{"id":3509,"date":"2020-02-08T14:59:53","date_gmt":"2020-02-08T13:59:53","guid":{"rendered":"https:\/\/www.agmsolutions.net\/?p=3509"},"modified":"2023-02-09T09:56:40","modified_gmt":"2023-02-09T08:56:40","slug":"dpo-quando-e-obbligatorio","status":"publish","type":"post","link":"https:\/\/dev.agmtest.net\/en\/dpo-quando-e-obbligatorio\/","title":{"rendered":"DPO"},"content":{"rendered":"<h5>Inquadramento della figura<\/h5>\n<p>Il Regolamento Europeo sulla protezione dei dati personali (GDPR) ha introdotto, tra le principali misure di \u201cresponsabilizzazione\u201d del Titolare e\/o del Responsabile del trattamento, l\u2019obbligo per quest\u2019ultimo, nei casi previsti dall\u2019<a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:32016R0679&amp;from=IT#d1e3739-1-1\">articolo 37<\/a>, di individuare un Responsabile della Protezione dei dati (nella variante anglofona, Data Protection Officer, DPO), quale figura che assolva alle funzioni di vigilanza e consulenza in materia di protezione dei dati personali.<\/p>\n<p>Il DPO in realt\u00e0 \u00e8 <strong>l&#8217;evoluzione del &#8220;privacy officer&#8221;<\/strong>, figura prevista dalla <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:31995L0046&amp;from=it\">Direttiva Europea 95\/46<\/a> all&#8217;art. 18. \u00c8 un consulente esperto che va ad affiancare il Titolare\/ Responsabile nella gestione delle problematiche del trattamento dei dati personali. In tal modo, si garantisce che un soggetto qualificato si occupi in maniera esclusiva della protezione dei dati personali.<\/p>\n<h6><a href=\"https:\/\/www.giustizia-amministrativa.it\/portale\/pages\/istituzionale\/ucm?id=5LLMWH2MBE2JVPC536FUMJHNYU&amp;q\">Sentenza n. 287\/2018 del 13 settembre 2018<\/a><\/h6>\n<p>Il TAR per il Friuli-Venezia Giulia ha precisato che<strong> il profilo del DPO \u00e8 eminentemente giuridico<\/strong>, ed attiene alla tutela del diritto fondamentale dell&#8217;individuo alla protezione dei dati personali. Con, ci\u00f2 ha annullato il bando di un&#8217;azienda sanitaria per il conferimento di un incarico di DPO nella parte in cui prevedeva, come requisito di ammissione, il possesso di certificazione di Lead Auditor (o di Auditor) ISO 27001. Il TAR non ha, ovviamente, inteso limitarne la nomina ai soli giuristi, ma ha tenuto a precisare che, a prescindere dai titoli, il DPO non possa prescindere da <strong>dimostrare di possedere competenze giuridiche approfondite<\/strong>.<\/p>\n<p>La certificazione indicata nel bando, invece, \u201c<em>non coglie la specifica funzione di garanzia insita nell\u2019incarico conferito, il cui precipuo oggetto non \u00e8 costituito dalla predisposizione dei meccanismi volti ad incrementare i livelli di efficienza e di sicurezza nella gestione delle informazioni ma attiene semmai alla tutela del diritto fondamentale dell\u2019individuo alla protezione dei dati personali<\/em>\u201d.<\/p>\n<p>L\u2019Autorit\u00e0 Garante ha ribadito, nelle <a href=\"https:\/\/www.garanteprivacy.it\/web\/guest\/home\/docweb\/-\/docweb-display\/docweb\/8036793#2\">FAQ<\/a>, come non siano richieste al DPO specifiche <strong>attestazioni formali<\/strong> o l&#8217;iscrizione in appositi <strong>albi. <\/strong>\u00c8 necessaria un\u2019approfondita conoscenza della normativa e delle prassi in materia di privacy che caratterizzano lo specifico settore di riferimento.<\/p>\n<h5>Quando \u00e8 prevista\/per chi \u00e8 obbligatoria la nomina del DPO<\/h5>\n<p>Ai sensi dell\u2019<a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:32016R0679&amp;from=IT#d1e3739-1-1\">articolo 37<\/a> del GDPR, sono obbligatoriamente tenuti a nominare un DPO:<\/p>\n<p>1. <strong>Le autorit\u00e0 o gli organismi pubblici<\/strong> (eccetto le autorit\u00e0 giudiziarie nell&#8217;esercizio delle loro funzioni).<br \/>\nIl GDPR non fornisce la definizione di &#8220;autorit\u00e0 pubblica&#8221; o &#8220;organismo pubblico\u201d. Le <a href=\"https:\/\/ec.europa.eu\/newsroom\/article29\/item-detail.cfm?item_id=612048\">Linee guida adottate in materia dal Gruppo di Lavoro Art. 29 (WP29)<\/a> ne rimettono l\u2019individuazione al diritto nazionale applicabile. Le stesse Linee guida raccomandano la nomina del DPO anche per gli organismi privati incaricati dello svolgimento di pubbliche funzioni o che comunque esercitano pubblici poteri (es. forniture elettriche, trasporti pubblici).<\/p>\n<p>2. <strong>I soggetti le cui principali attivit\u00e0 consistono in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala.<\/strong><\/p>\n<h6>Attivit\u00e0 principale<\/h6>\n<p>Il WP29 precisa che occorre considerare il legame tra il proprio &#8220;core business&#8221; e il trattamento dei dati personali. Per esempio, l\u2019attivit\u00e0 principale di un ospedale \u00e8 la salute dei pazienti e non il trattamento dei dati. Nonostante questo, dato che le due attivit\u00e0 sono strettamente collegate, questo dovr\u00e0 nominare un DPO. Stesso discorso si pu\u00f2 fare per societ\u00e0 di vigilanza, assicurazioni, banche o call center. Infatti, tutte le loro attivit\u00e0 sono indissolubilmente legate all\u2019attivit\u00e0 di trattamento dei dati personali.<\/p>\n<p>Non rientrano nell\u2019obbligo di nomina le realt\u00e0 in cui il trattamento dei dati \u00e8 solo di supporto al &#8220;core business&#8221;.<\/p>\n<h6><em>Monitoraggio regolare e sistematico <\/em><\/h6>\n<p>Include tutti i vari strumenti di tracciatura elettronica e profilazione online e qualsiasi forma di tracciatura in un ambiente offline.<\/p>\n<p>Per il WP29, un <strong>monitoraggio \u00e8 regolare<\/strong> se:<\/p>\n<ul>\n<li>Avviene di continuo<\/li>\n<li>Avviene in un arco temporale ben definito<\/li>\n<li>Ripetuto ad intervalli constranti.<\/li>\n<\/ul>\n<p>Il <strong>monitoraggio \u00e8 sistematico<\/strong>:<\/p>\n<ul>\n<li>se si verifica in base ad uno schema;<\/li>\n<li>quando \u00e8 organizzato, metodico, prestabilito;<\/li>\n<li>se rientra in un piano generale od una strategia (es: servizi di telecomunicazione, marketing, geolocalizzazione, fidelizzazione, \u2026).<\/li>\n<\/ul>\n<h6><em>Trattamento \u00e8 su larga scala<\/em><\/h6>\n<p>Il WP29 suggerisce di tenere in considerazione alcuni elementi:<\/p>\n<ul>\n<li>il numero degli interessati coinvolti (in termini assoluti o in percentuale rispetto alla popolazione di riferimento)<\/li>\n<li>la <strong>quantit\u00e0<\/strong> dei dati trattati<\/li>\n<li>le <strong>diverse tipologie<\/strong> di dati trattati<\/li>\n<li>la <strong>durata<\/strong> del trattamento<\/li>\n<li>la <strong>portata geografica<\/strong> del trattamento.<\/li>\n<\/ul>\n<p>Sono<strong> trattamenti su larga scala<\/strong> i trattamenti dei dati :<\/p>\n<ul>\n<li>di viaggio dei soggetti che usano un trasporto pubblico (es. il monitoraggio tramite carte di viaggio);<\/li>\n<li>dei pazienti da parte di un ospedale<\/li>\n<li>di geolocalizzazione della clientela per fini statistici<\/li>\n<li>dei clienti di una banca o un&#8217;assicurazione<\/li>\n<li>personali per la pubblicit\u00e0 comportamentale (tramite cookie di profilazione)<\/li>\n<li>dei fornitori di servizi telefonici o internet<\/li>\n<li>i trattamenti operati tramite fidelity card (a meno che non si tratti di un piccolo negozio).<\/li>\n<\/ul>\n<p><strong>Non sono trattamenti su larga scala<\/strong> quelli del singolo medico o del singolo avvocato.<\/p>\n<p>3. <strong>I soggetti le cui principali attivit\u00e0 consistono in trattamenti su larga scala di categorie particolari di dati personali o di dati relative a condanne penali e a reati.<\/strong><br \/>\nTale disposizione riguarda i trattamenti di dati ai sensi, rispettivamente, dell\u2019<a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:32016R0679&amp;from=IT#d1e2058-1-1\">articolo 9<\/a> e dell\u2019<a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/HTML\/?uri=CELEX:32016R0679&amp;from=IT#d1e2145-1-1\">articolo 10<\/a> del GDPR. Per esempio dati personali che rivelino:<\/p>\n<ul>\n<li>l&#8217;origine razziale o etnica;<\/li>\n<li>le opinioni politiche;<\/li>\n<li>le convinzioni religiose o filosofiche, o l&#8217;appartenenza sindacale;<\/li>\n<li>dati genetici o biometrici intesi a identificare in modo univoco una persona fisica;<\/li>\n<li>dati relativi alla salute o alla vita sessuale o all&#8217;orientamento sessuale della persona.