La domanda sul DPO per i Comuni in Campania arriva spesso da segretari comunali e responsabili di servizio che hanno ereditato una situazione poco chiara: una designazione fatta anni fa, un nominativo che forse non è più quello, una casella di posta che nessuno presidia. E il sospetto, fondato, che se qualcuno controllasse non ne uscirebbe bene.
Conviene partire da un dato: per gli enti pubblici la nomina del responsabile della protezione dei dati non è una valutazione di opportunità. È un obbligo, e la sua violazione è stata sanzionata.
L’obbligo per le autorità pubbliche
L’articolo 37, paragrafo 1, del GDPR impone la designazione del responsabile della protezione dei dati quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico. Nelle proprie FAQ sul RPD in ambito pubblico il Garante precisa che l’obbligo riguarda le autorità e gli organismi pubblici, con l’eccezione delle autorità giurisdizionali nell’esercizio delle funzioni giurisdizionali.
Per un Comune, dunque, non si pone alcuna questione di soglia, di numero di abitanti o di volume dei trattamenti. L’obbligo c’è.
Non basta nominare: bisogna comunicarlo e pubblicarlo
È qui che molte amministrazioni scoprono di essere scoperte. Il paragrafo 7 dello stesso articolo 37 impone di pubblicare i dati di contatto del responsabile della protezione dei dati e di comunicarli all’autorità di controllo.
Le FAQ del Garante lo articolano in modo operativo: i dati di contatto vanno comunicati all’Autorità, indicati nelle informative rese agli interessati e pubblicati sul sito istituzionale dell’ente, nella sezione dedicata alla privacy e in amministrazione trasparente. Il nominativo può anche non essere pubblicato, ma va comunicato all’Autorità.
Sono tre adempimenti distinti. Averne fatto uno solo — tipicamente l’atto di nomina, che resta nel fascicolo — non basta.
Il caso che conviene conoscere
Con il provvedimento n. 166 del 27 marzo 2025 il Garante ha sanzionato un Comune per tremila euro, contestando l’omessa designazione del responsabile della protezione dei dati e la mancata comunicazione e pubblicazione dei relativi dati di contatto, in violazione dell’articolo 37, paragrafi 1 e 7, del Regolamento.
La cifra, per un ente locale, non è quella che fa notizia. Ciò che conta è il precedente: l’assenza del RPD è stata trattata come una violazione autonoma, accertata e sanzionata in quanto tale, senza bisogno che fosse accaduto nient’altro. Non serve un data breach, non serve un reclamo su un trattamento specifico: basta la mancanza.
Le designazioni solo formali
C’è poi una seconda categoria di problemi, più insidiosa, che riguarda gli enti che il RPD ce l’hanno. Il Garante ha dedicato alla materia un documento di indirizzo, adottato con provvedimento del 29 aprile 2021, su designazione, posizione e compiti del responsabile della protezione dei dati in ambito pubblico.
Le criticità tipiche sono note: un incarico affidato a chi non ha le competenze richieste; un responsabile che non viene coinvolto tempestivamente nelle questioni rilevanti; risorse e tempo insufficienti a svolgere il compito; un conflitto di interessi, che si presenta ogni volta che la stessa persona determina finalità e mezzi di un trattamento e poi dovrebbe vigilarvi. Il tema è approfondito nell’articolo su quando la nomina del DPO è obbligatoria e che cosa rischia chi sbaglia la designazione.
Una designazione che esiste solo sulla carta non protegge l’ente: documenta che l’adempimento era conosciuto e che è stato assolto male.
Interno o esterno?
Il Regolamento consente entrambe le soluzioni: il responsabile della protezione dei dati può essere un dipendente dell’ente oppure un professionista esterno che svolge i compiti in base a un contratto di servizi. Non esiste una risposta valida per tutti, ma esistono elementi che pesano.
Il RPD interno conosce l’organizzazione e i suoi processi, ed è raggiungibile. Il rischio è duplice: che non abbia il tempo materiale per occuparsene, essendo già gravato di altri incarichi, e che si trovi in conflitto di interessi rispetto a trattamenti che lui stesso gestisce. È la situazione classica del responsabile dei sistemi informativi designato anche come RPD.
Il professionista esterno porta competenza specialistica e indipendenza, ma va messo nelle condizioni di lavorare: deve essere coinvolto tempestivamente, deve poter accedere alle informazioni e non deve essere un nome su una carta intestata. Il tema, per il settore privato e pubblico, è trattato nell’articolo sul DPO esterno per enti e aziende.
In entrambi i casi la verifica che conta è la stessa: l’ente è in grado di dimostrare che il RPD è stato coinvolto nelle decisioni rilevanti? Se l’unica traccia è l’atto di nomina, la risposta è no.
Che cosa succede quando arriva una verifica
Il primo documento richiesto è quasi sempre il registro delle attività di trattamento. Subito dopo vengono gli atti di designazione — del RPD e dei responsabili esterni ex articolo 28 — e le informative rese ai cittadini. Un ente che per ciascuna richiesta deve ricostruire da zero parte in svantaggio.
Per le amministrazioni il quadro degli obblighi e delle conseguenze è illustrato anche nell’articolo su il DPO nella pubblica amministrazione, mentre il rapporto con i fornitori che trattano dati per conto dell’ente è trattato in quello sulla nomina del responsabile del trattamento.
DPO per i Comuni in Campania: come lavoriamo
Lo studio ha sede a Napoli e svolge incarichi di responsabile della protezione dei dati per Comuni, Ordini professionali, enti pubblici non economici e strutture sanitarie, in Campania e in altre regioni. L’attività non si esaurisce nella designazione: comprende la revisione del registro dei trattamenti, la qualificazione dei rapporti con i fornitori, le informative per categoria di interessati, la valutazione d’impatto quando ricorre, la cartellonistica di videosorveglianza e il raccordo con il piano di conservazione documentale.
Per il contenzioso amministrativo e le altre materie il riferimento è il sito avvocatoelioerrichiello.it; qui trovate anche l’approfondimento su l’obbligo di nomina del DPO per aziende e pubblica amministrazione.
Se l’ente vuole capire se la propria posizione regge, il modo più rapido è farci avere l’atto di designazione in vigore e l’indirizzo della sezione del sito in cui i contatti sono pubblicati. Bastano per una prima verifica: scriveteci dalla pagina contatti e vi diremo che cosa risulta scoperto.
Avv. Elio Errichiello



