Il tema del DPO per gli Ordini professionali in Campania torna puntualmente ogni volta che si rinnova un consiglio, e quasi sempre nella forma sbagliata: si cerca chi firmi l’incarico, non si verifica se l’assetto regga. È una differenza che conta, perché l’Ordine professionale è uno degli enti dove la designazione del responsabile della protezione dei dati non ammette valutazioni di opportunità.
Perché per un Ordine la nomina non è discrezionale
L’art. 37 del Regolamento impone la designazione del responsabile della protezione dei dati quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali nell’esercizio delle loro funzioni giurisdizionali. Gli Ordini professionali sono enti pubblici non economici, e rientrano in quella previsione.
Non si tratta quindi di valutare il volume dei dati trattati o la dimensione della struttura: l’obbligo discende dalla natura dell’ente. Ne abbiamo scritto più in generale parlando del DPO nella pubblica amministrazione.
Quali dati tratta davvero un Ordine
La percezione interna è quasi sempre riduttiva: un albo, qualche PEC, le quote. La realtà è un’altra, e vale la pena elencarla perché è ciò che rende l’ente esposto.
C’è l’albo, che è pubblico e che proprio per questo pone problemi specifici di esattezza, aggiornamento e cancellazione. C’è la formazione continua, con i crediti e le esenzioni, e le esenzioni possono rivelare informazioni che l’interessato non ha interesse a diffondere. C’è il procedimento disciplinare, che tratta dati di natura giudiziaria o comunque idonei a incidere pesantemente sulla reputazione di una persona. Ci sono gli esposti dei cittadini, con i dati del segnalante e del segnalato. C’è la gestione del personale dipendente. C’è la posta elettronica certificata istituzionale, con anni di corrispondenza.
E ci sono, infine, i trattamenti che nascono dalle funzioni aggiuntive: elezioni, commissioni, convenzioni, iniziative con terzi, piattaforme di formazione a distanza gestite da fornitori esterni.
Che cosa viene contestato più spesso
Il primo rilievo riguarda la comunicazione dei dati di contatto del responsabile della protezione dei dati all’Autorità di controllo, e la loro pubblicazione: sono obblighi espressi dell’art. 37 e la loro omissione è verificabile dall’esterno in pochi secondi. È il tipo di violazione che non richiede un’ispezione per emergere.
Il secondo riguarda il conflitto di interessi. Il responsabile della protezione dei dati non può ricoprire ruoli che lo portino a determinare finalità e mezzi dei trattamenti che dovrebbe sorvegliare: designare il segretario, il consigliere tesoriere o chi amministra i sistemi informativi crea un vizio strutturale. Sul punto abbiamo scritto parlando della nomina obbligatoria del DPO e del conflitto di interessi.
Il terzo riguarda la designazione puramente formale: l’incarico c’è, ma il responsabile non è coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati, non dispone delle risorse necessarie e non ha accesso ai trattamenti. Anche questo emerge con facilità, perché lascia tracce documentali — o, più esattamente, non ne lascia nessuna.
Il quarto è il registro delle attività di trattamento, che negli Ordini è spesso fermo a un modello scaricato anni fa e mai adattato ai procedimenti reali dell’ente. È il primo documento che viene chiesto, come abbiamo spiegato parlando del registro dei trattamenti.
Il procedimento disciplinare, il punto più delicato
Merita una considerazione a parte perché è la sede in cui un errore costa di più. La comunicazione degli atti, la conservazione del fascicolo, l’accesso degli interessati, la pubblicazione dell’esito: ogni passaggio tratta dati che possono incidere sulla vita professionale dell’iscritto, e su ciascuno di essi si sono già formate contestazioni.
Anche il diritto di accesso dell’incolpato o del segnalante va gestito con criteri precisi e in tempi certi, come abbiamo ricordato parlando del diritto di accesso ai dati personali e del termine per il riscontro.
Quanto pesa un errore
Le violazioni relative alla designazione e alla posizione del responsabile della protezione dei dati rientrano nella fascia dell’art. 83 che arriva a 10 milioni di euro, mentre le violazioni dei principi e dei diritti degli interessati stanno nella fascia superiore. Per un ente pubblico l’ordine di grandezza è calibrato diversamente, ma resta il punto che più preoccupa un consiglio: la responsabilità è dell’ente e, sul piano amministrativo-contabile, le conseguenze non si fermano al bilancio.
Come si imposta un incarico che regge
Un incarico serio parte da una ricognizione dei procedimenti dell’ente — albo, formazione, disciplinare, personale, contratti con i fornitori — e da lì costruisce registro, informative per ciascuna categoria di interessati e, dove ricorrono i presupposti, la valutazione d’impatto. Non è un modulo da firmare: è un lavoro che si fa sull’ente concreto, e che poi va mantenuto nel tempo.
Lo studio ricopre incarichi di responsabile della protezione dei dati per Ordini professionali, Comuni ed enti pubblici non economici, e assiste in tutta Italia con sede a Napoli. I servizi sono descritti nelle pagine dedicate al servizio di DPO esterno, alla consulenza e compliance privacy e alla formazione; per il contenzioso amministrativo che riguarda gli Ordini è disponibile il sito dello studio legale dell’avv. Elio Errichiello.
Se il suo Ordine sta per rinnovare l’incarico, o non è certo che l’assetto attuale regga a una verifica, ci scriva dalla pagina contatti: un esame preliminare della documentazione e degli atti di designazione chiarisce in poco tempo dove si è scoperti.
Avv. Elio Errichiello



