DPO per gli Ordini professionali in Campania: un ente che tratta dati delicati ogni giorno

DPO per gli Ordini professionali in Campania: designazione del RPD e obblighi verso il Garante

Il tema del DPO per gli Ordini professionali in Campania torna puntualmente ogni volta che si rinnova un consiglio, e quasi sempre nella forma sbagliata: si cerca chi firmi l’incarico, non si verifica se l’assetto regga. È una differenza che conta, perché l’Ordine professionale è uno degli enti dove la designazione del responsabile della protezione dei dati non ammette valutazioni di opportunità.

Perché per un Ordine la nomina non è discrezionale

L’art. 37 del Regolamento impone la designazione del responsabile della protezione dei dati quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali nell’esercizio delle loro funzioni giurisdizionali. Gli Ordini professionali sono enti pubblici non economici, e rientrano in quella previsione.

Non si tratta quindi di valutare il volume dei dati trattati o la dimensione della struttura: l’obbligo discende dalla natura dell’ente. Ne abbiamo scritto più in generale parlando del DPO nella pubblica amministrazione.

Quali dati tratta davvero un Ordine

La percezione interna è quasi sempre riduttiva: un albo, qualche PEC, le quote. La realtà è un’altra, e vale la pena elencarla perché è ciò che rende l’ente esposto.

C’è l’albo, che è pubblico e che proprio per questo pone problemi specifici di esattezza, aggiornamento e cancellazione. C’è la formazione continua, con i crediti e le esenzioni, e le esenzioni possono rivelare informazioni che l’interessato non ha interesse a diffondere. C’è il procedimento disciplinare, che tratta dati di natura giudiziaria o comunque idonei a incidere pesantemente sulla reputazione di una persona. Ci sono gli esposti dei cittadini, con i dati del segnalante e del segnalato. C’è la gestione del personale dipendente. C’è la posta elettronica certificata istituzionale, con anni di corrispondenza.

E ci sono, infine, i trattamenti che nascono dalle funzioni aggiuntive: elezioni, commissioni, convenzioni, iniziative con terzi, piattaforme di formazione a distanza gestite da fornitori esterni.

Che cosa viene contestato più spesso

Il primo rilievo riguarda la comunicazione dei dati di contatto del responsabile della protezione dei dati all’Autorità di controllo, e la loro pubblicazione: sono obblighi espressi dell’art. 37 e la loro omissione è verificabile dall’esterno in pochi secondi. È il tipo di violazione che non richiede un’ispezione per emergere.

Il secondo riguarda il conflitto di interessi. Il responsabile della protezione dei dati non può ricoprire ruoli che lo portino a determinare finalità e mezzi dei trattamenti che dovrebbe sorvegliare: designare il segretario, il consigliere tesoriere o chi amministra i sistemi informativi crea un vizio strutturale. Sul punto abbiamo scritto parlando della nomina obbligatoria del DPO e del conflitto di interessi.

Il terzo riguarda la designazione puramente formale: l’incarico c’è, ma il responsabile non è coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati, non dispone delle risorse necessarie e non ha accesso ai trattamenti. Anche questo emerge con facilità, perché lascia tracce documentali — o, più esattamente, non ne lascia nessuna.

Il quarto è il registro delle attività di trattamento, che negli Ordini è spesso fermo a un modello scaricato anni fa e mai adattato ai procedimenti reali dell’ente. È il primo documento che viene chiesto, come abbiamo spiegato parlando del registro dei trattamenti.

Il procedimento disciplinare, il punto più delicato

Merita una considerazione a parte perché è la sede in cui un errore costa di più. La comunicazione degli atti, la conservazione del fascicolo, l’accesso degli interessati, la pubblicazione dell’esito: ogni passaggio tratta dati che possono incidere sulla vita professionale dell’iscritto, e su ciascuno di essi si sono già formate contestazioni.

Anche il diritto di accesso dell’incolpato o del segnalante va gestito con criteri precisi e in tempi certi, come abbiamo ricordato parlando del diritto di accesso ai dati personali e del termine per il riscontro.

