L’obbligo di nomina del responsabile protezione dati

Quasi che il Consulente fiscale ed amministrativo non fosse sufficientemente impegnato, ecco che arriva la normativa sulla privacy ad impegnare il tempo superfluo ed a togliere il sonno per la gravità sanzionatoria in essa contenuta. Ovviamente è una battuta, ma, ridendo e scherzando, anche le problematiche inerenti la privacy comportano una attenta valutazione da parte del professionista sulle figure e sugli adempimenti, visto che oramai siamo divenuti dei tuttologi.

Allora sappiamo che le figure individuate dal GDPR (Regolamento UE 679 del 2016 sono:

  • il Titolare dei trattamenti, individuabile nel soggetto che è titolare dello studio o dell’azienda o l’amministratore delle società;
  • il Responsabile del trattamento, cioè colui che è delegato dal titolare del trattamento a svolgere per suo conto le mansioni previste dalla normativa;
  • il Contitolare: nuova figura che va contrattualizzata qualora più soggetti utilizzino il medesimo archivio;
  • il Responsabile della protezione dei dati (DPO-RDP): la nomina è obbligatoria solo in alcune fattispecie.

In particolare, la nomina del Responsabile della protezione dei dati (DPO) è quel soggetto che dovrà mettere in atto tutte le tutele dei dati contenuti negli archivi, in presenza di particolari situazioni. Va detto anche che questa figura è l’unica che deve essere notificata al Garante alla protezione dei dati (o Garante della privacy).

La nomina di questo soggetto, comunque, lascia ancora qualche dubbio.

Omettere la nomina significa esporsi a una sanzione amministrativa punita nel massimo fino a 10 milioni di euro.

Questo significa che è necessario ben analizzare i singoli provvedimenti dei Garanti europei e valutare se il proprio caso sia stato contemplato espressamente, oppure se sia accostabile ai casi affrontati, cimentandosi nell’applicazione dell’analogia. In due paesi europei, in particolare, si coglie il tentativo di dare una risposta chiara ai possibili dubbi.

Occorre un’impostazione casistica, basata sullo studio delle pronunce emesse dei Garanti europei della privacy, per cercare di risolvere i dubbi che ci si pone.

La norma di riferimento è l’articolo 37 del Regolamento Europeo sulla protezione dei dati n. 2016/679 (il famoso Gdpr). Ricordiamo che, nelle fonti del diritto comunitario, dove la direttiva necessita del recepimento a mezzo di una norma interna degli stati membri, il regolamento, invece, trova applicazione su tutto il territorio comunitario ed in particolare i singoli stati possono solo individuare norme più restrittive ma non certamente disposizioni estensive.

Il dato normativo è il seguente:

“1. Il titolare del trattamento e il responsabile del trattamento designano sistematicamente un responsabile della protezione dei dati ogniqualvolta:

a) il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali quando esercitano le loro funzioni giurisdizionali;

b) le attività principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; oppure

c) le attività principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali di cui all’articolo 9 o di dati relativi a condanne penali e a reati di cui all’articolo 10.

2. Un gruppo imprenditoriale può nominare un unico responsabile della protezione dei dati, a condizione che un responsabile della protezione dei dati sia facilmente raggiungibile da ciascuno stabilimento.

3. Qualora il titolare del trattamento o il responsabile del trattamento sia un’autorità pubblica o un organismo pubblico, un unico responsabile della protezione dei dati può essere designato per più autorità pubbliche o organismi pubblici, tenuto conto della loro struttura organizzativa e dimensione.

4. Nei casi diversi da quelli di cui al paragrafo 1, il titolare del trattamento, il responsabile del trattamento o le associazioni e gli altri organismi rappresentanti le categorie di titolari del trattamento o di responsabili del trattamento possono o, se previsto dal diritto dell’Unione o degli Stati membri, devono designare un responsabile della protezione dei dati. Il responsabile della protezione dei dati può agire per dette associazioni e altri organismi rappresentanti i titolari del trattamento o i responsabili del trattamento.

5. Il responsabile della protezione dei dati è designato in funzione delle qualità professionali, in particolare della conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati, e della capacità di assolvere i compiti di cui all’articolo 39.

6. Il responsabile della protezione dei dati può essere un dipendente del titolare del trattamento o del responsabile del trattamento oppure assolvere i suoi compiti in base a un contratto di servizi.

7. Il titolare del trattamento o il responsabile del trattamento pubblica i dati di contatto del responsabile della protezione dei dati e li comunica all’autorità di controllo.”

L’articolo 37 del Gdpr appena riportato esprime un principio astratto, farcito di formule valutative, dallo scarso valore definitorio diretto.

