Software di conformità alla nLPD sviluppato in Svizzera, ospitato in Svizzera Parla con il nostro team svizzero
Sviluppato in Svizzera per il diritto svizzero

Conformità alla nLPD per i gruppi aziendali svizzeri — sviluppata da un team svizzero, ospitata in Svizzera

Aggiornato 2026-06-24
Punti chiave: Priverion è una piattaforma SaaS ospitata in Svizzera che automatizza tutte le sette aree della conformità alla nLPD revisionata: registro dei trattamenti, DPIA, notifica delle violazioni, trasferimenti transfrontalieri e gestione dei fornitori.
La nLPD revisionata ha inasprito notevolmente i requisiti — in particolare per quanto riguarda le DPIA, i trasferimenti transfrontalieri e la notifica delle violazioni. Molte aziende svizzere sono ancora indietro. Se sei una di queste, ecco come colmare le lacune.
Trusted by 50+ privacy teams across 14 countries
Sanità
Aviazione
Energia
Settore legale
Tecnologia
Logo Liferay
Logo CareerFairy
Logo Voicepoint
Logo Kellerhals Carrard
Logo Aclaris
Logo Avantec
Logo Diakonie Bethanien
Logo Tapeze
Logo Liferay
Logo CareerFairy
Logo Zurzach
Logo Voicepoint
Logo Openmedical
Logo Kellerhals Carrard
Logo AYA
Logo Aclaris
Logo Avantec
Logo Diakonie Bethanien
Requisiti della nLPD revisionata

Tutto ciò di cui hai bisogno per la conformità alla nLPD svizzera

Priverion copre tutte le 7 aree della nLPD revisionata, con basi giuridiche specifiche per la Svizzera, report pronti per l'IFPDT e documentazione integrata sui trasferimenti transfrontalieri.
Tenuta dei registri

Registri dei trattamenti

In base alla nLPD revisionata, ogni titolare del trattamento deve tenere un registro delle attività di trattamento (talvolta chiamato anche “registro dei trattamenti”), simile al registro dei trattamenti del GDPR. Questo registro costituisce la base per la responsabilizzazione e la trasparenza.

Il registro dei trattamenti deve documentare:
  • L'identità e i dati di contatto del titolare del trattamento (e di eventuali contitolari)
  • Le finalità del trattamento dei dati
  • Le categorie di interessati e di dati personali trattati
  • Le categorie di destinatari, compresi i trasferimenti di dati all'estero
  • I periodi di conservazione, se noti
  • Una descrizione generale delle misure di sicurezza dei dati
  • La base di giustificazione (ad es. consenso, interesse privato/pubblico preponderante, obbligo legale)
Risultato: Mantieni ogni attività di trattamento documentata e aggiornata, con i requisiti minimi di contenuto specifici per la Svizzera coperti automaticamente.
Responsabilizzazione

Documenti di governance e responsabilizzazione

I titolari del trattamento dovrebbero mantenere una politica di protezione dei dati che delinei i principi di conformità, i ruoli e le responsabilità.

Questo documento dimostra l'attuazione del principio di responsabilizzazione e definisce come la protezione dei dati è integrata nelle operazioni quotidiane.

Registri di formazione complementari, audit interni e registri di governance della protezione dei dati dimostrano una consapevolezza e una supervisione continue.
Risultato: Dimostra la responsabilizzazione secondo la nLPD con la gestione delle policy, i registri di formazione e le tracce di audit, tutto in un unico posto.
Informative sulla privacy

Documenti di trasparenza e comunicazione

Per adempiere agli obblighi di informazione, i titolari del trattamento devono fornire chiare informative sulla privacy che descrivano:
  • L'identità del titolare del trattamento e le finalità del trattamento
  • I destinatari e i dettagli del trasferimento
  • I diritti degli interessati
  • Il processo decisionale automatizzato, se applicabile
Queste informative garantiscono che gli interessati possano comprendere e controllare come vengono utilizzati i loro dati.
Risultato: Genera informative sulla privacy coerenti con i tuoi registri dei trattamenti: sempre aggiornate, sempre conformi alla nLPD.
Requisiti DPIA

Documenti di valutazione del rischio e dell'impatto

Per le attività di trattamento che comportano un rischio elevato per la personalità o i diritti fondamentali degli interessati, deve essere svolta una valutazione d'impatto sulla protezione dei dati (DPIA).

