Articolo a cura di: Redazione - Studio Legale Calvello
Per una società finanziaria o un intermediario, la gestione dei dati personali è strettamente connessa all’attività d’impresa: identificazione della clientela, valutazione del merito creditizio, analisi del rischio, prevenzione delle frodi, adempimenti antiriciclaggio, gestione delle pratiche di finanziamento e, in determinati modelli operativi, profilazione e scoring. In questo contesto, la domanda se sia necessario nominare un DPO, o Responsabile della protezione dei dati (RPD), non può essere risolta considerando soltanto le dimensioni dell’organizzazione o il numero dei dipendenti.
Occorre esaminare concretamente quali trattamenti costituiscono attività principali dell’impresa, la loro estensione, il numero di interessati coinvolti, la continuità delle operazioni e l’eventuale presenza di forme di monitoraggio regolare e sistematico. Per molte società finanziarie questi elementi rendono la figura del DPO direttamente rilevante nell’organizzazione della compliance. Il Garante per la protezione dei dati personali, nell’indicare i soggetti privati che possono rientrare nell’obbligo previsto dall’art. 37 del GDPR quando ne ricorrono i presupposti, richiama espressamente, tra gli altri, istituti di credito, sistemi di informazione creditizia e società finanziarie.
Quando una società finanziaria o un intermediario deve nominare il DPO
L’art. 37 del Regolamento (UE) 2016/679 non stabilisce un obbligo generalizzato di nomina del DPO semplicemente perché un’impresa appartiene al settore finanziario. Per i soggetti privati assumono particolare rilievo due ipotesi: quando le attività principali del titolare o del responsabile consistono in trattamenti che, per natura, ambito di applicazione o finalità, richiedono un monitoraggio regolare e sistematico degli interessati su larga scala; oppure quando le attività principali comportano il trattamento su larga scala delle categorie particolari di dati previste dall’art. 9 del GDPR o di dati relativi a condanne penali e reati ai sensi dell’art. 10.
Nel settore finanziario il primo criterio merita un’attenzione particolare. La nozione di monitoraggio regolare e sistematico non riguarda soltanto la sorveglianza in senso tradizionale. Può comprendere attività di profilazione e scoring finalizzate, ad esempio, alla valutazione del rischio creditizio, alla prevenzione delle frodi o all’individuazione di operazioni sospette. Per questo la verifica deve partire dai processi realmente utilizzati dalla società e non dalla sua denominazione formale.
Anche il requisito della larga scala richiede una valutazione concreta. Non esiste una soglia numerica unica oltre la quale il DPO diventa automaticamente obbligatorio. Devono essere considerati, tra gli altri elementi, il numero degli interessati, il volume e la varietà dei dati trattati, la durata o continuità dei trattamenti e la loro estensione geografica. Una società che gestisce sistematicamente un numero elevato di clienti e utilizza i loro dati per valutazioni continuative presenta quindi un quadro diverso da quello di un operatore con attività e trattamenti molto più circoscritti.
Il Garante Privacy include espressamente le società finanziarie, insieme agli istituti di credito e ai sistemi di informazione creditizia, tra gli esempi di soggetti tenuti alla designazione del RPD quando ricorrono i presupposti dell’art. 37. Prima di procedere alla nomina è quindi opportuno ricostruire e documentare il modello dei trattamenti, verificando se le operazioni rilevanti appartengano effettivamente al core business e se presentino i caratteri richiesti dal GDPR. La stessa analisi è utile quando l’intermediario abbia già un DPO ma debba verificare se l’organizzazione adottata sia ancora adeguata rispetto all’evoluzione dei servizi, delle tecnologie e delle modalità di trattamento.
Quando l’obbligo sussiste, la designazione non può essere ridotta a un adempimento formale. Il DPO deve possedere conoscenze specialistiche della normativa e delle prassi in materia di protezione dei dati, essere coinvolto tempestivamente nelle questioni che riguardano i dati personali e operare in condizioni di indipendenza, senza ricevere istruzioni sull’esecuzione dei propri compiti. Deve inoltre essere evitato ogni conflitto di interessi. Il GDPR consente che il ruolo sia affidato a un dipendente oppure svolto sulla base di un contratto di servizi: una società finanziaria può quindi valutare anche il ricorso a un DPO esterno per l’azienda, purché siano rispettati requisiti, posizione e funzioni previsti dagli artt. 37, 38 e 39 del Regolamento.
