Articolo a cura di: Redazione - Studio Legale Calvello
Per una cooperativa, e in particolare per una cooperativa sociale, stabilire se sia necessario nominare un DPO – Responsabile della Protezione dei Dati (RPD) richiede una valutazione concreta dei trattamenti svolti. Il semplice fatto di essere costituiti in forma cooperativa non determina automaticamente l’obbligo di nomina. La situazione cambia quando l’attività comporta, ad esempio, la gestione sistematica di dati sanitari, informazioni sulla disabilità, condizioni di fragilità, dati di minori o altre categorie particolari di dati riferite a un numero rilevante di utenti.
È una situazione frequente nelle cooperative che gestiscono servizi socio-sanitari, assistenza domiciliare, strutture per anziani o persone con disabilità, comunità, servizi educativi e altre attività alla persona. In questi casi occorre verificare natura, dimensione e continuità dei trattamenti, distinguendo l’obbligo giuridico di designare il DPO dalla scelta volontaria di dotarsi di un presidio esterno. La verifica deve poi inserirsi nell’organizzazione complessiva della privacy della cooperativa, senza confondere il ruolo di controllo e consulenza del DPO con le responsabilità che il GDPR mantiene in capo al titolare o al responsabile del trattamento.
L’art. 37 del Regolamento (UE) 2016/679 individua i casi nei quali la designazione del DPO è obbligatoria. Per le cooperative private assume particolare rilievo l’ipotesi in cui le attività principali consistano nel trattamento su larga scala di categorie particolari di dati personali, tra cui rientrano i dati relativi alla salute, oppure di dati relativi a condanne penali e reati. L’obbligo può derivare anche da attività principali che comportino un monitoraggio regolare e sistematico degli interessati su larga scala.
Non esiste quindi una regola secondo cui ogni cooperativa sociale debba necessariamente avere un DPO. Occorre esaminare che cosa fa realmente l’organizzazione. Una cooperativa impegnata prevalentemente nell’inserimento lavorativo può presentare una struttura dei trattamenti diversa da quella di una cooperativa che assiste quotidianamente centinaia di anziani, persone con disabilità o utenti di servizi socio-sanitari. Nel secondo caso il trattamento di informazioni sulla salute e sulle condizioni personali può essere strettamente connesso all’attività principale e assumere dimensioni tali da rendere necessaria una specifica verifica dell’art. 37 GDPR.
Per valutare se il trattamento avvenga su larga scala non basta considerare il numero dei dipendenti della cooperativa. Devono essere esaminati, tra gli altri elementi, il numero degli interessati, il volume e la tipologia dei dati trattati, la durata o continuità dei trattamenti e la loro estensione geografica. Una cooperativa che gestisce più strutture, numerosi servizi territoriali o un elevato numero di utenti può quindi trovarsi in una posizione diversa rispetto a una realtà di dimensioni ridotte che svolge attività circoscritte.
Particolare attenzione richiedono anche le cooperative che operano per conto di Comuni, aziende sanitarie, strutture assistenziali o altri soggetti mediante appalti e convenzioni. In tali rapporti occorre prima individuare correttamente il ruolo privacy assunto dalla cooperativa, verificando se operi come titolare, responsabile del trattamento ai sensi dell’art. 28 GDPR o, rispetto a determinate attività, secondo una diversa configurazione. Essere responsabile del trattamento non esclude di per sé l’obbligo di designare un DPO: l’art. 37 riguarda infatti sia titolari sia responsabili quando ricorrono i relativi presupposti.
Quando l’obbligo non sussiste, la cooperativa può comunque decidere di nominare volontariamente un DPO. La scelta deve però essere consapevole: attribuire formalmente a un soggetto la qualifica di DPO comporta l’applicazione delle disposizioni del GDPR relative alla sua posizione, indipendenza e ai suoi compiti. Per questo, prima della nomina, noi riteniamo opportuno ricostruire i trattamenti effettivamente svolti e documentare le ragioni della valutazione compiuta.
La nomina non dovrebbe ridursi all’indicazione di un nominativo nell’organigramma privacy. Il DPO deve essere coinvolto tempestivamente nelle questioni che riguardano la protezione dei dati e deve poter svolgere le funzioni di informazione, consulenza e sorveglianza previste dagli artt. 38 e 39 GDPR. In una cooperativa sociale questo significa conoscere processi che possono essere molto diversi tra loro: gestione degli utenti e dei loro familiari, personale e soci lavoratori, servizi socio-sanitari ed educativi, rapporti con enti committenti, fornitori informatici, gestionali, videosorveglianza e archivi cartacei o digitali.
