Responsabile del trattamento: chi è, obblighi e come nominarlo secondo il GDPR
Chi è il responsabile del trattamento secondo il GDPR, cosa prevede il contratto ex art. 28, esempi pratici (hosting, email marketing, CRM, pagamenti) e come si distingue dal titolare e dal DPO.
Quasi nessuna azienda gestisce i dati dei propri clienti da sola: c'è chi ospita il sito (hosting), chi invia le newsletter, chi gestisce il CRM o i pagamenti online. Ognuno di questi fornitori, quando tratta dati personali per conto dell'azienda, assume un ruolo preciso previsto dal GDPR: quello di responsabile del trattamento. Vediamo chi è, cosa deve fare e come formalizzare correttamente questo rapporto.
Chi è il responsabile del trattamento
L'art. 4, n. 8, del Regolamento (UE) 2016/679 ("GDPR") definisce il responsabile del trattamento come la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento.
La caratteristica che lo distingue è proprio questa: il responsabile non decide autonomamente perché e come trattare i dati — esegue le istruzioni del titolare, nell'ambito di un servizio che gli fornisce. Il titolare resta comunque il principale responsabile verso gli interessati e verso il Garante.
Responsabile, titolare e DPO: le differenze
- Il titolare del trattamento decide finalità e mezzi del trattamento ed è il principale responsabile verso interessati e Garante;
- Il responsabile del trattamento tratta i dati per conto del titolare, secondo le sue istruzioni documentate, nell'ambito di un contratto di fornitura di servizi;
- Il DPO non decide né esegue il trattamento: è una figura di controllo e consulenza interna. Ne abbiamo parlato nel dettaglio nell'articolo DPO: chi è e quando è obbligatorio nominarlo.
Il contratto di nomina: cosa prevede l'art. 28 GDPR
Il rapporto tra titolare e responsabile non può restare informale: l'art. 28 del GDPR richiede un contratto scritto (o altro atto giuridico vincolante, spesso chiamato Data Processing Agreement o DPA) che disciplini, come minimo:
- oggetto, durata, natura e finalità del trattamento affidato;
- tipologia di dati personali trattati e categorie di interessati coinvolti;
- obblighi e diritti del titolare del trattamento.
Lo stesso articolo, al par. 3, elenca gli impegni che il responsabile deve rispettare:
- trattare i dati solo sulla base di istruzioni documentate ricevute dal titolare, salvo che sia la legge stessa a imporglielo;
- garantire che chi opera sotto la sua autorità si sia impegnato alla riservatezza;
- adottare misure tecniche e organizzative adeguate alla sicurezza del trattamento (art. 32 GDPR);
- rispettare le condizioni previste per coinvolgere eventuali sub-responsabili;
- assistere il titolare nel garantire l'esercizio dei diritti degli interessati;
- assistere il titolare nella gestione della sicurezza e nella notifica di eventuali violazioni di dati (data breach);
- cancellare o restituire tutti i dati personali al termine del servizio, salvo obblighi di conservazione previsti dalla legge;
- mettere a disposizione del titolare le informazioni necessarie a dimostrare il rispetto di questi obblighi, e consentire attività di verifica e ispezione (audit).
Esempi pratici di responsabili del trattamento
Nella gestione ordinaria di un sito o di un'attività digitale, sono tipicamente responsabili del trattamento:
- il fornitore di hosting o cloud dove sono ospitati sito e database;
- lo strumento di email marketing/newsletter (es. Mailchimp o simili);
- il gestionale CRM o il software di fatturazione;
- l'agenzia esterna che gestisce social media, advertising o assistenza clienti per conto dell'azienda.
Un caso particolare sono i gestori di pagamento (es. Stripe, PayPal): a seconda di come operano, possono agire come responsabili del trattamento per conto del titolare oppure, per alcuni aspetti del processo di pagamento, come titolari autonomi — è sempre bene verificarlo nei termini contrattuali del fornitore specifico.
I sub-responsabili del trattamento
Quando un responsabile del trattamento vuole a sua volta affidare parte del lavoro a un altro fornitore (un sub-responsabile — ad esempio l'hosting usato dal proprio CRM), l'art. 28, parr. 2 e 4, del GDPR richiede l'autorizzazione scritta, generale o specifica, del titolare, e impone al sub-responsabile gli stessi obblighi contrattuali previsti per il responsabile principale.
Cosa succede se il responsabile viola i suoi obblighi
Se il responsabile del trattamento agisce oltre le istruzioni ricevute, o determina autonomamente finalità e mezzi di un trattamento, viene considerato titolare del trattamento per quello specifico trattamento, con tutte le responsabilità che ne conseguono (art. 28, par. 10, GDPR). Dal 2018 il GDPR responsabilizza direttamente anche i responsabili: le violazioni dei loro obblighi specifici sono sanzionabili autonomamente dal Garante ai sensi dell'art. 83 GDPR.
Checklist pratica per chi è titolare e sceglie i propri responsabili
- individuare tutti i fornitori che trattano dati personali per conto dell'azienda (hosting, email, CRM, pagamenti, assistenza...);
- verificare che ciascuno offra garanzie sufficienti in termini di misure di sicurezza e conformità al GDPR;
- firmare con ciascuno un contratto o accordo di nomina a responsabile del trattamento ex art. 28 GDPR (spesso già predisposto dal fornitore stesso come DPA standard);
- verificare se il fornitore trasferisce dati fuori dall'Unione Europea e, in tal caso, se applica garanzie adeguate (es. Clausole Contrattuali Standard);
- tenere traccia dei contratti firmati, utile anche per il registro dei trattamenti quando previsto.
Domande frequenti
Ho bisogno di un contratto scritto anche con un piccolo fornitore, tipo lo strumento di newsletter?
Sì: l'obbligo di un accordo ex art. 28 GDPR non dipende dalle dimensioni del fornitore, ma dal fatto che tratti dati personali per tuo conto. Molti strumenti (Mailchimp e simili) mettono già a disposizione un proprio DPA da accettare in fase di registrazione.
Il responsabile del trattamento deve avere un DPO?
Solo se ricorrono le stesse condizioni previste per il titolare (art. 37 GDPR) — se ne parla nell'articolo dedicato al DPO.
Cosa cambia rispetto al titolare del trattamento?
Il titolare decide perché e come trattare i dati ed è il principale responsabile verso gli interessati; il responsabile esegue quelle decisioni nell'ambito di un servizio, senza determinarne autonomamente finalità e mezzi — lo trovi spiegato in dettaglio nell'articolo titolare del trattamento: chi è e cosa deve fare.
Se devi ancora mettere a posto l'informativa privacy della tua azienda, indicando anche i fornitori che trattano dati per tuo conto, puoi partire dal nostro generatore gratuito di Privacy Policy.


