{
    "topic_key": "ch-data-cross-border-transfers",
    "language": "it",
    "slug": "comunicare-dati-personali-estero",
    "title": "Comunicare dati personali all\u0027estero",
    "domain": "data-protection",
    "jurisdiction_level": "federal",
    "cantons": [],
    "municipalities": [],
    "legal_status": "in_force",
    "legislative_stage": "not_applicable",
    "authority_level": "A",
    "description": "Quando dati personali possono essere comunicati all\u0027estero: allegato 1 OPDa, garanzie dell\u0027art. 16 LPD, eccezioni strette e sanzione penale.",
    "summary": "Secondo l\u0027art. 16 cpv. 1 LPD dati personali possono essere comunicati all\u0027estero se il Consiglio federale ha constatato una protezione adeguata; l\u0027elenco corrispondente è l\u0027allegato 1 dell\u0027ordinanza sulla protezione dei dati. In assenza di una tale decisione occorre una garanzia appropriata ai sensi dell\u0027art. 16 cpv. 2 LPD, per esempio clausole tipo previamente approvate dall\u0027IFPDT o clausole contrattuali previamente comunicate a esso. Le sei eccezioni dell\u0027art. 17 LPD sono formulate in modo stretto e diverse sono cumulative; esse sostengono il caso singolo, non un flusso di dati duraturo. Per il Canada e gli Stati Uniti l\u0027adeguatezza è riconosciuta soltanto in misura circoscritta. Una comunicazione intenzionale in violazione dell\u0027art. 16 LPD senza un\u0027eccezione dell\u0027art. 17 LPD è punita, a querela di parte, con la multa fino a 250 000 franchi secondo l\u0027art. 61 lett. a LPD.",
    "body_md": "## Che cosa significa «comunicare all\u0027estero»\n\nSecondo l\u0027art. 5 lett. e LPD, comunicare significa trasmettere dati personali o renderli accessibili. Per la comunicazione all\u0027estero non è quindi rilevante se i dati vengano spostati fisicamente. È sufficiente che un destinatario all\u0027estero ottenga l\u0027accesso. Chi gestisce una banca dati di clienti presso un fornitore con server all\u0027estero, chi consente al servizio di assistenza di una società del gruppo con sede in uno Stato terzo di accedere ai dossier del personale o chi integra uno strumento di analisi estero nel proprio sito web comunica dati personali all\u0027estero — anche in assenza di un contratto relativo a un trasferimento di dati.\n\nSecondo l\u0027art. 5 lett. a LPD, sono dati personali tutte le informazioni concernenti una persona fisica identificata o identificabile. I dati delle persone giuridiche non ne fanno parte: la LPD revisionata li ha esclusi dal proprio campo di protezione.\n\nLe norme degli art. 16–18 LPD si aggiungono ai principi generali del trattamento, non li sostituiscono. Una comunicazione all\u0027estero deve inoltre essere lecita, proporzionata, vincolata allo scopo e riconoscibile per la persona interessata. Viceversa, un trattamento lecito in Svizzera non rende automaticamente lecita la comunicazione all\u0027estero: si tratta di due esami, non di uno solo.\n\n## Regola di base: l\u0027adeguatezza la constata il Consiglio federale\n\nL\u0027art. 16 cpv. 1 LPD consente la comunicazione all\u0027estero se il Consiglio federale ha constatato che la legislazione dello Stato destinatario o l\u0027organismo internazionale garantisce una protezione adeguata dei dati. Tale constatazione non spetta al titolare del trattamento né al suo servizio giuridico, bensì al Consiglio federale. Essa è riprodotta nell\u0027allegato 1 dell\u0027ordinanza sulla protezione dei dati (OPDa), al quale rinvia l\u0027art. 8 cpv. 1 OPDa.