Diritto Commerciale · Normativa

Sotto-Practice Normativa e
Compliance.

Conformità GDPR, AI Act UE, NIS2 e DSA, licenze di settore e obblighi di corporate governance — integrati in un programma continuativo, non un certificato una tantum. Certificazione , con esperienza normativa in-house in 8 giurisdizioni.

Da GDPR a DSACopertura Completa
8Giurisdizioni (Esperienza GC)
3Lingue
Pubblicazioni e interventi a convegni
Gli avvocati dello studio contribuiscono a importanti pubblicazioni giuridiche internazionali e sono regolarmente invitati a intervenire a simposi e convegni internazionali.
Esperienza normativa in-house, 8 giurisdizioni
In qualità di General Counsel di un gruppo tecnologico Fortune 50, Dionysios Pantazis si occupa di compliance normativa in Grecia, Cipro, Bulgaria, Romania, Serbia, Croazia, Slovenia e Albania — esposizione reale a come le autorità di regolamentazione applicano davvero le norme, non solo al testo del regolamento.
Doppia abilitazione per questioni normative transfrontaliere
Il nostro Managing Partner ha la doppia abilitazione in Inghilterra e Galles e in Grecia: le questioni di diritto inglese sono trattate direttamente all'interno dello studio. Le nostre difese in udienza restano davanti ai tribunali greci e ai collegi arbitrali internazionali; gli eventuali procedimenti in Inghilterra sono condotti tramite corrispondenti inglesi incaricati.
Compliance costruita per far funzionare l'azienda, non per bloccarla
Consulenza normativa calibrata su ciò che l'azienda può realmente operativizzare — proporzionata, con priorità chiare e realizzabile, non un raccoglitore di politiche che nessuno segue.
Non sai a che punto sei?
Raccontaci cosa fa l'azienda e quali dati o piattaforme sono coinvolti. Mapperemo l'esposizione normativa e daremo priorità a ciò che va corretto per primo.
Richiedi una Consulenza
Panoramica Ambito del Servizio Processo Perché Noi Domande Frequenti

Normativa e Compliance

La normativa UE incide ormai a fondo
sul modo in cui operano le aziende greche.

Il panorama della compliance per le aziende greche ed europee si è ampliato notevolmente negli ultimi anni, e continua ad ampliarsi. L'Autorità Ellenica per la Protezione dei Dati (HDPA/ΑΠΔΠΧ) è passata da orientamenti occasionali a un'applicazione attiva, imponendo sanzioni sostanziali alle aziende che trattavano il GDPR come un documento di policy anziché come una disciplina operativa. Gli obblighi progressivi dell'AI Act UE iniziano ora a incidere sulle aziende che sviluppano o utilizzano sistemi di IA, con le norme sulle pratiche vietate già in vigore e gli obblighi per i sistemi ad alto rischio in arrivo secondo un calendario prestabilito. Il NIS2 ha ampliato notevolmente quali aziende rientrano tra le entità "essenziali" o "importanti" con obblighi vincolanti di cybersicurezza — ben oltre gli operatori di servizi pubblici e telecomunicazioni presi di mira dalla vecchia Direttiva NIS. E il Digital Services Act impone ora obblighi reali ed esecutivi alle piattaforme online e ai marketplace, non solo ai più grandi. L'avvocato conformità normativa collega gli obblighi alle attività, perché quasi tutti i regimi si applicano in ragione di ciò che si fa.

Le aziende che vengono colte impreparate raramente sono quelle che hanno ignorato completamente la compliance. Più spesso, l'hanno trattata come un esercizio una tantum — un pacchetto di policy acquistato una volta, un'informativa sulla privacy redatta tre anni fa e mai più rivista, un banner sui cookie installato e dimenticato. Una normativa di questo tipo non resta ferma: gli obblighi dell'AI Act si attivano progressivamente nel tempo, gli orientamenti di vigilanza del NIS2 sono ancora in fase di perfezionamento da parte delle autorità nazionali, e gli obblighi di trasparenza e valutazione del rischio del DSA vengono interpretati e applicati progressivamente. Una compliance corretta nel 2023 può essere sostanzialmente incompleta nel 2026.