Quanto pesa un errore

Le violazioni relative alla designazione e alla posizione del responsabile della protezione dei dati rientrano nella fascia dell’art. 83 che arriva a 10 milioni di euro, mentre le violazioni dei principi e dei diritti degli interessati stanno nella fascia superiore. Per un ente pubblico l’ordine di grandezza è calibrato diversamente, ma resta il punto che più preoccupa un consiglio: la responsabilità è dell’ente e, sul piano amministrativo-contabile, le conseguenze non si fermano al bilancio.

Come si imposta un incarico che regge

Un incarico serio parte da una ricognizione dei procedimenti dell’ente — albo, formazione, disciplinare, personale, contratti con i fornitori — e da lì costruisce registro, informative per ciascuna categoria di interessati e, dove ricorrono i presupposti, la valutazione d’impatto. Non è un modulo da firmare: è un lavoro che si fa sull’ente concreto, e che poi va mantenuto nel tempo.

Lo studio ricopre incarichi di responsabile della protezione dei dati per Ordini professionali, Comuni ed enti pubblici non economici, e assiste in tutta Italia con sede a Napoli. I servizi sono descritti nelle pagine dedicate al servizio di DPO esterno, alla consulenza e compliance privacy e alla formazione; per il contenzioso amministrativo che riguarda gli Ordini è disponibile il sito dello studio legale dell’avv. Elio Errichiello.

Se il suo Ordine sta per rinnovare l’incarico, o non è certo che l’assetto attuale regga a una verifica, ci scriva dalla pagina contatti: un esame preliminare della documentazione e degli atti di designazione chiarisce in poco tempo dove si è scoperti.

Avv. Elio Errichiello

Privacy per le strutture ricettive a Napoli: le copie dei documenti degli ospiti non si tengono in cassetto

Privacy strutture ricettive Napoli: copie dei documenti degli ospiti dopo Alloggiati Web

Il tema della privacy per le strutture ricettive a Napoli è diventato concreto per migliaia di attività nel giro di poche settimane, e non perché sia cambiata la legge: perché il Garante ha detto ad alta voce una cosa che quasi nessuno faceva. Le copie dei documenti di identità degli ospiti, dopo la comunicazione alle autorità di pubblica sicurezza, non si conservano.

In una città dove alberghi, bed and breakfast, case vacanza e locazioni brevi convivono a densità altissima, la portata pratica è considerevole: la fotocopia della carta d’identità archiviata “per sicurezza” è, nella maggior parte delle strutture, una prassi consolidata da anni.

Che cosa ha chiarito il Garante

Con un intervento del 29 aprile 2026, il Garante per la protezione dei dati personali ha ricordato agli albergatori che la normativa impone ai gestori delle strutture ricettive di identificare i clienti e di trasmettere i relativi dati alle autorità di pubblica sicurezza attraverso il portale Alloggiati Web.

Quell’obbligo, però, non autorizza nulla di più. Una volta completata la trasmissione, le eventuali copie dei documenti acquisite per quella finalità devono essere immediatamente cancellate o distrutte. L’unico documento che va conservato è la ricevuta generata automaticamente dal portale, da mantenere per cinque anni come prova dell’avvenuto adempimento.

È una distinzione netta e facile da ricordare: si conserva la ricevuta, non il documento.

Le prassi che il Garante ha indicato come rischiose

Nel merito, l’Autorità ha segnalato che pratiche come fotografare i documenti con lo smartphone o chiederne l’invio tramite applicazioni di messaggistica espongono ingiustificatamente gli interessati a rischi concreti: furti di identità e accessi illeciti ai dati personali.

Chi gestisce una struttura sa quanto quelle prassi siano diffuse, e per ragioni comprensibili: il check-in a distanza, l’ospite che arriva a notte fonda, la gestione da remoto di più appartamenti. Il punto è che la comodità organizzativa non costituisce una base giuridica, e la valutazione di chi indaga parte dai dati che si trovano, non dalle ragioni per cui ci sono finiti.

Dove si annida il problema, in concreto

Nelle strutture che seguiamo, le copie dei documenti si trovano quasi sempre in tre posti, e quasi mai in quello che il gestore indica per primo.

Il primo è la casella di posta elettronica: gli ospiti inviano il documento in allegato prima dell’arrivo, e quell’email resta nella casella per anni. Il tema si collega a quello che abbiamo trattato parlando del controllo della posta elettronica e dei tempi di conservazione.

