Nomina del responsabile del trattamento: l’errore che emerge sempre dopo

Copertina blu con la scritta bianca Nomina del responsabile ex art. 28 e il marchio Data Protection Law in basso

Fra gli adempimenti del Regolamento europeo ce n’è uno che le organizzazioni scoprono di aver saltato solo quando qualcosa è già andato storto: la nomina del responsabile del trattamento prevista dall’art. 28. È l’atto con cui il titolare disciplina il rapporto con chi tratta dati personali per suo conto — il fornitore del gestionale, la società di paghe e contributi, il servizio di posta elettronica, l’agenzia che gestisce le campagne, il manutentore che accede da remoto ai sistemi. In assenza di quell’atto il rapporto esiste comunque nei fatti, ma resta privo della cornice che il Regolamento impone.

Il primo equivoco da sciogliere è terminologico, e produce più danni di quanto sembri. Il responsabile del trattamento dell’art. 28 non è il responsabile della protezione dei dati dell’art. 37: il primo è un soggetto esterno che tratta dati per conto del titolare, il secondo è la figura di controllo e consulenza che vigila sull’osservanza del Regolamento. Sono ruoli diversi, con presupposti diversi e incompatibili tra loro nella stessa posizione. La distinzione è stata approfondita esaminando quando la nomina del DPO è obbligatoria.

Che cosa comporta la nomina del responsabile del trattamento

L’art. 28 richiede che il rapporto sia disciplinato da un contratto o da altro atto giuridico che vincoli il responsabile al titolare, e ne indica il contenuto necessario: la materia e la durata del trattamento, la natura e le finalità, il tipo di dati e le categorie di interessati, gli obblighi del responsabile in ordine alle istruzioni ricevute, alla riservatezza, alla sicurezza, al ricorso a eventuali sub-responsabili, all’assistenza al titolare e alla sorte dei dati al termine del rapporto.

Ne discende un criterio pratico. La qualificazione non dipende da come le parti abbiano intitolato il documento, ma da chi decide finalità e mezzi del trattamento. Il fornitore che si limita a eseguire le istruzioni del cliente è responsabile; quello che determina autonomamente le finalità è titolare in proprio, e allora la nomina non solo è inutile, ma descrive una realtà diversa da quella esistente. È un errore che ricorre spesso nei rapporti con le piattaforme e con i grandi fornitori di servizi digitali, dove il modulo predisposto dal fornitore attribuisce a sé stesso una qualificazione che il cliente accetta senza verificarla.

Che cosa viene contestato

La contestazione tipica non è l’assenza in senso assoluto di documentazione, ma la mancata corretta individuazione dei ruoli soggettivi. In un provvedimento del febbraio 2026 il Garante ha definito un procedimento nei confronti di una micro-impresa, nato da due reclami di un interessato relativi a contatti promozionali indesiderati e al mancato riscontro a una richiesta di accesso ai dati. Fra le violazioni contestate figura, accanto a quelle sulla base giuridica e sui diritti dell’interessato, proprio la mancata corretta individuazione dei ruoli con riferimento agli artt. 4, 5, 24 e 28 del Regolamento.

Ebbene, la vicenda mostra il meccanismo con cui questo adempimento entra nei procedimenti. Nessuno viene sanzionato perché un contratto manca: l’istruttoria nasce da un reclamo su altro — una chiamata non gradita, una richiesta rimasta senza risposta, una violazione di dati — e nel ricostruire chi abbia fatto che cosa emerge che i ruoli non erano stati definiti. A quel punto la carenza documentale diventa un addebito autonomo, e insieme un elemento che aggrava gli altri, perché il titolare non è in grado di dimostrare quali istruzioni avesse impartito.

Gli altri profili ricorrenti sono di questo tenore: catene di sub-fornitori non autorizzate né conosciute dal titolare; trasferimenti verso Paesi terzi che si scoprono solo leggendo dove il fornitore ospita i server; atti di nomina generici, riferiti a un trattamento descritto in una riga; e la mancata previsione del destino dei dati alla cessazione del contratto, che si rivela un problema serio quando il rapporto si interrompe in modo conflittuale.

Le sanzioni

La violazione degli obblighi che gravano su titolare e responsabile ai sensi dell’art. 28 rientra nella previsione dell’art. 83, par. 4, del Regolamento, con sanzioni amministrative fino a dieci milioni di euro o, per le imprese, fino al due per cento del fatturato mondiale annuo, se superiore. Il responsabile, va ricordato, risponde direttamente: non è un soggetto schermato dal titolare, ed è destinatario in proprio dei poteri correttivi e sanzionatori dell’Autorità.

Vi è poi una conseguenza che non passa dal provvedimento sanzionatorio ma pesa altrettanto. Quando si verifica una violazione dei dati presso un fornitore, la ricostruzione delle responsabilità e la stessa possibilità di notificare correttamente all’Autorità dipendono da ciò che è stato pattuito: chi rileva l’incidente, entro quanto lo comunica al titolare, quali informazioni fornisce. In assenza di un atto che lo preveda, il titolare si trova a dover notificare senza disporre degli elementi necessari, come si è osservato a proposito della notifica del data breach entro le settantadue ore.

La mappatura dei fornitori

La verifica di questo profilo passa da una ricognizione dei rapporti in essere: quali soggetti esterni accedono ai dati o li trattano per conto dell’organizzazione, a quale titolo, con quale documentazione, con quali sub-fornitori e in quali Paesi. È un’attività che si incrocia con la tenuta del registro delle attività di trattamento, perché i destinatari dei dati vanno indicati proprio lì, e che tocca l’area di rischio più frequentemente sottovalutata dalle imprese, come già rilevato analizzando che cosa viene contestato alle aziende in materia di privacy.

Lo studio svolge questa attività nell’ambito della consulenza e compliance privacy e degli incarichi di responsabile della protezione dei dati per aziende, enti pubblici e strutture sanitarie; l’attività giudiziale è descritta nella pagina dello studio legale dell’avv. Elio Errichiello. Chi voglia verificare la posizione dei propri fornitori, o abbia ricevuto da un cliente la richiesta di sottoscrivere un atto di nomina, può contattare lo studio per un esame preliminare della documentazione contrattuale.

Videosorveglianza sul luogo di lavoro: cosa viene contestato e quanto costa

Copertina blu con la scritta bianca Videosorveglianza sul luogo di lavoro e il marchio Data Protection Law in basso

Fra gli adempimenti che le organizzazioni ritengono risolti con un cartello e una password, la videosorveglianza sul luogo di lavoro è quello che produce il maggior numero di contestazioni sproporzionate rispetto all’investimento iniziale. Un impianto costa poche migliaia di euro; la sanzione che ne consegue quando manca il presupposto procedurale costa più dell’impianto, e arriva quasi sempre da un fronte che il titolare non aveva considerato.

La ragione è strutturale: sul medesimo impianto insistono due discipline distinte, che vanno soddisfatte entrambe. Il Regolamento europeo governa il trattamento dei dati personali; l’art. 4 dello Statuto dei lavoratori governa la possibilità stessa di installare strumenti dai quali derivi un controllo a distanza dell’attività. Assolvere alla prima senza assolvere alla seconda non mette al riparo da nulla.

Il presupposto che manca più spesso

L’art. 4 della legge n. 300 del 1970 subordina l’installazione degli impianti dai quali derivi anche la possibilità di controllo a distanza dei lavoratori all’accordo con le rappresentanze sindacali o, in mancanza, all’autorizzazione dell’Ispettorato del lavoro. È un presupposto di legittimità, non una formalità successiva: se manca, il trattamento resta privo di base giuridica per quanto accurata sia la documentazione privacy predisposta a corredo.

Ebbene, è esattamente il passaggio che nella prassi viene saltato, e con una motivazione ricorrente: le telecamere non sono state installate per controllare i dipendenti, ma per prevenire furti e atti vandalici. La finalità dichiarata, però, non elimina la potenzialità del controllo, che è ciò che la norma prende in considerazione. Quando l’inquadratura comprende postazioni di lavoro, ingressi, aree di transito del personale, la fattispecie ricade nell’art. 4 anche se nessuno ha mai osservato le immagini.

Un caso recente: quando a sbagliare è un ente pubblico

La questione non riguarda soltanto le imprese. Con un provvedimento adottato nel febbraio 2026 il Garante ha definito un procedimento nei confronti di un Comune di piccole dimensioni, relativo all’impianto di videosorveglianza installato presso il magazzino comunale.

Le contestazioni sono istruttive per chiunque gestisca un impianto analogo. All’ente è stato addebitato di non aver stipulato l’accordo sindacale né richiesto l’autorizzazione all’Ispettorato del lavoro, di non aver fornito l’informativa ai lavoratori, di non aver effettuato la valutazione d’impatto preliminare. Le violazioni sono state ricondotte agli artt. 5, par. 1, lett. a) e b), 6, 12, par. 1, 13, 35 e 88 del Regolamento, oltre che agli artt. 2-ter e 114 del Codice in materia di protezione dei dati personali, con sanzione amministrativa pecuniaria di seimila euro.

Il dato che merita attenzione non è l’importo, contenuto in ragione delle dimensioni dell’ente. È la struttura della contestazione: un unico impianto ha generato addebiti sulla base giuridica, sulla trasparenza, sulla valutazione d’impatto e sulla disciplina del rapporto di lavoro. Una sola omissione a monte si è propagata su tutti i piani a valle.

Le altre contestazioni ricorrenti

Accanto al difetto di accordo o autorizzazione, i procedimenti in materia di videosorveglianza si concentrano su un numero limitato di profili. L’informativa assente o collocata in modo che l’interessato non possa vederla prima di entrare nell’area ripresa. La conservazione delle immagini protratta oltre il tempo dichiarato, o dichiarata in modo generico e non riscontrabile sull’impianto. L’angolo di ripresa che eccede l’area di pertinenza e coinvolge la pubblica via o proprietà di terzi. L’accesso alle immagini consentito a soggetti non designati, spesso il tecnico esterno che ha installato il sistema e ne conserva le credenziali senza alcun atto che lo qualifichi.

Vi è poi il profilo che chiude il cerchio: la mancata valutazione d’impatto nei casi in cui è dovuta. È un adempimento che presuppone una decisione del titolare e non può essere delegato al fornitore dell’impianto; la sua assenza, come mostra il caso richiamato, viene contestata autonomamente.

Le sanzioni e il modo in cui i procedimenti nascono

Le violazioni degli artt. 5 e 6 del Regolamento rientrano nella fascia più elevata dell’art. 83, par. 5, con sanzioni fino a venti milioni di euro o, per le imprese, fino al quattro per cento del fatturato mondiale annuo. La commisurazione tiene conto della natura e della gravità della violazione, del numero di interessati, del grado di responsabilità del titolare: parametri che, nel caso di un piccolo ente o di una piccola impresa, contengono l’importo, ma che non escludono l’accertamento.

Quanto all’innesco, raramente si tratta di controlli casuali. I procedimenti in materia di videosorveglianza nascono in larga maggioranza dalla segnalazione di un dipendente, spesso in occasione di una contestazione disciplinare o della cessazione del rapporto, oppure dal reclamo di un vicino che si accorge di essere ripreso. Il momento in cui l’impianto viene esaminato non è dunque il momento in cui viene installato: è quello in cui un rapporto si deteriora. Sul funzionamento del procedimento sanzionatorio e sui criteri di quantificazione si rinvia all’analisi delle sanzioni privacy e del loro costo effettivo.

La verifica preliminare dell’impianto

Per valutare la posizione di un impianto esistente occorrono pochi elementi: la planimetria con la collocazione e l’orientamento delle telecamere, la documentazione relativa all’accordo sindacale o all’autorizzazione, l’informativa e la cartellonistica in uso, l’impostazione dei tempi di conservazione sul sistema, il contratto con il manutentore e gli atti di designazione degli incaricati dell’accesso alle immagini. Su questa base è possibile stabilire dove si collochi il rischio e con quale priorità intervenire.

Lo studio segue la materia sia in sede di consulenza e compliance privacy per aziende ed enti, sia nell’ambito degli incarichi di responsabile della protezione dei dati esterno, dove la verifica degli impianti di videosorveglianza è una delle attività ricorrenti; per le pubbliche amministrazioni valgono le considerazioni svolte a proposito del DPO negli enti pubblici. L’attività giudiziale dello studio è descritta nella pagina dello studio legale dell’avv. Elio Errichiello.

Chi abbia un impianto in funzione e non sia certo della sua posizione può contattare lo studio per un esame preliminare della documentazione: intervenire prima della segnalazione costa una frazione di quanto costa rispondere a un’istruttoria già avviata.

