Chi è il DPO?

Il responsabile per la protezione dei dati o DPO (Data Protection Officer) è una figura designata per assistere il Titolare del trattamento, aiutandolo a fare in modo che, nell’esecuzione delle attività, sia assicurato il rispetto della normativa privacy. In sostanza, si tratta di un soggetto che fornisce consulenza, supporto, controllo, informazione e formazione in materia di protezione dei dati personali.

Quando deve essere nominato?

In alcuni casi la nomina del DPO è obbligatoriamente prevista dal GDPR. A parte l’ipotesi dei soggetti pubblici, nel settore privato il DPO deve esser nominato se le attività principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; oppure se le attività principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di dati “sensibili” o di dati relativi a condanne penali e reati.

Il concetto di “larga scala” non corrisponde ad una precisa definizione giuridica. L’interesse del legislatore europeo è quello di indurre l’imprenditore/Titolare del trattamento a verificare se le operazioni sui dati che vengono compiute dalla sua azienda sono qualitativamente e quantitativamente tali da comportare un notevole impatto in termini di dati trattati. Maggiori sono le operazioni di trattamento, oppure maggiore è l’invasività di tali operazioni, più è verosimile che ci si trovi in presenza di un trattamento su “larga scala”. Evidentemente, si tratta di una valutazione particolarmente delicata, perché l’azienda che si trova nella posizione di dover nominare un DPO e non procede alla nomina, rischia di essere pesantemente sanzionata.

Ovviamente, al di fuori delle ipotesi in cui la nomina di un DPO è obbligatoria, l’azienda può comunque decidere di incaricare un DPO. Questa scelta rappresenta sicuramente una strategia utile in chiave di accountability, perché il fatto di poter disporre di un consulente privacy consente al Titolare del trattamento di definire e organizzare i propri processi in modo che sia assicurato il rispetto della normativa e gli garantisce inoltre di poter disporre di un soggetto da consultare nel caso in cui abbia dei dubbi in merito all’interpretazione del GPDR.

Chi può svolgere il compito di DPO?

Non c’è un albo a cui essere iscritti o un titolo specifico per poter svolgere il compito di DPO: quello che serve, dice il GDPR, è la competenza in materia di privacy; per tale ragione, è evidente l’importanza di una formazione adeguata e soprattutto di un costante aggiornamento in materia. Concretamente, il DPO può essere sia un soggetto esterno all’organizzazione aziendale, che un soggetto interno: quello che conta è che gli sia garantita l’indipendenza.

Questo significa che il DPO, ancorché si tratta di un lavoratore subordinato, deve poter operare in modo indipendente e al riparo da conflitti di interesse; il datore di lavoro, pertanto, non potrà fornirgli direttive concernenti il modo in cui prestare le funzioni di DPO, né potrà in alcun modo “ostacolare” lo svolgimento di tali funzioni. La valutazione, in questo caso, è sicuramente delicata, perché, prima di poter nominare un dipendente, sarà necessario verificare se sussistono potenziali conflitti di interesse e comunque se quel dipendente, una volta investito delle funzioni di DPO, sarà effettivamente non solo in grado di adempiere a tale funzione, ma sarà altresì messo nelle condizioni di poter svolgere tale incarico in piena autonomia e potendo godere degli strumenti indispensabili.

Nel caso in cui si opti per un DPO esterno, si procede solitamente alla sottoscrizione di un contatto di servizi. In ogni caso, la nomina del DPO va notificata al Garante per la protezione dei dati personali, attraverso la modulistica e secondo le indicazioni che si trovano sul sito del Garante; questo in quanto, come si vedrà proseguendo la lettura, il DPO è chiamato ad interfacciarsi con il Garante in caso di data breach o comunque nel caso in cui sia richiesta la sua collaborazione.

Quali sono i compiti del DPO?

Quelli essenziali sono indicati dallo stesso GDPR e sono i seguenti:

a) informare e fornire consulenza al titolare del trattamento o al responsabile del trattamento nonché ai dipendenti che eseguono il trattamento in merito agli obblighi derivanti dal presente regolamento nonché da altre disposizioni dell'Unione o degli Stati membri relative alla protezione dei dati;

b) sorvegliare l'osservanza del presente regolamento, di altre disposizioni dell'Unione o degli Stati membri relative alla protezione dei dati nonché delle politiche del titolare del trattamento o del responsabile del trattamento in materia di protezione dei dati personali, compresi l'attribuzione delle responsabilità, la sensibilizzazione e la formazione del personale che partecipa ai trattamenti e alle connesse attività di controllo;

c) fornire, se richiesto, un parere in merito alla valutazione d'impatto sulla protezione dei dati e sorvegliarne lo svolgimento ai sensi dell'articolo 35;

d) cooperare con l'autorità di controllo; 

e) fungere da punto di contatto per l'autorità di controllo per questioni connesse al trattamento, tra cui la consultazione preventiva di cui all'articolo 36, ed effettuare, se del caso, consultazioni relativamente a qualunque altra questione.

Nomina DPO

Cosa rischia chi non nomina un DPO?

Il mancato rispetto delle norme che il GDPR pone a carico di Titolare e Responsabile in materia di registro dei trattamenti può dar luogo a sanzioni che, per le aziende, possono arrivare al 2% del fatturato.

Contatti

Email

Telefono

info@avvocatomartinis.eu

+39 040 3728851

SOCIAL MEDIA

PEC

andrea.martinis@pectriesteavvocati.it

avvocato Andrea Martinis

Foro Ulpiano 2, 34144 Trieste - Italia