\n\nL\u0027allegato 1 OPDa indica per quali Stati, territori, determinati settori di uno Stato e organismi internazionali il Consiglio federale ha operato tale constatazione. Oltre agli Stati dell\u0027UE e dello SEE vi figurano segnatamente Andorra, l\u0027Argentina, Israele, Monaco, la Nuova Zelanda, l\u0027Uruguay e il Regno Unito, nonché territori quali Gibilterra, Guernsey, Jersey, l\u0027Isola di Man e le Isole Fær Øer. Singole voci non valgono incondizionatamente: per il Canada e gli Stati Uniti la protezione adeguata è garantita soltanto alle condizioni precisate nell\u0027allegato — per il Canada a seconda della legge federale o provinciale applicabile, per gli Stati Uniti unicamente per le organizzazioni certificate secondo il quadro di protezione dei dati tra la Svizzera e gli Stati Uniti. Chi si fonda su una simile voce deve verificare la condizione nel caso concreto e non limitarsi a cercare lo Stato nell\u0027elenco. Poiché il Consiglio federale modifica l\u0027allegato in virtù dell\u0027articolo 8 capoverso 6 OPDa non appena una nuova valutazione mostra che una protezione adeguata non è più garantita, prima di ogni comunicazione occorre consultare la versione dell\u0027allegato vigente in quel momento; un\u0027enumerazione riprodotta altrove non sostituisce tale consultazione.\n\nDue voci sono espressamente circoscritte e queste limitazioni costituiscono nella pratica l\u0027insidia più frequente:\n\nPer il **Canada** una protezione adeguata è riconosciuta soltanto se nel caso specifico si applica la legge federale canadese sulla protezione dei dati personali e dei documenti elettronici del 13 aprile 2000 oppure la legge di una provincia canadese che corrisponde ampiamente a tale legge federale. L\u0027allegato 1 OPDa indica il Québec, la Columbia Britannica e l\u0027Alberta quali province dotate di una legge che corrisponde ampiamente alla legge federale; l\u0027Ontario, il Nuovo Brunswick, Terranova e Labrador e la Nuova Scozia hanno emanato una simile legge soltanto nell\u0027ambito dei dati sanitari.\n\nPer gli **Stati Uniti** il livello di protezione adeguato non vale per il Paese, ma unicamente per i dati personali trattati da organizzazioni certificate secondo i principi del quadro sulla protezione dei dati tra la Svizzera e gli Stati Uniti. Una comunicazione a un\u0027impresa statunitense non certificata non è una comunicazione ai sensi dell\u0027art. 16 cpv. 1 LPD. Essa richiede una garanzia ai sensi dell\u0027art. 16 cpv. 2 LPD o un\u0027eccezione ai sensi dell\u0027art. 17 LPD. Chi non verifica né sorveglia la certificazione del destinatario fonda la propria comunicazione su una base che potrebbe non sussistere.\n\nL\u0027adeguatezza è rivalutata periodicamente secondo l\u0027art. 8 cpv. 4 OPDa; l\u0027IFPDT è consultato per ogni valutazione secondo l\u0027art. 8 cpv. 3 OPDa. Se una nuova valutazione o altre informazioni mostrano che non è più garantita una protezione adeguata dei dati, l\u0027allegato 1 è modificato. L\u0027art. 8 cpv. 6 OPDa precisa espressamente che tale modifica non ha effetti sulle comunicazioni di dati già avvenute. Per i flussi in corso ciò significa tuttavia che la base viene a mancare dal momento della modifica e che il titolare del trattamento deve cambiare fondamento.\n\n## Senza decisione di adeguatezza: garanzie appropriate\n\nIn assenza di una decisione del Consiglio federale, secondo l\u0027art. 16 cpv. 2 LPD dati personali possono essere comunicati all\u0027estero soltanto se una protezione dei dati appropriata è garantita da:\n\n- un trattato internazionale (lett. a);\n- clausole contrattuali di protezione dei dati tra il titolare o il responsabile del trattamento e l\u0027altro contraente, **previamente comunicate all\u0027IFPDT** (lett. b);\n- garanzie specifiche stabilite dall\u0027organo federale competente, **previamente comunicate** all\u0027IFPDT (lett. c);\n- clausole tipo di protezione dei dati **previamente approvate, stabilite o riconosciute** dall\u0027IFPDT (lett. d);\n- norme interne dell\u0027impresa vincolanti sulla protezione dei dati, **previamente approvate** dall\u0027IFPDT o da un\u0027autorità incaricata della protezione dei dati appartenente a uno Stato che garantisce una protezione adeguata (lett. e).