Guida legale

Titolare del trattamento: chi è, cosa deve fare e le sue responsabilità secondo il GDPR

Chi è il titolare del trattamento secondo il GDPR, in cosa si distingue da responsabile del trattamento e DPO, e quali sono i suoi obblighi concreti verso dati e interessati.

di Amministratore IOCOS 6 min di lettura 8 sezioni
Indice del documento

Ogni volta che un'azienda raccoglie dati personali — tramite un modulo di contatto, una newsletter, un e-commerce o un account cliente — qualcuno deve rispondere di come quei dati vengono usati. Quel "qualcuno" è il titolare del trattamento: la figura centrale del GDPR, quella su cui ricadono la maggior parte degli obblighi di legge. Vediamo chi è esattamente, cosa deve fare in pratica e come si distingue dalle altre figure previste dalla normativa.

Chi è il titolare del trattamento

L'art. 4, n. 7, del Regolamento (UE) 2016/679 ("GDPR") definisce il titolare del trattamento come la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali.

In parole semplici: il titolare è chi decide — perché raccogliere certi dati, per quale scopo, con quali strumenti, per quanto tempo conservarli. Nella maggior parte dei casi coincide con l'azienda stessa (la società, la ditta individuale, il professionista) che gestisce il sito o l'attività, rappresentata legalmente dal suo amministratore o titolare d'impresa.

Titolare, responsabile e DPO: le differenze

Sono tre figure spesso confuse tra loro, ma con ruoli distinti previsti dal GDPR:

  • Il titolare del trattamento decide finalità e mezzi del trattamento: è il soggetto responsabile in prima persona verso gli interessati e verso il Garante;
  • Il responsabile del trattamento (art. 28 GDPR) è un fornitore terzo che tratta i dati per conto del titolare, secondo le sue istruzioni — ad esempio l'hosting, il gestionale email o lo strumento di newsletter, legati al titolare da un apposito contratto;
  • Il DPO (Responsabile della Protezione dei Dati) non decide né esegue il trattamento: è una figura di controllo e consulenza che verifica il rispetto della normativa e fa da punto di contatto con il Garante. Non tutte le aziende sono obbligate a nominarlo — ne abbiamo parlato nel dettaglio nell'articolo DPO: chi è e quando è obbligatorio nominarlo.

Le responsabilità principali del titolare

Il principio cardine del GDPR è quello di responsabilizzazione (o "accountability", art. 5, par. 2, e art. 24 GDPR): il titolare non deve solo rispettare la normativa, ma anche essere in grado di dimostrarlo. In concreto, questo comporta una serie di obblighi:

  • rispettare i principi generali del trattamento — liceità, correttezza e trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza (art. 5 GDPR);
  • adottare misure tecniche e organizzative adeguate fin dalla progettazione e per impostazione predefinita, il cosiddetto privacy by design e privacy by default (art. 25 GDPR);
  • garantire la sicurezza del trattamento con misure proporzionate al rischio (art. 32 GDPR);
  • tenere un registro delle attività di trattamento, obbligatorio per le imprese con più di 250 dipendenti o, a prescindere dalla dimensione, quando il trattamento presenta rischi per i diritti degli interessati, include categorie particolari di dati o non è occasionale (art. 30 GDPR);
  • notificare le violazioni di dati personali (data breach) al Garante entro 72 ore dalla scoperta, e agli interessati quando il rischio per loro è elevato (artt. 33-34 GDPR);
  • effettuare una valutazione d'impatto sulla protezione dei dati (DPIA) quando il trattamento presenta un rischio elevato per i diritti e le libertà delle persone (art. 35 GDPR);
  • valutare se ricorrono i presupposti per la nomina obbligatoria di un DPO (art. 37 GDPR).

Titolare singolo o contitolari del trattamento

Quando due o più soggetti determinano insieme, di comune accordo, finalità e mezzi di uno stesso trattamento, si parla di contitolarità del trattamento (art. 26 GDPR). È il caso, ad esempio, di un'agenzia e di un cliente che gestiscono insieme una campagna di raccolta contatti su una piattaforma condivisa: in questi casi la legge richiede un accordo che stabilisca chiaramente chi fa cosa e chi risponde di cosa verso gli interessati.

