Comunicare dati personali all'estero In vigore
Fatti essenziali
| Punto | Valore |
|---|---|
| Regola di base | Dati personali possono essere comunicati all'estero soltanto se il Consiglio federale ha constatato che la legislazione dello Stato destinatario o l'organismo internazionale garantisce una protezione adeguata dei dati. |
| Dove si trova l'elenco degli Stati | Gli Stati, i territori, i determinati settori di uno Stato e gli organismi internazionali con una protezione adeguata dei dati sono elencati nell'allegato 1 OPDa (art. 8 cpv. 1 OPDa). È determinante la versione dell'allegato vigente al momento della comunicazione; singole voci valgono soltanto alle condizioni ivi precisate. |
| Stati Uniti: adeguatezza settoriale | Per gli Stati Uniti il livello di protezione adeguato vale unicamente per i dati personali trattati da organizzazioni certificate secondo i principi del quadro sulla protezione dei dati tra la Svizzera e gli Stati Uniti. |
| Canada: adeguatezza condizionata | Per il Canada una protezione adeguata è riconosciuta soltanto se si applica la legge federale canadese del 13 aprile 2000 sulla protezione dei dati personali e dei documenti elettronici oppure la legge di una provincia che le corrisponde ampiamente. |
| Garanzie in assenza di decisione | In assenza di una decisione del Consiglio federale la comunicazione è ammessa mediante trattato internazionale, clausole contrattuali previamente comunicate all'IFPDT, garanzie specifiche previamente comunicate, clausole tipo previamente approvate dall'IFPDT o norme interne dell'impresa previamente approvate. |
| «Previamente» è una condizione | Le clausole individuali devono essere state previamente comunicate all'IFPDT, le clausole tipo previamente approvate, stabilite o riconosciute da esso e le norme interne dell'impresa previamente approvate. |
| Termine dell'IFPDT | L'IFPDT pubblica un elenco delle clausole tipo di protezione dei dati che ha approvato, stabilito o riconosciuto e comunica il risultato del suo esame entro 90 giorni. |
| Contenuto minimo delle clausole | Le clausole di protezione dei dati e le garanzie specifiche devono contenere almeno i punti elencati all'art. 9 cpv. 1 OPDa, tra cui la sicurezza dei dati, l'obbligo di notificare le violazioni e i diritti della persona interessata. |
| Eccezione del consenso | La comunicazione senza garanzia è ammessa segnatamente se la persona interessata ha dato il suo espresso consenso alla comunicazione; un consenso tacito non basta. |
| Eccezione d'urgenza: condizioni cumulative | La comunicazione necessaria per proteggere la vita o l'integrità fisica presuppone inoltre che non sia possibile ottenere il consenso della persona interessata entro un termine ragionevole. |
| Che cosa non è una comunicazione | Se dati personali sono resi accessibili a chiunque per informare il pubblico mediante servizi di informazione e comunicazione automatizzati, ciò non è considerato comunicazione all'estero, anche se i dati sono accessibili dall'estero. |
| Sanzione | A querela di parte sono puniti con la multa fino a 250 000 franchi i privati che intenzionalmente comunicano dati personali all'estero in violazione dell'art. 16 cpv. 1 e 2 LPD e senza che sussistano le condizioni di cui all'art. 17 LPD. |
Che cosa significa «comunicare all'estero»
Secondo l'art. 5 lett. e LPD, comunicare significa trasmettere dati personali o renderli accessibili. Per la comunicazione all'estero non è quindi rilevante se i dati vengano spostati fisicamente. È sufficiente che un destinatario all'estero ottenga l'accesso. Chi gestisce una banca dati di clienti presso un fornitore con server all'estero, chi consente al servizio di assistenza di una società del gruppo con sede in uno Stato terzo di accedere ai dossier del personale o chi integra uno strumento di analisi estero nel proprio sito web comunica dati personali all'estero — anche in assenza di un contratto relativo a un trasferimento di dati.
Secondo l'art. 5 lett. a LPD, sono dati personali tutte le informazioni concernenti una persona fisica identificata o identificabile. I dati delle persone giuridiche non ne fanno parte: la LPD revisionata li ha esclusi dal proprio campo di protezione.
