Un software gdpr compliance va valutato su ciò che permette di dimostrare, non sul numero di modelli disponibili. Durante una demo, creare un registro o caricare una policy dice poco. La prova decisiva è ricostruire un controllo: chi ne risponde, quale evidenza lo sostiene, quale versione è stata verificata e cosa è successo quando il risultato era insufficiente.
Per un DPO, un CISO o un internal auditor, la selezione dovrebbe quindi assomigliare a un piccolo collaudo. Servono dati fittizi, scenari ripetibili e criteri di accettazione concordati prima di incontrare i fornitori. In questo modo, una presentazione commerciale diventa un confronto documentato.
Questa guida propone sei test e una griglia di valutazione da usare nella selezione. È una procedura operativa, non un parere legale: l’adeguatezza delle scelte privacy richiede una valutazione distinta, legata al contesto dell’organizzazione.
Software gdpr compliance: partire dai criteri di accettazione
Gli articoli 5, paragrafo 2, e 24 del GDPR su EUR-Lex riguardano la responsabilizzazione del titolare e la capacità di dimostrare il rispetto del regolamento. Non prescrivono l’acquisto di una piattaforma specifica. Per la selezione, il punto è capire se lo strumento rende verificabili le attività effettivamente svolte.
Prima della demo, descrivete un caso rappresentativo del vostro lavoro. Per esempio: un trattamento nel registro delle attività, un controllo periodico degli accessi, un’evidenza tecnica e una criticità da correggere. Il caso deve avere un perimetro chiaro, senza riprodurre l’intero programma privacy.
Concordate anche chi valuterà il risultato. Il referente privacy verifica il collegamento al trattamento, l’IT controlla la qualità della prova tecnica e l’auditor prova a ricostruire il percorso senza spiegazioni del fornitore.
Per distinguere un documento archiviato da una prova utilizzabile, applicate i criteri descritti nella guida alle evidenze di audit. In questa selezione, però, il risultato atteso è concreto: un fascicolo che un terzo riesca a comprendere e verificare.
Preparare un caso di prova uguale per tutti i fornitori
Per confrontare un software gdpr compliance con un altro, utilizzate gli stessi materiali e chiedete di eseguire le operazioni durante la sessione. Le schermate preparate in anticipo possono illustrare un flusso, ma non dimostrano che funzioni nel vostro contesto.
Il kit di prova può contenere quattro elementi:
- Un trattamento fittizio con finalità, categorie di dati e responsabile interno.
- Un controllo di riesame degli accessi, con owner e periodo di riferimento.
- Due versioni di un’evidenza, una iniziale e una corretta.
- Una criticità con azione di remediation e criterio di chiusura.
Usate soltanto dati sintetici. Per una prima valutazione non è necessario caricare registri reali, nominativi di dipendenti o log di produzione.
Chiedete inoltre di distinguere ciò che è disponibile nella configurazione proposta da ciò che richiede sviluppo, integrazioni o attività manuali. Una funzionalità annunciata non equivale a una funzionalità utilizzabile. Conservate il verbale della prova e le condizioni economiche a cui si riferisce: anche il processo di acquisto deve essere ricostruibile.
Sei test da eseguire durante la demo
1. Collegare trattamento, controllo ed evidenza
Partite dal trattamento fittizio e associate il controllo sugli accessi. Aggiungete l’evidenza, indicando almeno origine, periodo coperto, owner e data della verifica.
Poi chiedete di percorrere il collegamento in entrambe le direzioni: dal trattamento alla prova e dalla prova ai controlli che la utilizzano. Il test serve a scoprire se la piattaforma conserva relazioni verificabili oppure soltanto cartelle e allegati.
Un software gdpr compliance dovrebbe rendere visibile anche il limite della prova: un report riferito a un solo sistema non dimostra automaticamente che tutti i sistemi del trattamento siano stati verificati.
Criterio di accettazione: un revisore estraneo alla demo identifica il perimetro coperto, il periodo verificato e il responsabile senza dover interpretare nomi di file o cercare spiegazioni nelle email. Se la stessa evidenza sostiene più controlli, deve essere chiaro perché è pertinente a ciascuno.
2. Separare produzione, revisione e accesso
Create tre utenti di prova: chi carica l’evidenza, chi la verifica e chi consulta il fascicolo. Provate poi ad accedere a un trattamento o a un allegato riservato con l’utente che non dovrebbe vederlo.
La separazione dei ruoli va valutata rispetto al vostro modello organizzativo, non come requisito identico per ogni azienda. Verificate, però, che le autorizzazioni necessarie siano effettivamente applicabili agli oggetti rilevanti.
Controllate anche cosa accade quando l’owner cambia funzione o lascia l’organizzazione. Le responsabilità correnti devono poter essere riassegnate senza perdere la storia delle attività precedenti.
Criterio di accettazione: i permessi applicati corrispondono alla matrice concordata e il cambio di owner non riscrive retroattivamente chi ha eseguito o verificato il controllo. Se il prodotto consente l’autoapprovazione, valutate se il vostro processo la ammette e come rendere riconoscibile quella circostanza.
3. Ricostruire versioni e modifiche
Caricate la prima evidenza, registrate la verifica e poi sostituitela con la versione corretta. Chiedete di mostrare quale versione era disponibile al momento della verifica e chi ha eseguito la modifica.
Nella valutazione di un software gdpr compliance, la presenza di un log non basta: occorre capire quali eventi registra e quali informazioni conserva. Verificate modifiche ai file, cambi di stato, assegnazioni e operazioni di eliminazione, senza presumere che siano tutti coperti.
Non chiedete soltanto se il registro è “immutabile”. Fate specificare chi può modificarlo o cancellarlo, quali limiti esistono e come sono documentate le operazioni amministrative. La guida alle buone pratiche per l’audit trail aiuta a impostare queste domande.
Criterio di accettazione: la cronologia consente di ricostruire autore, momento e oggetto dell’azione, con un riferimento non ambiguo alla versione verificata. Un’approvazione precedente non deve apparire, senza spiegazioni, come approvazione di un contenuto successivamente modificato.
4. Gestire una criticità fino alla chiusura verificata
Nel caso di prova, inserite un accesso non più necessario e aprite una criticità. Assegnate un responsabile, una scadenza e un’azione correttiva. Quindi simulate il completamento dell’attività e aggiungete una prova della correzione.
Il passaggio da “attività completata” a “criticità chiusa” è quello da osservare. La dichiarazione dell’esecutore può essere sufficiente per alcuni processi, mentre altri richiedono una verifica distinta. Il software deve sostenere il modello che avete definito, oppure rendere esplicito il limite.
Per un software gdpr compliance orientato alle prove, una criticità corretta rimane parte della storia del controllo: non dovrebbe sparire soltanto perché lo stato finale è positivo.
Criterio di accettazione: sono ricostruibili problema iniziale, azione, owner, evidenza di correzione e decisione di chiusura. Provate anche un’azione scaduta o una correzione respinta: il fascicolo deve mostrare l’esito reale, non soltanto il percorso riuscito.

5. Esportare un fascicolo comprensibile senza la piattaforma
Chiedete un export del caso appena completato. Non accontentatevi di una schermata riepilogativa: aprite i file fuori dall’applicazione e verificate che siano disponibili gli elementi concordati.
Il fascicolo dovrebbe consentire al destinatario di distinguere controlli eseguiti, evidenze mancanti e criticità aperte. Valutate identificativi, riferimenti temporali, collegamenti agli allegati e informazioni sulle verifiche. Un collegamento che funziona soltanto per un amministratore interno non rende l’export autonomamente utilizzabile.
Provate anche un perimetro ridotto, per esempio un singolo trattamento o periodo. Un export troppo ampio può esporre informazioni non necessarie al destinatario.
Criterio di accettazione: l’auditor ricostruisce il caso senza accedere con credenziali privilegiate e senza dipendere dalla memoria di chi ha preparato il fascicolo. Eventuali esclusioni, allegati mancanti o limiti dell’export devono essere riconoscibili.
6. Verificare conservazione, recupero e uscita dal servizio
Separate due domande: come si recupera una prova durante l’utilizzo e come si recupera il patrimonio informativo alla fine del contratto. Un report leggibile può servire all’audit, ma non necessariamente alla migrazione.
Quando valutate un software gdpr compliance, chiedete quali dati sono esportabili, in quali formati e con quali relazioni conservate. Verificate anche allegati, metadati, versioni e cronologia: non date per scontato che siano inclusi nello stesso pacchetto.
