TL;DR per il DPO
L'autorita' olandese ha pubblicato dove concentrera' i controlli fino al 2028: sorveglianza di massa, IA e algoritmi, resilienza digitale. Il criterio dichiarato e' la scala e l'impatto sociale, non la natura pubblica o privata del titolare. Se un tuo cliente ha un sistema che tocca molte persone, e' nel perimetro.
Le tre priorita'
- Sorveglianza di massa: l'autorita' dichiara di voler scoraggiare e limitare le tecniche di sorveglianza estesa dove necessario, con attenzione particolare al dominio della sicurezza e all'equilibrio fra liberta' e sicurezza al suo interno, e con l'obiettivo esplicito di prevenire la discriminazione.
- Intelligenza artificiale: l'AP destina piu' capacita' ad AI e algoritmi ed e' attesa la pubblicazione della sua posizione sull'IA generativa e sui requisiti del GDPR.
- Resilienza digitale: continua il lavoro di sensibilizzazione sulla sicurezza informatica, comprese le informazioni sulle dipendenze da paesi terzi nei servizi digitali.
Il criterio che conta piu' delle tre voci
Nell'aggiornare la propria strategia di vigilanza l'AP dichiara di concentrarsi sui sistemi su larga scala con impatto sociale rilevante, sia in mani pubbliche sia in mani private. E' una formulazione che merita attenzione, perche' sposta il criterio di selezione dal settore alla scala. Un'azienda privata di medie dimensioni che gestisce un sistema con molti utenti puo' rientrare nel perimetro; un ente pubblico piccolo con trattamenti ordinari puo' restarne fuori.
Il metodo, che vale per qualunque Paese
Le autorita' di protezione dei dati pubblicano ogni anno il documento in cui dicono dove guarderanno. E' gratuito, e' pubblico e quasi nessuno lo legge. Il piano annuale dell'AP olandese, il piano ispettivo del Garante italiano, il piano di controlli settoriali del Prezes UODO polacco: sono tre documenti che si leggono in mezz'ora e che ti dicono quali clienti del tuo portafoglio hanno un rischio piu' alto quest'anno. E' la lettura con il miglior rapporto fra tempo speso e valore, e va fatta a gennaio, non quando arriva la lettera.
Cosa fare, in concreto
Se hai clienti con presenza o utenti nei Paesi Bassi, la verifica prioritaria non e' documentale ma di sostanza: quali sistemi trattano dati di molte persone, quali usano algoritmi per valutare o classificare, e per ciascuno esiste una valutazione d'impatto fatta prima dell'avvio. La sequenza temporale e' il punto che le autorita' contestano piu' spesso, e non si recupera a posteriori.
Se stai valutando di entrare nel mercato olandese come DPO esterno, questi tre temi sono anche la mappa della domanda: dove l'autorita' guarda, li' i titolari cercano assistenza.
Fonte ufficiale:Autoriteit Persoonsgegevens - Strategische focus AP 2026-2028 e AP jaarplan 2026Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis