Articolo a cura di: Redazione - Studio Legale Calvello
Un’azienda con molti dipendenti non è automaticamente obbligata a nominare un DPO solo perché ha superato una determinata soglia occupazionale. Il GDPR non stabilisce un numero di lavoratori oltre il quale scatta, da solo, l’obbligo di designare il Responsabile della protezione dei dati. In un’organizzazione di dimensioni rilevanti, però, il numero degli interessati, la quantità dei dati trattati, la continuità delle operazioni e gli strumenti utilizzati per gestire o monitorare il personale possono assumere un peso concreto nella valutazione.
Per questo motivo, quando un’impresa cresce, non riteniamo corretto fermarsi alla domanda «quanti dipendenti abbiamo?». Occorre verificare quali dati vengono trattati, per quali finalità, con quali sistemi, su quale scala e se determinate attività comportano un monitoraggio regolare e sistematico degli interessati. È da questa analisi che può emergere l’obbligo di nominare un DPO oppure, nei casi in cui la designazione non sia imposta dal Regolamento, l’opportunità organizzativa di avvalersi comunque di una figura specializzata.
Il numero dei dipendenti non determina da solo l’obbligo di nominare il DPO
Il punto di partenza è l’articolo 37 del Regolamento (UE) 2016/679. Per le imprese private, il DPO deve essere designato quando le attività principali del titolare o del responsabile del trattamento consistono in operazioni che, per natura, ambito di applicazione o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, oppure quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati personali o di dati relativi a condanne penali e reati.
Non esiste quindi nel GDPR una regola secondo cui il DPO diventa obbligatorio a 50, 100, 250 o 500 dipendenti. Il riferimento ai 250 dipendenti, che talvolta genera confusione, riguarda una diversa disposizione del Regolamento relativa al registro delle attività di trattamento e, anche in quel caso, non può essere trasformato in una regola generale di esenzione per le imprese più piccole. Utilizzare quella soglia per stabilire se debba essere nominato il DPO porterebbe a confondere due adempimenti distinti.
Questo non significa che la dimensione dell’organizzazione sia irrilevante. Il concetto di trattamento «su larga scala» richiede di considerare diversi elementi, tra cui il numero degli interessati coinvolti, il volume e la varietà dei dati, la durata delle operazioni e la loro estensione. Un’impresa con centinaia o migliaia di lavoratori può quindi presentare caratteristiche che rendono necessaria un’analisi molto più attenta rispetto a una piccola organizzazione, soprattutto quando il trattamento dei dati personali è strettamente collegato alle attività principali dell’impresa.
Occorre poi evitare un secondo automatismo. Il semplice fatto che un’azienda gestisca i dati dei propri dipendenti per amministrare paghe, presenze, ferie e normali rapporti di lavoro non significa necessariamente che ricorra una delle condizioni dell’articolo 37. Le attività amministrative relative al personale possono avere carattere accessorio rispetto all’attività principale dell’impresa. La valutazione cambia quando il modello organizzativo, le tecnologie impiegate o la stessa attività aziendale determinano trattamenti più estesi, sistematici o invasivi.
Per un’impresa che abbia raggiunto dimensioni rilevanti è quindi utile documentare la valutazione effettuata, evitando sia di nominare il DPO sulla base della sola consistenza dell’organico, sia di escluderne l’obbligatorietà facendo affidamento esclusivamente sul fatto che il GDPR non preveda una soglia numerica. Questa verifica dovrebbe essere coordinata con l’analisi complessiva della compliance, perché registro dei trattamenti, organizzazione dei ruoli, informative, procedure interne e misure di sicurezza consentono di ricostruire concretamente come vengono utilizzati i dati. Sul punto abbiamo dedicato uno specifico approfondimento al GDPR per aziende con molti dipendenti e all’organizzazione della gestione privacy.
Quando dimensioni aziendali, monitoraggio dei lavoratori e trattamenti su larga scala cambiano la valutazione
In una grande organizzazione la questione diventa più delicata quando alla numerosità del personale si aggiungono sistemi che raccolgono e analizzano continuativamente informazioni sui lavoratori. Pensiamo, a seconda delle caratteristiche concrete del trattamento, a sistemi articolati di controllo degli accessi, geolocalizzazione di personale o flotte, strumenti di tracciamento delle attività, piattaforme informatiche che registrano utilizzi e accessi, sistemi biometrici, applicativi HR evoluti o altre tecnologie attraverso le quali l’impresa osserva in maniera organizzata e ricorrente comportamenti o attività degli interessati.
