Guida legale

DPO (Responsabile della Protezione dei Dati): chi è, quando è obbligatorio nominarlo e come si fa

Una guida pratica per capire se la tua azienda deve nominare un DPO (Responsabile della Protezione dei Dati): obblighi di legge, competenze richieste e procedura corretta secondo il GDPR.

di Amministratore IOCOS 6 min di lettura 8 sezioni
Indice del documento

Se stai mettendo a posto la privacy policy del tuo sito o della tua azienda, prima o poi ti sarai imbattuto in una sigla: DPO. Capire chi è, cosa fa e — soprattutto — se sei obbligato a nominarlo è uno dei passaggi più fraintesi del GDPR. In questa guida vediamo tutto quello che serve sapere, in modo pratico.

Chi è il DPO (Responsabile della Protezione dei Dati)

Il DPO (Data Protection Officer), in italiano RPD (Responsabile della Protezione dei Dati), è la figura — interna all'azienda o esterna come consulente — che ha il compito di sorvegliare il rispetto del GDPR (Regolamento UE 2016/679) all'interno dell'organizzazione, fare da punto di contatto verso il Garante per la protezione dei dati personali e consigliare titolare e responsabili del trattamento sugli obblighi di legge.

Non va confuso con il titolare del trattamento (chi decide finalità e mezzi del trattamento dei dati, tipicamente l'azienda stessa) né con il responsabile del trattamento (i fornitori che trattano dati per conto del titolare, ad esempio l'hosting o il gestionale email): il DPO è una figura di controllo e consulenza, non chi materialmente decide o esegue il trattamento.

Cosa fa concretamente il DPO

  • Informa e consiglia titolare, responsabili e dipendenti sugli obblighi previsti dal GDPR;
  • Verifica che l'azienda rispetti la normativa e le proprie policy interne sulla protezione dei dati;
  • Fornisce consulenza sulle valutazioni d'impatto sulla protezione dei dati (DPIA) quando richieste;
  • Coopera con il Garante per la protezione dei dati personali e fa da punto di contatto per i suoi eventuali interventi;
  • È un punto di contatto anche per chi vuole esercitare i propri diritti (clienti, dipendenti, utenti) o segnalare un problema.

Questi compiti sono elencati dall'art. 39 del Regolamento (UE) 2016/679.

Quando la nomina del DPO è obbligatoria per legge

L'art. 37, par. 1, del GDPR impone la nomina di un DPO in tre casi:

  1. Enti pubblici: quando il trattamento è effettuato da un'autorità pubblica o da un organismo pubblico (fanno eccezione le autorità giudiziarie nell'esercizio delle loro funzioni);
  2. Monitoraggio sistematico su larga scala: quando le attività principali dell'organizzazione richiedono un monitoraggio regolare e sistematico degli interessati su larga scala — ad esempio profilazione estesa degli utenti, tracciamento comportamentale o geolocalizzazione su larga scala;
  3. Categorie particolari di dati su larga scala: quando le attività principali consistono nel trattamento, su larga scala, di categorie particolari di dati (es. dati sanitari, biometrici, genetici) o di dati relativi a condanne penali e reati.

La chiave sono le parole "attività principale" e "larga scala": non basta trattare occasionalmente dati sensibili — ad esempio un modulo di candidatura che chiede eventuali certificazioni sanitarie specifiche — per far scattare l'obbligo. Deve trattarsi del cuore dell'attività aziendale, su volumi significativi: il caso tipico è quello di una struttura sanitaria, di una compagnia assicurativa o di un operatore di telecomunicazioni, non certo quello di un piccolo studio professionale o di un negozio online generico.

Quando NON è obbligatorio (i casi più comuni)

La maggior parte dei siti vetrina, blog, piccoli e-commerce, studi professionali e PMI non rientra in nessuno dei tre casi sopra, quindi non ha l'obbligo di nominare un DPO. Vale anche se il sito raccoglie dati tramite modulo di contatto, newsletter o vendita online, purché non si tratti di monitoraggio sistematico su larga scala né di categorie particolari di dati trattate come attività principale.

Anche senza obbligo, resta comunque possibile nominare un DPO su base volontaria, come buona prassi di gestione della privacy: in quel caso si applicano comunque gli stessi requisiti di competenza e indipendenza previsti dal GDPR.

Le competenze richieste

Il GDPR non richiede un albo professionale né una certificazione obbligatoria per fare il DPO, ma pretende che la persona scelta abbia, secondo l'art. 37, par. 5, GDPR:

  • conoscenza della normativa e delle prassi in materia di protezione dei dati;
  • capacità di adempiere ai compiti previsti dall'art. 39 GDPR (informazione, consulenza, verifica, cooperazione con il Garante);
  • conoscenza del settore e dell'organizzazione in cui opera, per dare consigli concreti e non solo teorici.

