April Academy · Master live in aula virtuale

Master di preparazione all’esame Abilitante perPRIVACY OFFICER
e CONSULENTE della PRIVACY

Percorso formativo per la certificazione Privacy Officer e Consulente della Privacy (CDP)
Schema CDP · UNI CEI EN ISO/IEC 17024:2012

Competenze giuridiche, sicurezza dei dati e governance per gestire la privacy nelle organizzazioni.

8 ottobre 2026 – 11 dicembre 202612 incontri live · 4 ore ciascuno
Privacy Officer e Consulente della Privacy
48 oreMonte ore complessivo
12 incontriTutti da 4 ore
3 areePercorso multidisciplinare
15 crediti CNFAlle condizioni di frequenza

Il Master

La privacy, dalle regole
alla gestione quotidiana.

48 ore per sviluppare competenze nella protezione dei dati personali, nella sicurezza e nella governance aziendale.

Il Privacy Officer e Consulente della Privacy supporta le organizzazioni nella progettazione, verifica e manutenzione di un sistema di gestione dei dati personali. Il percorso integra GDPR, normativa italiana ed europea, analisi dei rischi e misure tecnico-organizzative.

Il Master copre le tre aree del percorso formativo CDP: giuridica, sicurezza e governance. Approfondisce anche AI Act, Digital Services Act, Digital Markets Act e l’integrazione della privacy con gli standard ISO 27001, ISO 27701 e le tecniche di audit ISO 19011.

Interpretare la normativa

Comprendere basi giuridiche, responsabilità e adempimenti nei diversi settori.

Gestire rischi e sicurezza

Collegare DPIA, privacy by design, misure di protezione e documentazione.

Integrare la governance

Coordinare la privacy con i sistemi di gestione, la compliance e gli audit.

La struttura del percorso

Tre aree. Una preparazione integrata.

Dalla normativa alla sicurezza dei dati e alla governance della privacy, con incontri di durata uniforme e una progressione chiara.

48 ore comuni al percorso DPO. Il calendario corrisponde alle prime 12 lezioni del Master DPO, con incontri di 4 ore e la stessa ripartizione degli argomenti.

A chi si rivolge

  • Avvocati e professionisti legali
  • DPO e Privacy Officer
  • Consulenti privacy e compliance
  • Responsabili IT e della sicurezza
  • Amministratori di sistema
  • Professionisti della governance e dei sistemi ISO

Calendario · ottobre 2026 – dicembre 2026

Le 12 lezioni, data per data.

Ogni incontro dura 4 ore. Gli argomenti sono distribuiti nelle tre aree, per un totale di 48 ore.

Orario 09:00–13:00 per tutte le lezioni, con una sola eccezione: mercoledì 11 novembre 2026, dalle 14:00 alle 18:00. Orari italiani (Europe/Rome).

Area 01 · Area giuridica

32 ore · 8 incontri
Lez.DataOrarioArgomenti e ripartizione
01Giovedì09:00–13:00Analisi del GDPR · fondamenti

Finalità, destinatari, dati personali, principi e basi giuridiche (4 ore)

02Lunedì09:00–13:00Analisi del GDPR · ruoli e valutazione dei rischi

Titolare, responsabile, autorizzati e DPO; tipologie di dati, sistema dei rischi e DPIA (4 ore)

03Martedì09:00–13:00Dati particolari, Garante e Data Governance Act

Trattamento dei dati particolari (1 ora) · Provvedimenti del GPDP (2 ore) · Data Governance Act (1 ora)

04Martedì09:00–13:00Comitato europeo e servizi digitali

Provvedimenti del Comitato europeo (2 ore) · Digital Services Act (1 ora) · Digital Markets Act (1 ora)

05Lunedì09:00–13:00Reati informatici, lavoro e responsabilità

GDPR e reati informatici (2 ore) · Data processing nel rapporto di lavoro (1 ora) · Responsabilità civile contrattuale ed extracontrattuale (1 ora)

06Mercoledì14:00–18:00
Pomeriggio
Telemarketing, amministratori di sistema e minori

Data processing nel telemarketing (1 ora) · Amministratori di sistema (2 ore) · Trattamento dei dati personali dei minori (1 ora)

07Giovedì09:00–13:00Intelligenza artificiale e machine learning

Regolamentazione di AI e machine learning (4 ore)