Il secondo è il telefono personale di chi fa i check-in, con le foto nella galleria e il backup automatico verso un servizio cloud: un trasferimento che, a seconda del servizio, può portare quei dati fuori dall’Unione europea, con tutto quello che ne consegue in termini di garanzie per il trasferimento extra UE.

Il terzo è il gestionale o il channel manager, che conserva gli allegati del booking secondo impostazioni decise dal fornitore e mai riviste da nessuno. Qui il fornitore tratta dati per conto della struttura e va inquadrato come responsabile del trattamento: sui difetti tipici di quella nomina abbiamo scritto a proposito della nomina ex art. 28.

Non è solo il documento

La struttura ricettiva tratta anche altro, e spesso senza accorgersene. Le preferenze dell’ospite, le richieste particolari, le note interne sui clienti difficili, le registrazioni delle telecamere negli spazi comuni, i dati delle carte di pagamento a garanzia della prenotazione. Su alcuni di questi fronti il Garante è già intervenuto in passato, anche in materia di profilazione delle abitudini dei clienti e di videosorveglianza.

C’è poi il capitolo delle violazioni di sicurezza, che nel settore alberghiero non è teorico: un accesso non autorizzato al gestionale espone anagrafiche, documenti e dati di pagamento di migliaia di persone, e fa scattare gli obblighi che abbiamo descritto parlando della notifica del data breach.

Quanto si rischia

La conservazione di dati oltre quanto necessario alla finalità perseguita viola i principi di limitazione della conservazione e di minimizzazione, che rientrano nella fascia più alta dell’art. 83 del Regolamento: fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale totale annuo, se superiore. Per una struttura di medie dimensioni il riferimento al fatturato contiene l’importo, ma l’ordine di grandezza resta lontanissimo dalla percezione diffusa che si tratti di una formalità.

Da dove conviene cominciare

Dalla ricognizione: dove sono, oggi, le copie dei documenti degli ospiti che questa struttura ha raccolto negli ultimi anni. È una domanda semplice a cui quasi nessun gestore sa rispondere al primo tentativo, ed è esattamente la domanda che verrebbe posta in una verifica.

Da lì in poi le scelte — che cosa cancellare, come documentare la cancellazione, come riorganizzare il check-in, come regolare i rapporti con il gestionale e con chi collabora alla reception — dipendono dalla struttura concreta e dagli strumenti che usa. Lo studio assiste strutture ricettive, aziende ed enti in tutta Italia, con sede a Napoli, in materia di consulenza e compliance privacy, formazione del personale e incarichi di DPO esterno. Per il contenzioso amministrativo che tocca le attività ricettive è disponibile il sito dello studio legale dell’avv. Elio Errichiello.

Ci scriva dalla pagina contatti indicando come avviene oggi il check-in nella sua struttura: un esame preliminare della documentazione basta a capire quali dati sono conservati senza titolo e da dove conviene partire.

Avv. Elio Errichiello

Whistleblowing e sanzioni: il canale c’è, ma non è conforme

Whistleblowing e sanzioni: canali interni di segnalazione e poteri sanzionatori dell'ANAC

Parlare di whistleblowing e sanzioni significa parlare di una doppia esposizione che quasi nessuna organizzazione ha messo a fuoco per intero. Da un lato c’è l’ANAC, che vigila sull’attuazione del d.lgs. 24/2023 e ha poteri sanzionatori propri. Dall’altro c’è il Garante per la protezione dei dati personali, perché una segnalazione è per definizione un trattamento di dati personali particolarmente delicato: riguarda il segnalante, il segnalato e i terzi coinvolti, e tocca dati che possono avere natura giudiziaria.

La conseguenza pratica è che un canale di segnalazione attivato male espone due volte. E, nella nostra esperienza, il canale attivato male è la regola: la piattaforma è stata acquistata, il link è sull’intranet, l’adempimento risulta fatto. È quando si va a guardare come funziona che il quadro cambia.

Chi è obbligato, e chi scopre di esserlo

Il decreto impone i canali interni a tutte le amministrazioni pubbliche e, nel settore privato, ai soggetti che hanno impiegato nell’ultimo anno una media di almeno cinquanta lavoratori subordinati, oltre ai soggetti che operano in settori regolati e a quelli che adottano modelli di organizzazione e gestione ai sensi del d.lgs. 231/2001, per i quali la soglia dimensionale non è determinante.

