Fra gli adempimenti del Regolamento europeo ce n’è uno che le organizzazioni scoprono di aver saltato solo quando qualcosa è già andato storto: la nomina del responsabile del trattamento prevista dall’art. 28. È l’atto con cui il titolare disciplina il rapporto con chi tratta dati personali per suo conto — il fornitore del gestionale, la società di paghe e contributi, il servizio di posta elettronica, l’agenzia che gestisce le campagne, il manutentore che accede da remoto ai sistemi. In assenza di quell’atto il rapporto esiste comunque nei fatti, ma resta privo della cornice che il Regolamento impone.
Il primo equivoco da sciogliere è terminologico, e produce più danni di quanto sembri. Il responsabile del trattamento dell’art. 28 non è il responsabile della protezione dei dati dell’art. 37: il primo è un soggetto esterno che tratta dati per conto del titolare, il secondo è la figura di controllo e consulenza che vigila sull’osservanza del Regolamento. Sono ruoli diversi, con presupposti diversi e incompatibili tra loro nella stessa posizione. La distinzione è stata approfondita esaminando quando la nomina del DPO è obbligatoria.
Che cosa comporta la nomina del responsabile del trattamento
L’art. 28 richiede che il rapporto sia disciplinato da un contratto o da altro atto giuridico che vincoli il responsabile al titolare, e ne indica il contenuto necessario: la materia e la durata del trattamento, la natura e le finalità, il tipo di dati e le categorie di interessati, gli obblighi del responsabile in ordine alle istruzioni ricevute, alla riservatezza, alla sicurezza, al ricorso a eventuali sub-responsabili, all’assistenza al titolare e alla sorte dei dati al termine del rapporto.
Ne discende un criterio pratico. La qualificazione non dipende da come le parti abbiano intitolato il documento, ma da chi decide finalità e mezzi del trattamento. Il fornitore che si limita a eseguire le istruzioni del cliente è responsabile; quello che determina autonomamente le finalità è titolare in proprio, e allora la nomina non solo è inutile, ma descrive una realtà diversa da quella esistente. È un errore che ricorre spesso nei rapporti con le piattaforme e con i grandi fornitori di servizi digitali, dove il modulo predisposto dal fornitore attribuisce a sé stesso una qualificazione che il cliente accetta senza verificarla.
Che cosa viene contestato
La contestazione tipica non è l’assenza in senso assoluto di documentazione, ma la mancata corretta individuazione dei ruoli soggettivi. In un provvedimento del febbraio 2026 il Garante ha definito un procedimento nei confronti di una micro-impresa, nato da due reclami di un interessato relativi a contatti promozionali indesiderati e al mancato riscontro a una richiesta di accesso ai dati. Fra le violazioni contestate figura, accanto a quelle sulla base giuridica e sui diritti dell’interessato, proprio la mancata corretta individuazione dei ruoli con riferimento agli artt. 4, 5, 24 e 28 del Regolamento.
Ebbene, la vicenda mostra il meccanismo con cui questo adempimento entra nei procedimenti. Nessuno viene sanzionato perché un contratto manca: l’istruttoria nasce da un reclamo su altro — una chiamata non gradita, una richiesta rimasta senza risposta, una violazione di dati — e nel ricostruire chi abbia fatto che cosa emerge che i ruoli non erano stati definiti. A quel punto la carenza documentale diventa un addebito autonomo, e insieme un elemento che aggrava gli altri, perché il titolare non è in grado di dimostrare quali istruzioni avesse impartito.
Gli altri profili ricorrenti sono di questo tenore: catene di sub-fornitori non autorizzate né conosciute dal titolare; trasferimenti verso Paesi terzi che si scoprono solo leggendo dove il fornitore ospita i server; atti di nomina generici, riferiti a un trattamento descritto in una riga; e la mancata previsione del destino dei dati alla cessazione del contratto, che si rivela un problema serio quando il rapporto si interrompe in modo conflittuale.
Le sanzioni
La violazione degli obblighi che gravano su titolare e responsabile ai sensi dell’art. 28 rientra nella previsione dell’art. 83, par. 4, del Regolamento, con sanzioni amministrative fino a dieci milioni di euro o, per le imprese, fino al due per cento del fatturato mondiale annuo, se superiore. Il responsabile, va ricordato, risponde direttamente: non è un soggetto schermato dal titolare, ed è destinatario in proprio dei poteri correttivi e sanzionatori dell’Autorità.
Vi è poi una conseguenza che non passa dal provvedimento sanzionatorio ma pesa altrettanto. Quando si verifica una violazione dei dati presso un fornitore, la ricostruzione delle responsabilità e la stessa possibilità di notificare correttamente all’Autorità dipendono da ciò che è stato pattuito: chi rileva l’incidente, entro quanto lo comunica al titolare, quali informazioni fornisce. In assenza di un atto che lo preveda, il titolare si trova a dover notificare senza disporre degli elementi necessari, come si è osservato a proposito della notifica del data breach entro le settantadue ore.
La mappatura dei fornitori
La verifica di questo profilo passa da una ricognizione dei rapporti in essere: quali soggetti esterni accedono ai dati o li trattano per conto dell’organizzazione, a quale titolo, con quale documentazione, con quali sub-fornitori e in quali Paesi. È un’attività che si incrocia con la tenuta del registro delle attività di trattamento, perché i destinatari dei dati vanno indicati proprio lì, e che tocca l’area di rischio più frequentemente sottovalutata dalle imprese, come già rilevato analizzando che cosa viene contestato alle aziende in materia di privacy.
Lo studio svolge questa attività nell’ambito della consulenza e compliance privacy e degli incarichi di responsabile della protezione dei dati per aziende, enti pubblici e strutture sanitarie; l’attività giudiziale è descritta nella pagina dello studio legale dell’avv. Elio Errichiello. Chi voglia verificare la posizione dei propri fornitori, o abbia ricevuto da un cliente la richiesta di sottoscrivere un atto di nomina, può contattare lo studio per un esame preliminare della documentazione contrattuale.