Un registro o un fascicolo di documentazione delle DPIA dovrebbe includere:
  • La descrizione del trattamento e dei rischi
  • La valutazione della necessità e della proporzionalità
  • Le misure per mitigare i rischi
  • La prova della consultazione dell'IFPDT, se richiesta
Questo serve come prova che i rischi sono stati valutati e affrontati.
Risultato: Completa le DPIA con il monitoraggio della consultazione dell'IFPDT: ore anziché settimane.
Scopri come Priverion gestisce la conformità alla nLPD per la tua organizzazione
Parla con il nostro team svizzero
Gestione delle terze parti

Documenti di gestione dei responsabili e delle terze parti

I titolari del trattamento sono responsabili di garantire che i responsabili del trattamento offrano garanzie sufficienti per la protezione dei dati.

Un registro dei contratti con i responsabili del trattamento dovrebbe riportare:
  • Le identità e le finalità dei responsabili del trattamento
  • Le clausole contrattuali chiave che garantiscono la conformità
  • Eventuali subappaltatori transfrontalieri
Questo registro dimostra la due diligence e la conformità alle responsabilità tra titolare e responsabile del trattamento.
Risultato: Supervisione completa dei fornitori: ogni contratto con i responsabili del trattamento, sub-responsabile e accordo transfrontaliero tracciati.
Notifica delle violazioni

Documenti di sicurezza e gestione degli incidenti

La documentazione delle misure tecniche e organizzative (TOM) fornisce informazioni dettagliate sui controlli di sicurezza, come la gestione degli accessi, la crittografia e il backup dei dati.

I titolari del trattamento devono inoltre mantenere un registro delle violazioni dei dati per documentare tutte le violazioni dei dati personali, tra cui:
  • Data, natura e portata della violazione
  • Valutazione del rischio e azioni di mitigazione
  • Notifiche effettuate all'IFPDT e alle persone interessate
Insieme, questi elementi garantiscono la prova della conformità all'art. 8 (Sicurezza dei dati) e all'art. 24 (Notifica delle violazioni).
Risultato: Risposta alle violazioni documentata dal rilevamento alla notifica all'IFPDT: tempistica di 72 ore gestita automaticamente.
Trasferimenti di dati

Documentazione sui trasferimenti transfrontalieri

Per i trasferimenti verso Paesi privi di un'adeguata protezione, i titolari del trattamento devono documentare:
  • Il Paese di destinazione e la garanzia giuridica utilizzata (ad es. clausole standard, consenso, interesse preponderante)
  • La Transfer Impact Assessment (TIA), se esistono rischi
Questa documentazione supporta la conformità agli art. 16-17 della nLPD e attesta la due diligence sui trasferimenti.
Risultato: Le decisioni di adeguatezza e i requisiti TIA peculiari della Svizzera gestiti: conformità agli art. 16-17 documentata.
Perché una piattaforma svizzera

I tuoi dati restano in Svizzera. Il tuo accordo sul trattamento dei dati è disciplinato dal diritto svizzero.

Svizzera
Ospitato in Svizzera
Non “regione UE”: effettivamente in Svizzera
75%
Meno manutenzione manuale del registro dei trattamenti
Media tra i clienti enterprise
nLPD + GDPR
Entrambi i quadri normativi in un'unica piattaforma
I registri dei trattamenti si mappano automaticamente su entrambe le normative

Pronto a semplificare la gestione della tua protezione dei dati?