Gli obblighi verso gli interessati

Il titolare deve informare in modo chiaro e trasparente chi fornisce i propri dati, tramite un'informativa privacy che indichi finalità, base giuridica, tempi di conservazione e diritti esercitabili (artt. 12, 13 e 14 GDPR), e deve garantire che questi diritti — accesso, rettifica, cancellazione, limitazione, portabilità, opposizione — possano essere effettivamente esercitati (artt. 15-22 GDPR), rispondendo alle richieste senza ingiustificato ritardo e comunque entro un mese.

Cosa deve fare in pratica il titolare di una piccola o media impresa

Per la maggior parte delle PMI, professionisti e siti aziendali, essere titolare del trattamento si traduce in una checklist concreta:

  1. pubblicare un'informativa privacy completa e aggiornata sul sito — puoi generarne una bozza con il nostro generatore gratuito di Privacy Policy;
  2. individuare la base giuridica corretta per ogni finalità di trattamento (consenso, contratto, obbligo di legge, legittimo interesse...);
  3. formalizzare con un contratto ex art. 28 GDPR i rapporti con i fornitori che trattano dati per suo conto (responsabili del trattamento);
  4. adottare misure di sicurezza adeguate (password robuste, aggiornamenti, backup, accessi controllati);
  5. valutare se serve nominare un DPO — consulta la guida su quando è obbligatorio;
  6. avere una procedura, anche minima, per gestire un eventuale data breach entro i termini di legge.

Cosa rischia il titolare in caso di inadempienza

Le violazioni degli obblighi del titolare sono sanzionabili dal Garante ai sensi dell'art. 83 del GDPR, con sanzioni amministrative che, a seconda della gravità, possono arrivare fino a 20 milioni di euro o al 4% del fatturato globale annuo dell'esercizio precedente, se superiore — oltre alla possibilità per gli interessati di richiedere il risarcimento del danno subito (art. 82 GDPR).

Domande frequenti

In una piccola azienda, chi è formalmente il titolare del trattamento?

Di norma è la società o la ditta individuale stessa, rappresentata legalmente dal suo amministratore o titolare, e non una singola persona all'interno dell'organizzazione (salvo il caso del libero professionista, che è titolare in prima persona).

Il titolare deve sempre nominare un DPO?

No: la nomina è obbligatoria solo in casi specifici previsti dall'art. 37 GDPR (enti pubblici, monitoraggio sistematico su larga scala, categorie particolari di dati su larga scala). Ne parliamo in dettaglio nell'articolo dedicato al DPO.

Serve comunicare qualcosa al Garante solo per iniziare a trattare dati?

No, non è richiesta una registrazione preventiva generale: gli obblighi principali sono l'informativa agli interessati, il rispetto dei principi del GDPR e, quando previsto, la tenuta del registro dei trattamenti — non una comunicazione preventiva per ogni trattamento.

Se devi ancora mettere a posto l'informativa privacy della tua azienda, puoi partire dal nostro generatore gratuito di Privacy Policy: genera una bozza personalizzata con l'articolo di legge citato per ogni sezione, a partire proprio dai dati del titolare del trattamento.

Titolare del trattamentoGDPRPrivacyContratti
Ti serve una mano?

Parliamo del tuo progetto

Continua a leggere

Articoli correlati

Gestione di una violazione dei dati personali (data breach) Contratti

Data breach: cosa fare entro 72 ore secondo il GDPR

Cosa prevede il GDPR in caso di data breach: i termini di notifica al Garante (72 ore), quando avvisare anche gli interessati, e una procedura pratica per le prime ore dopo l'incidente.

5 min di lettura
Misure di sicurezza informatica per la protezione dei dati personali Contratti

Sicurezza dei dati personali: le misure che il GDPR richiede alle aziende

Cosa richiede davvero l'art. 32 del GDPR in tema di sicurezza dei dati personali, e quali misure concrete (password, backup, aggiornamenti, accessi) dovrebbe adottare una PMI.

4 min di lettura
Scelta della base giuridica per il trattamento dei dati personali Contratti

Basi giuridiche del trattamento dei dati: quali sono e come scegliere quella giusta

Le sei basi giuridiche del trattamento previste dall'art. 6 GDPR (consenso, contratto, obbligo legale, interessi vitali, interesse pubblico, legittimo interesse) e come scegliere quella corretta per ogni attività.

5 min di lettura