Ricorrere al criterio dell’analogia risulta essere l’unica strada per distinguere la valutazione “caso per caso” rispetto a decisioni individuali sempre e comunque contestabili da parte del verificatore.

In effetti, quando, come spesso capita a proposito della nomina del Responsabile alla protezione dei dati (Dpo), si dice che non c’è una regola fissa, aggiungendo che bisogna trovare una soluzione “caso per caso”, va rammentato che ci sono almeno due modi per intendere il “caso per caso”:

  • c’è quello che è sinonimo di confusione: è la formula che giustifica tutto, senza scorno di contraddirsi; che minimizza la certezza della regola di diritto; che imbianca la coscienza del legislatore;
  • c’è, poi, il “caso per caso” che è l’altro nome dell’analogia e cioè lo strumento di regolazione di casi diversi non espressamente disciplinati, usando il criterio della medesima ratio (logica e finalità).

Solo il secondo modo di configurazione del “caso per caso” produce risultati scientifici, ripetibili, confrontabili, controllabili.

In questa cornice si colloca la panoramica, di seguito esposta, a proposito degli interventi dei Garanti europei quando sono intervenuti nell’interpretazione dell’articolo 37 del Gdpr.

Vi sono poi due riferimenti normativi nell’ordinamento della Germania e della Spagna, nei quali si coglie il tentativo di dare delle indicazioni per la soluzione del quesito, senza tradire il dettato regolamentare ma, al contempo, senza dare le imprese o i professionisti in pasto all’interpretazione del principio generale.

L’articolo 37 afferma che il titolare del trattamento e il responsabile del trattamento devono nominare obbligatoriamente un Dpo quando:

  • le attività principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio, regolare e sistematico degli interessati su larga scala;

oppure quando

  • 2) le attività principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali di cui all’articolo 9 Gdpr o di dati relativi a condanne penali e a reati di cui all’articolo 10, Gdpr.

Le principali nebbie, non diradate neppure dalle parafrasi tautologiche (cioè ripetitive senza dare soluzioni) delle linee guida del Comitato europeo della protezione dei dati, riguardano, oltre al resto, il significato dei seguenti concetti:

  1. larga scala;
  2. attività principale;
  3. monitoraggio regolare e sistematico.

Lungi dal trovare significati definitivamente concludenti, il titolare o il responsabile del trattamento faranno bene a verificare se rientrano in uno dei casi qui di seguito riportati o se sia possibile utilizzare la risposta data al caso analogo.

Qualora l’impresa o il professionista rientri in una delle casistiche riportate di seguito e, ciononostante, non intendano nominare il DPO, sarà utile per non dire indispensabile scrivere nel documento valutativo della privacy o nel proprio “apparato documentale privacy” le ragioni di questa scelta, prendendo apposita posizione.

Posizione dei Garanti europei

Le pronunce dei Garanti europei hanno indicato l’obbligo di nomina nei seguenti casi:

  • società impegnata nel settore del web marketing (Belgio),
  • società di vigilanza privata (Spagna),
  • poliambulatorio privato (Italia),
  • piattaforma di consegna pasti a domicilio (Spagna),
  • ministeri (Grecia, Italia federazione sportiva (Spagna),
  • ospedale militare (Grecia),
  • amministrazioni comunali (Portogallo, Spagna).

Al contrario, non è stata riscontrato l’obbligo di nomina del Dpo per il trattamento di:

  • gestione delle carte fedeltà, limitatamente all’assegnazione premi promessi in relazione al volume di acquisti (Lussemburgo),
  • per una confederazione no profit di associazioni impegnata nell’assistenza sociale, tenendo conto che la confederazione specifica non trattava dati particolari (Lussemburgo).

La “larga scala”

Il Garante della privacy italiano, ai fini della nomina del Dpo, ha affermato ricorrere il requisito della “larga scala” se in un’organizzazione lavorano circa settanta professionisti tra medici specialisti, tecnici sanitari, infermieri, impiegati (Garante privacy, ingiunzione n. 372 del 10/11/2022).

Il Garante ha rinvenuto altri elementi indiziari nella fornitura di “un’ampia gamma di servizi e prestazioni di prevenzione, diagnosi e terapia in numerosi settori della medicina”.

L’obbligatorietà della nomina del Dpo

Il Garante della privacy italiano (Ingiunzione del Garante italiano n. 163 del 28 aprile 2022) ha considerato obbligatoria la nomina del Dpo al ricorrere dei seguenti parametri:

  • l’esercizio di natura sostanzialmente pubblica;
  • il trattamento di dati di migliaia di cittadini (ad esempio nell’ambito della raccolta, trasporto e smaltimento rifiuti anche ai fini dell’accertamento e contestazione degli illeciti amministrativi derivanti dalla violazione delle norme regolamentari comunali);
  • l’uso di un sistema di videosorveglianza, visto che questo sistema è in grado di comportare un “monitoraggio regolare e sistematico degli interessati su larga scala”.