Sei in buona compagnia. Priverion sostituisce fogli Excel sparsi e flussi di lavoro manuali con una piattaforma unificata e intelligente per la protezione dei dati e la sicurezza informatica. Il nostro team ti guida fin dal primo giorno per garantire un avvio senza intoppi e un successo a lungo termine.
Scopri come funziona
Informazioni su questa pagina: riferimenti, definizioni e FAQ

Punti chiave: Conformità alla nLPD svizzera con Priverion

La nuova legge federale svizzera sulla protezione dei dati (nLPD/nDSG), in vigore dal 1° settembre 2023, richiede ai titolari del trattamento di tenere registri dei trattamenti, svolgere DPIA per le attività ad alto rischio, notificare all'IFPDT le violazioni gravi e documentare i trasferimenti transfrontalieri con garanzie adeguate. Priverion è una piattaforma SaaS ospitata in Svizzera che automatizza tutte le sette aree di conformità (registro dei trattamenti, governance, informative sulla privacy, DPIA, gestione dei fornitori, notifica delle violazioni e trasferimenti transfrontalieri) sia secondo la nLPD sia secondo il GDPR dell'UE in un unico spazio di lavoro.

Che cos'è la nLPD svizzera (nDSG)?

La legge federale svizzera sulla protezione dei dati (nLPD), conosciuta in tedesco come Datenschutzgesetz (DSG), è la principale normativa svizzera in materia di protezione dei dati. La versione completamente revisionata è entrata in vigore il 1° settembre 2023, sostituendo la legge del 1992. Allinea maggiormente la protezione dei dati svizzera al GDPR dell'UE, pur mantenendo caratteristiche specifiche svizzere, come la responsabilità penale individuale e il modello di applicazione consultivo dell'IFPDT. Il testo consolidato completo è disponibile su fedlex.admin.ch.

In che modo la nLPD revisionata differisce dal GDPR dell'UE?

Sebbene entrambi i quadri normativi condividano principi fondamentali (liceità, limitazione delle finalità, minimizzazione dei dati e responsabilizzazione) esistono differenze chiave. La nLPD non include una base giuridica di “interesse legittimo”; il diritto svizzero consente invece il trattamento sulla base di un “interesse privato o pubblico preponderante” (art. 31 nLPD). Le multe penali ai sensi degli art. 60-63 della nLPD colpiscono le persone fisiche responsabili (fino a CHF 250'000), non l'organizzazione. L'IFPDT emette raccomandazioni anziché ordini vincolanti con multe dirette. Secondo l'IAPP, questo modello di responsabilità individuale è unico tra i principali regimi di protezione dei dati a livello globale.

Chi deve conformarsi alla nLPD svizzera?

Devono conformarsi tutte le persone private e gli organi federali che trattano dati personali di persone in Svizzera. La nLPD si applica in modo extraterritoriale: anche le aziende straniere il cui trattamento produce effetti in Svizzera sono soggette alla legge (art. 3 cpv. 1 nLPD). L'IFPDT (Incaricato federale della protezione dei dati e della trasparenza) vigila sulla conformità e pubblica linee guida per i titolari del trattamento sia nazionali sia esteri.

Che cos'è una DPIA secondo la nLPD svizzera?

Ai sensi dell'art. 22 nLPD, una valutazione d'impatto sulla protezione dei dati deve essere svolta quando il trattamento previsto può comportare un rischio elevato per la personalità o i diritti fondamentali degli interessati. La valutazione deve descrivere il trattamento, valutare la necessità e la proporzionalità, individuare i rischi e documentare le misure di mitigazione. Se, dopo la mitigazione, permane un rischio elevato residuo, il titolare del trattamento deve consultare l'IFPDT prima di procedere (art. 23 nLPD). Le linee guida dell'EDPB sulle DPIA, sebbene incentrate sull'UE, sono ampiamente utilizzate come riferimento metodologico dai professionisti svizzeri (Linee guida EDPB 4/2017).

Quali sono i requisiti di notifica delle violazioni secondo la nLPD?

L'art. 24 della nLPD richiede ai titolari del trattamento di notificare all'IFPDT “il più rapidamente possibile” le violazioni dei dati personali che comportano un rischio elevato. L'IFPDT raccomanda una finestra di notifica di 72 ore, coerente con la prassi del GDPR. Gli interessati devono inoltre essere informati quando ciò è necessario per la loro protezione. Un registro delle violazioni documentato, che riporti data, natura, portata, valutazione del rischio e azioni correttive, è una prova essenziale della conformità.