\n\nLa parola «previamente» figura in quattro di queste cinque lettere e non è una formalità. Clausole individuali secondo la lett. b sostengono la comunicazione soltanto una volta avvenuta la comunicazione all\u0027IFPDT — non quando esso ha reagito, ma prima della comunicazione dei dati. Clausole tipo secondo la lett. d la sostengono soltanto se l\u0027IFPDT le ha approvate, stabilite o riconosciute; secondo l\u0027art. 10 cpv. 2 OPDa esso pubblica un elenco di tali clausole e comunica il risultato del suo esame entro 90 giorni. Le clausole contrattuali tipo della Commissione europea non bastano per il solo fatto di essere riconosciute nell\u0027UE.\n\nL\u0027art. 9 cpv. 1 OPDa elenca il contenuto minimo delle clausole di protezione dei dati e delle garanzie specifiche: l\u0027applicazione dei principi del trattamento, le categorie di dati e di persone interessate, il genere e lo scopo della comunicazione, se del caso gli Stati destinatari, i requisiti relativi alla conservazione, alla cancellazione e alla distruzione, i destinatari, i provvedimenti per garantire la sicurezza dei dati, l\u0027obbligo di notificare le violazioni della sicurezza dei dati, l\u0027obbligo di informare se i destinatari sono titolari del trattamento, nonché i diritti della persona interessata. Secondo l\u0027art. 9 cpv. 2 e l\u0027art. 10 cpv. 1 OPDa, il titolare del trattamento deve inoltre adottare provvedimenti adeguati per garantire che il destinatario rispetti effettivamente tali clausole. Un documento firmato senza alcun controllo non soddisfa questo obbligo.\n\nLe norme interne dell\u0027impresa vincolanti si applicano, secondo l\u0027art. 11 cpv. 1 OPDa, a tutte le imprese appartenenti al medesimo gruppo e devono contenere almeno i punti di cui all\u0027art. 9 cpv. 1 OPDa nonché indicazioni sull\u0027organizzazione e sui dati di contatto del gruppo e sui provvedimenti adottati al suo interno. L\u0027IFPDT comunica il risultato del suo esame entro 90 giorni secondo l\u0027art. 11 cpv. 3 OPDa.\n\nL\u0027art. 16 cpv. 3 LPD consente al Consiglio federale di prevedere altre garanzie appropriate. Esso se ne è avvalso all\u0027art. 12 OPDa: i dati personali possono essere comunicati all\u0027estero se un codice di condotta o una certificazione garantisce una protezione adeguata dei dati. Il codice di condotta deve essere previamente sottoposto all\u0027IFPDT per approvazione e il codice o la certificazione deve essere collegato a un impegno vincolante ed esecutivo del titolare o del responsabile del trattamento nello Stato terzo ad applicare i provvedimenti ivi previsti.\n\n## Le eccezioni dell\u0027art. 17 LPD sono strette\n\nL\u0027art. 17 cpv. 1 LPD consente la comunicazione, in deroga all\u0027art. 16 cpv. 1 e 2 LPD, in sei casi. Tali eccezioni sono pensate per il caso singolo, non come sostituto di una garanzia per flussi di dati duraturi. Le loro condizioni sono formulate in modo stretto e diverse sono cumulative:\n\n**Lett. a — consenso.** La persona interessata deve avere dato il suo **espresso** consenso alla comunicazione. Un consenso tacito non basta e un consenso al trattamento in quanto tale non copre senza altro la comunicazione all\u0027estero.\n\n**Lett. b — contratto.** La comunicazione deve essere **in relazione diretta** con la conclusione o l\u0027esecuzione di un contratto, sia tra il titolare del trattamento e la persona interessata (n. 1), sia tra il titolare del trattamento e un altro contraente, **nell\u0027interesse della persona interessata** (n. 2). Un nesso soltanto utile o comodo sul piano operativo non basta.\n\n**Lett. c — interesse pubblico e diritti in giudizio.** La comunicazione deve essere **necessaria** per tutelare un interesse pubblico **preponderante** (n. 1) o per accertare, esercitare o far valere un diritto dinanzi a un giudice o a un\u0027altra autorità estera competente (n. 2).\n\n**Lett. d — vita e integrità fisica.