08Venerdì09:00–13:00Codici di condotta, sanzioni e settori specialistici

Codici di condotta e certificazioni GDPR (1 ora) · Regime sanzionatorio (1 ora) · Privacy nei settori di specializzazione (2 ore)

Area 02 · Sicurezza dei dati

8 ore · 2 incontri
Lez.DataOrarioArgomenti e ripartizione
09Martedì09:00–13:00Analisi dei rischi e privacy by design

Fattori di rischio e minacce sui dati (2 ore) · Privacy by design e by default (2 ore)

10Giovedì09:00–13:00Misure di sicurezza e adempimenti

Misure di sicurezza (1 ora) · Adempimenti documentali (2 ore) · Atti UE in materia di sicurezza dei dati personali (1 ora)

Area 03 · Governance

8 ore · 2 incontri
Lez.DataOrarioArgomenti e ripartizione
11Giovedì09:00–13:00Sistemi di gestione e integrazione del GDPR

Sistemi di gestione basati sulla prevenzione dei rischi (2 ore) · Adeguamento del GDPR ai sistemi qualità (2 ore)

12Venerdì09:00–13:00Norme ISO, audit e compliance

ISO 27701 e tecniche di audit ISO 19011 (2 ore) · ISO 27400, ISO 27002, ISO 27001 e connessioni con il D.Lgs. 231/2001 (2 ore)

I contenuti, in dettaglio

Il programma completo.

Tre aree tematiche: giuridica 32 ore, sicurezza dei dati 8 ore e governance 8 ore.

