divieti, informative, consensi, registri, valutazioni e sanzioni. Abbiamo finito così per trasformare quella che si insiste a chiamare privacy in una materia difensiva. Qualcosa che serve soprattutto a dire cosa non si può fare.

E abbiamo fatto lo stesso con chi se ne occupa. I consulenti privacy, il DPO, il legale sono diventati figure da chiamare alla fine per sapere se si può fare o, peggio, quelli che arrivano per spiegare perché non si può fare. Magari quando la bomba è esplosa in mano a un’impresa che si accorge tardi del data breach e aveva nominato DPO una segretaria o il ragazzino che gestisce il sito.

È una concezione vecchia. E oggi è oltremodo dannosa.

La Digital Trust nell'economia moderna

Perché nell'economia digitale la protezione dei dati non è soltanto una questione di compliance. È governance pura e una delle infrastrutture della Digital Trust.

Nel mondo delle imprese è ancora molto diffusa l'idea che la fiducia del cliente sia una questione di comunicazione limitata al marketing e alla customer satisfaction. Il messaggio giusto, il tono appropriato, un claim rassicurante, un testimonial credibile.

Nel mondo fisico di una volta aveva una logica. Il negoziante di quartiere guadagnava fiducia con la presenza, la coerenza, la reputazione e, soprattutto, mettendoci la faccia. Qualcuno ricorda ancora il senso di famiglia che creavano Carosello, o i jingle degli anni Ottanta che entravano nel linguaggio quotidiano.

Nel mondo digitale non basta più. Non necessariamente perché i clienti sono diventati più diffidenti, ma perché sanno di più; in particolare, sanno di essere consumatori che hanno diritti. Scusate se è poco.

Il consumatore digitale è consapevole non solo dei propri diritti, ma anche che ogni interazione lascia una traccia. Sa che quella traccia può essere raccolta, elaborata, conservata, e che da essa si possono ricavare preferenze, abitudini e profili. E che tutto questo ha un valore.

Non è necessario conoscere il funzionamento di un algoritmo, di un CRM o di un sistema di profilazione. Basta sapere che esistono.

È qui che nasce la Digital Trust. Non dalla promessa che nulla accadrà, bensì dalla credibilità dell'organizzazione su ciò che sta facendo con i dati dei clienti e delle altre categorie di interessati.

In sintesi, un nuovo core value aziendale: la quantità e qualità della fiducia riposta in un’azienda quando si parla di protezione dei dati. E non si intende solo il non farseli rubare o profilarli, ma tutta la filiera interna e quella esterna di un’impresa nel processo di gestione del dato; dalla raccolta alla cancellazione.

Premessa. La maggior parte delle aziende non vende illegalmente i dati dei clienti e non favorisce scientemente violazioni. Molte hanno informative, registri, nomine e procedure formalmente corrette.

Eppure, questo non basta a generare fiducia.

Perché la fiducia non si misura sulle intenzioni. Si misura sulla capacità percepita, e dimostrabile, di governare quello che potrebbe accadere.

È qui che il GDPR cambia natura. Il Regolamento non chiede soltanto di rispettare delle regole: chiede di essere in grado di dimostrarlo (art. 5, par. 2) e di adottare misure adeguate al rischio (art. 24). Accountability, privacy by design e by default, minimizzazione, sicurezza, controllo dei fornitori, gestione delle violazioni, esercizio dei diritti non sono soltanto adempimenti. Sono gli elementi di un'infrastruttura di fiducia.

Un'azienda che sa quali dati possiede, perché li possiede, dove si trovano, chi può accedervi, per quanto tempo vengono conservati e cosa deve accadere quando qualcosa va storto non è soltanto più conforme. È un'azienda più governata. E un'azienda governata è più credibile.

Non è un caso che il lessico europeo degli ultimi anni ruoti attorno alla stessa parola. I servizi fiduciari dell'eIDAS, la possibilità di cambiare fornitore cloud prevista dal Data Act, l'intelligenza artificiale «affidabile» che l'AI Act pone come obiettivo.

Il GDPR è stato il primo tassello di questa architettura, non un'eccezione burocratica.




CONDIVIDI QUESTA PAGINA!