Uno dei primi controlli riguarda normalmente la corrispondenza tra attività reali e registro delle attività di trattamento. Se nel tempo la cooperativa ha acquisito nuove strutture, servizi o appalti, adottato software gestionali o modificato le modalità di raccolta e condivisione delle informazioni degli utenti, la documentazione originaria può non descrivere più correttamente i trattamenti esistenti. Lo stesso problema riguarda informative, istruzioni agli autorizzati, procedure interne e tempi di conservazione dei dati.
Un altro punto delicato è rappresentato dai rapporti con soggetti esterni. Software house, servizi cloud, consulenti, società che effettuano manutenzione dei sistemi e altri fornitori possono accedere a dati personali per conto della cooperativa. Occorre quindi verificare caso per caso il loro ruolo e, quando ricorrono i presupposti, disciplinare il rapporto mediante un contratto o altro atto giuridico conforme all’art. 28 GDPR. La distinzione tra titolare, responsabile e soggetti autorizzati al trattamento assume particolare rilievo anche nei rapporti tra la cooperativa e l’ente che le affida il servizio.
Quando i trattamenti possono presentare un rischio elevato per i diritti e le libertà delle persone, deve inoltre essere verificata la necessità di una valutazione d’impatto sulla protezione dei dati (DPIA). Il DPO fornisce il proprio parere sulla DPIA e ne sorveglia lo svolgimento, mentre la responsabilità della valutazione resta in capo al titolare. La questione può assumere particolare rilievo quando vengono trattati sistematicamente dati sanitari o altre informazioni particolarmente delicate, oppure quando nuove tecnologie modificano in modo sostanziale modalità e rischi del trattamento.
Il DPO deve poter intervenire anche quando il problema non è programmato. Un accesso non autorizzato a una cartella, l’invio di informazioni sanitarie al destinatario errato, la perdita di un dispositivo, un attacco ransomware o l’indisponibilità di un sistema contenente dati personali richiedono una valutazione tempestiva. Non ogni incidente comporta automaticamente una notifica al Garante, ma ogni possibile data breach deve essere analizzato secondo i criteri previsti dal GDPR, documentando le valutazioni effettuate e verificando, quando ne ricorrono i presupposti, gli obblighi di notifica e di comunicazione agli interessati.
Perché questo sistema funzioni, il DPO deve mantenere una posizione indipendente, disporre delle informazioni necessarie e poter riferire al più alto livello gerarchico dell’organizzazione. Nelle cooperative nelle quali le funzioni interne sono concentrate su poche persone, occorre prestare particolare attenzione anche ai conflitti di interessi: non è sufficiente attribuire l’incarico a chi già gestisce operativamente finalità e mezzi dei trattamenti se le altre funzioni svolte compromettono l’indipendenza richiesta al DPO. È anche per questa ragione che, in determinate strutture organizzative, può essere valutato il ricorso a un DPO esterno, ferma restando la necessità di verificare competenze, autonomia e concreta capacità di seguire l’attività della cooperativa.
La presenza del DPO non trasferisce su quest’ultimo la responsabilità della conformità al GDPR. È la cooperativa, in qualità di titolare del trattamento o nell’ambito delle responsabilità che le competono come responsabile, a dover organizzare correttamente i trattamenti e adottare misure tecniche e organizzative adeguate. Il DPO svolge una funzione di consulenza e sorveglianza, segnala le criticità e supporta l’organizzazione nelle valutazioni privacy, ma non sostituisce gli organi amministrativi nelle decisioni che competono alla cooperativa.
Questo aspetto è particolarmente rilevante nelle cooperative sociali perché i dati possono circolare tra molte persone e organizzazioni diverse: operatori, coordinatori, educatori, personale sanitario, amministrazione, soci lavoratori, enti pubblici committenti, strutture sanitarie, familiari degli utenti e fornitori esterni. La prima esigenza è stabilire chi può accedere a quali informazioni, per quale finalità e secondo quali istruzioni. Un’autorizzazione generica all’accesso ai sistemi o agli archivi può risultare inadeguata quando consente a un operatore di consultare dati non necessari rispetto alle proprie mansioni.
La gestione dei dati dei lavoratori presenta problemi diversi da quella degli utenti. Fascicoli del personale, certificazioni, assenze, informazioni sanitarie, posta elettronica, dispositivi aziendali, sistemi di controllo degli accessi ed eventuali strumenti di geolocalizzazione richiedono una valutazione che tenga conto anche della disciplina lavoristica. Quando la cooperativa utilizza telecamere nelle proprie sedi o nelle strutture gestite, la conformità non può essere valutata soltanto sotto il profilo del GDPR: finalità, posizionamento, tempi di conservazione, accessi alle immagini e presenza di lavoratori devono essere esaminati nel loro insieme.