La verifica della soglia è il primo punto su cui vediamo errori: si guarda l’organico attuale invece della media dell’ultimo anno, oppure non si considerano le società del gruppo che hanno obblighi autonomi. È un calcolo che conviene documentare, perché in caso di contestazione sarà l’organizzazione a doverlo dimostrare.

Le sanzioni ANAC

Qui i numeri sono precisi. L’Autorità nazionale anticorruzione può applicare sanzioni amministrative pecuniarie da 10.000 a 50.000 euro quando accerta che sono state commesse ritorsioni, che qualcuno ha ostacolato o tentato di ostacolare la segnalazione, o che è stato violato l’obbligo di riservatezza.

La stessa forbice, da 10.000 a 50.000 euro, si applica quando si accerta che i canali di segnalazione non sono stati istituiti, oppure che non sono state adottate procedure per l’effettuazione e la gestione delle segnalazioni, o che quelle adottate non sono conformi alla legge, o ancora che l’attività di verifica e analisi delle segnalazioni ricevute non è stata svolta.

Vale la pena rileggere quell’elenco, perché è più ampio di come viene di solito percepito. Non sanziona solo chi il canale non lo ha: sanziona anche chi lo ha, ma con procedure non conformi, e chi lo ha ma non istruisce le segnalazioni che arrivano. Un canale che raccoglie e non risponde è, ai fini della norma, un canale che non funziona.

Una sanzione più contenuta, da 500 a 2.500 euro, è prevista a carico del segnalante nel caso in cui venga accertata la perdita delle tutele, salvo che sia intervenuta condanna per diffamazione o calunnia.

Le linee guida ANAC, aggiornate

Il quadro regolatorio si è mosso di recente: con la delibera n. 478 del 26 novembre 2025 l’ANAC ha adottato le linee guida sui canali interni di segnalazione, mentre le linee guida sul canale esterno, adottate con delibera n. 311 del 12 luglio 2023, sono state modificate con la delibera n. 479 del 26 novembre 2025.

Chi ha impostato la propria procedura nel 2023 e non l’ha più toccata dovrebbe, quantomeno, verificarne l’allineamento: le procedure adottate e mai riviste sono esattamente la fattispecie che la norma descrive come non conforme.

Il versante privacy, che è quello meno presidiato

L’obbligo di riservatezza sull’identità del segnalante non è un principio etico: è una regola la cui violazione è sanzionata dall’ANAC e, sul piano del trattamento dei dati, dal Garante.

I punti critici sono ricorrenti. La piattaforma è fornita da un terzo, che tratta dati per conto dell’organizzazione e va nominato responsabile del trattamento con un contratto che regga: sui difetti tipici di quella catena abbiamo scritto parlando della nomina del responsabile ex art. 28. La segnalazione va conservata per il tempo necessario e non oltre, con un criterio scritto: il tema è quello dei tempi di conservazione dei dati personali. Il trattamento va censito nel registro delle attività di trattamento, dove nella maggior parte dei casi manca del tutto. E, per la natura dei dati e la posizione degli interessati, va valutata la necessità di una valutazione d’impatto sulla protezione dei dati.

C’è poi un aspetto che tocca il vertice dell’organizzazione: chi gestisce le segnalazioni deve essere autonomo e non trovarsi in conflitto di interessi. Affidare il canale alla stessa funzione che potrebbe essere oggetto di segnalazione è un vizio strutturale, e non si corregge con una dichiarazione.

Il sommerso

L’esposizione più concreta, in molte organizzazioni, non è la sanzione: è la segnalazione già arrivata e gestita informalmente, magari via email al responsabile del personale, prima ancora che il canale fosse attivo. Quel materiale esiste, è conservato da qualche parte e contiene dati che non avrebbero dovuto circolare così. È il punto da cui conviene partire, perché è il più difficile da sistemare a posteriori.

Lo studio assiste aziende, enti pubblici e Ordini professionali in tutta Italia, con sede a Napoli, in materia di protezione dei dati personali, compliance privacy e incarichi di DPO esterno, e segue anche la formazione del personale coinvolto nella gestione delle segnalazioni. Per le questioni di diritto amministrativo connesse al rapporto con le autorità di vigilanza è disponibile il sito dello studio legale dell’avv. Elio Errichiello.

