Nomina DPO obbligatoria: quando serve davvero e cosa rischia chi sbaglia la designazione

Condividi

La domanda torna in ogni riunione di adeguamento e quasi sempre nella stessa forma: la nomina del DPO obbligatoria riguarda anche noi? È una domanda legittima, perché il Regolamento generale sulla protezione dei dati non impone la designazione a tutti, ma la impone a molti più soggetti di quanti se ne rendano conto — e i provvedimenti adottati dal Garante nel 2025 e nel 2026 mostrano che l’omessa designazione non è una dimenticanza che passa inosservata.

Nomina del DPO obbligatoria: i tre casi previsti dall’art. 37

L’art. 37 del Regolamento individua tre situazioni in cui la designazione del responsabile della protezione dei dati è dovuta.

  • Quando il trattamento è svolto da un’autorità pubblica o da un organismo pubblico, con la sola eccezione delle autorità giurisdizionali nell’esercizio delle loro funzioni. Qui non c’è alcuna valutazione da compiere: Comuni, ordini professionali, enti pubblici non economici, aziende sanitarie, istituzioni scolastiche rientrano nell’obbligo per il solo fatto di essere ciò che sono.
  • Quando le attività principali del titolare o del responsabile consistono in trattamenti che richiedono un monitoraggio regolare e sistematico degli interessati su larga scala.
  • Quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati.

La designazione, poi, non esaurisce l’adempimento. Il paragrafo 7 dello stesso articolo impone di pubblicare i dati di contatto del responsabile della protezione dei dati e di comunicarli all’autorità di controllo. Sono due obblighi distinti dalla nomina, e vengono contestati come violazioni autonome.

Cosa succede a chi non lo nomina

Il Garante ha adottato negli ultimi mesi provvedimenti che chiariscono la portata pratica della questione, soprattutto nel settore pubblico.

Con provvedimento del 12 febbraio 2026 è stata sanzionata un’amministrazione comunale campana per l’omessa designazione del responsabile della protezione dei dati e per l’omessa comunicazione e pubblicazione dei relativi dati di contatto. L’aspetto interessante è la durata: l’inadempienza risaliva al 2018 ed è stata sanata soltanto dopo l’avvio del procedimento. L’importo della sanzione è stato contenuto, ma il provvedimento resta pubblico e la posizione dell’ente risulta formalmente accertata.

Con provvedimento del 14 maggio 2026 un altro Comune è stato sanzionato per una somma complessiva di 1.800 euro, di cui una parte specificamente riferita alla mancata nomina del nuovo responsabile dopo la cessazione dell’incarico precedente e alla conseguente omessa comunicazione dei contatti. È l’ipotesi più insidiosa, perché l’ente in buona fede ritiene di essere in regola: il DPO era stato nominato, l’incarico è scaduto o è cessato, e nessuno ha presidiato la continuità. Nel periodo scoperto l’ente si trova, sul piano formale, nella stessa posizione di chi non lo ha mai designato.

Il conflitto di interessi: l’errore più costoso

C’è poi un profilo che genera contestazioni più severe della mancata nomina, e riguarda chi il DPO lo ha designato — male.

L’art. 38, paragrafo 6, consente al responsabile della protezione dei dati di svolgere altri compiti, ma a condizione che non diano adito a conflitto di interessi. La ragione è intuitiva: il DPO deve poter sorvegliare l’osservanza del Regolamento, e non può farlo se sorveglia decisioni che ha preso lui stesso. In concreto, il conflitto si presenta quando l’incarico viene affidato a chi determina le finalità e i mezzi del trattamento — tipicamente figure apicali o responsabili di funzioni che gestiscono direttamente banche dati.

Con provvedimento del 10 aprile 2025 il Garante ha sanzionato una società partecipata milanese per 9.000 euro contestando, tra le altre violazioni, proprio il conflitto di interessi del responsabile della protezione dei dati, al quale era stata affidata la redazione della valutazione d’impatto che avrebbe poi dovuto sorvegliare; nel provvedimento del 10 luglio 2025 relativo a un asilo nido è stata contestata la designazione della direttrice della struttura come DPO, pur avendo funzioni decisionali sulle finalità e sui mezzi del trattamento, unitamente all’omessa comunicazione dei contatti. La sanzione, in quest’ultimo caso, è stata di 10.000 euro: più alta di quelle applicate ai Comuni che non avevano nominato nessuno.

Il messaggio è chiaro. Una designazione formale che non assicuri indipendenza non mette al riparo; in alcuni casi espone più dell’inerzia, perché documenta una scelta consapevole e sbagliata.

DPO esterno o interno: come si imposta la scelta

Il Regolamento consente entrambe le soluzioni: il responsabile della protezione dei dati può essere un dipendente oppure un professionista esterno che opera sulla base di un contratto di servizi. Abbiamo trattato separatamente il caso del DPO esterno per le aziende e quello del DPO nella pubblica amministrazione, dove l’obbligo non ammette valutazioni. La scelta non è indifferente e va compiuta guardando a tre elementi concreti.

Il primo è l’indipendenza. In organizzazioni piccole o medie il perimetro delle funzioni interne è ristretto, e la persona che avrebbe le competenze è spesso la stessa che gestisce i sistemi o il personale: è esattamente la situazione che genera il conflitto. La designazione esterna risolve il problema in radice.

Il secondo sono le competenze. La norma richiede conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati, commisurata alla sensibilità dei trattamenti svolti. Non è un requisito che si soddisfa con un attestato di partecipazione a un corso.

Il terzo è la continuità. Il responsabile della protezione dei dati deve essere raggiungibile dagli interessati e dall’autorità, deve essere coinvolto tempestivamente in tutte le questioni rilevanti e deve poter riferire direttamente al vertice. Un incarico che si esaurisce in una nomina depositata in un cassetto non regge alla prima verifica, perché quello che l’autorità chiede, quando chiede, sono i pareri resi, i verbali, le segnalazioni: le tracce di un’attività effettiva.

Cosa verificare adesso

Se il ruolo non vi è chiaro, la pagina che spiega chi è il DPO e quali compiti gli assegna il Regolamento è il punto di partenza. Per un ente o un’azienda che voglia capire dove si trova, il controllo iniziale è breve. Esiste un atto di designazione formale e attualmente efficace? I dati di contatto sono pubblicati sul sito e sono stati comunicati all’autorità di controllo, ed è stato fatto anche dopo l’ultimo cambio di incarico? Il soggetto designato svolge altri ruoli che possano generare conflitto? Esiste una traccia documentale dell’attività svolta nell’ultimo anno? Quattro domande: se anche una sola risposta è incerta, conviene approfondire prima che sia qualcun altro a chiederlo.

Come lavoriamo

Lo studio assume incarichi di responsabile della protezione dei dati per ordini professionali, Comuni, enti pubblici non economici, strutture sanitarie private e aziende attraverso il servizio di nomina del responsabile protezione dati, e affianca gli enti nella verifica preliminare quando la designazione già esiste ma se ne vuole valutare la tenuta. L’attività non si esaurisce nella nomina: comprende la ricostruzione del registro delle attività di trattamento, la revisione delle informative, il supporto nella valutazione d’impatto e la gestione delle violazioni di dati. La stessa impostazione, sul versante del contenzioso amministrativo, è quella descritta sul sito dello studio legale dell’avv. Elio Errichiello.

Se dovete designare un responsabile della protezione dei dati, se l’incarico in essere è scaduto o se volete verificare che l’assetto attuale regga a un controllo, potete contattare lo studio per un esame preliminare della documentazione.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *