Quando è obbligatoria la nomina del DPO secondo il GDPR
Il Responsabile della Protezione dei Dati (RPD), conosciuto anche come Data Protection Officer (DPO), è una figura prevista dagli articoli 37-39 del GDPR, con il compito di supportare il titolare e il responsabile del trattamento nella corretta gestione della protezione dei dati personali.
Il DPO svolge attività di consulenza e monitoraggio sulla conformità al Regolamento, verifica il rispetto degli obblighi previsti dal GDPR e rappresenta il punto di contatto dell’organizzazione nei confronti dell’Autorità Garante per la protezione dei dati personali e degli interessati.
Si tratta di un professionista dotato di competenze specialistiche in materia di privacy e protezione dei dati, in grado di affiancare l’organizzazione nell’individuazione dei rischi, nella valutazione delle misure di sicurezza e nella gestione delle problematiche connesse ai trattamenti di dati personali.
Chi deve nominare il DPO?
La nomina del DPO è obbligatoria nei seguenti casi:
- se il trattamento è svolto da un’autorità pubblica o da un organismo pubblico;
- se le attività principali del titolare o del responsabile consistono in trattamenti che richiedono il monitoraggio regolare e sistematico di interessati su larga scala;
- se le attività principali del titolare o del responsabile consistono nel trattamento su larga scala di categorie particolari di dati o di dati personali relativi a condanne penali e reati.
Alcuni esempi di soggetti tenuti alla nomina
A titolo esemplificativo, l’obbligo può riguardare:
- Pubbliche Amministrazioni;
- istituti scolastici;
- aziende sanitarie e socio-sanitarie;
- ospedali, poliambulatori, centri medici e laboratori di analisi;
- società che svolgono attività di monitoraggio sistematico degli utenti;
- istituti di vigilanza privata.
Chi può svolgere il ruolo di DPO?
L’articolo 37 del Regolamento richiede che il DPO sia designato in funzione delle sue qualità professionali e, in particolare, della conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati personali.
Il DPO può essere una risorsa interna all’organizzazione oppure un professionista esterno incaricato tramite un contratto di servizi.
In entrambi i casi devono essere garantiti:
- competenze specialistiche in materia di privacy e protezione dei dati;
- conoscenza del settore di attività dell’organizzazione;
- autonomia e indipendenza nello svolgimento delle proprie funzioni;
- assenza di conflitti di interesse;
- adeguate risorse per svolgere efficacemente i compiti previsti dal GDPR.
Proprio per la complessità della normativa e per la necessità di mantenere un costante aggiornamento professionale, molte organizzazioni scelgono di affidare l’incarico a un DPO esterno, in grado di assicurare competenze specialistiche, indipendenza e supporto qualificato nella gestione degli adempimenti privacy.
Indipendenza del DPO e conflitto di interessi
Il DPO deve svolgere le proprie funzioni con autonomia e indipendenza. Per questo motivo il ruolo non può essere affidato a soggetti che determinano finalità e modalità del trattamento dei dati personali, poiché si verrebbe a creare una situazione di conflitto di interessi.
A seconda dell’organizzazione e delle responsabilità concretamente esercitate, possono risultare incompatibili con il ruolo di DPO figure quali:
- Amministratore delegato;
- Direttore generale;
- Responsabile delle risorse umane;
- Responsabile marketing;
- Responsabile IT;
- Responsabile della sicurezza informatica.
La verifica dell’assenza di conflitti di interesse rappresenta uno degli aspetti più delicati nella designazione del Responsabile della Protezione dei Dati e deve essere valutata caso per caso.