Le norme degli art. 16–18 LPD si aggiungono ai principi generali del trattamento, non li sostituiscono. Una comunicazione all'estero deve inoltre essere lecita, proporzionata, vincolata allo scopo e riconoscibile per la persona interessata. Viceversa, un trattamento lecito in Svizzera non rende automaticamente lecita la comunicazione all'estero: si tratta di due esami, non di uno solo.
Regola di base: l'adeguatezza la constata il Consiglio federale
L'art. 16 cpv. 1 LPD consente la comunicazione all'estero se il Consiglio federale ha constatato che la legislazione dello Stato destinatario o l'organismo internazionale garantisce una protezione adeguata dei dati. Tale constatazione non spetta al titolare del trattamento né al suo servizio giuridico, bensì al Consiglio federale. Essa è riprodotta nell'allegato 1 dell'ordinanza sulla protezione dei dati (OPDa), al quale rinvia l'art. 8 cpv. 1 OPDa.
L'allegato 1 OPDa indica per quali Stati, territori, determinati settori di uno Stato e organismi internazionali il Consiglio federale ha operato tale constatazione. Oltre agli Stati dell'UE e dello SEE vi figurano segnatamente Andorra, l'Argentina, Israele, Monaco, la Nuova Zelanda, l'Uruguay e il Regno Unito, nonché territori quali Gibilterra, Guernsey, Jersey, l'Isola di Man e le Isole Fær Øer. Singole voci non valgono incondizionatamente: per il Canada e gli Stati Uniti la protezione adeguata è garantita soltanto alle condizioni precisate nell'allegato — per il Canada a seconda della legge federale o provinciale applicabile, per gli Stati Uniti unicamente per le organizzazioni certificate secondo il quadro di protezione dei dati tra la Svizzera e gli Stati Uniti. Chi si fonda su una simile voce deve verificare la condizione nel caso concreto e non limitarsi a cercare lo Stato nell'elenco. Poiché il Consiglio federale modifica l'allegato in virtù dell'articolo 8 capoverso 6 OPDa non appena una nuova valutazione mostra che una protezione adeguata non è più garantita, prima di ogni comunicazione occorre consultare la versione dell'allegato vigente in quel momento; un'enumerazione riprodotta altrove non sostituisce tale consultazione.
Due voci sono espressamente circoscritte e queste limitazioni costituiscono nella pratica l'insidia più frequente:
Per il **Canada** una protezione adeguata è riconosciuta soltanto se nel caso specifico si applica la legge federale canadese sulla protezione dei dati personali e dei documenti elettronici del 13 aprile 2000 oppure la legge di una provincia canadese che corrisponde ampiamente a tale legge federale. L'allegato 1 OPDa indica il Québec, la Columbia Britannica e l'Alberta quali province dotate di una legge che corrisponde ampiamente alla legge federale; l'Ontario, il Nuovo Brunswick, Terranova e Labrador e la Nuova Scozia hanno emanato una simile legge soltanto nell'ambito dei dati sanitari.
Per gli **Stati Uniti** il livello di protezione adeguato non vale per il Paese, ma unicamente per i dati personali trattati da organizzazioni certificate secondo i principi del quadro sulla protezione dei dati tra la Svizzera e gli Stati Uniti. Una comunicazione a un'impresa statunitense non certificata non è una comunicazione ai sensi dell'art. 16 cpv. 1 LPD. Essa richiede una garanzia ai sensi dell'art. 16 cpv. 2 LPD o un'eccezione ai sensi dell'art. 17 LPD. Chi non verifica né sorveglia la certificazione del destinatario fonda la propria comunicazione su una base che potrebbe non sussistere.
L'adeguatezza è rivalutata periodicamente secondo l'art. 8 cpv. 4 OPDa; l'IFPDT è consultato per ogni valutazione secondo l'art. 8 cpv. 3 OPDa. Se una nuova valutazione o altre informazioni mostrano che non è più garantita una protezione adeguata dei dati, l'allegato 1 è modificato. L'art. 8 cpv. 6 OPDa precisa espressamente che tale modifica non ha effetti sulle comunicazioni di dati già avvenute. Per i flussi in corso ciò significa tuttavia che la base viene a mancare dal momento della modifica e che il titolare del trattamento deve cambiare fondamento.