<\/li>\n<\/ul>\n<ol>\n<li style=\"list-style-type: none;\"><\/li>\n<\/ol>\n<p>Come indica anche il WP 29, non vi sono motivazioni sistematiche che impongano l\u2019applicazione simultanea dei due criteri, pertanto, il testo deve essere interpretato come se recasse la congiunzione \u201co\u201d.<\/p>\n<h5>Soggetti tenuti obbligatoriamente a nominare un DPO<\/h5>\n<p>L\u2019Autorit\u00e0 Garante per la protezione dei dati personali \u00e8 successivamente intervenuta, attraverso delle specifiche <a href=\"https:\/\/www.garanteprivacy.it\/home\/docweb\/-\/docweb-display\/docweb\/8036793#3\">FAQ<\/a>, individuando a titolo esemplificativo e non esaustivo alcuni soggetti tenuti obbligatoriamente a nominare un DPO. In base alle casistiche indicate dal GDPR: istituti di credito; imprese assicurative; sistemi di informazione creditizia; societ\u00e0: finanziarie, di informazioni commerciali, di revisione contabile, di recupero crediti, di servizi informatici, di servizi televisivi a pagamento; istituti di vigilanza; partiti e movimenti politici; sindacati; caf e patronati; societ\u00e0 operanti nel settore delle &#8220;utilities&#8221; (telecomunicazioni, distribuzione di energia elettrica o gas); imprese di somministrazione di lavoro e ricerca del personale; societ\u00e0 operanti nel settore della cura della salute, della prevenzione\/diagnostica sanitaria quali ospedali privati, terme, laboratori di analisi mediche e centri di riabilitazione; call center.<\/p>\n<p>Come si pu\u00f2 notare dalle casistiche riportate, \u00e8 raro che una azienda di piccole o medie dimensioni abbia l&#8217;obbligo di nominare un DPO, ma \u00e8 anche vero che oggi, ad esempio, le aziende di piccole dimensioni che comunque trattano grandi quantit\u00e0 di dati, grazie ai propri strumenti informatici.<\/p>\n<p>In tal senso, l&#8217;autorit\u00e0 di controllo raccomanda ai Titolari e Responsabili del trattamento di <strong>attuare<\/strong>, documentando una <strong>valutazione in merito all&#8217;obbligo o meno di nominare il DPO<\/strong> .<\/p>","protected":false},"excerpt":{"rendered":"<p>Il Regolamento Europeo sulla protezione dei dati personali (GDPR) ha introdotto, tra le principali misure di \u201cresponsabilizzazione\u201d del Titolare e\/o del Responsabile del trattamento, l\u2019obbligo per quest\u2019ultimo, nei casi previsti dall\u2019articolo 37, di individuare un Responsabile della Protezione dei dati.<\/p>","protected":false},"author":4,"featured_media":3510,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[44],"tags":[],"featured_image_src":{"landsacpe":false,"list":false,"medium":false,"full":false},"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v21.5 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>DPO - Quando \u00e8 prevista la nomina - AGM Solutions<\/title>\n<meta name=\"description\" content=\"Il DPO, affianca il Titolare e\/o Responsabile nella gestione dei dati personali. \u00c8 obbligatorio nei casi previsti dall&#039;art. 37.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/dev.agmtest.net\/en\/dpo-quando-e-obbligatorio\/\" \/>\n<meta property=\"og:locale\" content=\"en_GB\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"DPO - Quando \u00e8 prevista la nomina - AGM Solutions\" \/>\n<meta property=\"og:description\" content=\"Il DPO, affianca il Titolare e\/o Responsabile nella gestione dei dati personali. \u00c8 obbligatorio nei casi previsti dall&#039;art. 37.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/dev.agmtest.net\/en\/dpo-quando-e-obbligatorio\/\" \/>\n<meta property=\"og:site_name\" content=\"AGM Solutions\" \/>\n<meta property=\"article:published_time\" content=\"2020-02-08T13:59:53+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2023-02-09T08:56:40+00:00\" \/>\n<meta name=\"author\" content=\"Elisa Biccheri\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Elisa Biccheri\" \/>\n\t<meta name=\"twitter:label2\" content=\"Estimated reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"6 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/\",\"url\":\"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/\",\"name\":\"DPO - Quando \u00e8 prevista la nomina - AGM Solutions\",\"isPartOf\":{\"@id\":\"https:\/\/dev.agmtest.net\/#website\"},\"datePublished\":\"2020-02-08T13:59:53+00:00\",\"dateModified\":\"2023-02-09T08:56:40+00:00\",\"author\":{\"@id\":\"https:\/\/dev.agmtest.net\/#\/schema\/person\/65c5a7b300400e5cbb27ee2cc3f50b78\"},\"description\":\"Il DPO, affianca il Titolare e\/o Responsabile nella gestione dei dati personali. \u00c8 obbligatorio nei casi previsti dall'art. 37.