La conservazione va definita per categorie e finalità, non con la regola generica di tenere tutto per sempre. Chiedete come funzionano eliminazione, recupero da backup ed eventuali limitazioni, senza confondere una funzione tecnica con una decisione sulla durata appropriata.
Criterio di accettazione: il fornitore documenta modalità, tempi e costi dell’uscita. Nel test, aprite un campione dei file esportati e controllate che i riferimenti necessari siano ancora utilizzabili.
Usare una griglia di valutazione, non un’impressione generale
La seguente scala è una proposta interna di valutazione, non uno standard normativo: 0 significa non disponibile o non dimostrato, 1 richiede un passaggio manuale significativo, 2 soddisfa il caso concordato con limiti documentati e 3 supera la prova senza lacune rilevanti per il vostro perimetro.
| Area | Risultato da verificare | Punteggio |
|---|---|---|
| Collegamenti | Trattamento, controllo ed evidenza sono ricostruibili | 0-3 |
| Ruoli | Permessi e responsabilità corrispondono al modello concordato | 0-3 |
| Versioni | Modifiche e verifiche rimandano al contenuto corretto | 0-3 |
| Remediation | La chiusura è sostenuta da una prova verificabile | 0-3 |
| Export audit | Il fascicolo è comprensibile fuori dalla piattaforma | 0-3 |
| Uscita | Dati e relazioni necessari sono recuperabili | 0-3 |
Il totale massimo è 18, ma il punteggio non deve nascondere una carenza bloccante. Per confrontare un software gdpr compliance con alternative diverse, annotate accanto a ogni voto la prova eseguita, il limite osservato e l’eventuale soluzione manuale.
Definite prima della demo quali carenze impediscono l’acquisto. Se la ricostruzione delle versioni è essenziale al vostro audit, un ottimo export non compensa la sua assenza. Separately, registrate anche tempi di configurazione e attività necessarie per ottenere il risultato: incidono sul costo operativo, pur non essendo prove di conformità.
Valutare anche il fornitore che tratta le vostre evidenze
Una piattaforma può organizzare bene i controlli e avere condizioni di servizio inadatte al vostro contesto. Il controllo sul fornitore va quindi tenuto distinto dal collaudo funzionale.
Quando il fornitore tratta dati personali per conto dell’organizzazione, verificate l’inquadramento e le condizioni previste dall’articolo 28. Se il servizio comporta trasferimenti verso paesi terzi, occorre valutarli rispetto al capo V del testo ufficiale del GDPR, con il supporto delle funzioni competenti.
Operativamente, raccogliete informazioni documentate su localizzazione dei dati, accessi di assistenza, sub-responsabili, misure di sicurezza, gestione degli incidenti e restituzione o cancellazione a fine servizio. Non deducete tutte queste risposte dalla sola collocazione europea del data center.
Prima di acquistare un software gdpr compliance, chiarite inoltre quali evidenze caricherete davvero. Un report depurato dai dati non necessari può essere sufficiente; conservare log integrali o documenti di identità soltanto per rendere il fascicolo più voluminoso aumenta l’esposizione senza migliorarne necessariamente la verificabilità.
Domande frequenti
Un software può garantire la conformità GDPR? No. Può sostenere processi, responsabilità e produzione delle prove, ma non sostituisce la valutazione dei trattamenti né l’esecuzione dei controlli. La demo verifica capacità operative, non certifica l’organizzazione.
Serve una prova di concetto dopo la demo? È utile quando il risultato dipende da configurazioni o integrazioni non dimostrate. Concordate perimetro, risultati attesi e condizioni economiche prima di avviarla, utilizzando dati sintetici finché possibile.
Come confrontare il costo delle offerte? Oltre al canone, considerate configurazione, migrazione, formazione, gestione delle evidenze ed export finale. Chiedete quali attività sono comprese e quali restano al vostro team, senza attribuire un valore economico a funzionalità soltanto annunciate.
Portare il caso di prova alla demo
AuditReady centralizza evidenze con ownership, versioni e audit trail e gestisce controlli, rischi, findings e remediation. Per valutarne l’adeguatezza, applicate gli stessi criteri usati per gli altri fornitori, senza sostituire il collaudo con un elenco di funzionalità.
Richiedi una demo GDPR di AuditReady usando il caso di prova e i criteri di accettazione definiti dal tuo team.
audit-ready evidence pack demo / not legal advice