** Qui devono essere adempiute due condizioni: la comunicazione deve essere necessaria per proteggere la vita o l\u0027integrità fisica della persona interessata o di un terzo, **e** non deve essere possibile ottenere il consenso della persona interessata entro un termine ragionevole. Se il consenso è ottenibile, l\u0027eccezione non si applica.\n\n**Lett. e — dati resi accessibili a chiunque.** Anche in questo caso due condizioni sono cumulative: la persona interessata deve avere reso i dati accessibili a chiunque **e** non essersi opposta espressamente al loro trattamento. Il fatto che dati siano reperibili in internet non basta di per sé — decisivo è che la persona interessata li abbia resi essa stessa accessibili a chiunque.\n\n**Lett. f — registri previsti dalla legge.** I dati devono provenire da un registro previsto dalla legge accessibile al pubblico o alle persone con un interesse degno di protezione, e ciò soltanto **sempreché nel caso specifico siano adempiute le condizioni legali per la consultazione**.\n\nSecondo l\u0027art. 17 cpv. 2 LPD, il titolare o il responsabile del trattamento che comunica dati conformemente al cpv. 1 lett. b n. 2, lett. c e lett. d ne informa l\u0027IFPDT **su richiesta**. Non sussiste quindi alcun obbligo di notifica d\u0027ufficio, bensì un obbligo di informare — e con esso, di fatto, un onere di documentazione.\n\n## Che cosa non è una comunicazione all\u0027estero\n\nL\u0027art. 18 LPD contiene una precisazione importante: se dati personali sono resi accessibili a chiunque per informare il pubblico mediante servizi di informazione e comunicazione automatizzati, ciò non è considerato comunicazione all\u0027estero, anche se i dati sono accessibili dall\u0027estero. Un sito web pubblico che mette informazioni a disposizione della collettività non fa quindi scattare i requisiti degli art. 16 e 17 LPD per il solo fatto di poter essere consultato in tutto il mondo. La disposizione riguarda la pubblicazione destinata a informare il pubblico; non copre il flusso di dati mirato verso un determinato destinatario all\u0027estero.\n\n## Trasparenza e documentazione\n\nLa comunicazione all\u0027estero comporta due obblighi spesso trascurati nella pratica.\n\nSecondo l\u0027art. 19 cpv. 4 LPD, il titolare del trattamento informa la persona interessata anche sullo Stato o sull\u0027organismo internazionale destinatario e, se del caso, sulle garanzie di cui all\u0027art. 16 cpv. 2 LPD oppure sull\u0027applicazione di un\u0027eccezione secondo l\u0027art. 17 LPD. Un\u0027informativa sulla protezione dei dati che si limiti a menzionare «partner all\u0027estero» non soddisfa tale obbligo: sono richiesti lo Stato o l\u0027organismo internazionale e la base giuridica della comunicazione. Secondo l\u0027art. 13 OPDa, questa informazione deve essere fornita in forma precisa, trasparente, comprensibile e facilmente accessibile.\n\nSecondo l\u0027art. 12 cpv. 2 lett. g LPD, il registro delle attività di trattamento contiene, se i dati sono comunicati all\u0027estero, l\u0027indicazione dello Stato nonché le garanzie di cui all\u0027art. 16 cpv. 2 LPD. Ciò vale per analogia per i responsabili del trattamento secondo l\u0027art. 12 cpv. 3 LPD. L\u0027art. 12 cpv. 5 LPD incarica il Consiglio federale di prevedere eccezioni per le imprese con meno di 250 collaboratori il cui trattamento dei dati comporta un rischio limitato di violazione della personalità delle persone interessate. Tale soglia riguarda unicamente l\u0027obbligo di tenere il registro — non esonera dagli art. 16 e 17 LPD.\n\n## Trattamento su incarico all\u0027estero\n\nSe il trattamento è affidato a un responsabile del trattamento all\u0027estero, si applicano entrambi i corpi di norme. Secondo l\u0027art. 9 cpv. 1 LPD l\u0027affidamento è ammesso se i dati sono trattati come il titolare del trattamento stesso sarebbe autorizzato a fare e se nessun obbligo legale o contrattuale di serbare il segreto lo vieta. Il titolare del trattamento deve in particolare accertarsi, secondo l\u0027art. 9 cpv. 2 LPD, che il responsabile del trattamento sia in grado di garantire la sicurezza dei dati. Secondo l\u0027art. 9 cpv. 3 LPD, il responsabile del trattamento può affidare il trattamento a un terzo soltanto con la previa autorizzazione del titolare del trattamento — aspetto da verificare regolarmente nei servizi cloud che ricorrono a subappaltatori all\u0027estero. Inoltre, la comunicazione a tale responsabile del trattamento richiede un fondamento ai sensi degli art. 16 o 17 LPD.