HomeBlog › LPD vs. GDPR
Protezione dei dati & LPD

LPD svizzera vs. GDPR UE: cosa è più liberale?

30 aprile 2026 9 min di lettura
Armadio server in un data center
Immagine: NOIRLab/NSF/AURA/T. Slovinský · CC BY 4.0 · Wikimedia Commons
Senti parlare ovunque di «GDPR» e in Svizzera di «LPD» — e ti chiedi quale sia la differenza. La risposta breve: le due leggi sono più vicine di quanto si pensi, ma su punti decisivi sono diverse. Qui trovi il confronto diretto: dove il diritto svizzero è più liberale e dove il GDPR UE ha più mordente.
In breve
  • Il GDPR è entrato in vigore nel maggio 2018, la nuova LPD il 1. settembre 2023.
  • Il GDPR tratta il consenso come una di sei basi giuridiche, la LPD ammette il consenso come giustificazione accanto ad altre.
  • Il GDPR sanziona le aziende con multe percentuali sul fatturato, la LPD sanziona in primo luogo le persone responsabili con importi fissi.
Contenuto
  1. Entrambe le leggi nel contesto
  2. Confronto diretto a colpo d'occhio
  3. Consenso — cosa cambia?
  4. Quadro sanzionatorio — la differenza più importante
  5. Effetto extraterritoriale
  6. Cosa significa per te come utente

1. Entrambe le leggi nel contesto

Risposta diretta
Il GDPR è entrato in vigore nel maggio 2018, la nuova LPD il 1. settembre 2023. La revisione della LPD è stata determinata in modo decisivo dalla necessità di garantire il riconoscimento di adeguatezza da parte dell'UE — senza il quale i trasferimenti di dati Svizzera-UE sarebbero limitati.
  • GDPR (regolamento UE 2016/679): direttamente applicabile in tutti i Paesi UE/SEE, in modo uniforme
  • nuova LPD (RS 235.1): legge svizzera, si applica solo in Svizzera, ma ha ripreso concetti del GDPR
  • Adeguatezza: l'UE riconosce la Svizzera come Paese con un livello di protezione dei dati adeguato — è la condizione necessaria affinché i dati possano fluire tra Svizzera e UE senza clausole contrattuali standard

2. Confronto diretto a colpo d'occhio

Ambito LPD svizzera GDPR UE
Ambito di tutela Solo persone fisiche Solo persone fisiche
Termine per il diritto d'accesso 30 giorni, gratuito 30 giorni, prorogabile fino a 90 giorni
Quadro sanzionatorio Sanzioni personali fino a CHF 250'000 (persona responsabile) Fino al 4 % del fatturato annuo o 20 milioni di EUR (aziende)
Responsabile della protezione dei dati Raccomandato, non obbligatorio Obbligatorio a partire da determinate soglie (art. 37 GDPR)
Standard del consenso Chiaro, libero, informato Chiaro, libero, informato, esplicito per i dati sensibili
Diritto all'oblio Tutela della personalità (art. 32 LPD) — paragonabile, ma meno esplicita Esplicitamente come diritto (art. 17 GDPR)
Portabilità dei dati Diritto alla consegna dei dati (art. 28 nLPD) Diritto alla portabilità dei dati (art. 20 GDPR)
Obbligo di notifica in caso di violazione dei dati Il più rapidamente possibile, in caso di rischio elevato Entro 72 ore, per ogni rischio non escluso
Effetto extraterritoriale Sì (art. 3 nLPD) Sì (art. 3 GDPR)
Obbligo di rappresentanza sul territorio Per i fornitori esteri con determinate attività in Svizzera (art. 14 nLPD) Rappresentante UE per le aziende di Paesi terzi a partire da determinate soglie (art. 27 GDPR)

Fonti: Testo integrale della LPD, Testo integrale del GDPR.

3. Consenso — cosa cambia?

Risposta diretta
Il GDPR tratta il consenso come una di sei basi giuridiche, la LPD ammette il consenso come giustificazione accanto ad altre. In pratica molto simili, ma con un accento diverso.