Che cosa deve presidiare il DPO nel trattamento dei dati finanziari e nella valutazione della clientela
Nelle società finanziarie il DPO opera in un ambiente nel quale la protezione dei dati interseca processi che incidono direttamente sull’erogazione dei servizi. La raccolta dei dati identificativi e di contatto rappresenta soltanto una parte del trattamento. A seconda dell’attività possono essere acquisiti dati reddituali e patrimoniali, documentazione relativa alla posizione lavorativa, informazioni necessarie agli obblighi di adeguata verifica della clientela, dati provenienti da sistemi di informazione creditizia e ulteriori elementi utilizzati per valutare affidabilità, rischio o possibili frodi.
Uno dei punti da verificare è la corrispondenza tra i trattamenti effettivamente svolti e l’assetto documentale dell’intermediario. Il registro delle attività di trattamento deve rappresentare processi reali e aggiornati; informative, procedure interne, tempi di conservazione e attribuzione delle autorizzazioni devono essere coerenti con tali processi. Lo stesso vale per i rapporti con fornitori tecnologici, società che gestiscono piattaforme, servizi cloud, sistemi di autenticazione, archivi, CRM o altre attività che comportano un trattamento di dati per conto della società. Quando il fornitore assume il ruolo di responsabile del trattamento, il rapporto deve essere disciplinato secondo l’art. 28 GDPR e non attraverso una qualificazione meramente nominale.
Particolare attenzione richiedono i processi automatizzati. Se una società utilizza sistemi di scoring, profilazione o altri strumenti che elaborano sistematicamente informazioni sulla persona per assumere decisioni o supportare valutazioni sul cliente, occorre verificare le caratteristiche effettive del processo, le basi giuridiche applicabili e le conseguenze prodotte sull’interessato. Nei casi previsti dall’art. 35 GDPR può essere necessaria una valutazione d’impatto sulla protezione dei dati (DPIA); tra le fattispecie espressamente considerate dal Regolamento rientra la valutazione sistematica e globale di aspetti personali basata su trattamenti automatizzati, compresa la profilazione, quando da essa derivano decisioni che producono effetti giuridici o incidono in modo analogamente significativo sulla persona.
Il DPO deve essere consultato nell’ambito della DPIA e sorvegliarne lo svolgimento, ma la responsabilità della conformità resta in capo al titolare del trattamento. È una distinzione organizzativa importante: il DPO non sostituisce gli organi societari, la funzione compliance, l’IT o i responsabili dei singoli processi e non diventa il soggetto che decide finalità e mezzi del trattamento. Il suo compito è informare e consigliare, sorvegliare l’osservanza della disciplina applicabile, contribuire alla corretta impostazione delle valutazioni d’impatto e fungere da punto di contatto con l’Autorità di controllo.
Questo assetto diventa particolarmente rilevante quando la società modifica un processo di concessione del credito, introduce nuovi sistemi automatizzati, cambia un fornitore tecnologico o amplia le informazioni utilizzate per la valutazione della clientela. In tali situazioni la protezione dei dati dovrebbe essere considerata già nella fase di progettazione, secondo i principi di privacy by design e by default, anziché essere verificata soltanto dopo l’avvio del nuovo trattamento. Una revisione più ampia della struttura documentale può richiedere anche un adeguamento GDPR aziendale che coordini registro dei trattamenti, informative, ruoli privacy, contratti con i fornitori, procedure interne e misure organizzative con l’attività effettivamente svolta dall’intermediario.
Obblighi, controlli e rischi privacy che il DPO deve monitorare nel settore finanziario
La presenza del DPO assume particolare rilievo quando i trattamenti diventano più complessi o intervengono cambiamenti nell’organizzazione dell’intermediario. L’introduzione di una nuova piattaforma per la gestione delle pratiche, l’utilizzo di servizi cloud, l’esternalizzazione di attività operative, l’adozione di sistemi antifrode o di nuovi strumenti di scoring possono modificare il rischio privacy e richiedere una verifica preventiva. Il DPO deve essere coinvolto tempestivamente, affinché possa formulare le proprie valutazioni prima che le scelte tecniche e organizzative siano ormai consolidate.