\n\n## Sanzione\n\nL\u0027art. 61 lett. a LPD punisce la comunicazione illecita all\u0027estero: **a querela di parte** sono puniti con la multa fino a 250 000 franchi i **privati** che **intenzionalmente** comunicano dati personali all\u0027estero in violazione dell\u0027art. 16 cpv. 1 e 2 LPD e senza che sussistano le condizioni di cui all\u0027art. 17 LPD. Tre elementi vanno sottolineati: la pena colpisce i privati, dunque in linea di principio la persona fisica responsabile e non l\u0027impresa; presuppone l\u0027intenzione, la negligenza non basta; ed è perseguita soltanto a querela di parte. Chi viola intenzionalmente l\u0027obbligo di informare di cui all\u0027art. 19 LPD può inoltre essere punito con la multa fino a 250 000 franchi secondo l\u0027art. 60 LPD.\n\n## Procedere nella pratica\n\nUn esame in quattro passi conduce al risultato. Primo: sussiste effettivamente una comunicazione all\u0027estero oppure si applica l\u0027art. 18 LPD? Secondo: lo Stato destinatario — e, per il Canada e gli Stati Uniti, il destinatario concreto nell\u0027ambito della rispettiva limitazione — figura nell\u0027allegato 1 OPDa? Terzo: in caso negativo, su quale garanzia ai sensi dell\u0027art. 16 cpv. 2 LPD o dell\u0027art. 12 OPDa si può fare affidamento, e la comunicazione o l\u0027approvazione previa richiesta è effettivamente avvenuta? Quarto: in assenza di garanzia, è adempiuta un\u0027eccezione dell\u0027art. 17 LPD con tutte le sue condizioni — tenendo presente che un\u0027eccezione non sostiene un flusso di dati duraturo? Ogni risposta trova posto nel registro delle attività di trattamento e nell\u0027informativa sulla protezione dei dati.",
    "facts": [
        {
            "point": "Regola di base",
            "value": "Dati personali possono essere comunicati all\u0027estero soltanto se il Consiglio federale ha constatato che la legislazione dello Stato destinatario o l\u0027organismo internazionale garantisce una protezione adeguata dei dati.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_16"
        },
        {
            "point": "Dove si trova l\u0027elenco degli Stati",
            "value": "Gli Stati, i territori, i determinati settori di uno Stato e gli organismi internazionali con una protezione adeguata dei dati sono elencati nell\u0027allegato 1 OPDa (art. 8 cpv. 1 OPDa). È determinante la versione dell\u0027allegato vigente al momento della comunicazione; singole voci valgono soltanto alle condizioni ivi precisate.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#annex_1"
        },
        {
            "point": "Stati Uniti: adeguatezza settoriale",
            "value": "Per gli Stati Uniti il livello di protezione adeguato vale unicamente per i dati personali trattati da organizzazioni certificate secondo i principi del quadro sulla protezione dei dati tra la Svizzera e gli Stati Uniti.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_8"
        },
        {
            "point": "Canada: adeguatezza condizionata",
            "value": "Per il Canada una protezione adeguata è riconosciuta soltanto se si applica la legge federale canadese del 13 aprile 2000 sulla protezione dei dati personali e dei documenti elettronici oppure la legge di una provincia che le corrisponde ampiamente.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_8"
        },
        {
            "point": "Garanzie in assenza di decisione",