Registro dei trattamenti: perché è il primo documento che il Garante chiede

Copertina blu con la scritta bianca Registro dei trattamenti e il marchio Data Protection Law in basso

Quando un’ispezione arriva, il primo documento richiesto non è la privacy policy del sito né il modulo di consenso: è il registro dei trattamenti. L’art. 30 del Regolamento europeo lo qualifica come lo strumento attraverso cui il titolare e il responsabile documentano ciò che fanno con i dati personali, e il Garante ha chiarito che deve essere costantemente aggiornato ed esibito su richiesta dell’Autorità. È, in sostanza, la dichiarazione con cui l’organizzazione si descrive: tutto ciò che verrà verificato dopo sarà verificato a partire da lì.

Questo spiega perché il registro sia allo stesso tempo l’adempimento più diffuso e quello che genera più contestazioni. Non perché manchi — quasi tutti ne hanno uno — ma perché quello che si trova nel cassetto raramente descrive l’organizzazione che si ha davanti.

Il registro dei trattamenti non è un modulo, è una fotografia

La norma indica il contenuto minimo: finalità e base giuridica, categorie di interessati e di dati, destinatari, trasferimenti verso Paesi terzi con le relative garanzie, termini di conservazione, misure di sicurezza. Sono voci che sembrano compilabili in un pomeriggio, e per questo circolano modelli precompilati che promettono di risolvere l’adempimento.

Ebbene, il modello scaricato produce un documento formalmente completo e sostanzialmente inutilizzabile, perché descrive un’organizzazione generica anziché quella reale. Il divario emerge sempre nello stesso punto: quando il registro viene confrontato con i sistemi effettivamente in uso, con i fornitori che trattano i dati per conto del titolare, con i tempi di conservazione realmente impostati sugli applicativi. In quel confronto il registro non è più un adempimento: diventa la prova documentale di quanto il titolare conosca i propri trattamenti.

Che cosa viene contestato

Le contestazioni ricorrenti hanno una fisionomia riconoscibile. Il registro che non contempla trattamenti pacificamente svolti — la videosorveglianza, la posta elettronica, i sistemi di controllo degli accessi, i trattamenti affidati a fornitori esterni. Il registro fermo alla data della sua prima redazione, che non recepisce l’introduzione di nuovi applicativi né la cessazione di quelli dismessi. I termini di conservazione indicati con formule generiche, che non corrispondono ad alcuna regola concretamente applicata. La qualificazione dei ruoli lasciata implicita, con soggetti indicati come destinatari senza che risulti a quale titolo ricevano i dati.

Va aggiunto un profilo che sfugge di frequente: il registro è dovuto anche dal responsabile del trattamento, per le attività svolte per conto dei titolari. Molte aziende che erogano servizi ad altre imprese ritengono di essere estranee all’obbligo e si accorgono del contrario quando il proprio cliente, sotto accertamento, chiede conto della documentazione.

Perché la questione è diventata più concreta nel 2026

L’Autorità programma l’attività ispettiva con atto pubblico. La deliberazione con cui è stata pianificata l’attività per il primo semestre del 2026 prevede almeno quaranta accertamenti ispettivi, condotti anche per mezzo della Guardia di Finanza, su aree individuate in modo puntuale: violazioni di dati personali comunicate all’Autorità, banche dati pubbliche, applicativi per la gestione delle segnalazioni di whistleblowing, strumenti di intelligenza artificiale in ambito scolastico, dossier sanitario, telemarketing nel settore energetico, trattamenti di big data presso operatori di telecomunicazioni.

Chi opera in questi settori sa dunque, in anticipo, che l’accertamento è programmato. E in ognuna di queste aree la ricostruzione parte dal registro, perché è il documento che consente all’Autorità di verificare se il trattamento contestato fosse stato censito, con quale base giuridica e con quali garanzie.

Le sanzioni

La violazione dell’art. 30 rientra fra quelle punite ai sensi dell’art. 83, par. 4, del Regolamento, con sanzioni amministrative fino a dieci milioni di euro o, per le imprese, fino al due per cento del fatturato mondiale annuo, se superiore. È la fascia inferiore delle due previste dal Regolamento, il che induce talvolta a sottovalutarne il peso.