Ci scriva dalla pagina contatti se vuole che guardiamo la sua procedura e il contratto con il fornitore della piattaforma: un esame preliminare della documentazione dice in poche righe dove si è esposti e su quale dei due fronti.

Avv. Elio Errichiello

Controllo della posta elettronica dei dipendenti: ventuno giorni, il limite che quasi nessun server rispetta

Controllo posta elettronica dei dipendenti: metadati e limite dei ventuno giorni

Il controllo della posta elettronica dei dipendenti in azienda avviene quasi sempre senza che nessuno abbia deciso di controllare nulla. Il server di posta registra chi ha scritto a chi, quando, da quale indirizzo IP, con quale oggetto, e conserva questi dati per mesi o anni perché così è configurato di fabbrica. Nessuno ha letto un’email. Eppure il trattamento c’è, ed è esattamente quello che il Garante guarda.

I metadati non sono il contenuto, e proprio per questo sono il problema

La distinzione che le aziende fanno abitualmente — noi non leggiamo le email dei dipendenti — è corretta e insufficiente. I metadati della posta elettronica sono le informazioni che descrivono l’invio e la ricezione: mittente, destinatari, orari, dimensioni, indirizzi dei server coinvolti. Presi uno per uno non dicono nulla. Conservati per mesi e incrociati, ricostruiscono con precisione la giornata lavorativa di una persona: con chi comunica, quando lavora, quanto lavora, quando si ferma.

È un trattamento di dati personali a tutti gli effetti e, nel contesto lavorativo, è anche qualcosa di più: può integrare un controllo a distanza dell’attività dei lavoratori, con tutto quello che ne consegue sul piano dello Statuto dei lavoratori.

Il documento di indirizzo del Garante

Con il provvedimento n. 364 del 6 giugno 2024, il Garante per la protezione dei dati personali ha adottato un documento di indirizzo dedicato proprio ai programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e al trattamento dei metadati.

Il punto che ha fatto discutere è la durata. Il Garante indica che la raccolta e la conservazione dei metadati necessari ad assicurare il funzionamento delle infrastrutture di posta dovrebbe avvenire, di norma, per un periodo limitato a pochi giorni, e a titolo orientativo non dovrebbe comunque superare i ventuno giorni. Oltre quel termine, la conservazione richiede giustificazioni tecniche specifiche, documentate secondo il principio di responsabilizzazione.

Ventuno giorni. È utile confrontare quel numero con la configurazione reale della maggior parte dei sistemi aziendali italiani, dove i log di posta restano per sei mesi, un anno, o semplicemente finché c’è spazio su disco perché nessuno ha mai impostato una cancellazione.

Che cosa viene contestato, in concreto

Le contestazioni che nascono da questo ambito seguono uno schema ricorrente.

La prima riguarda l’assenza di base giuridica per la conservazione prolungata: il datore di lavoro conserva perché il sistema conserva, senza aver individuato né documentato la finalità che lo giustifica.

La seconda riguarda l’informativa. Il lavoratore deve sapere quali dati vengono raccolti dal sistema di posta, per quanto tempo e con quali finalità. Un’informativa generica sul trattamento dei dati del personale, che non dice nulla dei metadati, non assolve l’obbligo: sui difetti tipici delle informative ci siamo soffermati parlando dell’informativa privacy.

La terza riguarda il registro delle attività di trattamento, che spesso non contiene alcuna voce riferita alla posta elettronica del personale, con tempi di conservazione indicati o indicati in modo palesemente scollegato dalla realtà tecnica. È il primo documento richiesto in una verifica, come abbiamo scritto a proposito del registro dei trattamenti.

La quarta, e la più delicata, riguarda il rapporto con la disciplina dei controlli a distanza. Quando la conservazione dei metadati eccede quanto serve al funzionamento del servizio, il sistema smette di essere uno strumento di lavoro e diventa potenzialmente uno strumento di controllo: la base giuridica va cercata altrove, e la sua assenza è una violazione autonoma. Un tema analogo si è posto in materia di videosorveglianza sul luogo di lavoro, dove il Garante ha già sanzionato più volte.

