{"id":1881,"date":"2018-05-16T12:34:35","date_gmt":"2018-05-16T10:34:35","guid":{"rendered":"http:\/\/www.studiopiersensini.it\/?p=1881"},"modified":"2018-05-16T12:34:35","modified_gmt":"2018-05-16T10:34:35","slug":"gdpr-chi-e-il-responsabile-del-trattamento","status":"publish","type":"post","link":"https:\/\/www.studiopiersensini.it\/?p=1881","title":{"rendered":"GDPR, chi \u00e8 il Responsabile del trattamento"},"content":{"rendered":"<p>di\u00a0<a href=\"https:\/\/www.tomshw.it\/utenti\/studio-legale-associato-fioriglio-croari-11934\"><strong>Studio Legale Associato Fioriglio-Croari<\/strong><\/a> 13 Marzo 2018, 14:00<\/p>\n<p>Come nel caso del titolare del trattamento, anche la figura del responsabile del trattamento -sotto il profilo delle sue caratteristiche soggettive e delle sue responsabilit\u00e0- \u00e8 definito dal GDPR negli stessi termini gi\u00e0 previsti dalla Direttiva 95\/46\/CE e dal Codice Privacy.<\/p>\n<p>In particolare, con il termine &#8220;responsabile del trattamento&#8221; il GDPR si riferisce alla &#8220;persona fisica o giuridica, l&#8217;autorit\u00e0 pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento&#8221; (art. 4, paragrafo 1, n. 8). Si tratta quindi di quel soggetto che \u00e8 preposto e al quale viene affidato, da parte del titolare, il trattamento dei dati personali.<\/p>\n<p>Per quanto riguarda i requisiti soggettivi che il responsabile del trattamento deve possedere, il GDPR prevede che si tratti di una figura in grado di fornire garanzie al fine di assicurare il pieno rispetto delle disposizioni in materia di trattamento dei dati personali, nonch\u00e9 di garantire la tutela dei diritti dell&#8217;interessato.<\/p>\n<p>A questo proposito, come specificato dal Considerando 81, le garanzie che il responsabile del trattamento deve essere in grado di fornire si sostanziano in: una conoscenza specialistica della materia, affidabilit\u00e0 e possesso di risorse che permettano di attuare misure tecniche e organizzative in grado di soddisfare tutti i requisiti stabiliti dal Regolamento per il trattamento dei dati personali, anche sotto il profilo della sicurezza.<\/p>\n<p>Il Responsabile del trattamento dovr\u00e0 quindi avere una competenza qualificata, che potr\u00e0 essere comprovata da apposita documentazione (rilasciata, ad esempio, in seguito alla frequentazione di corsi qualificati, bench\u00e9 non esistano attualmente particolari abilitazioni o il possesso di specifiche certificazioni). Per quanto riguarda invece il profilo dell&#8217;affidabilit\u00e0, questo requisito dovr\u00e0 essere fondato su aspetti etico-deontologici, che potrebbero essere dimostrati, ad esempio, con semplici autocertificazioni, anche per escludere eventuali condanne che possano essere rilevanti al riguardo.<\/p>\n<p>A questo proposito, si ricorda che gi\u00e0 il Codice della Privacy prevede, all&#8217;art. 29, comma 2, che &#8220;Se designato, il responsabile \u00e8 individuato tra soggetti che per esperienza, capacit\u00e0 ed affidabilit\u00e0 forniscano idonea garanzia del pieno rispetto delle vigenti disposizioni in materia di trattamento, ivi compreso il profilo relativo alla sicurezza&#8221;.<\/p>\n<p>Non si ravvisano quindi particolari novit\u00e0 nel GDPR, se non per il fatto che il Responsabile deve disporre di sufficienti risorse per mettere in atto le misure tecniche ed organizzative che soddisfino quanto richiesto dal Regolamento. Il Responsabile deve, pertanto, avere a disposizione sufficienti disponibilit\u00e0 sia economiche, sia di personale, e pi\u00f9 in generale deve poter disporre di tutti i mezzi necessari allo svolgimento dei compiti affidati dal Titolare. Nel caso in cui il Responsabile del trattamento dei dati sia un soggetto interno all&#8217;organizzazione, sar\u00e0 lo stesso Titolare del trattamento a dover fornire tali risorse; se invece il servizio viene affidato all&#8217;esterno, sar\u00e0 autonomamente il Responsabile nominato a prevedere adeguate risorse per lo svolgimento dell&#8217;incarico nel rispetto del GDPR.