Pay Transparency e Governance aziendale: impatti sui Modelli 231   La trasparenza retributiva è oggi un nuovo elemento della governance aziendale.Con il D.Lgs. 7 maggio 2026, n. 96, in vigore dal 7 giugno 2026, l'Italia ha dato attuazione alla Direttiva UE…

AI Act: dal 2 agosto 2026 l’intelligenza artificiale dovrà “presentarsi”.Cosa devono fare aziende, consulenti e DPO AI Act: dal 2 agosto 2026 l’intelligenza artificiale dovrà “presentarsi”.Cosa devono fare aziende, consulenti e DPO AI Act: dal 2 agosto 2026 l’intelligenza artificiale…

Whistleblowing: formazione obbligatoria dopo la nuova Guida Confindustria 2026   Lo scorso 14 maggio 2026, Confindustria ha pubblicato la nuova versione della Guida operativa sul Whistleblowing, aggiornata alle Linee Guida ANAC del 26 novembre 2025. La Guida è rivolta alle imprese…

AI Act Omnibus: il Parlamento europeo approva le modifiche  Martedì 16 giugno 2026 il Parlamento europeo ha approvato in via definitiva il testo del nuovo regolamento volto a semplificare l’AI Act, Reg. UE 2024/1689, noto come Digital Omnibus sull’Intelligenza Artificiale.La…

CNIL ha sanzionato IQVIA Operations France per 5 milioni di €  La decisione è rilevante perché chiarisce un punto centrale: i dati sanitari “pseudonimizzati” non escono automaticamente dal GDPR – vedi link: https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqviaCNIL ha ritenuto che i dati gestiti da…

Il mio capo è un algoritmo | AI, HR e Privacy dei lavoratori La prima evidenza: l’AI non corregge i processi, li amplifica Uno degli spunti più forti emersi dal panel Wolters Kluwer è organizzativo ed è stato sollevato dalla…

Le linee guida del Garante sui tracking pixel: il nuovo volto della trasparenza Il Garante per la protezione dei dati personali ha emanato, con il provvedimento del 17 aprile 2026, nuove linee guida sull’utilizzo dei tracking pixel nelle comunicazioni via posta elettronica.…

NIS2: modello di categorizzazione delle attività e dei servizi       I soggetti essenziali e importanti rilevanti ai sensi della Direttiva UE 2022/2555, hanno l’obbligo di comunicare, tra il 1° maggio e il 30 giugno di ogni anno, l’elenco…

AI e Compliance: ripensare il Modello 231 nell’era dell’intelligenza artificiale    L’Intelligenza Artificiale sta trasformando profondamente i processi aziendali, incidendo non solo sull’efficienza operativa e sulle capacità decisionali, ma anche sugli equilibri interni tra ruoli, responsabilità e sistemi di controllo. Questa…

SECURE Data Act: gli Stati Uniti d’America riprovano a costruire una legge federale sulla privacy  Negli Stati Uniti è stata presentata una nuova proposta di legge federale sulla protezione dei dati personali: il SECURE Data Act, acronimo di Securing and…

Registro trattamenti e SMC: il Parlamento UE ridisegna gli equilibri del GDPR

 
 

Mercoledì 25 febbraio 2026, il Parlamento Europeo ha segnato un passo importante con il voto del Joint Committee ECON-ENVI-LIBE sugli emendamenti alla proposta GDPR Omnibus IV.

Due proposte chiave sono state approvate, destinate a influenzare direttamente DPO e professionisti della privacy. Si parla di un nuovo concetto di “small mid-cap enterprises” (SMC) e di una riscrittura dell’articolo 30.5 del GDPR. Queste novità mirano a bilanciare compliance e burocrazia, ma aprono scenari che le aziende devono decifrare con attenzione.

Creazione del concetto di small mid-cap enterprises (SMC)

Gli eurodeputati chiedono che le SMC siano definite come imprese con meno di 1.000 dipendenti e, in aggiunta, con un fatturato a 200 milioni di euro oppure con un totale di bilancio fino a 172 milioni di euro (la Commissione aveva proposto 750 dipendenti, 150 milioni di euro di fatturato e 129 milioni di euro di totale di bilancio).

Obblighi di tenuta dei registri dei trattamenti modificato

In base alla proposta di legge Omnibus IV, le attuali esenzioni previste per le PMI dagli obblighi di tenuta del registro dei trattamenti ai sensi del GDPR verrebbero estese anche alle SMC, quando il trattamento dei dati non è considerato ad alto rischio per i diritti degli interessati.

Resterebbero fuori dall’esenzione i trattamenti delle Pubbliche Amministrazioni e delle SMC che coinvolgono categorie particolari di dati, come:

  • dati biometrici
  • origine etnica
  • opinioni politiche
  • convinzioni religiose
  • dati relativi alla salute
  • dati su condanne penali.

Il voto ha passato l’autorizzazione ai negoziati interistituzionali con 166 sì, 9 no e zero astensioni.

Prossimo step: l’approvazione della plenaria del Parlamento europeo prevista per marzo, poi i negoziati con il Consiglio.