"Le sanzioni non sono più teoriche. L'HDPA e le autorità omologhe in tutta l'UE stanno applicando attivamente le norme — e 'non sapevamo che le regole fossero cambiate' non è mai stata una difesa valida." Un avvocato conformità normativa dovrebbe dirle anche quali regimi non la riguardano, il che riduce sensibilmente il lavoro.

Anche il settore conta. Servizi finanziari, sanità, telecomunicazioni, energia e altri settori regolamentati che operano in Grecia comportano obblighi di licenza e compliance settoriale che si aggiungono alla normativa orizzontale sopra descritta — e questi regimi settoriali vengono a loro volta aggiornati per allinearsi al NIS2 e all'AI Act. Consigliamo su tutto questo spettro: normativa UE generale, licenze di settore, e le strutture di corporate governance — politiche, formazione, linee di reporting, processo decisionale documentato — che rendono la compliance difendibile qualora un'autorità di regolamentazione chieda mai di verificarla. Ci descriva l'attività e individueremo ciò che si applica davvero.

Chi è interessato
Chi ne ha bisogno
Qualsiasi azienda che tratti dati personali, utilizzi sistemi di IA, gestisca infrastrutture digitali o operi una piattaforma o un marketplace online nell'UE rientra ormai nell'ambito di almeno uno tra GDPR, AI Act, NIS2 o DSA — spesso più di uno.
Realtà applicativa
Le sanzioni non sono teoriche
L'HDPA e le autorità omologhe in tutta l'UE stanno imponendo sanzioni reali ad aziende reali, incluse le PMI. Il rischio normativo non è più un'eventualità remota da relegare in nota a piè di pagina in un documento del consiglio.
Programma, non progetto
La compliance non è una tantum
Una policy redatta una volta e archiviata non resta conforme man mano che gli obblighi si attivano progressivamente e gli orientamenti applicativi si evolvono. Costruiamo la compliance come un programma mantenuto, non un progetto chiuso.
Esposizione multi-giurisdizionale
Complessità normativa transfrontaliera
Le aziende attive in più Stati membri dell'UE affrontano autorità di vigilanza sovrapposte e differenze di recepimento nazionale. La doppia abilitazione e l'esperienza in-house in 8 giurisdizioni orientano il modo in cui la gestiamo.

Ambito del Servizio

Dai fondamentali del GDPR
ad AI Act, NIS2 e DSA.

Conformità GDPR & Protezione dei Dati
Mappatura dei dati, analisi della base giuridica, informative sulla privacy, accordi sul trattamento dei dati, valutazione DPO e protocolli di risposta alle violazioni — consulenza costruita sulla vostra operatività, non un pacchetto di modelli.
GDPRDPORisposta alle Violazioni
Servizio principale →
01
Conformità all'AI Act UE
Classificazione dei sistemi di IA per categoria di rischio, valutazione dell'esposizione a pratiche vietate, e costruzione della documentazione e della governance richieste dall'AI Act man mano che gli obblighi si attivano secondo il calendario.
Classificazione del RischioGovernanceDocumentazione
Servizio principale →
02
Cybersicurezza NIS2 & Infrastrutture Critiche
Valutazione se la tua azienda rientra ora nelle categorie ampliate di entità "essenziali" o "importanti" del NIS2, e costruzione degli obblighi di gestione del rischio e segnalazione degli incidenti che ne derivano.
Valutazione dell'AmbitoSegnalazione IncidentiGestione del Rischio
Servizio principale →
03
Conformità DSA & Piattaforme Digitali
Obblighi di trasparenza, moderazione dei contenuti e tracciabilità dei venditori ai sensi del Digital Services Act per piattaforme online, marketplace e servizi intermediari che operano nell'UE.
PiattaformeMarketplaceTrasparenza
Servizio principale →
04
Licenze di Settore & Autorizzazioni Regolatorie
Requisiti di licenza e autorizzazione per settori regolamentati che operano in Grecia — servizi finanziari, sanità, telecomunicazioni ed energia — inclusi gli obblighi continuativi di reporting normativo.
LicenzeAutorizzazioniReporting
Servizio principale →
05
Corporate Governance & Programmi di Compliance
Costruzione della struttura di governance che rende la compliance difendibile — politiche, formazione, linee di reporting e processo decisionale documentato, mantenuti come programma continuativo.
PoliticheFormazioneGovernance
Servizio principale →
06