<\/p>\n<p>Il Responsabile del trattamento dei dati potrebbe, come anticipato, essere tanto una figura interna all&#8217;azienda, quanto esterna. A questo proposito, il Garante della Privacy, alla luce della disciplina interna aveva precisato che: &#8220;\u00e8 necessario precisare chi svolger\u00e0 l&#8217;eventuale ruolo di &#8220;responsabile del trattamento&#8221;. Conseguentemente, l&#8217;Amministrazione deve decidere se prevedere tale figura ed attribuirne la responsabilit\u00e0 o alla struttura esterna cui \u00e8 affidata l&#8217;attivit\u00e0 in concessione, oppure ad un dipendente di quest&#8217;ultima, o a un proprio ufficio o dipendente dell&#8217;Amministrazione stessa (quest&#8217;ultima opzione presuppone che l&#8217;ufficio o il funzionario pubblico abbiano poteri effettivi di ingerenza sulle attivit\u00e0 e sull&#8217;organizzazione dell&#8217;impresa concessionaria: cosa, in realt\u00e0, poco frequente). In concreto, la nomina del responsabile, che deve essere effettuata in forma scritta, potrebbe essere inserita in un apposito articolo della convenzione, oppure essere oggetto di un distinto provvedimento amministrativo o atto di diritto privato&#8221;.<\/p>\n<p>In realt\u00e0, altri Stati membri hanno sempre individuato questo ruolo come spettante a soggetti esterni rispetto al titolare del trattamento e l&#8217;assenza di specificazioni all&#8217;interno del GDPR sta dando luogo ad alcune divergenti interpretazioni al riguardo. D&#8217;altra parte, in assenza di ulteriori precisazioni, \u00e8 opportuno ritenere che rimanga valida la facolt\u00e0 di scelta, come fino ad oggi prevista dal nostro ordinamento.<\/p>\n<p>Il Responsabile del trattamento \u00e8 obbligato, in forza del contratto stipulato con il titolare, a:<\/p>\n<ol>\n<li>trattare i dati personali solo sulla base di un&#8217;istruzione documentata del titolare del trattamento, anche nel caso di trasferimento di dati personali verso un paese terzo o un&#8217;organizzazione internazionale a meno che lo richieda il diritto dell&#8217;Unione Europea o nazionale cui \u00e8 soggetto il responsabile del trattamento. In quest&#8217;ultimo caso, il responsabile del trattamento dovr\u00e0 informare il titolare dell&#8217;esistenza di un tale obbligo giuridico prima del trattamento, a meno che ci\u00f2 sia giuridicamente vietato per rilevanti motivi di interesse pubblico;<\/li>\n<li>garantire che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;<\/li>\n<li>adottare tutte le misure richieste dall&#8217;art. 32 GDPR, ovvero le misure tecniche e organizzative necessarie al fine di garantire un livello di sicurezza adeguato al rischio (ad esempio, la pseudomizzazione dei dati o la cifratura)<\/li>\n<li>rispettare tutte le condizioni previste per l&#8217;eventuale nomina di un sub-responsabile;<\/li>\n<li>assistere il titolare del trattamento con misure tecniche e organizzative adeguate, e tenuto conto della natura del trattamento, al fine di soddisfare l&#8217;obbligo di dare seguito alle richieste per l&#8217;esercizio dei diritti dell&#8217;interessato (quali il diritto di accesso ai dati personali, il diritto di rettifica, il diritto all&#8217;oblio, il diritto alla limitazione del trattamento, il diritto alla portabilit\u00e0 dei dati, il diritto di opposizione);<\/li>\n<li>assistere il titolare del trattamento nel garantire il rispetto degli obblighi in materia di tutela della sicurezza dei dati, tenendo conto della natura del trattamento e delle informazioni a disposizione del responsabile del trattamento;<\/li>\n<li>cancellare o restituire tutti i dati personali dopo che \u00e8 terminata la prestazione dei servizi relativi al trattamento (su indicazione del titolare del trattamento), nonch\u00e9 cancellarne le eventuali copie esistenti; e infine<\/li>\n<li>mettere a disposizione del titolare del trattamento tutte le informazioni necessarie per dimostrare il rispetto dei suoi obblighi, nonch\u00e9 contribuire alle attivit\u00e0 di revisione, comprese le ispezioni, realizzate dal titolare del trattamento o da un altro soggetto da lui incaricato. Il responsabile deve, inoltre, informare immediatamente il titolare del trattamento ritenga che un&#8217;istruzione violi il Regolamento o altre disposizioni nazionali o di diritto europeo relative alla protezione dei dati.