Non ogni sistema tecnologico utilizzato dal datore di lavoro integra automaticamente il «monitoraggio regolare e sistematico su larga scala» richiesto dall’articolo 37. Occorre esaminare la funzione effettiva dello strumento, la continuità del controllo, il numero di persone coinvolte, la tipologia e la quantità delle informazioni raccolte, le finalità perseguite e il rapporto tra quel trattamento e le attività principali dell’organizzazione. In presenza di videosorveglianza o sistemi strutturati di controllo degli accessi, ad esempio, la verifica deve essere svolta sulle caratteristiche reali dell’impianto e del trattamento; abbiamo esaminato separatamente il tema del DPO nelle aziende che utilizzano videosorveglianza e controllo accessi.
Un’altra area che richiede attenzione riguarda le categorie particolari di dati. Una grande azienda può trattare informazioni relative alla salute dei lavoratori, assenze e certificazioni, dati connessi a disabilità o altre informazioni particolarmente protette. Anche in questo caso non è sufficiente constatare che l’impresa possieda dati sanitari dei dipendenti per concludere automaticamente che il DPO sia obbligatorio: l’articolo 37 richiede, per questa fattispecie, che il trattamento su larga scala di tali categorie di dati rientri nelle attività principali del titolare o del responsabile. Quando invece il trattamento di dati sanitari costituisce una componente essenziale dell’attività esercitata, la valutazione assume caratteristiche diverse, come approfondito nella pagina dedicata al DPO per aziende che trattano dati sanitari.
Nelle organizzazioni con molti dipendenti devono essere considerate anche le interazioni tra i diversi trattamenti. Il reparto HR può utilizzare un gestionale fornito da un soggetto esterno; l’IT può amministrare credenziali, log e dispositivi; altre funzioni possono utilizzare sistemi di controllo degli accessi, piattaforme cloud o strumenti di sicurezza. Per comprendere se ricorrano i presupposti per la nomina del DPO non basta quindi osservare un singolo database: è necessario ricostruire l’architettura dei trattamenti e distinguere le attività principali da quelle meramente accessorie.
Questa ricognizione ha un’utilità che va oltre la decisione sulla nomina. Può far emergere la necessità di aggiornare il registro delle attività di trattamento, rivedere informative e istruzioni interne, verificare i rapporti con i fornitori nominati responsabili del trattamento o valutare se determinate operazioni presentino un rischio elevato tale da richiedere una DPIA. Per le imprese nelle quali la gestione del personale è particolarmente articolata, è utile coordinare questa analisi con gli specifici adempimenti relativi alla privacy e al GDPR nell’ufficio HR e nella gestione dei dipendenti.
Quando dalla verifica emerge la necessità di un DPO, l’azienda deve poi decidere come organizzare concretamente la funzione. Il GDPR consente che il Responsabile della protezione dei dati sia un dipendente oppure svolga l’incarico sulla base di un contratto di servizi. Nelle organizzazioni complesse la scelta richiede di considerare competenze, risorse disponibili, accessibilità della funzione e possibili conflitti di interessi. Un responsabile HR, IT o un dirigente che determini finalità e mezzi di specifici trattamenti non può essere scelto automaticamente come DPO soltanto perché conosce bene l’organizzazione: occorre verificare se le sue funzioni siano compatibili con l’indipendenza richiesta al Responsabile della protezione dei dati.
La crescita dell’organico costituisce quindi un segnale che può rendere opportuna una nuova valutazione dell’assetto privacy, ma la decisione sulla nomina deve rimanere ancorata ai trattamenti concretamente effettuati. È proprio nelle aziende più strutturate che una verifica basata soltanto sul numero dei dipendenti rischia di fornire una risposta formalmente semplice ma giuridicamente inadeguata.
Obblighi, responsabilità e rischi quando l’azienda deve valutare la nomina del DPO
Quando un’impresa presenta trattamenti che possono rientrare nelle condizioni previste dall’articolo 37 GDPR, la verifica sulla necessità del DPO deve essere concreta e documentabile. Non è sufficiente affidarsi alle dimensioni dell’organico, alla classificazione dell’impresa come grande azienda o, in senso opposto, alla convinzione che l’assenza di una soglia numerica escluda qualsiasi obbligo. Occorre ricostruire le attività di trattamento effettivamente svolte e valutare se quelle riconducibili alle attività principali dell’organizzazione comportino monitoraggio regolare e sistematico su larga scala oppure trattamento su larga scala delle categorie di dati indicate dal Regolamento.
