BlogContratti

Responsabile del trattamento: chi è, obblighi e come nominarlo secondo il GDPR

Chi è il responsabile del trattamento secondo il GDPR, cosa prevede il contratto ex art. 28, esempi pratici (hosting, email marketing, CRM, pagamenti) e come si distingue dal titolare e dal DPO.

di Amministratore IOCOS 5 min di lettura

Quasi nessuna azienda gestisce i dati dei propri clienti da sola: c'è chi ospita il sito (hosting), chi invia le newsletter, chi gestisce il CRM o i pagamenti online. Ognuno di questi fornitori, quando tratta dati personali per conto dell'azienda, assume un ruolo preciso previsto dal GDPR: quello di responsabile del trattamento. Vediamo chi è, cosa deve fare e come formalizzare correttamente questo rapporto.

Chi è il responsabile del trattamento

L'art. 4, n. 8, del Regolamento (UE) 2016/679 ("GDPR") definisce il responsabile del trattamento come la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento.

La caratteristica che lo distingue è proprio questa: il responsabile non decide autonomamente perché e come trattare i dati — esegue le istruzioni del titolare, nell'ambito di un servizio che gli fornisce. Il titolare resta comunque il principale responsabile verso gli interessati e verso il Garante.

Responsabile, titolare e DPO: le differenze

Il contratto di nomina: cosa prevede l'art. 28 GDPR

Il rapporto tra titolare e responsabile non può restare informale: l'art. 28 del GDPR richiede un contratto scritto (o altro atto giuridico vincolante, spesso chiamato Data Processing Agreement o DPA) che disciplini, come minimo:

Lo stesso articolo, al par. 3, elenca gli impegni che il responsabile deve rispettare:

Esempi pratici di responsabili del trattamento

Nella gestione ordinaria di un sito o di un'attività digitale, sono tipicamente responsabili del trattamento:

Un caso particolare sono i gestori di pagamento (es. Stripe, PayPal): a seconda di come operano, possono agire come responsabili del trattamento per conto del titolare oppure, per alcuni aspetti del processo di pagamento, come titolari autonomi — è sempre bene verificarlo nei termini contrattuali del fornitore specifico.

I sub-responsabili del trattamento

Quando un responsabile del trattamento vuole a sua volta affidare parte del lavoro a un altro fornitore (un sub-responsabile — ad esempio l'hosting usato dal proprio CRM), l'art. 28, parr. 2 e 4, del GDPR richiede l'autorizzazione scritta, generale o specifica, del titolare, e impone al sub-responsabile gli stessi obblighi contrattuali previsti per il responsabile principale.

Cosa succede se il responsabile viola i suoi obblighi

Se il responsabile del trattamento agisce oltre le istruzioni ricevute, o determina autonomamente finalità e mezzi di un trattamento, viene considerato titolare del trattamento per quello specifico trattamento, con tutte le responsabilità che ne conseguono (art. 28, par. 10, GDPR). Dal 2018 il GDPR responsabilizza direttamente anche i responsabili: le violazioni dei loro obblighi specifici sono sanzionabili autonomamente dal Garante ai sensi dell'art. 83 GDPR.

Checklist pratica per chi è titolare e sceglie i propri responsabili

  1. individuare tutti i fornitori che trattano dati personali per conto dell'azienda (hosting, email, CRM, pagamenti, assistenza...);
  2. verificare che ciascuno offra garanzie sufficienti in termini di misure di sicurezza e conformità al GDPR;
  3. firmare con ciascuno un contratto o accordo di nomina a responsabile del trattamento ex art. 28 GDPR (spesso già predisposto dal fornitore stesso come DPA standard);
  4. verificare se il fornitore trasferisce dati fuori dall'Unione Europea e, in tal caso, se applica garanzie adeguate (es. Clausole Contrattuali Standard);
  5. tenere traccia dei contratti firmati, utile anche per il registro dei trattamenti quando previsto.

Domande frequenti

Ho bisogno di un contratto scritto anche con un piccolo fornitore, tipo lo strumento di newsletter?
Sì: l'obbligo di un accordo ex art. 28 GDPR non dipende dalle dimensioni del fornitore, ma dal fatto che tratti dati personali per tuo conto. Molti strumenti (Mailchimp e simili) mettono già a disposizione un proprio DPA da accettare in fase di registrazione.

Il responsabile del trattamento deve avere un DPO?
Solo se ricorrono le stesse condizioni previste per il titolare (art. 37 GDPR) — se ne parla nell'articolo dedicato al DPO.

Cosa cambia rispetto al titolare del trattamento?
Il titolare decide perché e come trattare i dati ed è il principale responsabile verso gli interessati; il responsabile esegue quelle decisioni nell'ambito di un servizio, senza determinarne autonomamente finalità e mezzi — lo trovi spiegato in dettaglio nell'articolo titolare del trattamento: chi è e cosa deve fare.

Se devi ancora mettere a posto l'informativa privacy della tua azienda, indicando anche i fornitori che trattano dati per tuo conto, puoi partire dal nostro generatore gratuito di Privacy Policy.

Responsabile del trattamentoGDPRPrivacyContratti
Ti serve una mano?

Parliamo del tuo progetto

Continua a leggere

Articoli correlati

Gestione di una violazione dei dati personali (data breach) Contratti

Data breach: cosa fare entro 72 ore secondo il GDPR

Cosa prevede il GDPR in caso di data breach: i termini di notifica al Garante (72 ore), quando avvisare anche gli interessati, e una procedura pratica per le prime ore dopo l'incidente.

5 min di lettura
Misure di sicurezza informatica per la protezione dei dati personali Contratti

Sicurezza dei dati personali: le misure che il GDPR richiede alle aziende

Cosa richiede davvero l'art. 32 del GDPR in tema di sicurezza dei dati personali, e quali misure concrete (password, backup, aggiornamenti, accessi) dovrebbe adottare una PMI.

4 min di lettura
Scelta della base giuridica per il trattamento dei dati personali Contratti

Basi giuridiche del trattamento dei dati: quali sono e come scegliere quella giusta

Le sei basi giuridiche del trattamento previste dall'art. 6 GDPR (consenso, contratto, obbligo legale, interessi vitali, interesse pubblico, legittimo interesse) e come scegliere quella corretta per ogni attività.

5 min di lettura