Modello GDPR

Un trattamento di dati deve basarsi su una delle sei basi giuridiche dell'art. 6 GDPR — consenso, contratto, obbligo legale, interessi vitali, interesse pubblico o interesse legittimo. Se nessuna si applica, il trattamento è vietato.

Modello LPD

La LPD lavora maggiormente con un concetto di tutela della personalità (art. 30 segg. LPD). Un trattamento non deve violare illecitamente il diritto della personalità. Il consenso è una possibilità per legittimare un trattamento altrimenti lesivo — ma non l'unica.

Conseguenza pratica

Per te come utente questo significa poca differenza: in entrambi i sistemi hai bisogno di un'informazione fondata e devi poter revocare il consenso in qualsiasi momento. Per le piattaforme il GDPR è un po' più formale — deve indicare esplicitamente la propria base giuridica.

4. Quadro sanzionatorio — la differenza più importante

Risposta diretta
Il GDPR sanziona le aziende con multe percentuali sul fatturato, la LPD sanziona in primo luogo le persone responsabili con importi fissi. È la differenza pratica più grande.

GDPR — sanzioni per le aziende

Fino al 4 % del fatturato annuo mondiale o 20 milioni di EUR, a seconda di quale importo sia più alto. Questo ha portato a sanzioni come 1,2 miliardi di EUR (Meta 2023) — una leva economica reale.

LPD — sanzioni personali

Fino a CHF 250'000 contro la persona fisica responsabile (direttore, responsabile della protezione dei dati). L'importo è fisso — indipendentemente dalle dimensioni dell'azienda. Per un gruppo con un fatturato miliardario ha poco effetto, per una PMI o una ditta individuale ha un effetto molto forte.

Conseguenza pratica: le piattaforme svizzere sono tradizionalmente gestite tramite la responsabilità personale. Le aziende UE operano con un apparato di compliance che sorveglia il sistema stesso. Entrambe le strade funzionano — solo in modo diverso.

Per te come utente: su una piattaforma svizzera conosci di solito il responsabile per nome (note legali, persona alla guida dell'azienda). Con un gruppo UE ti rivolgi al responsabile della protezione dei dati o all'autorità di vigilanza del Paese di sede.

5. Effetto extraterritoriale

Risposta diretta
Entrambe le leggi si applicano anche ai fornitori esteri, purché si rivolgano a persone nel rispettivo territorio. Il GDPR va però oltre per quanto riguarda l’obbligo di rappresentanza.

LPD (art. 3 nLPD)

La LPD si applica a fattispecie che producono effetti in Svizzera — anche se il fornitore ha sede all'estero. Se una piattaforma statunitense si rivolge a utenti svizzeri, si applica la LPD. In pratica, tuttavia, l'applicazione è più difficile che con i fornitori svizzeri.

GDPR (art. 3 GDPR)

Effetto molto ampio: il regolamento si applica a ogni trattamento di dati di persone nell’UE, purché vengano offerti beni/servizi o venga osservato il loro comportamento. Le aziende di Paesi terzi devono designare un rappresentante UE (art. 27 GDPR).

Il GDPR ha quindi strumenti efficaci per i casi transfrontalieri. Per gli utenti svizzeri domiciliati in Svizzera con una piattaforma con sede nell’UE: puoi invocare entrambi — spesso il GDPR è la leva maggiore per esercitare una pressione reale sul fornitore.

6. Cosa significa davvero per te come utente

Ecco gli strumenti che puoi scegliere a seconda della situazione:

Se il fornitore ha sede in Svizzera

  • Applicare la LPD — l'IFPDT come autorità di vigilanza
  • Diritto d'accesso in 30 giorni, gratuito
  • Azione legale presso il tribunale del domicilio svizzero

Se il fornitore ha sede nell’UE

  • Puoi utilizzare entrambe le leggi in parallelo
  • In caso di controversia: presentare reclamo all'autorità di vigilanza sulla protezione dei dati del Paese UE di sede
  • Azione legale possibile anche presso i tribunali svizzeri — foro del domicilio