Un altro profilo riguarda la conservazione dei dati. Una società finanziaria può essere soggetta a obblighi normativi che impongono di conservare determinate informazioni e documenti per periodi specifici, ma ciò non significa che tutti i dati raccolti possano essere mantenuti indistintamente per lo stesso periodo. Finalità differenti possono avere presupposti e tempi di conservazione differenti. Occorre quindi coordinare gli obblighi propri dell’attività finanziaria con il principio di limitazione della conservazione previsto dal GDPR, definendo criteri applicabili alle diverse categorie di informazioni. Sul tema abbiamo approfondito le regole generali nell’articolo dedicato a privacy e conservazione dei dati.
La verifica deve estendersi anche alla catena dei fornitori. Gli intermediari possono affidare a soggetti esterni servizi informatici, archiviazione, assistenza tecnica, gestione documentale, comunicazioni con la clientela o altre attività nelle quali vengono trattati dati personali. In questi casi non basta sottoscrivere formalmente un contratto ex art. 28 GDPR: occorre individuare correttamente i ruoli privacy, verificare le istruzioni impartite, le misure applicabili e l’eventuale ricorso a sub-responsabili. Il DPO può contribuire alla valutazione di questi rapporti mantenendo distinta la propria funzione di sorveglianza dalle decisioni operative che competono al titolare.
Un’area particolarmente delicata è quella degli incidenti di sicurezza. Un accesso abusivo a una piattaforma, un ransomware, l’invio di documentazione finanziaria al destinatario sbagliato, la sottrazione di credenziali o la perdita di un dispositivo contenente dati della clientela possono costituire una violazione dei dati personali. L’impresa deve essere in grado di rilevare rapidamente l’incidente, raccogliere gli elementi necessari per valutarlo e stabilire se ricorrano i presupposti per la notifica al Garante ai sensi dell’art. 33 GDPR e, nei casi previsti, per la comunicazione agli interessati ai sensi dell’art. 34. La notifica all’Autorità, quando dovuta, deve essere effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare è venuto a conoscenza della violazione.
Il DPO deve essere coinvolto nella gestione del data breach, ma la decisione e la responsabilità della notifica rimangono in capo al titolare. Per questo è utile che la società disponga prima dell’incidente di una procedura che stabilisca chi deve essere informato, come vengono raccolte le informazioni tecniche e organizzative, chi valuta il rischio per i diritti e le libertà delle persone e come viene documentata la decisione assunta. La stessa capacità organizzativa diventa rilevante in presenza di un reclamo, di una richiesta di informazioni o di un’attività del Garante Privacy: ricostruire a posteriori trattamenti, responsabilità e documentazione può essere molto più complesso quando il sistema di accountability non è stato mantenuto nel tempo.
La funzione del DPO non consiste quindi nel certificare che la società sia immune da violazioni o sanzioni. Il suo compito è sorvegliare l’osservanza del GDPR, fornire consulenza nelle materie attribuitegli, promuovere una gestione consapevole del rischio e fungere da punto di contatto con il Garante e con gli interessati per le questioni relative al trattamento. La responsabilità delle decisioni resta invece all’organizzazione. È proprio questa separazione di ruoli che consente al DPO di mantenere l’indipendenza richiesta dal Regolamento e di segnalare criticità anche quando riguardano processi già adottati dalla società.
Un caso pratico: revisione del ruolo del DPO in una società finanziaria
Consideriamo, a titolo di esempio, una società finanziaria che nel tempo abbia ampliato la propria attività introducendo nuovi servizi digitali e procedure automatizzate per la valutazione delle richieste dei clienti. Il DPO era stato nominato diversi anni prima, mentre registro dei trattamenti, informative e rapporti con alcuni fornitori erano stati aggiornati in momenti differenti. L’esigenza iniziale non era quindi semplicemente quella di sostituire alcuni documenti, ma di verificare se l’organizzazione privacy corrispondesse ancora ai trattamenti effettivamente svolti.
Una revisione di questo tipo parte dalla ricostruzione dei flussi di dati: quali informazioni vengono raccolte, da quali fonti provengono, per quali finalità vengono utilizzate, quali funzioni aziendali possono accedervi, quali fornitori intervengono e quali sistemi automatizzati partecipano alla valutazione della clientela. Il passaggio più delicato riguarda spesso il coordinamento tra processi operativi e documentazione, perché un registro formalmente completo può non rappresentare più correttamente una procedura modificata nel tempo.