Come Lavoriamo

Un processo di compliance costruito per continuare a funzionare dopo il primo giorno.

FASE 01
Valutazione del Gap Normativo
Mappiamo quale normativa si applica realmente — GDPR, AI Act, NIS2, DSA e qualsiasi regime di licenza settoriale — e valutiamo la prassi attuale rispetto ad essa per individuare le lacune reali, con priorità basate sul rischio.
FASE 02
Progettazione del Programma di Compliance
Progettiamo un programma di compliance calibrato sull'azienda — politiche, flussi di dati, strutture di governance e linee di reporting proporzionate e realmente realizzabili, non generiche.
FASE 03
Implementazione & Documentazione
Redazione e attuazione delle politiche, informative, accordi e documentazione interna richiesti dal programma, e formazione delle persone che devono applicarlo quotidianamente.
FASE 04
Monitoraggio Continuativo & Aggiornamenti Normativi
La compliance viene mantenuta, non archiviata — monitoriamo gli sviluppi normativi e applicativi e aggiorniamo il programma man mano che gli obblighi dell'AI Act si attivano e gli orientamenti si evolvono.

Perché Pantazis & Associates

Consulenza normativa fondata
su una qualifica reale, non un corso accelerato.

Pubblicazioni · Conferenze
Pubblicazioni e interventi a convegni
Gli avvocati dello studio contribuiscono a importanti pubblicazioni giuridiche internazionali e sono regolarmente invitati a intervenire a simposi e convegni internazionali.
In-House · Fortune 50
General Counsel di un gruppo Fortune 50
Il Managing Partner Dionysios Pantazis è da undici anni General Counsel di un gruppo tecnologico Fortune 50, seguendo sette linee di business in otto Paesi.
Normativa Emergente · A Livello UE
Competenza su AI Act, NIS2 e DSA — mantenuta aggiornata, non statica
Questi regimi sono nuovi e in continua evoluzione. Monitoriamo gli obblighi progressivi dell'AI Act, gli orientamenti di vigilanza in evoluzione del NIS2 e la prassi applicativa del DSA man mano che si sviluppano, anziché consigliare sulla base di un'istantanea scattata alla prima pubblicazione della normativa.
Doppia Abilitazione · Internazionale
Inghilterra & Galles + Grecia — questioni normative transfrontaliere coperte
Programmi di compliance di gruppo, obblighi NIS2 transfrontalieri e normativa con una dimensione britannica o internazionale sono gestiti direttamente con un unico incarico.
Normativa · NIS
Obblighi NIS mappati per un gruppo societario
Abbiamo assistito un gruppo di società nel definire la portata dei propri obblighi ai sensi della Direttiva NIS, individuando quali entità rientrassero nell'ambito di applicazione e quali doveri di sicurezza e di notifica degli incidenti ne derivassero.

Domande Frequenti

Domande sulla compliance normativa.

La mia azienda ha bisogno di un Responsabile della Protezione dei Dati ai sensi del GDPR?+

Dipende da ciò che fa la tua azienda, non dalle sue dimensioni. Il DPO è obbligatorio quando le attività principali comportano un monitoraggio sistematico e regolare su larga scala di persone, o il trattamento su larga scala di categorie particolari di dati come dati sanitari o biometrici — anche le autorità pubbliche ne richiedono uno a prescindere dalla scala. Molte aziende che non raggiungono la soglia obbligatoria traggono comunque beneficio dalla nomina di un DPO, o di un equivalente esterno part-time, perché offre all'Autorità Ellenica per la Protezione dei Dati un punto di contatto documentato e segnala un programma di compliance funzionante. Valutiamo il requisito rispetto alle tue effettive attività di trattamento dei dati, non con una lista di controllo generica.