<\/li>\n<\/ol>\n<p>Anche in capo al Responsabile del trattamento il GDPR pone l&#8217;obbligo di tenere il registro dei trattamenti svolti per conto del titolare del trattamento, nel quale vanno riportate dettagliatamente una serie di indicazioni relative ai trattamenti di dati effettuati.<\/p>\n<p><strong>Chi deve nominare il Responsabile del trattamento e quando<\/strong><\/p>\n<p>Il Responsabile del trattamento \u00e8 nominato, come previsto dall&#8217;art. 28, comma 3 del GDPR, dal Titolare del trattamento attraverso un contratto di nomina (o altro atto giuridico idoneo a norma del diritto dell&#8217;Unione Europea o degli Stati membri) che dovr\u00e0 essere redatto in forma scritta, anche in formato elettronico, e dovr\u00e0 disciplinare i seguenti elementi:<\/p>\n<ol>\n<li>oggetto, durata, natura e finalit\u00e0 del trattamento;<\/li>\n<li>le categorie di soggetti interessati e il tipo di dati personali oggetto del trattamento;<\/li>\n<li>gli obblighi e i diritti del titolare del trattamento.<\/li>\n<\/ol>\n<p>Come precisato nel Parere n. 01\/2010 del &#8220;Gruppo di lavoro ex art. 29&#8221;, la nomina di un Responsabile del trattamento dei dati dipende da una decisione presa direttamente dal Titolare del trattamento. Questi pu\u00f2 infatti decidere di trattare i dati all&#8217;interno della propria organizzazione, oppure delegare tutte o una parte delle attivit\u00e0 di trattamento a un soggetto esterno.<\/p>\n<p>Per poter agire come Responsabile del trattamento occorrono quindi due requisiti: da un lato, essere un soggetto distinto dal Titolare del trattamento e, dall&#8217;altro lato, la capacit\u00e0 di elaborare i dati personali per conto di quest&#8217;ultimo. Questa attivit\u00e0 di trattamento pu\u00f2 essere limitata a un compito o a un contesto molto specifico, oppure pu\u00f2 lasciare al responsabile un certo margine di discrezionalit\u00e0 sul modo di servire gli interessi del Titolare del trattamento, permettendogli, ad esempio, di scegliere autonomamente i mezzi tecnici e organizzativi pi\u00f9 adeguati.<\/p>\n<p>Si ricorda, inoltre, che, come previsto per il titolare (sul punto si veda l&#8217;articolo dedicato all&#8217;argomento) anche il responsabile non stabilito nell&#8217;Unione Europea dovr\u00e0 designare un suo rappresentante all&#8217;interno di uno degli Stati membri. L&#8217;art. 27, paragrafo 3 del GDPR si applica infatti nel caso in cui il Titolare o il Responsabile del trattamento siano stabiliti in territorio extraeuropeo.<\/p>\n<p>Anche per il responsabile, peraltro, l&#8217;individuazione di un rappresentante situato nel territorio europeo viene meno in alcune ipotesi particolari, che non richiedono livelli cos\u00ec elevati di tutela. In particolare, ci\u00f2 si verifica quando: il trattamento \u00e8 occasionale, non coinvolge dati &#8220;sensibili&#8221; (ad esempio dati personali che rivelano l&#8217;origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, o l&#8217;appartenenza sindacale, dati genetici, biometrici o relativi allo stato di salute o all&#8217;orientamento sessuale della persona), o dati personali relativi a condanne penali o a reati consistenti nell&#8217;illiceit\u00e0 del trattamento dei dati, ed \u00e8 improbabile che comporti un rischio per i diritti e le libert\u00e0 delle persone in considerazione della natura, del contesto, dell&#8217;ambito di applicazione e delle finalit\u00e0 del trattamento stesso; oppure quando il titolare del trattamento \u00e8 un&#8217;autorit\u00e0 pubblica o comunque un organismo pubblico.