Senza decisione di adeguatezza: garanzie appropriate
In assenza di una decisione del Consiglio federale, secondo l'art. 16 cpv. 2 LPD dati personali possono essere comunicati all'estero soltanto se una protezione dei dati appropriata è garantita da:
- un trattato internazionale (lett. a);
- clausole contrattuali di protezione dei dati tra il titolare o il responsabile del trattamento e l'altro contraente, **previamente comunicate all'IFPDT** (lett. b);
- garanzie specifiche stabilite dall'organo federale competente, **previamente comunicate** all'IFPDT (lett. c);
- clausole tipo di protezione dei dati **previamente approvate, stabilite o riconosciute** dall'IFPDT (lett. d);
- norme interne dell'impresa vincolanti sulla protezione dei dati, **previamente approvate** dall'IFPDT o da un'autorità incaricata della protezione dei dati appartenente a uno Stato che garantisce una protezione adeguata (lett. e).
La parola «previamente» figura in quattro di queste cinque lettere e non è una formalità. Clausole individuali secondo la lett. b sostengono la comunicazione soltanto una volta avvenuta la comunicazione all'IFPDT — non quando esso ha reagito, ma prima della comunicazione dei dati. Clausole tipo secondo la lett. d la sostengono soltanto se l'IFPDT le ha approvate, stabilite o riconosciute; secondo l'art. 10 cpv. 2 OPDa esso pubblica un elenco di tali clausole e comunica il risultato del suo esame entro 90 giorni. Le clausole contrattuali tipo della Commissione europea non bastano per il solo fatto di essere riconosciute nell'UE.
L'art. 9 cpv. 1 OPDa elenca il contenuto minimo delle clausole di protezione dei dati e delle garanzie specifiche: l'applicazione dei principi del trattamento, le categorie di dati e di persone interessate, il genere e lo scopo della comunicazione, se del caso gli Stati destinatari, i requisiti relativi alla conservazione, alla cancellazione e alla distruzione, i destinatari, i provvedimenti per garantire la sicurezza dei dati, l'obbligo di notificare le violazioni della sicurezza dei dati, l'obbligo di informare se i destinatari sono titolari del trattamento, nonché i diritti della persona interessata. Secondo l'art. 9 cpv. 2 e l'art. 10 cpv. 1 OPDa, il titolare del trattamento deve inoltre adottare provvedimenti adeguati per garantire che il destinatario rispetti effettivamente tali clausole. Un documento firmato senza alcun controllo non soddisfa questo obbligo.
Le norme interne dell'impresa vincolanti si applicano, secondo l'art. 11 cpv. 1 OPDa, a tutte le imprese appartenenti al medesimo gruppo e devono contenere almeno i punti di cui all'art. 9 cpv. 1 OPDa nonché indicazioni sull'organizzazione e sui dati di contatto del gruppo e sui provvedimenti adottati al suo interno. L'IFPDT comunica il risultato del suo esame entro 90 giorni secondo l'art. 11 cpv. 3 OPDa.
L'art. 16 cpv. 3 LPD consente al Consiglio federale di prevedere altre garanzie appropriate. Esso se ne è avvalso all'art. 12 OPDa: i dati personali possono essere comunicati all'estero se un codice di condotta o una certificazione garantisce una protezione adeguata dei dati. Il codice di condotta deve essere previamente sottoposto all'IFPDT per approvazione e il codice o la certificazione deve essere collegato a un impegno vincolante ed esecutivo del titolare o del responsabile del trattamento nello Stato terzo ad applicare i provvedimenti ivi previsti.
Le eccezioni dell'art. 17 LPD sono strette
L'art. 17 cpv. 1 LPD consente la comunicazione, in deroga all'art. 16 cpv. 1 e 2 LPD, in sei casi. Tali eccezioni sono pensate per il caso singolo, non come sostituto di una garanzia per flussi di dati duraturi. Le loro condizioni sono formulate in modo stretto e diverse sono cumulative:
**Lett. a — consenso.** La persona interessata deve avere dato il suo **espresso** consenso alla comunicazione. Un consenso tacito non basta e un consenso al trattamento in quanto tale non copre senza altro la comunicazione all'estero.