L'AI Act UE si applica alla mia azienda, e da quando?+

L'AI Act si applica ampiamente a chiunque sviluppi, utilizzi o distribuisca sistemi di IA impiegati nell'UE, con obblighi che aumentano in base alla classificazione del rischio del sistema. Le pratiche vietate sono già bandite. Gli obblighi per i sistemi di IA ad alto rischio e per i modelli di IA per finalità generali si attivano progressivamente secondo un calendario prestabilito che si estende fino al 2026 e oltre. Molte aziende scoprono con sorpresa che uno strumento utilizzato per la selezione del personale, il credit scoring o l'identificazione biometrica è classificato come ad alto rischio. Classifichiamo i tuoi specifici casi d'uso rispetto alle categorie dell'AI Act, anziché presumere una risposta generica.

Cosa cambia con il NIS2 rispetto alla vecchia Direttiva NIS — la mia azienda rientra ora nell'ambito?+

Il NIS2 amplia notevolmente la rete. La Direttiva NIS originaria era rivolta principalmente alle infrastrutture di base — energia, trasporti, banche e operatori simili. Il NIS2 estende gli obblighi vincolanti di gestione del rischio di cybersicurezza e segnalazione degli incidenti a un elenco molto più ampio di settori, tra cui fornitori digitali, manifattura, servizi postali, gestione dei rifiuti e pubblica amministrazione, classificati come entità "essenziali" o "importanti" a seconda del settore e delle dimensioni. Un'azienda che era comodamente fuori ambito con il vecchio regime potrebbe ora rientrarvi a pieno titolo. Effettuiamo la valutazione settore-dimensione rispetto alle soglie attuali, anziché affidarci a come l'azienda era classificata in precedenza.

Gli obblighi del DSA si applicano alla mia piattaforma o al mio marketplace?+

Il Digital Services Act impone obblighi differenziati a servizi intermediari, servizi di hosting, piattaforme online e marketplace online che operano nell'UE — gli obblighi specifici applicabili dipendono dalla categoria in cui rientra il tuo servizio e dalla sua base utenti, non solo dal fatto che tu sia una piattaforma "di dimensioni molto grandi". I marketplace comportano ulteriori obblighi di tracciabilità dei venditori e relativi alla sicurezza dei prodotti. Se la tua azienda gestisce qualsiasi tipo di piattaforma online, marketplace o servizio di hosting che raggiunge utenti UE, vale la pena verificare esattamente quali obblighi del DSA si applicano, anziché presumere che le regole riguardino solo le più grandi aziende tecnologiche.

La compliance normativa può essere gestita come parte di un incarico di General Counsel Esterno, o richiede un incarico separato?+

Per la maggior parte dei clienti, rientra naturalmente nell'incarico di General Counsel Esterno. Poiché la nostra competenza in diritto della tecnologia copre già AI Act UE, NIS2, DSA e normativa emergente, la consulenza sulla compliance normativa è integrata nell'incarico continuativo anziché essere trattata come un incarico separato — allo stesso modo in cui vengono gestite le questioni contrattuali o giuslavoristiche man mano che emergono. Progetti più grandi e autonomi — la costruzione completa di un programma di compliance GDPR, o una valutazione del gap NIS2 su più entità — vengono di norma definiti e quotati separatamente vista la mole di lavoro coinvolta, ma la manutenzione continuativa di quel programma rientra poi nell'incarico.

Non sei sicuro di essere conforme?
Scopriamolo prima che lo faccia un'autorità.

Una conversazione riservata sui tuoi dati, sulla tua piattaforma e sulla tua reale esposizione normativa.