            "value": "In assenza di una decisione del Consiglio federale la comunicazione è ammessa mediante trattato internazionale, clausole contrattuali previamente comunicate all\u0027IFPDT, garanzie specifiche previamente comunicate, clausole tipo previamente approvate dall\u0027IFPDT o norme interne dell\u0027impresa previamente approvate.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_16"
        },
        {
            "point": "«Previamente» è una condizione",
            "value": "Le clausole individuali devono essere state previamente comunicate all\u0027IFPDT, le clausole tipo previamente approvate, stabilite o riconosciute da esso e le norme interne dell\u0027impresa previamente approvate.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_16"
        },
        {
            "point": "Termine dell\u0027IFPDT",
            "value": "L\u0027IFPDT pubblica un elenco delle clausole tipo di protezione dei dati che ha approvato, stabilito o riconosciuto e comunica il risultato del suo esame entro 90 giorni.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_10"
        },
        {
            "point": "Contenuto minimo delle clausole",
            "value": "Le clausole di protezione dei dati e le garanzie specifiche devono contenere almeno i punti elencati all\u0027art. 9 cpv. 1 OPDa, tra cui la sicurezza dei dati, l\u0027obbligo di notificare le violazioni e i diritti della persona interessata.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_9"
        },
        {
            "point": "Eccezione del consenso",
            "value": "La comunicazione senza garanzia è ammessa segnatamente se la persona interessata ha dato il suo espresso consenso alla comunicazione; un consenso tacito non basta.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_17"
        },
        {
            "point": "Eccezione d\u0027urgenza: condizioni cumulative",
            "value": "La comunicazione necessaria per proteggere la vita o l\u0027integrità fisica presuppone inoltre che non sia possibile ottenere il consenso della persona interessata entro un termine ragionevole.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_17"
        },
        {
            "point": "Che cosa non è una comunicazione",
            "value": "Se dati personali sono resi accessibili a chiunque per informare il pubblico mediante servizi di informazione e comunicazione automatizzati, ciò non è considerato comunicazione all\u0027estero, anche se i dati sono accessibili dall\u0027estero.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_18"
        },
        {
            "point": "Sanzione",
            "value": "A querela di parte sono puniti con la multa fino a 250 000 franchi i privati che intenzionalmente comunicano dati personali all\u0027estero in violazione dell\u0027art. 16 cpv. 1 e 2 LPD e senza che sussistano le condizioni di cui all\u0027art. 17 LPD.",
            "source_url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_61"
        }
    ],
    "sources": [
        {
            "title": "LPD art. 16 – Principi della comunicazione all\u0027estero",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_16",
            "authority": "A"
        },
        {
            "title": "LPD art. 17 – Eccezioni",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_17",
            "authority": "A"
        },
        {
            "title": "LPD art. 18 – Pubblicazione di dati personali in forma elettronica",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_18",
            "authority": "A"
        },
        {
            "title": "LPD art. 19 – Obbligo di informare sulla raccolta",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_19",
            "authority": "A"
        },
        {
            "title": "LPD art. 5 – Definizioni",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_5",
            "authority": "A"
        },
        {