<\/p>\n<p>Se presente, comunque, il rappresentante del Responsabile del trattamento stabilito in un paese extra-europeo dovr\u00e0 essere stabilito in uno degli Stati membri in cui si trovano i soggetti interessati i cui dati personali sono trattati nel contesto di un&#8217;offerta di beni o servizi o il cui comportamento \u00e8 monitorato.<\/p>\n<p>Per agevolare la comunicazione con i soggetti interessati e con le autorit\u00e0 \u00e8 poi previsto che il rappresentante possa porsi quale interlocutore nei rapporti con le autorit\u00e0 di controllo nazionali e anche con gli interessati per tutte le questioni relative al trattamento dei dati personali.<\/p>\n<p>Una novit\u00e0 importante rispetto alla disciplina del Codice della Privacy \u00e8 quella che riguarda la possibilit\u00e0 per il Responsabile di nominare dei sub-responsabili del trattamento per l&#8217;esecuzione di specifiche attivit\u00e0 di trattamento per conto del titolare.<\/p>\n<p>A questo proposito, \u00e8 previsto che il Responsabile del trattamento possa ricorrere ad un altro responsabile solo previa autorizzazione scritta (che pu\u00f2 essere, per\u00f2, sia specifica che generale) del Titolare del trattamento. L&#8217;eventuale nomina di uno o pi\u00f9 sub-responsabili del trattamento (attraverso un contratto o altro atto giuridico previsto a norma del diritto dell&#8217;Unione europea o dei singoli stati membri) dovr\u00e0 avvenire nel rispetto degli stessi obblighi in materia di protezione dei dati sanciti in capo al Responsabile &#8220;primario&#8221; del trattamento. In particolare, dovranno essere previste sufficienti garanzie che consentano di attuare le misure tecniche e organizzative pi\u00f9 adeguate al fine di soddisfare i requisiti previsti dal Regolamento.<\/p>\n<p>Il Responsabile del trattamento, nel caso in cui vi sia un&#8217;autorizzazione scritta generale da parte del titolare, dovr\u00e0 sempre informare quest&#8217;ultimo di eventuali modifiche relative all&#8217;aggiunta o alla sostituzione degli eventuali sub-responsabili, dandogli in questo modo l&#8217;opportunit\u00e0 di opporsi alle modifiche. Tale comunicazione \u00e8 importante per lo stesso responsabile che intende nominare altri soggetti, in quanto \u00e8 sempre il Responsabile &#8220;primario&#8221; che risponde dinanzi al Titolare dell&#8217;eventuale inadempimento del sub-responsabile, anche ai fini del risarcimento di eventuali danni causati dal trattamento, a meno che riesca a dimostrare che l&#8217;evento dannoso &#8220;non gli \u00e8 in alcun modo imputabile&#8221;.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>di\u00a0Studio Legale Associato Fioriglio-Croari 13 Marzo 2018, 14:00 Come nel caso del titolare del trattamento, anche la figura del responsabile del trattamento -sotto il profilo delle sue caratteristiche soggettive e delle sue responsabilit\u00e0- \u00e8 definito dal GDPR negli stessi termini gi\u00e0 previsti dalla Direttiva 95\/46\/CE e dal Codice Privacy. In particolare, con il termine &#8220;responsabile &hellip; <a href=\"https:\/\/www.studiopiersensini.it\/?p=1881\" class=\"more-link\">Continua la lettura di <span class=\"screen-reader-text\">GDPR, chi \u00e8 il Responsabile del trattamento<\/span> <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25],"tags":[],"class_list":["post-1881","post","type-post","status-publish","format-standard","hentry","category-novita-2018"],"_links":{"self":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1881","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1881"}],"version-history":[{"count":1,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1881\/revisions"}],"predecessor-version":[{"id":1882,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=\/wp\/v2\/posts\/1881\/revisions\/1882"}],"wp:attachment":[{"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1881"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1881"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.studiopiersensini.it\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1881"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}