Sarebbe un errore di prospettiva. Nella pratica dei provvedimenti la carenza del registro raramente resta isolata: emerge insieme ad altre violazioni, e concorre ad aggravarle, perché documenta che il titolare non aveva contezza del trattamento. Sotto il profilo dell’art. 83, par. 2, incide sul grado di responsabilità e sulle misure tecniche e organizzative adottate, che sono fra i criteri di commisurazione della sanzione. Su questo meccanismo si è già scritto illustrando quanto costa davvero una violazione del GDPR.

Il registro come strumento di difesa

Vi è un aspetto che merita di essere ribaltato. Il registro non serve soltanto a evitare una contestazione: serve a difendersi quando la contestazione arriva. Un registro coerente, datato, aggiornato e corrispondente ai sistemi in uso è la prima prova dell’adempimento del principio di responsabilizzazione; un registro generico è, all’opposto, un elemento a carico, perché mostra che l’adempimento è stato affrontato in modo formale.

Ne discende che la sua redazione non è un’attività di compilazione, ma di ricognizione: richiede di parlare con chi gestisce i sistemi, di leggere i contratti con i fornitori, di verificare che cosa accada davvero ai dati alla scadenza dei termini dichiarati. È il lavoro che il nostro studio svolge nell’ambito della consulenza e compliance privacy per aziende ed enti pubblici, spesso in concomitanza con l’assunzione dell’incarico di responsabile della protezione dei dati esterno; una panoramica delle criticità più frequenti è nell’articolo su che cosa viene contestato alle aziende, mentre l’attività giudiziale dello studio è descritta nella pagina dello studio legale dell’avv. Elio Errichiello.

Le organizzazioni che vogliano verificare la tenuta del proprio registro prima che lo faccia l’Autorità possono contattare lo studio per un esame preliminare della documentazione: la differenza fra un registro che regge e uno che non regge si misura sui documenti, non sulle intenzioni.

Notifica data breach al Garante: le 72 ore sono il problema minore

Copertina dell'articolo sulla notifica data breach al Garante, con il marchio Data Protection Law

Le settantadue ore previste dall’art. 33 del Regolamento generale sulla protezione dei dati sono probabilmente il termine più citato e meno compreso dell’intera disciplina. La notifica data breach al Garante non è un adempimento formale che si esaurisce compilando un modulo online: è il momento in cui l’organizzazione dichiara all’autorità cosa è accaduto, e con ciò apre una finestra su come i propri dati erano protetti prima che accadesse. I provvedimenti adottati nell’ultimo anno mostrano che è quasi sempre lì che nasce la contestazione.

Cosa dice la norma, in sintesi

L’art. 33 impone al titolare del trattamento di notificare all’autorità di controllo la violazione dei dati personali senza ingiustificato ritardo e, ove possibile, entro settantadue ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Se la notifica arriva oltre quel termine, deve essere corredata dei motivi del ritardo.

L’art. 34 aggiunge un secondo obbligo, distinto dal primo: quando la violazione è suscettibile di presentare un rischio elevato, il titolare deve comunicarla anche agli interessati, senza ingiustificato ritardo. Sono due valutazioni diverse, con soglie diverse, e vanno svolte separatamente.

Su chi ricadano questi obblighi dipende dai ruoli: la pagina che spiega chi è il DPO e quali compiti gli assegna il Regolamento aiuta a distinguerli. Il responsabile del trattamento, dal canto suo, deve informare il titolare senza ingiustificato ritardo dopo essere venuto a conoscenza della violazione: è la ragione per cui la catena contrattuale con i fornitori conta molto più di quanto si creda, perché il titolare risponde di un termine che decorre da una notizia che spesso non nasce dentro la sua organizzazione.

Quanto è frequente, davvero

Nella relazione sull’attività del 2025, presentata il 2 luglio 2026, il Garante ha reso noto di aver ricevuto 2.415 notifiche di violazione dei dati personali, con un incremento di circa il dieci per cento rispetto all’anno precedente. Di queste, 514 provengono dal settore pubblico — in prevalenza Comuni, istituzioni scolastiche e strutture sanitarie — e 1.901 dal settore privato. Nello stesso periodo sono state condotte 130 ispezioni, alcune dedicate proprio alla gestione delle violazioni.