            "title": "LPD art. 9 – Trattamento di dati personali da parte di un responsabile",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_9",
            "authority": "A"
        },
        {
            "title": "LPD art. 12 – Registro delle attività di trattamento",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_12",
            "authority": "A"
        },
        {
            "title": "LPD art. 60 – Violazione degli obblighi di informare, di concedere l\u0027accesso e di collaborare",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_60",
            "authority": "A"
        },
        {
            "title": "LPD art. 61 – Violazione degli obblighi di diligenza",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/491/it#art_61",
            "authority": "A"
        },
        {
            "title": "OPDa art. 8 – Valutazione dell\u0027adeguatezza della protezione dei dati",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_8",
            "authority": "A"
        },
        {
            "title": "OPDa allegato 1 – Stati, territori, settori determinati e organismi internazionali con protezione adeguata",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#annex_1",
            "authority": "A"
        },
        {
            "title": "OPDa art. 9 – Clausole contrattuali di protezione dei dati e garanzie specifiche",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_9",
            "authority": "A"
        },
        {
            "title": "OPDa art. 10 – Clausole tipo di protezione dei dati",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_10",
            "authority": "A"
        },
        {
            "title": "OPDa art. 11 – Norme interne dell\u0027impresa vincolanti sulla protezione dei dati",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_11",
            "authority": "A"
        },
        {
            "title": "OPDa art. 12 – Codici di condotta e certificazioni",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_12",
            "authority": "A"
        },
        {
            "title": "OPDa art. 13 – Modalità dell\u0027obbligo di informare",
            "url": "https://www.fedlex.admin.ch/eli/cc/2022/568/it#art_13",
            "authority": "A"
        }
    ],
    "faq": [
        {
            "question": "Posso trasmettere dati personali nell\u0027UE?",
            "answer": "Sì, purché lo Stato dell\u0027UE interessato figuri nell\u0027allegato 1 OPDa — ciò che vale per gli Stati dell\u0027UE e dello SEE. In tal caso l\u0027art. 16 cpv. 1 LPD sostiene già da solo la comunicazione e non occorre alcuna garanzia supplementare ai sensi dell\u0027art. 16 cpv. 2 LPD. Restano tuttavia applicabili i principi generali del trattamento, l\u0027obbligo di informare dell\u0027art. 19 cpv. 4 LPD e l\u0027iscrizione nel registro secondo l\u0027art. 12 cpv. 2 lett. g LPD."
        },
        {
            "question": "Le clausole contrattuali tipo dell\u0027UE bastano per la Svizzera?",
            "answer": "Non per il solo fatto di essere riconosciute nell\u0027UE. L\u0027art. 16 cpv. 2 lett. d LPD esige clausole tipo di protezione dei dati previamente approvate, stabilite o riconosciute dall\u0027IFPDT, il quale pubblica un elenco di tali clausole secondo l\u0027art. 10 cpv. 2 OPDa. Chi si fonda su clausole negoziate individualmente deve comunicarle previamente all\u0027IFPDT secondo l\u0027art. 16 cpv. 2 lett. b LPD."
        },
        {
            "question": "Che cosa vale per un fornitore cloud con server negli Stati Uniti?",
            "answer": "Decisivo è se il fornitore concreto sia certificato secondo i principi del quadro sulla protezione dei dati tra la Svizzera e gli Stati Uniti. Soltanto in tal caso si applica la voce dell\u0027allegato 1 OPDa. In caso contrario la comunicazione richiede una garanzia ai sensi dell\u0027art. 16 cpv. 2 LPD o un\u0027eccezione ai sensi dell\u0027art. 17 LPD. Vanno inoltre adempiuti i requisiti dell\u0027art. 9 LPD sul trattamento su incarico."