Quali sono le sanzioni per la non conformità alla nLPD?

Le violazioni intenzionali di obblighi fondamentali, tra cui la mancata fornitura di informazioni (art. 60), la mancata collaborazione con l'IFPDT (art. 63) e la violazione del segreto professionale (art. 62), comportano multe fino a CHF 250'000 a carico della persona fisica responsabile. Secondo un sondaggio del 2024 dell'IAPP, il 68% dei professionisti svizzeri della protezione dei dati ha riferito che il modello di responsabilità individuale ha aumentato l'attenzione a livello di consiglio di amministrazione sulla conformità alla protezione dei dati.

In che modo Priverion automatizza la conformità alla nLPD?

Priverion mappa ogni attività di trattamento simultaneamente sia sulla nLPD svizzera sia sul GDPR dell'UE. La piattaforma automatizza il registro delle attività di trattamento con campi di contenuto minimo specifici per la Svizzera, genera documentazione DPIA pronta per l'IFPDT, traccia i contratti con i responsabili del trattamento e le catene di sub-responsabili, gestisce le tempistiche di notifica delle violazioni e documenta i trasferimenti transfrontalieri con le Transfer Impact Assessment (TIA) ai sensi degli art. 16-17 nLPD. Tutti i dati sono ospitati in Svizzera, con piena residenza dei dati in Svizzera, su un ISMS allineato alla ISO 27001.

Statistiche e contesto

Secondo l'IAPP-EY 2023 Privacy Governance Report, l'organizzazione media spende circa il 54% del proprio budget per la protezione dei dati in attività operative di conformità, come la manutenzione del registro dei trattamenti, l'esecuzione delle DPIA e le valutazioni dei fornitori. Una previsione di Gartner del 2024 prevede che entro il 2026 il 60% delle grandi imprese utilizzerà piattaforme automatizzate di gestione della protezione dei dati, rispetto a meno del 15% nel 2021. Il rapporto di attività 2023-2024 dell'IFPDT ha rilevato un aumento significativo delle richieste di consultazione in seguito all'entrata in vigore della nLPD revisionata, sottolineando l'onere di conformità per le organizzazioni svizzere. Il rapporto 2023 dell'ENISA sul panorama delle minacce (ENISA) ha individuato il ransomware e gli attacchi alla catena di approvvigionamento come le principali minacce ai dati personali, rafforzando l'importanza di solidi processi di notifica delle violazioni e di gestione dei fornitori.

nLPD vs GDPR: Tabella di confronto

AspettonLPD svizzera (nDSG)GDPR dell'UE
Data di entrata in vigore1° settembre 202325 maggio 2018
Ambito di applicazionePersone fisiche in Svizzera; extraterritorialePersone fisiche nel SEE; extraterritoriale
Autorità di controlloIFPDT (poteri consultivi/di raccomandazione)Autorità nazionali per la protezione dei dati (ordini vincolanti, multe dirette)
Multa massimaCHF 250'000 (persona fisica)20 milioni di € o 4% del fatturato globale (organizzazione)
Base giuridica per il trattamentoInteresse privato/pubblico preponderante, consenso, obbligo legaleInteresse legittimo, consenso, contratto, obbligo legale, interesse vitale, compito di interesse pubblico
DPIA richiestaSì (art. 22 nLPD)Sì (art. 35 GDPR)
Notifica delle violazioniIFPDT, il più rapidamente possibile (72 h raccomandate)Autorità per la protezione dei dati entro 72 ore (art. 33 GDPR)
Requisito del RPDFacoltativo (consulente per la protezione dei dati)Obbligatorio in determinati casi (art. 37 GDPR)
Trasferimenti transfrontalieriArt. 16-17 nLPD; elenco di adeguatezza del Consiglio federaleArt. 44-49 GDPR; decisioni di adeguatezza della Commissione UE