Il dato utile non è il volume in sé, ma la sua composizione: la maggior parte delle notifiche non riguarda attacchi sofisticati, bensì configurazioni errate, invii a destinatari sbagliati, accessi non revocati, dispositivi smarriti. Sono eventi che nascono dentro processi ordinari.

Cosa viene contestato dopo la notifica

Qui sta il punto che le organizzazioni sottovalutano. La notifica non chiude la vicenda: la apre. Alcuni provvedimenti recenti lo illustrano bene.

Il ritardo nella comunicazione agli interessati. Nel provvedimento del 17 aprile 2026 relativo a una società di consulenza, che aveva subito una violazione riguardante oltre 61.000 interessati, è stata contestata — oltre alla conservazione di password in chiaro e a una cifratura non conforme — una comunicazione agli interessati intervenuta circa due mesi dopo la scoperta. La sanzione è stata di 85.000 euro.

L’omessa notifica. Nel provvedimento del 9 ottobre 2025 relativo a una struttura sanitaria, alla sanzione per la violazione sostanziale se ne è aggiunta una specifica e autonoma proprio per l’omessa notifica dell’evento. Sono due addebiti che si sommano.

Le misure di sicurezza a monte. È il fronte su cui si concentrano gli importi più elevati. Nel provvedimento del 14 maggio 2026 a carico di un operatore di telecomunicazioni, con una sanzione superiore a 1,7 milioni di euro per una violazione che ha interessato oltre 365.000 clienti e i relativi dati di pagamento, sono state contestate carenze nella gestione delle credenziali e dei certificati: l’evento è stato l’occasione dell’accertamento, non il suo oggetto principale.

L’impostazione del sistema. Nel provvedimento dell’11 giugno 2026 relativo a un ente territoriale, dove per alcuni giorni una comunicazione contenente ipotizzati profili di responsabilità disciplinare era rimasta accessibile a una trentina di persone all’interno dell’ente per un’errata configurazione dei permessi, il Garante ha richiamato tra le altre norme l’art. 25 del Regolamento, sulla protezione dei dati fin dalla progettazione. Il rilievo non riguardava la reazione all’incidente, ma il modo in cui il sistema era stato costruito.

Notifica data breach: perché le settantadue ore sono il problema minore

Il termine, di per sé, è gestibile. Quello che rende difficile rispettarlo è tutto ciò che deve essere già pronto quando l’evento si verifica: sapere chi decide, chi valuta il rischio, dove si trova l’inventario dei sistemi e dei dati, quali fornitori sono coinvolti e a quali obblighi contrattuali sono tenuti, con quali criteri si stabilisce se la soglia del rischio elevato è superata, chi redige il testo della comunicazione agli interessati e attraverso quali canali la diffonde.

Un’organizzazione che affronta queste domande per la prima volta mentre l’incidente è in corso arriva quasi sempre in ritardo, e il ritardo va motivato. Sul punto vale quanto abbiamo scritto a proposito di che cosa viene contestato alle aziende. Un’organizzazione che le ha affrontate prima si limita ad applicare una procedura, e — elemento non secondario — è in condizione di dimostrarlo. I criteri dell’art. 83 valorizzano espressamente le misure adottate per attenuare il danno e il grado di cooperazione con l’autorità: sono fattori che incidono sulla quantificazione, e che si documentano con atti formati prima.

C’è poi una considerazione ulteriore. La valutazione se un evento sia o non sia notificabile è tecnicamente delicata e va compiuta in poche ore, sulla base di informazioni spesso incomplete. Decidere di non notificare è una scelta che va assunta con cognizione e che deve restare tracciata: il registro delle violazioni previsto dall’art. 33, paragrafo 5, serve anche a questo, perché documenta le violazioni non notificate e le ragioni della decisione.

Cosa conviene fare adesso

Se nella vostra organizzazione non esiste una procedura scritta per la gestione delle violazioni, o se esiste ma non è mai stata provata, il momento per occuparsene è quello in cui non sta succedendo nulla. Le verifiche minime sono poche: esiste il registro delle violazioni, e viene tenuto anche per gli eventi non notificati? I contratti con i fornitori che trattano dati per vostro conto prevedono un obbligo di informazione tempestiva, con un termine determinato? Esiste una catena decisionale nota alle persone che per prime si accorgerebbero di un evento? È stata definita in anticipo la modalità di comunicazione agli interessati?