Il registro delle attività di trattamento costituisce uno dei documenti da cui partire, ma nelle aziende articolate può non essere sufficiente se non è aggiornato o se descrive i trattamenti in modo troppo generico. La verifica può richiedere il confronto con i responsabili HR e IT, l’esame dei sistemi utilizzati per il personale, dei flussi di dati verso fornitori esterni, delle piattaforme cloud, delle procedure di controllo degli accessi e delle eventuali attività di monitoraggio. L’obiettivo è comprendere ciò che avviene realmente, non limitarsi alla documentazione formalmente esistente.
Questo passaggio assume particolare rilievo quando l’azienda è cresciuta rapidamente. Un’organizzazione che alcuni anni prima aveva pochi lavoratori, una sola sede e sistemi informatici relativamente semplici può essersi trasformata in un’impresa con centinaia di dipendenti, più stabilimenti o filiali, piattaforme HR centralizzate, sistemi di sicurezza, dispositivi aziendali, geolocalizzazione o altri strumenti che comportano nuovi flussi di dati personali. In situazioni del genere è opportuno verificare se l’assetto privacy sia ancora coerente con la realtà aziendale e, più in generale, se sia necessario procedere a un adeguamento GDPR dell’azienda.
Se ricorrono i presupposti normativi, la designazione del DPO costituisce un obbligo e la mancata nomina può rientrare tra le violazioni delle disposizioni del GDPR. Questo non significa che ogni dubbio interpretativo determini automaticamente una responsabilità o una sanzione. Proprio nei casi nei quali l’obbligo non sia immediatamente evidente, assume rilievo il principio di accountability: l’impresa dovrebbe essere in grado di ricostruire il percorso seguito, i trattamenti considerati e le ragioni della decisione assunta.
Anche una nomina effettuata senza considerare l’effettiva organizzazione può creare problemi. Il DPO deve possedere qualità professionali e conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati, deve poter svolgere i propri compiti con autonomia e non può ricevere istruzioni per quanto riguarda l’esecuzione delle sue funzioni. Deve inoltre essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati personali e disporre delle risorse necessarie per svolgere il proprio incarico.
Nelle aziende con molti dipendenti assume particolare importanza il tema del conflitto di interessi. Il GDPR consente al DPO di svolgere altri compiti e funzioni, purché il titolare o il responsabile del trattamento si assicuri che tali attività non determinino un conflitto. La compatibilità non dipende dal semplice nome della posizione aziendale: occorre verificare se quella persona, attraverso il proprio ruolo, sia chiamata a determinare finalità e mezzi di trattamenti che dovrebbe poi sorvegliare nella veste di DPO. Per questo la scelta di attribuire l’incarico a figure apicali dell’area HR, IT o ad altre funzioni decisionali richiede una verifica specifica.
Quando l’organizzazione interna non consente di individuare agevolmente una figura dotata delle competenze e dell’indipendenza necessarie, il GDPR permette di affidare la funzione sulla base di un contratto di servizi. Il ricorso a un DPO esterno non modifica le responsabilità proprie del titolare del trattamento, ma consente di separare la funzione di sorveglianza dalle strutture che assumono le decisioni operative sui trattamenti. La scelta tra DPO interno ed esterno deve quindi essere compiuta sulla struttura concreta dell’impresa, sulle attività svolte e sulle risorse necessarie per seguire adeguatamente l’organizzazione.
Un caso pratico: la crescita dell’azienda rende necessaria una nuova verifica sull’obbligo di DPO
Consideriamo, a titolo di esempio, una società che negli anni abbia progressivamente aumentato il proprio organico e aperto più sedi operative. La gestione privacy era stata impostata quando la struttura era molto più piccola e la società non aveva nominato un DPO. Con la crescita erano stati introdotti un nuovo gestionale HR, sistemi centralizzati per gli accessi, dispositivi aziendali amministrati dall’IT e ulteriori servizi esterni che comportavano il trattamento dei dati dei lavoratori.
In una situazione di questo tipo non sarebbe corretto concludere che il DPO sia obbligatorio soltanto perché il numero dei dipendenti è diventato elevato. La verifica dovrebbe partire dalla mappatura aggiornata dei trattamenti e dall’esame delle funzioni effettivamente svolte dai diversi sistemi, individuando quali operazioni siano riconducibili alle attività principali dell’impresa, quale sia la scala dei trattamenti e se esistano forme di monitoraggio regolare e sistematico rilevanti ai fini dell’articolo 37 GDPR.