Può essere un dipendente interno formato appositamente, oppure un professionista esterno — anche una società di consulenza — con un contratto di servizio.

Come si nomina correttamente il DPO

Se rientri in uno dei casi in cui la nomina è obbligatoria, o hai comunque deciso di farla, la procedura corretta prevede alcuni passaggi, secondo gli artt. 37-39 GDPR:

  1. Individuare la persona giusta, con le competenze indicate sopra, verificando che non abbia un conflitto di interessi — non può fare da DPO, ad esempio, chi determina autonomamente finalità e mezzi del trattamento, come l'amministratore delegato o il responsabile IT che decide in prima persona sui trattamenti;
  2. Formalizzare l'incarico con un atto scritto: una delibera o lettera di incarico per un dipendente interno, un contratto di servizio per un DPO esterno, che descriva compiti, garanzie di indipendenza e risorse messe a disposizione;
  3. Garantire l'indipendenza: il DPO non deve ricevere istruzioni su come svolgere i suoi compiti e deve poter riferire direttamente al vertice dell'organizzazione, senza essere penalizzato per l'esercizio delle sue funzioni;
  4. Pubblicare i suoi dati di contatto, ad esempio nell'informativa privacy del sito (nome o funzione, indirizzo email dedicato);
  5. Comunicare la nomina al Garante per la protezione dei dati personali, tramite l'apposita procedura resa disponibile sul sito ufficiale del Comunicazione RPD del Garante.

Cosa rischi se non nomini il DPO quando è obbligatorio

La mancata nomina del DPO nei casi in cui è obbligatoria per legge è una violazione sanzionabile dal Garante ai sensi dell'art. 83 del GDPR, con sanzioni amministrative che possono arrivare fino a 10 milioni di euro o al 2% del fatturato globale annuo dell'esercizio precedente, se superiore — oltre al rischio reputazionale e a una gestione meno solida in caso di violazione dei dati (data breach), senza una figura dedicata a coordinarla correttamente.

Domande frequenti

Un'agenzia web o una piccola azienda con un sito vetrina deve nominare il DPO?

Nella grande maggioranza dei casi no, a meno che non tratti categorie particolari di dati su larga scala o non faccia monitoraggio sistematico e massivo degli utenti come attività principale.

Posso fare io stesso il DPO della mia azienda?

Solo se non determini tu le finalità e i mezzi del trattamento (cioè non sei tu il titolare/amministratore che decide sui trattamenti) e hai le competenze richieste. Nella pratica, per una piccola impresa conviene quasi sempre affidarsi a un DPO esterno.

Il DPO sostituisce il consulente legale o privacy?

No: il DPO ha il ruolo specifico di controllo e consulenza interna previsto dal GDPR, ma per la stesura di documenti legali (informative, contratti, DPIA) resta comunque utile il supporto di un legale specializzato.

Se devi ancora preparare l'informativa privacy del tuo sito, puoi partire dal nostro generatore gratuito di Privacy Policy: genera una bozza personalizzata con l'articolo di legge citato per ogni sezione, e include anche una guida rapida per capire se ti serve un DPO.

DPOGDPRPrivacyContratti
Ti serve una mano?

Parliamo del tuo progetto

Esplora altri argomenti
Continua a leggere

Articoli correlati

Gestione di una violazione dei dati personali (data breach) Contratti

Data breach: cosa fare entro 72 ore secondo il GDPR

Cosa prevede il GDPR in caso di data breach: i termini di notifica al Garante (72 ore), quando avvisare anche gli interessati, e una procedura pratica per le prime ore dopo l'incidente.

5 min di lettura
Misure di sicurezza informatica per la protezione dei dati personali Contratti

Sicurezza dei dati personali: le misure che il GDPR richiede alle aziende

Cosa richiede davvero l'art. 32 del GDPR in tema di sicurezza dei dati personali, e quali misure concrete (password, backup, aggiornamenti, accessi) dovrebbe adottare una PMI.

4 min di lettura
Scelta della base giuridica per il trattamento dei dati personali Contratti

Basi giuridiche del trattamento dei dati: quali sono e come scegliere quella giusta

Le sei basi giuridiche del trattamento previste dall'art. 6 GDPR (consenso, contratto, obbligo legale, interessi vitali, interesse pubblico, legittimo interesse) e come scegliere quella corretta per ogni attività.

5 min di lettura