Il caso dell’account del dipendente che se n’è andato

Merita una menzione separata perché è la fattispecie che genera il maggior numero di reclami. Il dipendente lascia l’azienda; il suo account resta attivo, magari con un inoltro automatico verso il responsabile, e continua a ricevere corrispondenza per mesi. È una prassi diffusa, comoda e regolarmente contestata: il Garante è intervenuto ripetutamente sulla mancata disattivazione degli account di posta dei dipendenti cessati e sull’accesso ai messaggi ivi contenuti.

La comodità operativa, in questi casi, si paga per intero in sede di reclamo, perché è proprio l’ex dipendente a segnalare.

Quanto costa

Le violazioni riguardanti i principi applicabili al trattamento e le condizioni di liceità rientrano nella fascia più elevata dell’art. 83 del Regolamento: fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. A questo si aggiunge, sul piano interno, il rischio che i dati raccolti in violazione della disciplina sui controlli a distanza risultino inutilizzabili proprio quando servirebbero, cioè in un contenzioso di lavoro.

Sull’ordine di grandezza delle sanzioni abbiamo scritto più in generale parlando di quanto costa una violazione del GDPR.

La verifica che conviene fare prima

Nessuna azienda conosce davvero i tempi di conservazione del proprio sistema di posta finché non li chiede a chi lo amministra, e la risposta sorprende quasi sempre chi si occupa di compliance. Le impostazioni effettive, i backup, gli archivi di sicurezza e gli strumenti antispam vivono spesso di vita propria, decisi in sede tecnica anni prima e mai più rivisti.

Capire quale configurazione sia difendibile, e come documentarla, richiede di guardare insieme il sistema reale e gli assetti contrattuali con chi lo gestisce: è una valutazione che si fa sui documenti di quella specifica organizzazione. Lo studio assiste aziende ed enti in tutta Italia, con sede a Napoli, in materia di protezione dei dati personali, consulenza e compliance privacy e incarichi di DPO esterno. Chi si trovi a gestire anche contenzioso amministrativo connesso può trovare materiali utili sul sito dello studio legale dell’avv. Elio Errichiello.

Se vuole sapere per quanto tempo il suo sistema di posta sta effettivamente conservando i metadati, e se quella configurazione regge a una verifica, ci scriva dalla pagina contatti: un esame preliminare della documentazione è il punto di partenza.

Avv. Elio Errichiello

Trasferimento dati extra UE: sono già fuori dall’Europa e nessuno l’ha scritto

Trasferimento dati extra UE: garanzie del Capo V del GDPR e sanzioni dell'art. 83

Il trasferimento dati extra UE è la violazione che le aziende scoprono per ultima, perché è l’unica che non si vede. Nessuno ha firmato niente, nessuno ha spedito niente: semplicemente il gestionale è in cloud, il servizio di assistenza ha il supporto tecnico in un altro continente, l’analytics del sito conserva i log altrove, il fornitore del CRM ha un data center fuori dallo Spazio economico europeo. I dati hanno attraversato il confine mentre in azienda si discuteva del banner dei cookie.

La cosa interessante è che il Capo V del Regolamento non vieta affatto i trasferimenti. Li condiziona. È questa distinzione a rendere l’adempimento insidioso: non c’è un divieto da rispettare, c’è una struttura da costruire, e se non è stata costruita il trasferimento è illecito anche quando il fornitore è affidabilissimo.

Le tre strade, in ordine decrescente di comodità

La prima è la decisione di adeguatezza della Commissione europea (art. 45). Quando esiste, il trasferimento verso quel paese si svolge come se fosse interno all’Unione: non serve altro. È il caso, tra gli altri, del quadro deciso dalla Commissione nel luglio 2023 per gli Stati Uniti, che però funziona solo verso le organizzazioni statunitensi effettivamente aderenti e certificate, non verso qualsiasi soggetto con sede negli Stati Uniti. La differenza non è formale: è la prima cosa che si verifica in un controllo.

La seconda è quella delle garanzie adeguate (art. 46): clausole contrattuali tipo adottate dalla Commissione, norme vincolanti d’impresa per i gruppi, codici di condotta e meccanismi di certificazione. È la strada percorsa dalla stragrande maggioranza delle imprese italiane.

