Tutte le news
Normativa 1 agosto 2026 6 min

L'autorita' olandese dichiara le sue priorita' 2026-2028: sorveglianza di massa, intelligenza artificiale, resilienza digitale

L'AP concentra la vigilanza sui sistemi su larga scala con impatto sociale rilevante, in mani pubbliche e private. Un documento pubblico che quasi nessuno legge, e che dice dove guarderanno

TL;DR per il DPO

L'autorita' olandese ha pubblicato dove concentrera' i controlli fino al 2028: sorveglianza di massa, IA e algoritmi, resilienza digitale. Il criterio dichiarato e' la scala e l'impatto sociale, non la natura pubblica o privata del titolare. Se un tuo cliente ha un sistema che tocca molte persone, e' nel perimetro.

Le tre priorita'

  • Sorveglianza di massa: l'autorita' dichiara di voler scoraggiare e limitare le tecniche di sorveglianza estesa dove necessario, con attenzione particolare al dominio della sicurezza e all'equilibrio fra liberta' e sicurezza al suo interno, e con l'obiettivo esplicito di prevenire la discriminazione.
  • Intelligenza artificiale: l'AP destina piu' capacita' ad AI e algoritmi ed e' attesa la pubblicazione della sua posizione sull'IA generativa e sui requisiti del GDPR.
  • Resilienza digitale: continua il lavoro di sensibilizzazione sulla sicurezza informatica, comprese le informazioni sulle dipendenze da paesi terzi nei servizi digitali.

Il criterio che conta piu' delle tre voci

Nell'aggiornare la propria strategia di vigilanza l'AP dichiara di concentrarsi sui sistemi su larga scala con impatto sociale rilevante, sia in mani pubbliche sia in mani private. E' una formulazione che merita attenzione, perche' sposta il criterio di selezione dal settore alla scala. Un'azienda privata di medie dimensioni che gestisce un sistema con molti utenti puo' rientrare nel perimetro; un ente pubblico piccolo con trattamenti ordinari puo' restarne fuori.

Il metodo, che vale per qualunque Paese

Le autorita' di protezione dei dati pubblicano ogni anno il documento in cui dicono dove guarderanno. E' gratuito, e' pubblico e quasi nessuno lo legge. Il piano annuale dell'AP olandese, il piano ispettivo del Garante italiano, il piano di controlli settoriali del Prezes UODO polacco: sono tre documenti che si leggono in mezz'ora e che ti dicono quali clienti del tuo portafoglio hanno un rischio piu' alto quest'anno. E' la lettura con il miglior rapporto fra tempo speso e valore, e va fatta a gennaio, non quando arriva la lettera.

Cosa fare, in concreto

Se hai clienti con presenza o utenti nei Paesi Bassi, la verifica prioritaria non e' documentale ma di sostanza: quali sistemi trattano dati di molte persone, quali usano algoritmi per valutare o classificare, e per ciascuno esiste una valutazione d'impatto fatta prima dell'avvio. La sequenza temporale e' il punto che le autorita' contestano piu' spesso, e non si recupera a posteriori.

Se stai valutando di entrare nel mercato olandese come DPO esterno, questi tre temi sono anche la mappa della domanda: dove l'autorita' guarda, li' i titolari cercano assistenza.

Fonte ufficiale:Autoriteit Persoonsgegevens - Strategische focus AP 2026-2028 e AP jaarplan 2026

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Normativa
120giorni per contestare, non per sanzionare

I 120 giorni non sono il termine per sanzionarti: sono il termine per contestarti

Chi ha impostato un'opposizione sulla tardività del Garante deve rileggere il calendario. La Cassazione chiarisce tre cose: reclamo e procedimento sanzionatorio sono autonomi, quindi lo sforamento dei nove-dodici mesi sul reclamo non fa decadere il potere di sanzionare; i 120 giorni servono a notificare la contestazione, non a irrogare la sanzione; e decorrono dal «definitivo accertamento», che non è la prima notizia ma il momento in cui l'Autorità può valutare tutti gli elementi — contraddittorio con te compreso. Dopo la contestazione resta solo la prescrizione quinquennale.

20 set 2026Nuovo 7 min
Normativa
4settimane: il termine più corto d'Europa

Quattro settimane, e non un giorno di più: quanto si conservano i dati dei candidati in Olanda

Quattro settimane dalla fine della procedura sono il termine più corto d'Europa su questo dato, e non è un consiglio facoltativo: davanti a un reclamo è la prima cosa che l'autorità olandese verifica. La copia del documento d'identità è l'eccezione che spacca in tre il fascicolo del personale.

18 set 2026Nuovo 6 min
Normativa
10anni di documentazione tecnica, e due orologi diversi

Il regolamento sull'IA è un problema di conservazione, e quasi nessuno lo tratta come tale

Tutti leggono il regolamento come un esercizio di classificazione del rischio. Sotto c'è una serie di termini di conservazione concreti quanto quelli fiscali: documentazione dieci anni dall'immissione sul mercato, registrazioni almeno sei mesi, segnalazioni di incidente entro quindici, dieci o due giorni. Niente di tutto questo sta in un registro che ha una riga sola per «sistema di IA».

18 set 2026Nuovo 7 min