Se il fornitore ha sede al di fuori di CH/UE

  • Si applica la LPD, competente l'IFPDT — ma l'esecuzione richiede tempo
  • Se il fornitore ha una filiale UE: agire lì tramite il GDPR
  • Eventualmente contattare in parallelo l'autorità di vigilanza UE competente (per esempio CNIL Francia, BfDI Germania)

Conclusione: due leggi, un'unica idea di tutela

LPD e GDPR sono compatibili. Su punti decisivi si ispirano a vicenda, ma seguono strade diverse per quanto riguarda sanzioni e obblighi di rappresentanza. Per te come utente questo significa soprattutto: in entrambi i sistemi disponi degli strumenti più importanti — diritto d'accesso, diritto alla cancellazione, revoca, reclamo.

La soluzione svizzera è tendenzialmente più pragmatica e più favorevole alle PMI. La soluzione UE è giuridicamente più incisiva e mette più pressione sui grandi gruppi. Quale delle due trovi «migliore» come utente dipende da cosa vuoi far valere e nei confronti di quale fornitore.

Noi di Videte siamo conformi alla LPD svizzera con sede a Berna — e lavoriamo allo stesso tempo a un livello che copre anche i requisiti del GDPR. Oggi questo è lo standard per ogni piattaforma che vuole essere presa sul serio a livello internazionale.

Domande frequenti

LPD e GDPR sono equivalenti?
Sono altamente compatibili — questo era uno degli obiettivi principali della revisione della LPD. L’UE ha riconosciuto la Svizzera come Paese con un livello di protezione dei dati adeguato. Nei dettagli esistono però differenze: nelle sanzioni, negli obblighi di rappresentanza e nella portata dei singoli diritti.
Quale legge è più severa?
Il GDPR è più severo per quanto riguarda le sanzioni (fino al 4 % del fatturato annuo o 20 milioni di EUR), la LPD è più liberale in materia di sanzioni (max. CHF 250'000 a titolo personale, nessun quadro sanzionatorio per le aziende). Per quanto riguarda l’obbligo di rappresentanza, il GDPR UE è più severo (obbligo di rappresentanza nell’UE).
Se vivo in Svizzera e utilizzo un fornitore UE — quale diritto si applica?
Entrambi. Puoi invocare il diritto per te più favorevole. In pratica: per le richieste di accesso è sufficiente il termine della LPD (30 giorni), il GDPR prevede 30 giorni (prorogabili a 60). Per la cancellazione i due sono paragonabili.
Cos’è l’effetto extraterritoriale?
Entrambe le leggi si applicano anche ai fornitori esteri, purché si rivolgano a persone nel rispettivo territorio o trattino i loro dati. Domicilio svizzero = si applica la LPD, domicilio UE = si applica il GDPR — anche nel caso di gruppi statunitensi.
Le piattaforme svizzere hanno bisogno di un responsabile della protezione dei dati ai sensi del GDPR?
Se trattano dati di cittadini UE e rientrano nelle soglie del GDPR: sì, un responsabile della protezione dei dati e/o un rappresentante UE (art. 27 GDPR). Per le piattaforme puramente svizzere: la LPD non lo richiede espressamente, ma raccomanda un consulente per la protezione dei dati.

Piattaforma svizzera, protezione dei dati a norma UE

Costruiamo secondo lo standard LPD, ma rispettiamo il livello del GDPR. Vieni ricompensato per la visione.

Al questionario

Riepilogo

Correlati: Pillar — Protezione dei dati quando si guadagna online · Guida al diritto d'accesso · Gestire una piattaforma pubblicitaria conforme alla LPD

Promemoria Questo articolo è una spiegazione e non sostituisce una consulenza legale. Per questioni di compliance o legali: un avvocato svizzero specializzato in protezione dei dati o l'IFPDT. Per aspetti specifici dell'UE: consulenza nella rispettiva giurisdizione UE. Aggiornato ad aprile 2026.
Chi scrive
Videte Marketing Solutions, Berna. Gestiamo una piattaforma pubblicitaria svizzera e scriviamo sulla base della nostra pratica di compliance quotidiana. Non siamo avvocati. Maggiori informazioni su /it/chi-siamo.