La terza è quella delle deroghe per situazioni particolari (art. 49), che sono appunto deroghe: eccezionali, non ripetitive, non utilizzabili come base strutturale per un flusso ordinario di dati. Sono il paracadute, non il mezzo di trasporto.

Perché le clausole contrattuali tipo, da sole, non bastano

È il punto che genera più contenzioso ed è anche il più frainteso. Con la sentenza Schrems II del 16 luglio 2020 la Corte di giustizia dell’Unione europea ha invalidato il Privacy Shield e, insieme, ha chiarito una cosa che ha cambiato la vita a molte funzioni compliance: le clausole contrattuali tipo restano valide, ma chi le usa deve verificare che la legislazione del paese di destinazione non vanifichi le tutele che quelle clausole promettono.

In altre parole, un contratto non è una garanzia se nell’ordinamento di arrivo le autorità possono accedere ai dati con poteri che il contratto non è in grado di limitare. Da qui l’obbligo di svolgere una valutazione del quadro normativo del paese terzo e di adottare, se necessario, misure supplementari.

La contestazione tipo, quando arriva, è esattamente questa: clausole firmate, valutazione mai fatta, misure supplementari mai adottate. Il fascicolo è già formato, perché è il titolare stesso ad aver documentato il trasferimento senza documentarne la legittimità.

Dove il Garante trova il problema

Quasi mai in un’ispezione a sorpresa. Molto più spesso in tre documenti che l’azienda ha già prodotto da sola.

Il registro delle attività di trattamento, che deve indicare i trasferimenti verso paesi terzi e, per le ipotesi dell’art. 49, la documentazione delle garanzie: un registro che non ne menziona nessuno, in un’azienda che usa servizi cloud internazionali, è una dichiarazione contro sé stessi.

L’informativa, che ai sensi dell’art. 13 deve dire all’interessato se i dati vengono trasferiti fuori dall’Unione e in base a quali garanzie. Il silenzio dell’informativa su un trasferimento che c’è è una violazione autonoma, indipendente dalla legittimità del trasferimento stesso.

E il contratto con il responsabile del trattamento, dove spesso l’intero tema è affidato a un rinvio generico ai termini di servizio del fornitore. Sui difetti di quella catena abbiamo scritto parlando della nomina del responsabile ex art. 28.

Quanto costa

Le violazioni del Capo V rientrano nella fascia più alta dell’art. 83 del Regolamento: fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Non è la fascia dei 10 milioni riservata agli adempimenti organizzativi: è quella dei principi.

Va aggiunto un aspetto che le aziende sottovalutano: l’ordine di sospendere il flusso. Una misura correttiva che impone di interrompere un trasferimento verso un fornitore critico può pesare, sul piano operativo, molto più della sanzione pecuniaria, perché colpisce un servizio su cui l’azienda ha costruito processi. Ce ne siamo occupati anche parlando dell’entità delle sanzioni privacy.

Il punto da cui partire

Nessuna azienda sa davvero dove vanno i propri dati finché non lo verifica fornitore per fornitore, sub-responsabile per sub-responsabile. È una ricognizione che richiede di leggere i contratti, non di fidarsi delle rassicurazioni commerciali, e di ricostruire la catena completa, perché il trasferimento può avvenire due livelli sotto il fornitore con cui si è firmato.

Da lì in poi la strada da percorrere cambia radicalmente a seconda del paese, del tipo di dati e del ruolo delle parti: sono scelte che si fanno sui documenti reali di quell’azienda, e non esiste un modello da scaricare che le sostituisca. Lo studio assiste aziende ed enti in tutta Italia, con sede a Napoli, in materia di protezione dei dati personali e incarichi di DPO esterno, e la consulenza in materia di compliance privacy parte proprio da questa mappatura. Ulteriori approfondimenti in materia di diritto amministrativo si trovano sul sito dello studio legale dell’avv. Elio Errichiello.

Se vuole capire quali flussi extra UE esistono nella sua organizzazione e su quali basi giuridiche poggiano, ci scriva dalla pagina contatti: un esame preliminare dei contratti con i fornitori e della documentazione privacy è il modo più rapido per sapere dove si è esposti.

Avv. Elio Errichiello