**Lett. b — contratto.** La comunicazione deve essere **in relazione diretta** con la conclusione o l'esecuzione di un contratto, sia tra il titolare del trattamento e la persona interessata (n. 1), sia tra il titolare del trattamento e un altro contraente, **nell'interesse della persona interessata** (n. 2). Un nesso soltanto utile o comodo sul piano operativo non basta.
**Lett. c — interesse pubblico e diritti in giudizio.** La comunicazione deve essere **necessaria** per tutelare un interesse pubblico **preponderante** (n. 1) o per accertare, esercitare o far valere un diritto dinanzi a un giudice o a un'altra autorità estera competente (n. 2).
**Lett. d — vita e integrità fisica.** Qui devono essere adempiute due condizioni: la comunicazione deve essere necessaria per proteggere la vita o l'integrità fisica della persona interessata o di un terzo, **e** non deve essere possibile ottenere il consenso della persona interessata entro un termine ragionevole. Se il consenso è ottenibile, l'eccezione non si applica.
**Lett. e — dati resi accessibili a chiunque.** Anche in questo caso due condizioni sono cumulative: la persona interessata deve avere reso i dati accessibili a chiunque **e** non essersi opposta espressamente al loro trattamento. Il fatto che dati siano reperibili in internet non basta di per sé — decisivo è che la persona interessata li abbia resi essa stessa accessibili a chiunque.
**Lett. f — registri previsti dalla legge.** I dati devono provenire da un registro previsto dalla legge accessibile al pubblico o alle persone con un interesse degno di protezione, e ciò soltanto **sempreché nel caso specifico siano adempiute le condizioni legali per la consultazione**.
Secondo l'art. 17 cpv. 2 LPD, il titolare o il responsabile del trattamento che comunica dati conformemente al cpv. 1 lett. b n. 2, lett. c e lett. d ne informa l'IFPDT **su richiesta**. Non sussiste quindi alcun obbligo di notifica d'ufficio, bensì un obbligo di informare — e con esso, di fatto, un onere di documentazione.
Che cosa non è una comunicazione all'estero
L'art. 18 LPD contiene una precisazione importante: se dati personali sono resi accessibili a chiunque per informare il pubblico mediante servizi di informazione e comunicazione automatizzati, ciò non è considerato comunicazione all'estero, anche se i dati sono accessibili dall'estero. Un sito web pubblico che mette informazioni a disposizione della collettività non fa quindi scattare i requisiti degli art. 16 e 17 LPD per il solo fatto di poter essere consultato in tutto il mondo. La disposizione riguarda la pubblicazione destinata a informare il pubblico; non copre il flusso di dati mirato verso un determinato destinatario all'estero.
Trasparenza e documentazione
La comunicazione all'estero comporta due obblighi spesso trascurati nella pratica.
Secondo l'art. 19 cpv. 4 LPD, il titolare del trattamento informa la persona interessata anche sullo Stato o sull'organismo internazionale destinatario e, se del caso, sulle garanzie di cui all'art. 16 cpv. 2 LPD oppure sull'applicazione di un'eccezione secondo l'art. 17 LPD. Un'informativa sulla protezione dei dati che si limiti a menzionare «partner all'estero» non soddisfa tale obbligo: sono richiesti lo Stato o l'organismo internazionale e la base giuridica della comunicazione. Secondo l'art. 13 OPDa, questa informazione deve essere fornita in forma precisa, trasparente, comprensibile e facilmente accessibile.
Secondo l'art. 12 cpv. 2 lett. g LPD, il registro delle attività di trattamento contiene, se i dati sono comunicati all'estero, l'indicazione dello Stato nonché le garanzie di cui all'art. 16 cpv. 2 LPD. Ciò vale per analogia per i responsabili del trattamento secondo l'art. 12 cpv. 3 LPD. L'art. 12 cpv. 5 LPD incarica il Consiglio federale di prevedere eccezioni per le imprese con meno di 250 collaboratori il cui trattamento dei dati comporta un rischio limitato di violazione della personalità delle persone interessate. Tale soglia riguarda unicamente l'obbligo di tenere il registro — non esonera dagli art. 16 e 17 LPD.