AREA 01Area giuridica32 ore · 8 incontri

GDPR, normativa europea e responsabilità · Vai alle date di quest’area

  1. Analisi del GDPR (8 ore)
    • Il sistema di gestione dei rischi secondo il GDPR
    • Le finalità del GDPR
    • I destinatari del GDPR
    • Focus sulla definizione di ‘dato personale’
    • I principi ‘cardine’ del data processing
    • Le basi giuridiche
    • Il titolare, il responsabile, l’autorizzato al trattamento
    • Il DPO
    • Le tipologie di dato personale
    • La valutazione dei rischi e la DPIA
  2. Il trattamento di dati ‘particolari’ (1 ora)
    • La definizione ex GDPR
    • I dati sanitari
    • I dati biometrici
    • I dati genetici
    • La disciplina del ‘consenso esplicito’
  3. Alcuni significativi Provvedimenti del GPDP in materia di (2 ore)
    • Accountability
    • Archivi e banche dati
    • Assicurazioni
    • Banche credito e finanza
    • Big data e IA
    • Sanità e dati sensibili
    • Marketing e telematica
    • Tutela dei minori
    • Telemarketing e tracciamento lavoratori in smartworking
    • Condominio
    • Informazione trasparente
    • Controllo da remoto dei lavoratori
    • Cultura della privacy
  4. I provvedimenti del Comitato europeo più significativi (2 ore)
    • La definizione di titolare e responsabile
    • La videosorveglianza
    • La trasparenza
    • Il trasferimento di dati personali all’estero
  5. Il Digital Services Act (1 ora)
    • Le finalità e l’ambito di applicazione
    • I principi generali: (i) trasparenza; (ii) rimozioni o limitazione dei contenuti; (iii) mezzi di impugnazione
    • La moderazione dei contenuti
    • I dark patterns
    • La tracciabilità degli operatori commerciali
    • La gestione dei reclami e i meccanismi di risoluzione extra giudiziale
    • La trasparenza degli algoritmi
    • Le sanzioni
  6. Il Digital Markets Act (1 ora)
    • Gli obiettivi
    • Il campo di applicazione
    • La definizione di ‘gatekeeper’
    • I servizi digitali disciplinati dalla normativa
    • L’interoperabilità dei servizi
    • Gli obblighi e i divieti dei ‘gatekeeper’
    • La gestione dei dati
    • I diritti degli utenti
    • Le sanzioni
  7. Il Data Governance Act (1 ora)
    • Le finalità della normativa
    • I concetti cardine della fiducia e dell’innovazione
    • L’ambito di applicazione dei dati personali
    • Il riutilizzo di dati detenuti da enti pubblici
    • I servizi di intermediazione dei dati
    • I modelli di ‘altruismo dei dati’
    • Le misure di governance e protezione
    • Il ruolo delle autorità nazionali
  8. Il GDPR e i reati informatici (2 ore)
    • L’accesso abusivo a sistema informatico o telematico (Art. 615ter cp)
    • La detenzione/diffusione di codici di accesso (art. 615 quater cp)
    • La diffusione di malware o strumenti di attacco ai fini del danneggiamento del sistema informatico (Art. 615 quinquies cp)
    • Il danneggiamento di dati, programmi o sistemi informatici (Artt. 635 bis, 635 ter, 635 quater, 635 quinquies cp)
    • La frode informatica (Art. 640 ter cp)
    • Il Phishing
    • Il furto d’identità digitale
    • La violazione di account
  9. Il data processing nell’ambito del rapporto di lavoro (1 ora)
    • La base giuridica
    • Le tipologie di dati personali in ambito lavorativo
    • Gli obblighi del datore di lavoro
    • I controlli a distanza dei lavoratori
    • Il disciplinare d’uso e l’informativa
    • Focus sulla video sorveglianza
    • Focus sul GPS
    • I software di monitoraggio
  10. La responsabilità civile contrattuale ed extra contrattuale (1 ora)
    • La posizione del titolare del trattamento
    • La posizione del responsabile del trattamento
    • Focus sugli aspetti contrattuali
    • Le tipologie di danni
    • I criteri di valutazione della responsabilità extra contrattuale
    • I principi civilistici
    • Focus sul D. Lgs. 196/2003
  11. Il data processing nell’ambito del Telemarketing (1 ora)
    • Le basi giuridiche
    • Focus sul ‘consenso’
    • Il registro delle opposizioni
    • I ruoli e le responsabilità
    • Le best practice operative
  12. Gli Amministratori di Sistema (2 ore)
    • Il ruolo e le responsabilità dell’AdS nel contesto aziendale
    • I criteri di nomina
    • La segregazione dei compiti e la gestione degli accessi privilegiati
    • Il tracciamento delle attività e la conservazione dei log
    • Le misure tecniche e organizzative di sicurezza nella gestione dei sistemi informativi
    • I controlli interni, gli audit periodici e le verifiche sul corretto operato degli AdS
    • Le responsabilità e le sanzioni
  13. La disciplina applicabile al trattamento dei dati personali dei minori (1 ora)
    • Il quadro normativo di riferimento
    • Il consenso digitale: soglie di età e responsabilità genitoriale
    • Gli obblighi del titolare del trattamento: informativa e verifica dell’età
    • I divieti e le limitazioni: profilazione e marketing diretto
    • Le misure di sicurezza e protezione: privacy by design e by default
    • I diritti dei minori e gli strumenti di tutela
    • Il regime sanzionatorio
  14. I codici di condotta e le certificazioni previste dal GDPR (1 ora)
    • I fondamenti normativi e l’inquadramento sistematico
    • I codici di condotta: natura, contenuti e ambito di applicazione
    • La procedura di approvazione e gli organismi di monitoraggio
    • I codici di condotta approvati in Italia e a livello europeo
    • I meccanismi di certificazione: il sigillo europeo per la protezione dei dati personali
    • I vantaggi dell’adesione ai codici di condotta e dell’utilizzo delle certificazioni
    • Il regime sanzionatorio e le conseguenze della non conformità
  15. La regolamentazione in tema di AI e machine learning (4 ore)
    • Il quadro normativo europeo: l’architettura e i principi fondamentali
    • La classificazione dei sistemi di IA: l’approccio basato sul rischio
    • Il processo decisionale automatizzato e la profilazione
    • Gli obblighi di trasparenza e comprensibilità degli algoritmi
    • Gli obblighi dei fornitori e dei deployer: le responsabilità nell’ambito del life cycle
    • Le valutazioni d’impatto: DPIA e FRIA a confronto
    • La governance, la supervisione umana e il regime sanzionatorio
  16. Il regime sanzionatorio in materia di violazioni di dati personali (1 ora)
    • Il quadro normativo e i principi generali in tema di sanzioni
    • Le tipologie di violazioni sanzionabili e le relative fattispecie
    • I criteri di determinazione delle sanzioni amministrative
    • La procedura di accertamento e di contestazione delle violazioni
    • Il ruolo e le responsabilità delle autorità di controllo
    • Gli effetti delle sanzioni sulla reputazione e sulla compliance aziendale
    • Le misure correttive e gli strumenti di tutela
  17. La normativa privacy e di protezione dei dati applicata ai settori di specializzazione (2 ore)
    • Il settore sanitario: la protezione dei dati sensibili e il segreto professionale
    • Il settore finanziario e bancario: antiriciclaggio vs. privacy
    • Il settore scolastico: la protezione dei minori e la gestione dei dati sensibili
    • Il settore dell’E-commerce: i cookie di profilazione e il trattamento dei dati dei clienti
    • Il settore della PA: trasparenza vs. protezione dei Dati
    • Il settore assicurativo: il trattamento di dati particolari e la gestione dei sinistri
    • Il settore della comunicazione e del marketing: i social media e le agenzie di marketing
AREA 02Sicurezza dei dati8 ore · 2 incontri