Un’analisi di questo genere può far emergere anche aspetti diversi dalla nomina del DPO: un registro dei trattamenti non più corrispondente ai processi effettivi, informative da aggiornare, rapporti con fornitori da verificare o trattamenti per i quali occorre valutare più approfonditamente i rischi. In un’organizzazione cresciuta nel tempo, infatti, la domanda sulla necessità del DPO può diventare il punto di partenza per verificare se l’intero assetto privacy abbia seguito l’evoluzione dell’impresa.
Quando assistiamo un’azienda in questa valutazione, il passaggio più delicato consiste proprio nel distinguere ciò che deriva direttamente dalla dimensione organizzativa da ciò che, invece, assume rilevanza giuridica per le caratteristiche dei trattamenti effettuati. Solo dopo questa ricostruzione è possibile stabilire se ricorrano i presupposti per la nomina obbligatoria, se la designazione possa essere valutata come scelta organizzativa pur in assenza di obbligo oppure se sia necessario intervenire prioritariamente su altri aspetti della compliance privacy.
FAQ sulla nomina del DPO nelle aziende con molti dipendenti
Esiste un numero di dipendenti oltre il quale il DPO diventa obbligatorio?
No. Il GDPR non stabilisce una soglia di 50, 100, 250 o altro numero di dipendenti oltre la quale un’impresa privata debba automaticamente nominare il DPO. La verifica deve essere effettuata applicando i criteri dell’articolo 37 GDPR alle attività concretamente svolte. Il numero dei lavoratori può incidere sulla dimensione dei trattamenti e sul numero degli interessati coinvolti, ma non costituisce da solo il presupposto dell’obbligo.
Un’azienda con più di 250 dipendenti deve necessariamente avere un DPO?
No. La soglia dei 250 dipendenti viene talvolta associata erroneamente alla nomina del DPO perché compare nell’articolo 30 GDPR in materia di registro delle attività di trattamento. Si tratta però di una disciplina diversa. Anche un’impresa con più di 250 dipendenti deve verificare autonomamente se ricorrano le condizioni previste dall’articolo 37 per la designazione del Responsabile della protezione dei dati.
Se il DPO non è obbligatorio, una grande azienda può nominarlo comunque?
Sì. Il GDPR consente di designare un DPO anche quando la nomina non è obbligatoria. Prima di procedere è però opportuno considerare che, una volta formalmente designata una figura come DPO ai sensi del Regolamento, devono essere rispettate le disposizioni che ne disciplinano posizione, indipendenza e compiti. Se l’esigenza dell’impresa consiste invece nell’avere un supporto continuativo per la compliance senza istituire formalmente la funzione di DPO, può essere valutato un diverso modello di assistenza privacy.
Il responsabile HR o il responsabile IT possono essere nominati DPO?
Non esiste un divieto fondato esclusivamente sulla qualifica professionale, ma deve essere escluso un conflitto di interessi. Il problema si presenta quando la funzione svolta comporta il potere di determinare finalità e mezzi di trattamenti che la stessa persona dovrebbe poi sorvegliare come DPO. Nelle organizzazioni complesse questo aspetto deve essere verificato sulla distribuzione effettiva delle competenze e dei poteri decisionali, non soltanto sull’organigramma formale.
Quando conviene verificare nuovamente se l’azienda deve nominare un DPO?
La valutazione dovrebbe essere riesaminata quando intervengono cambiamenti rilevanti nei trattamenti: crescita consistente dell’organico, acquisizioni o riorganizzazioni, introduzione di sistemi di monitoraggio, nuovi strumenti HR, utilizzo di tecnologie biometriche, ampliamento delle attività basate su categorie particolari di dati o trasformazioni sostanziali dei processi aziendali. In questi casi può essere opportuno verificare contemporaneamente anche la documentazione privacy aziendale, perché i cambiamenti organizzativi possono rendere non più attuale l’assetto predisposto in precedenza.
Verificare se la vostra azienda deve nominare un DPO
Stabilire se un’azienda con molti dipendenti debba nominare il DPO richiede una valutazione dei trattamenti effettivamente svolti, della loro scala, delle finalità perseguite e dell’eventuale presenza di attività di monitoraggio regolare e sistematico. Il numero dei dipendenti è un elemento da considerare, non una soglia automatica prevista dal GDPR.
Quando la struttura aziendale è complessa o i trattamenti sono cambiati nel tempo, possiamo esaminare l’organizzazione esistente, verificare i presupposti della nomina e valutare l’eventuale affidamento della funzione a un professionista esterno. Per sottoporre allo Studio la situazione della vostra impresa potete richiedere una valutazione in merito alla nomina di un DPO esterno per l’azienda.