\",\"breadcrumb\":{\"@id\":\"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/#breadcrumb\"},\"inLanguage\":\"en-GB\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/dev.agmtest.net\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"DPO\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/dev.agmtest.net\/#website\",\"url\":\"https:\/\/dev.agmtest.net\/\",\"name\":\"AGM Solutions\",\"description\":\"Innovation Technology\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/dev.agmtest.net\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-GB\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/dev.agmtest.net\/#\/schema\/person\/65c5a7b300400e5cbb27ee2cc3f50b78\",\"name\":\"Elisa Biccheri\",\"url\":\"https:\/\/dev.agmtest.net\/en\/author\/elisa-biccheri\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"DPO - Quando \u00e8 prevista la nomina - AGM Solutions","description":"Il DPO, affianca il Titolare e\/o Responsabile nella gestione dei dati personali. \u00c8 obbligatorio nei casi previsti dall'art. 37.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/dev.agmtest.net\/en\/dpo-quando-e-obbligatorio\/","og_locale":"en_GB","og_type":"article","og_title":"DPO - Quando \u00e8 prevista la nomina - AGM Solutions","og_description":"Il DPO, affianca il Titolare e\/o Responsabile nella gestione dei dati personali. \u00c8 obbligatorio nei casi previsti dall'art. 37.","og_url":"https:\/\/dev.agmtest.net\/en\/dpo-quando-e-obbligatorio\/","og_site_name":"AGM Solutions","article_published_time":"2020-02-08T13:59:53+00:00","article_modified_time":"2023-02-09T08:56:40+00:00","author":"Elisa Biccheri","twitter_card":"summary_large_image","twitter_misc":{"Written by":"Elisa Biccheri","Estimated reading time":"6 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/","url":"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/","name":"DPO - Quando \u00e8 prevista la nomina - AGM Solutions","isPartOf":{"@id":"https:\/\/dev.agmtest.net\/#website"},"datePublished":"2020-02-08T13:59:53+00:00","dateModified":"2023-02-09T08:56:40+00:00","author":{"@id":"https:\/\/dev.agmtest.net\/#\/schema\/person\/65c5a7b300400e5cbb27ee2cc3f50b78"},"description":"Il DPO, affianca il Titolare e\/o Responsabile nella gestione dei dati personali. \u00c8 obbligatorio nei casi previsti dall'art. 37.","breadcrumb":{"@id":"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/#breadcrumb"},"inLanguage":"en-GB","potentialAction":[{"@type":"ReadAction","target":["https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/dev.agmtest.net\/dpo-quando-e-obbligatorio\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/dev.agmtest.net\/"},{"@type":"ListItem","position":2,"name":"DPO"}]},{"@type":"WebSite","@id":"https:\/\/dev.agmtest.net\/#website","url":"https:\/\/dev.agmtest.net\/","name":"AGM Solutions","description":"Innovation Technology","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/dev.agmtest.net\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"en-GB"},{"@type":"Person","@id":"https:\/\/dev.agmtest.net\/#\/schema\/person\/65c5a7b300400e5cbb27ee2cc3f50b78","name":"Elisa Biccheri","url":"https:\/\/dev.agmtest.net\/en\/author\/elisa-biccheri\/"}]}},"_links":{"self":[{"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/posts\/3509"}],"collection":[{"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/comments?post=3509"}],"version-history":[{"count":1,"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/posts\/3509\/revisions"}],"predecessor-version":[{"id":5558,"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/posts\/3509\/revisions\/5558"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/"}],"wp:attachment":[{"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/media?parent=3509"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/categories?post=3509"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/dev.agmtest.net\/en\/wp-json\/wp\/v2\/tags?post=3509"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}