Legale e fiscale
GDPR e cessione d'impresa: come gestire il trasferimento dei dati utenti
Una cessione SaaS implica un trasferimento di dati personali a terzi. Il GDPR disciplina rigorosamente questo trasferimento, gli errori possono bloccare un deal o esporre l'acquirente a sanzioni del Garante.
Il GDPR (Regolamento UE 2016/679) disciplina rigorosamente i trasferimenti di dati in M&A. Gli errori possono bloccare un deal nella due diligence, esporre l'acquirente a sanzioni (CNIL Francia, DSB Austria, FDPIC Svizzera) o innescare procedimenti collettivi degli utenti.
Share deal vs asset deal: impatto GDPR
In uno share deal, la società rimane la stessa, non c'è tecnicamente un "nuovo titolare del trattamento". Scenario più semplice dal punto di vista del GDPR. In un asset deal, c'è un cambio di titolare, che può richiedere un'informativa preventiva agli utenti (Articolo 14 GDPR). La base giuridica più frequentemente invocata è il legittimo interesse (Art. 6.1.f), documentato tramite un Legitimate Interest Assessment (LIA).
Due diligence GDPR: checklist acquirente
- Registro dei trattamenti (Art. 30): elenca trattamenti, basi giuridiche, durate di conservazione, subprocessori. La sua assenza = segnale d'allarme importante.
- DPA con tutti i subprocessori (AWS, Stripe, Intercom, Mixpanel…): aggiornati e conformi post-Schrems II (trasferimenti fuori UE).
- Politica sulla privacy conforme al GDPR (diritto alla cancellazione, portabilità, opposizione): una politica del 2018 non aggiornata non supera più la due diligence 2026.
- Incidenti di sicurezza degli ultimi 36 mesi (Art. 33): un incidente non notificato all'autorità entro 72h rappresenta un rischio legale residuo da mettere in escrow.
72h
Scadenza notifica incidente sicurezza (Art. 33 GDPR)
4%
Sanzione GDPR massima (% fatturato mondiale annuo)
Art.30
Registro dei trattamenti, documento chiave due diligence
DPA
Da verificare per ogni subprocessore (AWS, Stripe…)
Questo articolo è stato redatto con l'assistenza dell'intelligenza artificiale e revisionato sotto la responsabilità editoriale di Aegryn. Ai sensi dell'articolo 50 del Regolamento europeo sull'IA, ci assumiamo la piena responsabilità editoriale di questo contenuto.
Pronto a inviare il tuo asset o accedere al catalogo?