Nel sistema del GDPR, l’assetto privacy non è un insieme di adempimenti documentali separati, ma una componente essenziale del principio di accountability: il titolare deve organizzare i trattamenti, presidiare i rischi, documentare le scelte compiute e dimostrare che le misure adottate funzionano effettivamente.
In questa prospettiva si inserisce il D.Lgs. 27 marzo 2026, n. 47, che ha inciso sul Codice civile introducendo, tra l’altro, il nuovo art. 2396-quinquies c.c. La norma impone all’organo di controllo di vigilare non solo sull’adeguatezza dell’assetto organizzativo, amministrativo e contabile, ma anche sul suo concreto funzionamento, con riferimento al sistema di controllo interno e di gestione dei rischi.
Il raccordo con la privacy è immediato: il modello privacy è parte dell’assetto organizzativo dell’impresa e la sua adeguatezza va verificata in termini di effettività ed efficienza.
L’assenza di disposizioni transitorie rende questo passaggio immediatamente rilevante anche per gli organi di controllo già in carica. Il punto centrale dell’Editoriale è quindi questo: l’adeguatezza del modello organizzativo privacy e dei relativi flussi informativi verso l’organo di controllo costituisce oggi un elemento essenziale dell’adeguato assetto societario e rientra nell’obbligo legale di verifica dell’organo di controllo.
Nuovo articolo 2396-quinquies del codice civile
Il nuovo articolo 2396-quinquies del codice civile così recita:
Art. 2396-quinquies (Doveri dell’organo di controllo). – L’organo di controllo vigila sull’osservanza della legge e dello statuto, sul rispetto dei principi di corretta amministrazione, nonché sull’adeguatezza e sul concreto funzionamento dell’assetto organizzativo, amministrativo e contabile adottato dalla società, ivi compreso il sistema di controllo interno e di gestione dei rischi e il coordinamento delle sue funzioni. È fatto salvo quanto diversamente stabilito ai sensi delle leggi speciali.
L’organo di controllo riferisce sull’attività di vigilanza svolta e sulle omissioni e sui fatti censurabili rilevati all’assemblea convocata per l’approvazione del bilancio di esercizio ovvero ai sensi del secondo comma dell’articolo 2364-bis.
Che cosa si intende per “organo di controllo”
La riforma muove da una scelta terminologica precisa: sostituire i riferimenti al solo collegio sindacale con la nozione unitaria di “organo di controllo”. L’espressione diventa così la categoria generale attraverso cui il Codice civile richiama, in modo unitario, i diversi organi di controllo previsti nei modelli di governance delle società per azioni.
Gli artt. 2396-ter–2396-novies c.c., di nuova introduzione, recano infatti le regole comuni a tutti gli organi di controllo, a prescindere dal modello concretamente adottato dalla singola società:
- il collegio sindacale, nel sistema tradizionale, disciplinato dagli artt. 2396-decies–2409-septies c.c.;
- il consiglio di sorveglianza, nel sistema dualistico, disciplinato dagli artt. 2409-novies–2409-quinquiesdecies c.c.;
- il comitato per il controllo sulla gestione, nel sistema monistico, disciplinato dagli artt. 2409-septiesdecies–2409-noviesdecies c.c.