In Germania

In Germania, la normativa prevede l’obbligo di nomina del Dpo a carico dei privati che impiegano venti persone nel trattamento automatizzato e, senza soglia minima, per i privati che effettuano un trattamento soggetto a una valutazione d’impatto sulla protezione dei dati e per altri trattamenti specifici (art. 38 BDSG, Bundesdatenschutzgesetz, del 20/12/1990, Federal Data Protection Act (BDSG) (gesetze-im-internet.de)).

La norma, in dettaglio, prescrive, in aggiunta all’articolo 37, paragrafo 1, lettere b) e c), del regolamento (UE) 2016/679, che il titolare del trattamento e il responsabile del trattamento designino un responsabile della protezione dei dati se impiegano costantemente di norma almeno 20 persone che si occupano del trattamento automatizzato di dati personali.

Questa disposizione aggiunge che, se il titolare del trattamento o il responsabile del trattamento effettuano un trattamento soggetto a una valutazione d’impatto sulla protezione dei dati a norma dell’articolo 35 del regolamento (UE) 2016/679, o se trattano commercialmente dati personali a fini di trasferimento, trasferimento anonimo o a fini di ricerche di mercato o di opinione, designano un responsabile della protezione dei dati indipendentemente dal numero di persone impiegate nel trattamento.

In Spagna

Passando alla normativa spagnola, essa prevede un elenco di sedici operatori specificamente indicati per settori merceologici, i quali in tutti i casi devono nominare il Dpo (art. 34 Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales 3/2018 del 5/12/2018).

La nomina tardiva

Va prestata molta attenzione alla nomina tardiva in quanto un ente ha nominato il DPO dopo il 25/5/2018; a causa della tardività della nomina il Garante della Privacy italiano ha irrogato una sanzione pecuniaria amministrativa (provvedimento n. 54 dell’11/2/2021).

Come anticipato, la nomina del Responsabile al trattamento dei dati è l’unico soggetto che va comunicato telematicamente al Garante alla privacy. Pertanto, la nomina tardiva non ha effetto sanante.

Illegittima la nomina del Dpo

Il Garante della privacy italiano ha riscontrato l’illegittimità della nomina del Dpo nelle seguenti ipotesi:

  • direttore amministrativo di un’accademia di belle arti (provv. 16/9/2021, n. 318);
  • il responsabile dell’area affari generali di un Comune (provv. 12/5/2022, n. 174);
  • il direttore di un Conservatorio (provv. 10/11/2022, n. 367).

Conflitto di interessi del Dpo

Merita prestare attenzione al soggetto che viene nominato in quanto può accadere che quella persona possa essere in palese conflitto di interessi.

Infatti, un comune italiano è stato sanzionato per avere incaricato il suo Dpo (esercente la professione di avvocato) di difendere l’ente in un giudizio, nel quale si discutevano anche aspetti di privacy (Ingiunzione n. 214 del 9/6/2022).

Il Garante ha ritenuto violata la regola sul conflitto di interessi del Dpo. Pertanto, se un ente (pubblico o privato) nomina Dpo il suo legale di fiducia, quell’avvocato, se vuol continuare a fare il Dpo, deve verificare la sua posizione in relazione alle cause pendenti e agli incarichi in precedenza già affidati. Sul punto, occorre tenere conto del fatto che appare difficile che non ci sia un contenzioso che non sia toccato da questioni di privacy.

È chiaro che il conflitto di interesse non incide sul mandato difensivo, ma conduce il titolare del trattamento di fronte al rischio della sanzione prevista dal Gdpr.

Altro aspetto da evidenziare riguarda la fattispecie in cui il DPO sia stato nominato, ma che tale nomina non sia stata notificata al Garante alla privacy. In questo caso il DPO ha mancato al suo compito di controllo.

Si è trattato della fattispecie attinenti un avvocato, ma dobbiamo rammentare che non esiste una figura professionale destinata a tale ruolo e, pertanto, potrebbe essere incaricato anche un altro professionista che, successivamente ottenesse anche un incarico professionale ulteriore nella società o nell’ente.

Conclusioni

La normativa sulla privacy laddove prevede la nomina di “figure” specifiche, impone che ciò risulti da un atto di nomina. Ciò a significare che qualsiasi nomina deve avere la forma scritta e, visto che siamo in Italia, è consigliabile anche attribuire data certa al documento di nomina.

Come detto tutte le figure hanno una funzione di nomina interna, ad esclusione del Responsabile alla protezione dei dati che richiede, invece, la comunicazione telematica al Garante alla privacy.