Come lavoriamo

Attraverso il servizio di consulenza e compliance privacy, lo studio assiste aziende, ordini professionali, Comuni, enti pubblici non economici e strutture sanitarie private nella predisposizione delle procedure di gestione delle violazioni, nella valutazione dei singoli eventi e nei rapporti con l’autorità, oltre a svolgere incarichi di responsabile della protezione dei dati. Sul versante del contenzioso amministrativo, la stessa impostazione è quella descritta sul sito dello studio legale dell’avv. Elio Errichiello.

Se avete subito una violazione e dovete decidere in poche ore come muovervi, oppure se volete verificare che la vostra procedura regga, potete contattare lo studio per un esame preliminare della documentazione e dei termini.

Nomina DPO obbligatoria: quando serve davvero e cosa rischia chi sbaglia la designazione

Copertina dell'articolo sulla nomina DPO obbligatoria, con il marchio Data Protection Law

La domanda torna in ogni riunione di adeguamento e quasi sempre nella stessa forma: la nomina del DPO obbligatoria riguarda anche noi? È una domanda legittima, perché il Regolamento generale sulla protezione dei dati non impone la designazione a tutti, ma la impone a molti più soggetti di quanti se ne rendano conto — e i provvedimenti adottati dal Garante nel 2025 e nel 2026 mostrano che l’omessa designazione non è una dimenticanza che passa inosservata.

Nomina del DPO obbligatoria: i tre casi previsti dall’art. 37

L’art. 37 del Regolamento individua tre situazioni in cui la designazione del responsabile della protezione dei dati è dovuta.

  • Quando il trattamento è svolto da un’autorità pubblica o da un organismo pubblico, con la sola eccezione delle autorità giurisdizionali nell’esercizio delle loro funzioni. Qui non c’è alcuna valutazione da compiere: Comuni, ordini professionali, enti pubblici non economici, aziende sanitarie, istituzioni scolastiche rientrano nell’obbligo per il solo fatto di essere ciò che sono.
  • Quando le attività principali del titolare o del responsabile consistono in trattamenti che richiedono un monitoraggio regolare e sistematico degli interessati su larga scala.
  • Quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati.

La designazione, poi, non esaurisce l’adempimento. Il paragrafo 7 dello stesso articolo impone di pubblicare i dati di contatto del responsabile della protezione dei dati e di comunicarli all’autorità di controllo. Sono due obblighi distinti dalla nomina, e vengono contestati come violazioni autonome.

Cosa succede a chi non lo nomina

Il Garante ha adottato negli ultimi mesi provvedimenti che chiariscono la portata pratica della questione, soprattutto nel settore pubblico.

Con provvedimento del 12 febbraio 2026 è stata sanzionata un’amministrazione comunale campana per l’omessa designazione del responsabile della protezione dei dati e per l’omessa comunicazione e pubblicazione dei relativi dati di contatto. L’aspetto interessante è la durata: l’inadempienza risaliva al 2018 ed è stata sanata soltanto dopo l’avvio del procedimento. L’importo della sanzione è stato contenuto, ma il provvedimento resta pubblico e la posizione dell’ente risulta formalmente accertata.

Con provvedimento del 14 maggio 2026 un altro Comune è stato sanzionato per una somma complessiva di 1.800 euro, di cui una parte specificamente riferita alla mancata nomina del nuovo responsabile dopo la cessazione dell’incarico precedente e alla conseguente omessa comunicazione dei contatti. È l’ipotesi più insidiosa, perché l’ente in buona fede ritiene di essere in regola: il DPO era stato nominato, l’incarico è scaduto o è cessato, e nessuno ha presidiato la continuità. Nel periodo scoperto l’ente si trova, sul piano formale, nella stessa posizione di chi non lo ha mai designato.

Il conflitto di interessi: l’errore più costoso

C’è poi un profilo che genera contestazioni più severe della mancata nomina, e riguarda chi il DPO lo ha designato — male.