        },
        {
            "question": "Il consenso del cliente basta per trasmissioni correnti?",
            "answer": "L\u0027eccezione dell\u0027art. 17 cpv. 1 lett. a LPD esige un espresso consenso alla comunicazione. È concepita per il caso singolo e di regola non sostiene un flusso di dati duraturo e sistematico. Per comunicazioni correnti una garanzia ai sensi dell\u0027art. 16 cpv. 2 LPD o dell\u0027art. 12 OPDa costituisce il fondamento più solido."
        },
        {
            "question": "Il mio sito web è una comunicazione all\u0027estero perché è consultabile in tutto il mondo?",
            "answer": "No. Secondo l\u0027art. 18 LPD, rendere dati personali accessibili a chiunque per informare il pubblico mediante servizi di informazione e comunicazione automatizzati non è considerato comunicazione all\u0027estero, anche se i dati sono accessibili dall\u0027estero. Diverso è il caso di un flusso di dati mirato verso un determinato destinatario all\u0027estero, per esempio uno strumento di analisi integrato."
        },
        {
            "question": "Devo indicare lo Stato destinatario nell\u0027informativa sulla protezione dei dati?",
            "answer": "Sì. Secondo l\u0027art. 19 cpv. 4 LPD il titolare del trattamento informa la persona interessata sullo Stato o sull\u0027organismo internazionale destinatario e, se del caso, sulle garanzie di cui all\u0027art. 16 cpv. 2 LPD oppure sull\u0027applicazione di un\u0027eccezione dell\u0027art. 17 LPD. Un riferimento a «partner all\u0027estero» non basta. L\u0027informazione va fornita in forma precisa, trasparente, comprensibile e facilmente accessibile secondo l\u0027art. 13 OPDa."
        },
        {
            "question": "Quali conseguenze ha una comunicazione illecita?",
            "answer": "L\u0027art. 61 lett. a LPD prevede una multa fino a 250 000 franchi. Colpisce i privati, presuppone l\u0027intenzione ed è perseguita soltanto a querela di parte. La negligenza non è contemplata. Chi viola inoltre intenzionalmente l\u0027obbligo di informare dell\u0027art. 19 LPD può essere punito con la multa fino a 250 000 franchi secondo l\u0027art. 60 LPD."
        },
        {
            "question": "L\u0027esenzione per le imprese con meno di 250 collaboratori vale anche qui?",
            "answer": "No. L\u0027art. 12 cpv. 5 LPD incarica il Consiglio federale di prevedere eccezioni all\u0027obbligo di tenere il registro delle attività di trattamento per le imprese con meno di 250 collaboratori e con un rischio limitato. Tale soglia riguarda unicamente l\u0027obbligo di tenere il registro. Non esonera dai requisiti degli art. 16 e 17 LPD sulla comunicazione all\u0027estero."
        }
    ],
    "tags": [],
    "valid_from": "2025-12-01",
    "valid_to": null,
    "last_revision": "2026-09-22",
    "last_verification": "2026-09-23",
    "factcheck_status": "ok",
    "version": 1,
    "url": "https://nexvyra.ch/it/fatto/comunicare-dati-personali-estero",
    "translations": {
        "de": {
            "language": "de",
            "slug": "personendaten-ins-ausland-bekanntgeben",
            "title": "Personendaten ins Ausland bekanntgeben",
            "published": 1,
            "factcheck_status": "ok"
        },
        "fr": {
            "language": "fr",
            "slug": "communiquer-donnees-personnelles-etranger",
            "title": "Communiquer des données à l\u0027étranger",
            "published": 1,
            "factcheck_status": "ok"
        },
        "it": {
            "language": "it",
            "slug": "comunicare-dati-personali-estero",
            "title": "Comunicare dati personali all\u0027estero",
            "published": 1,
            "factcheck_status": "ok"
        }
    }
}