Nel caso considerato, l’attività professionale può quindi concentrarsi sulla verifica della posizione del DPO, sull’aggiornamento della mappatura dei trattamenti e sull’esame dei processi che presentano maggiore esposizione, compresi i rapporti con i fornitori e l’eventuale necessità di aggiornare o svolgere valutazioni d’impatto. L’obiettivo è ricondurre le diverse componenti della compliance a un sistema coerente con l’attività concretamente svolta dalla società, mantenendo separati il ruolo di controllo e consulenza del DPO e le responsabilità decisionali del titolare del trattamento.
FAQ sul DPO per società finanziarie e intermediari
Una società finanziaria è sempre obbligata a nominare un DPO?
No. L’appartenenza al settore finanziario non determina, da sola, un obbligo automatico in ogni situazione. La verifica deve essere effettuata sulla base dell’art. 37 GDPR, considerando in particolare se le attività principali comportino un monitoraggio regolare e sistematico degli interessati su larga scala oppure trattamenti su larga scala delle categorie di dati indicate dalla norma. Nel settore finanziario attività quali profilazione, scoring e monitoraggio della clientela possono assumere particolare rilievo. Per questo la valutazione deve essere effettuata sui trattamenti concretamente svolti dall’intermediario.
Il DPO di una società finanziaria può essere un professionista esterno?
Sì. L’art. 37 GDPR consente espressamente che il DPO svolga i propri compiti sulla base di un contratto di servizi. La scelta tra DPO interno e DPO esterno deve tenere conto dell’organizzazione della società, della complessità dei trattamenti, delle competenze necessarie, delle risorse disponibili e dell’assenza di conflitti di interessi. Anche il DPO esterno deve poter svolgere le proprie funzioni con l’indipendenza prevista dall’art. 38 GDPR.
Il DPO è responsabile se la società finanziaria viola il GDPR?
La nomina del DPO non trasferisce su quest’ultimo la responsabilità del titolare del trattamento. Il DPO informa e consiglia il titolare o il responsabile, sorveglia l’osservanza del GDPR, svolge i compiti previsti dall’art. 39 e coopera con l’Autorità di controllo. Le decisioni relative a finalità, mezzi e organizzazione dei trattamenti restano invece nella sfera di responsabilità dei soggetti ai quali il GDPR le attribuisce.
Quando una società finanziaria deve effettuare una DPIA?
La DPIA è necessaria quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche secondo i presupposti dell’art. 35 GDPR. Nel settore finanziario occorre prestare particolare attenzione, tra l’altro, alla valutazione sistematica e globale di aspetti personali basata su trattamenti automatizzati, compresa la profilazione, quando da essa dipendano decisioni con effetti giuridici o analogamente significativi. Non è quindi sufficiente la semplice presenza di un algoritmo o di uno strumento di scoring: devono essere analizzate concretamente caratteristiche, finalità e conseguenze del trattamento.
È possibile cambiare il DPO già nominato dalla società?
Sì. Una società può sostituire il DPO, ma il cambiamento deve essere gestito assicurando continuità alla funzione e rispettando le garanzie previste dal GDPR. È opportuno organizzare il passaggio delle informazioni necessarie, aggiornare i dati di contatto e gli adempimenti collegati alla designazione e verificare che il nuovo DPO disponga delle competenze, delle risorse e dell’autonomia necessarie. La sostituzione può essere anche l’occasione per controllare se l’assetto privacy esistente corrisponda ancora ai trattamenti effettivamente svolti dalla società.
Valutare un DPO esterno per una società finanziaria o un intermediario
La necessità di nominare o sostituire il DPO di una società finanziaria deve essere valutata partendo dall’attività concretamente svolta, dai trattamenti effettuati, dalle tecnologie utilizzate e dall’organizzazione interna. Quando la funzione viene affidata all’esterno, è altrettanto importante definire correttamente incarico, autonomia, flussi informativi e modalità di coinvolgimento del professionista nelle questioni che riguardano la protezione dei dati.
Lo Studio Legale Calvello assiste le imprese nella valutazione dell’obbligo di nomina, nell’organizzazione della funzione e nell’assunzione dell’incarico di DPO esterno. Per sottoporre la situazione della società allo Studio è possibile richiedere una valutazione per il servizio di DPO esterno attraverso il modulo dedicato.