Rischi, misure di sicurezza e documentazione · Vai alle date di quest’area

  1. I fattori di rischio e le minacce sui dati (2 ore)
    • I principi e criteri del risk management in ambito privacy
    • Le tipologie di minacce ai dati
    • Le minacce alla riservatezza, integrità e disponibilità dei dati personali
    • Gli errori umani, le vulnerabilità organizzative e gli attacchi informatici
    • Il Ruolo e le responsabilità del privacy officer
    • Il privacy officer/DPO nella governance aziendale
    • Il monitoraggio, la consulenza e la sorveglianza sul sistema privacy
    • L’analisi e valutazione del rischio
    • L’identificazione di minacce, fonti di rischio, danni potenziali e misure di sicurezza
    • I criteri per stimare probabilità, impatto e livello di rischio residuo
    • La DPIA e altri strumenti di gestione
    • Integrazione tra analisi dei rischi e DPIA
    • Uso della documentazione (registri, policy, piani di sicurezza)
    • Il data breach e la gestione degli incidenti
    • Le minacce specifiche che possono sfociare in violazioni di dati personali
    • Il ruolo del privacy officer nei processi di rilevazione, gestione e notifica dei data breach
    • La cultura del rischio e la formazione interna
    • Sensibilizzazione del personale sui comportamenti a rischio e sulle buone prassi
    • Progettazione di percorsi formativi mirati per ruoli chiave
  2. Le misure di sicurezza (1 ora)
    • Focus sull’art. 32 del GDPR
    • Le misure tecniche: cifratura, pseudonimizzazione e backup
    • Le misure organizzative: policy interne e gestione delle procedure
    • Il controllo degli accessi e la gestione delle credenziali
    • La sicurezza fisica e la protezione degli archivi cartacei
    • La formazione e consapevolezza del personale come misura di sicurezza
    • Il monitoraggio, gli audit periodici e l’aggiornamento delle misure di sicurezza
  3. La Privacy by design e by default (2 ore)
    • I sette principi ‘cardine’
    • Gli obiettivi della privacy by design
    • La privacy by default: minimizzazione e impostazioni predefinite
    • L’integrazione della privacy nel ciclo di vita dei processi e dei sistemi
    • Il ruolo del privacy officer nella progettazione dei trattamenti
    • Gli strumenti operativi: DPIA, registri e check-list di progetto
    • La verifica, l’audit e il miglioramento continuo delle ‘soluzioni’ privacy
  4. Gli adempimenti documentali (2 ore)
    • La mappatura dei rischi
    • Focus sull’analisi dei rischi
    • Focus sulla DPIA
    • Focus sulla consultazione preventiva
    • Il registro dei trattamenti
    • Le nomine degli autorizzati
    • La nomina del responsabile e sub responsabile
  5. Atti dell’UE in materia di sicurezza dei dati personali (1 ora)
    • I dati personali
    • Il Regolamento (UE) 2016/679 (GDPR)
    • La Direttiva (UE) 2016/680 sul trattamento dei dati personali da parte delle autorità competenti in materia penale
    • L’E-communications e il tracciamento
    • La Direttiva 2002/58/CE su privacy e sicurezza nelle comunicazioni elettroniche
    • La cybersecurity e le reti
    • La Direttiva (UE) 2016/1148 (NIS1) sulla sicurezza delle reti e dei sistemi informativi,
    • La Direttiva (UE) 2022/2555 (NIS2), che sostituisce NIS1
    • La resilienza digitale con impatti sulla sicurezza
    • Il Regolamento (UE) 2022/2554 (DORA) sulla resilienza operativa digitale del settore finanziario
    • Il Regolamento (UE) 2023/2854 (Data Act), che disciplina l’accesso e la condivisione dei dati in specifici contesti
AREA 03Governance8 ore · 2 incontri