Trattamento su incarico all'estero
Se il trattamento è affidato a un responsabile del trattamento all'estero, si applicano entrambi i corpi di norme. Secondo l'art. 9 cpv. 1 LPD l'affidamento è ammesso se i dati sono trattati come il titolare del trattamento stesso sarebbe autorizzato a fare e se nessun obbligo legale o contrattuale di serbare il segreto lo vieta. Il titolare del trattamento deve in particolare accertarsi, secondo l'art. 9 cpv. 2 LPD, che il responsabile del trattamento sia in grado di garantire la sicurezza dei dati. Secondo l'art. 9 cpv. 3 LPD, il responsabile del trattamento può affidare il trattamento a un terzo soltanto con la previa autorizzazione del titolare del trattamento — aspetto da verificare regolarmente nei servizi cloud che ricorrono a subappaltatori all'estero. Inoltre, la comunicazione a tale responsabile del trattamento richiede un fondamento ai sensi degli art. 16 o 17 LPD.
Sanzione
L'art. 61 lett. a LPD punisce la comunicazione illecita all'estero: **a querela di parte** sono puniti con la multa fino a 250 000 franchi i **privati** che **intenzionalmente** comunicano dati personali all'estero in violazione dell'art. 16 cpv. 1 e 2 LPD e senza che sussistano le condizioni di cui all'art. 17 LPD. Tre elementi vanno sottolineati: la pena colpisce i privati, dunque in linea di principio la persona fisica responsabile e non l'impresa; presuppone l'intenzione, la negligenza non basta; ed è perseguita soltanto a querela di parte. Chi viola intenzionalmente l'obbligo di informare di cui all'art. 19 LPD può inoltre essere punito con la multa fino a 250 000 franchi secondo l'art. 60 LPD.
Procedere nella pratica
Un esame in quattro passi conduce al risultato. Primo: sussiste effettivamente una comunicazione all'estero oppure si applica l'art. 18 LPD? Secondo: lo Stato destinatario — e, per il Canada e gli Stati Uniti, il destinatario concreto nell'ambito della rispettiva limitazione — figura nell'allegato 1 OPDa? Terzo: in caso negativo, su quale garanzia ai sensi dell'art. 16 cpv. 2 LPD o dell'art. 12 OPDa si può fare affidamento, e la comunicazione o l'approvazione previa richiesta è effettivamente avvenuta? Quarto: in assenza di garanzia, è adempiuta un'eccezione dell'art. 17 LPD con tutte le sue condizioni — tenendo presente che un'eccezione non sostiene un flusso di dati duraturo? Ogni risposta trova posto nel registro delle attività di trattamento e nell'informativa sulla protezione dei dati.
Domande frequenti
Posso trasmettere dati personali nell'UE?
Sì, purché lo Stato dell'UE interessato figuri nell'allegato 1 OPDa — ciò che vale per gli Stati dell'UE e dello SEE. In tal caso l'art. 16 cpv. 1 LPD sostiene già da solo la comunicazione e non occorre alcuna garanzia supplementare ai sensi dell'art. 16 cpv. 2 LPD. Restano tuttavia applicabili i principi generali del trattamento, l'obbligo di informare dell'art. 19 cpv. 4 LPD e l'iscrizione nel registro secondo l'art. 12 cpv. 2 lett. g LPD.
Le clausole contrattuali tipo dell'UE bastano per la Svizzera?
Non per il solo fatto di essere riconosciute nell'UE. L'art. 16 cpv. 2 lett. d LPD esige clausole tipo di protezione dei dati previamente approvate, stabilite o riconosciute dall'IFPDT, il quale pubblica un elenco di tali clausole secondo l'art. 10 cpv. 2 OPDa. Chi si fonda su clausole negoziate individualmente deve comunicarle previamente all'IFPDT secondo l'art. 16 cpv. 2 lett. b LPD.
Che cosa vale per un fornitore cloud con server negli Stati Uniti?