L’art. 38, paragrafo 6, consente al responsabile della protezione dei dati di svolgere altri compiti, ma a condizione che non diano adito a conflitto di interessi. La ragione è intuitiva: il DPO deve poter sorvegliare l’osservanza del Regolamento, e non può farlo se sorveglia decisioni che ha preso lui stesso. In concreto, il conflitto si presenta quando l’incarico viene affidato a chi determina le finalità e i mezzi del trattamento — tipicamente figure apicali o responsabili di funzioni che gestiscono direttamente banche dati.

Con provvedimento del 10 aprile 2025 il Garante ha sanzionato una società partecipata milanese per 9.000 euro contestando, tra le altre violazioni, proprio il conflitto di interessi del responsabile della protezione dei dati, al quale era stata affidata la redazione della valutazione d’impatto che avrebbe poi dovuto sorvegliare; nel provvedimento del 10 luglio 2025 relativo a un asilo nido è stata contestata la designazione della direttrice della struttura come DPO, pur avendo funzioni decisionali sulle finalità e sui mezzi del trattamento, unitamente all’omessa comunicazione dei contatti. La sanzione, in quest’ultimo caso, è stata di 10.000 euro: più alta di quelle applicate ai Comuni che non avevano nominato nessuno.

Il messaggio è chiaro. Una designazione formale che non assicuri indipendenza non mette al riparo; in alcuni casi espone più dell’inerzia, perché documenta una scelta consapevole e sbagliata.

DPO esterno o interno: come si imposta la scelta

Il Regolamento consente entrambe le soluzioni: il responsabile della protezione dei dati può essere un dipendente oppure un professionista esterno che opera sulla base di un contratto di servizi. Abbiamo trattato separatamente il caso del DPO esterno per le aziende e quello del DPO nella pubblica amministrazione, dove l’obbligo non ammette valutazioni. La scelta non è indifferente e va compiuta guardando a tre elementi concreti.

Il primo è l’indipendenza. In organizzazioni piccole o medie il perimetro delle funzioni interne è ristretto, e la persona che avrebbe le competenze è spesso la stessa che gestisce i sistemi o il personale: è esattamente la situazione che genera il conflitto. La designazione esterna risolve il problema in radice.

Il secondo sono le competenze. La norma richiede conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati, commisurata alla sensibilità dei trattamenti svolti. Non è un requisito che si soddisfa con un attestato di partecipazione a un corso.

Il terzo è la continuità. Il responsabile della protezione dei dati deve essere raggiungibile dagli interessati e dall’autorità, deve essere coinvolto tempestivamente in tutte le questioni rilevanti e deve poter riferire direttamente al vertice. Un incarico che si esaurisce in una nomina depositata in un cassetto non regge alla prima verifica, perché quello che l’autorità chiede, quando chiede, sono i pareri resi, i verbali, le segnalazioni: le tracce di un’attività effettiva.

Cosa verificare adesso

Se il ruolo non vi è chiaro, la pagina che spiega chi è il DPO e quali compiti gli assegna il Regolamento è il punto di partenza. Per un ente o un’azienda che voglia capire dove si trova, il controllo iniziale è breve. Esiste un atto di designazione formale e attualmente efficace? I dati di contatto sono pubblicati sul sito e sono stati comunicati all’autorità di controllo, ed è stato fatto anche dopo l’ultimo cambio di incarico? Il soggetto designato svolge altri ruoli che possano generare conflitto? Esiste una traccia documentale dell’attività svolta nell’ultimo anno? Quattro domande: se anche una sola risposta è incerta, conviene approfondire prima che sia qualcun altro a chiederlo.

Come lavoriamo

Lo studio assume incarichi di responsabile della protezione dei dati per ordini professionali, Comuni, enti pubblici non economici, strutture sanitarie private e aziende attraverso il servizio di nomina del responsabile protezione dati, e affianca gli enti nella verifica preliminare quando la designazione già esiste ma se ne vuole valutare la tenuta. L’attività non si esaurisce nella nomina: comprende la ricostruzione del registro delle attività di trattamento, la revisione delle informative, il supporto nella valutazione d’impatto e la gestione delle violazioni di dati. La stessa impostazione, sul versante del contenzioso amministrativo, è quella descritta sul sito dello studio legale dell’avv. Elio Errichiello.

Se dovete designare un responsabile della protezione dei dati, se l’incarico in essere è scaduto o se volete verificare che l’assetto attuale regga a un controllo, potete contattare lo studio per un esame preliminare della documentazione.