Sistemi di gestione, integrazione e audit · Vai alle date di quest’area

  1. I sistemi di gestione basati sulla prevenzione dei rischi
    • High Level Structure
    • Focus sulla ISO 31000
    • ISO 27001, 9001, 14001, etc
    • Il sistema armonizzante ISO 37301
  2. L’adeguamento del sistema GDPR ai sistemi qualità
    • L’analisi del contesto
    • La mappatura dei processi
    • Il risk management
    • Le analogie tra GDPR e Sistema ISO 9001
    • L’integrazione del GDPR con il sistema ISO 9001
  3. La norma ISO 27701 (il sistema di gestione dei dati personali) (2 ore)
    • Le tecniche di audit secondo la ISO 19011
  4. Brevi cenni alle tecniche di impostazione delle Linee guida ISO 27400
    • Brevi cenni in merito ai controlli di sicurezza delle informazioni ex ISO 27002
    • Focus sulla ISO 27001
    • Brevi cenni in merito alla responsabilità ex D. lgs. 231/2001 ed alle sue connessioni con il GDPR
La guida
del percorso.

Responsabile scientifico
e docente del Master

Il docente

Prof. Avv. Roberto Scavizzi

Avvocato e formatore in materia di privacy, diritto dell’informatica e compliance aziendale. Si occupa di GDPR, responsabilità degli enti, sicurezza e progettazione di sistemi di gestione integrati.

Il suo curriculum comprende attività di docenza presso LUISS Guido Carli e RUFA, formazione sui sistemi ISO e incarichi di direzione scientifica di percorsi di alta formazione. Ha conseguito la certificazione di Responsabile della protezione dei dati personali e qualifiche in materia di audit e sicurezza delle informazioni.

Consulta il curriculum completo ↗

Partecipazione e attestazione

Live, registrazioni e attestato.

Segui le lezioni in aula virtuale

Gli incontri si svolgono su GoToWebinar. Le istruzioni di collegamento vengono inviate via e-mail il giorno precedente e un’ora prima dell’inizio.

Puoi porre domande in chat o richiedere la parola al moderatore. La quota comprende l’accesso alla pagina del corso per 11 mesi per vedere le registrazioni e scaricare il materiale didattico.

15 crediti formativi CNF

Attestato di Master

L’attestato di Master è rilasciato alle condizioni di frequenza e verifica previste dal corso ed è valevole per la richiesta di accesso all’esame di certificazione Privacy Officer e Consulente della Privacy.

Leggi le condizioni di rilascio

Condizioni di frequenza e rilascio dell’attestato
  • Modalità live: regolare frequenza superiore all’80% e risposta ad almeno il 50% dei test intermedi di verifica della presenza.
  • Modalità registrata: superamento del test finale online con almeno 8 risposte corrette su 15.
Accesso all’esame di certificazione CDP

Il corso copre le 48 ore di formazione previste dal percorso indicato nella pagina del Master. L’accesso all’esame richiede anche gli ulteriori requisiti dell’ente di certificazione.

La pagina del corso riporta, per lo schema CDP TÜV SÜD:

  • Diploma di scuola media superiore.
  • Almeno 48 ore di formazione specifica nell’ultimo biennio.
  • Almeno 2 anni di esperienza documentata nella protezione dei dati personali nell’ultimo triennio.

Riferimenti formativi e di certificazione riportati dal corso: UNI CEI EN ISO/IEC 17024:2012, ISO 27001, ISO 27701 e ISO 19011. Verifica con l’ente prescelto i requisiti applicabili al tuo profilo.

Edizione ottobre 2026 – dicembre 2026

Il tuo percorso Privacy Officer
inizia l’8 ottobre.

48 ore · 12 incontri live · 3 aree formative.
Con il Prof. Avv. Roberto Scavizzi.

Privacy Officer e Consulente della Privacy