Decisivo è se il fornitore concreto sia certificato secondo i principi del quadro sulla protezione dei dati tra la Svizzera e gli Stati Uniti. Soltanto in tal caso si applica la voce dell'allegato 1 OPDa. In caso contrario la comunicazione richiede una garanzia ai sensi dell'art. 16 cpv. 2 LPD o un'eccezione ai sensi dell'art. 17 LPD. Vanno inoltre adempiuti i requisiti dell'art. 9 LPD sul trattamento su incarico.
Il consenso del cliente basta per trasmissioni correnti?
L'eccezione dell'art. 17 cpv. 1 lett. a LPD esige un espresso consenso alla comunicazione. È concepita per il caso singolo e di regola non sostiene un flusso di dati duraturo e sistematico. Per comunicazioni correnti una garanzia ai sensi dell'art. 16 cpv. 2 LPD o dell'art. 12 OPDa costituisce il fondamento più solido.
Il mio sito web è una comunicazione all'estero perché è consultabile in tutto il mondo?
No. Secondo l'art. 18 LPD, rendere dati personali accessibili a chiunque per informare il pubblico mediante servizi di informazione e comunicazione automatizzati non è considerato comunicazione all'estero, anche se i dati sono accessibili dall'estero. Diverso è il caso di un flusso di dati mirato verso un determinato destinatario all'estero, per esempio uno strumento di analisi integrato.
Devo indicare lo Stato destinatario nell'informativa sulla protezione dei dati?
Sì. Secondo l'art. 19 cpv. 4 LPD il titolare del trattamento informa la persona interessata sullo Stato o sull'organismo internazionale destinatario e, se del caso, sulle garanzie di cui all'art. 16 cpv. 2 LPD oppure sull'applicazione di un'eccezione dell'art. 17 LPD. Un riferimento a «partner all'estero» non basta. L'informazione va fornita in forma precisa, trasparente, comprensibile e facilmente accessibile secondo l'art. 13 OPDa.
Quali conseguenze ha una comunicazione illecita?
L'art. 61 lett. a LPD prevede una multa fino a 250 000 franchi. Colpisce i privati, presuppone l'intenzione ed è perseguita soltanto a querela di parte. La negligenza non è contemplata. Chi viola inoltre intenzionalmente l'obbligo di informare dell'art. 19 LPD può essere punito con la multa fino a 250 000 franchi secondo l'art. 60 LPD.
L'esenzione per le imprese con meno di 250 collaboratori vale anche qui?
No. L'art. 12 cpv. 5 LPD incarica il Consiglio federale di prevedere eccezioni all'obbligo di tenere il registro delle attività di trattamento per le imprese con meno di 250 collaboratori e con un rischio limitato. Tale soglia riguarda unicamente l'obbligo di tenere il registro. Non esonera dai requisiti degli art. 16 e 17 LPD sulla comunicazione all'estero.
Fonti
- LPD art. 16 – Principi della comunicazione all'estero: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_16
- LPD art. 17 – Eccezioni: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_17
- LPD art. 18 – Pubblicazione di dati personali in forma elettronica: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_18
- LPD art. 19 – Obbligo di informare sulla raccolta: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_19
- LPD art. 5 – Definizioni: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_5
- LPD art. 9 – Trattamento di dati personali da parte di un responsabile: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_9
- LPD art. 12 – Registro delle attività di trattamento: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_12
- LPD art. 60 – Violazione degli obblighi di informare, di concedere l'accesso e di collaborare: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_60
- LPD art. 61 – Violazione degli obblighi di diligenza: https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_61
- OPDa art. 8 – Valutazione dell'adeguatezza della protezione dei dati: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_8
- OPDa allegato 1 – Stati, territori, settori determinati e organismi internazionali con protezione adeguata: https://www.fedlex.admin.ch/eli/cc/2022/568/it#annex_1
- OPDa art. 9 – Clausole contrattuali di protezione dei dati e garanzie specifiche: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_9
- OPDa art. 10 – Clausole tipo di protezione dei dati: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_10
- OPDa art. 11 – Norme interne dell'impresa vincolanti sulla protezione dei dati: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_11
- OPDa art. 12 – Codici di condotta e certificazioni: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_12
- OPDa art. 13 – Modalità dell'obbligo di informare: https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_13