Un altro punto ricorrente riguarda i rapporti con gli enti per conto dei quali viene svolto il servizio. Il contratto di appalto o la convenzione non risolvono automaticamente la qualificazione privacy delle parti. Occorre verificare concretamente chi determina finalità e mezzi del trattamento e quali operazioni vengono affidate alla cooperativa. Una qualificazione errata può riflettersi sulla documentazione, sulle informative, sulla gestione delle richieste degli interessati e sulle responsabilità in caso di incidente. Per un inquadramento generale degli adempimenti può essere utile anche la nostra guida sull’adeguamento GDPR aziendale.
Nelle cooperative che trattano dati relativi alla salute, alla disabilità o ad altre condizioni personali particolarmente delicate, la sicurezza deve essere calibrata sul rischio effettivo. Non è sufficiente predisporre informative e nomine se, nella pratica, credenziali condivise, autorizzazioni troppo ampie, documenti lasciati accessibili o procedure informatiche non coerenti consentono una circolazione indebita delle informazioni. Il principio di accountability richiede che la cooperativa sia in grado di dimostrare le valutazioni effettuate e le misure adottate, mantenendo la documentazione privacy aggiornata rispetto all’organizzazione reale.
La stessa logica riguarda la gestione degli incidenti. Quando si verifica una violazione dei dati personali, la cooperativa deve ricostruire rapidamente che cosa è accaduto, quali dati sono coinvolti, quante persone possono essere interessate e quali conseguenze possono derivarne. Se la cooperativa opera come responsabile del trattamento, deve inoltre considerare gli obblighi di comunicazione verso il titolare previsti dall’art. 33 GDPR e dal rapporto contrattuale. Se opera come titolare, deve valutare il rischio per i diritti e le libertà degli interessati e stabilire se ricorrano i presupposti per la notifica al Garante entro il termine previsto dal Regolamento.
Una struttura privacy organizzata consente anche di affrontare in modo più ordinato eventuali richieste del Garante, reclami degli interessati o verifiche sulla conformità. In queste situazioni il DPO rappresenta il punto di contatto con l’Autorità, ma la cooperativa deve essere in grado di ricostruire e documentare le proprie scelte. Per questo l’attività del DPO esterno può comprendere verifiche periodiche, esame delle procedure, controllo del registro dei trattamenti, valutazione delle nomine e dei contratti con i fornitori, supporto sulle DPIA e formazione delle persone che accedono ai dati.
Consideriamo, come esempio realistico e anonimizzato, una cooperativa sociale che gestisce servizi assistenziali ed educativi per conto di più enti e tratta quotidianamente dati relativi alla salute e alla disabilità degli utenti. Nel tempo l’organizzazione ha ampliato le proprie attività, introdotto un nuovo gestionale e affidato alcuni servizi informatici a fornitori esterni, mentre parte della documentazione privacy era rimasta impostata sulla struttura precedente.
L’intervento richiede innanzitutto di ricostruire i trattamenti effettivamente svolti e i rapporti con gli enti committenti, perché la cooperativa può assumere ruoli privacy differenti a seconda del servizio. La verifica riguarda quindi il registro dei trattamenti, le informative, le persone autorizzate, i contratti con i responsabili esterni e le modalità di accesso ai dati degli utenti. Particolare attenzione viene riservata al gestionale utilizzato dagli operatori e alla corrispondenza tra i profili di accesso e le mansioni effettivamente svolte.
La quantità e la natura dei dati trattati rendono necessaria anche una specifica valutazione dei presupposti per la designazione del DPO e delle attività per le quali può essere richiesta una DPIA. La riorganizzazione non consiste quindi nella semplice sostituzione dei documenti esistenti: occorre collegare la documentazione ai processi reali, definire responsabilità e flussi informativi e stabilire procedure utilizzabili anche quando si verifica un incidente o deve essere introdotto un nuovo trattamento. È questo il punto nel quale il DPO esterno, quando obbligatorio o volontariamente designato, può operare come presidio continuativo e non come figura chiamata a intervenire soltanto dopo l’emersione di un problema.
No. La forma giuridica di cooperativa sociale non determina, da sola, l’obbligo di nominare un DPO. Occorre verificare i presupposti dell’art. 37 GDPR considerando concretamente le attività svolte. La valutazione assume particolare rilievo quando l’attività principale comporta il trattamento su larga scala di dati relativi alla salute, alla disabilità o di altre categorie particolari di dati personali.
Una cooperativa che lavora per Comuni o aziende sanitarie deve avere un DPO?
Il rapporto con un ente pubblico non rende automaticamente obbligatoria la nomina del DPO per la cooperativa. Occorre individuare il ruolo assunto nei diversi trattamenti e verificare autonomamente se, rispetto alla cooperativa, ricorra uno dei presupposti previsti dall’art. 37 GDPR. La circostanza che l’ente committente abbia un proprio DPO non risolve quindi la valutazione relativa alla cooperativa.
Una cooperativa può affidare l’incarico di DPO a un professionista esterno?
Sì. L’art. 37 GDPR consente che il DPO svolga i propri compiti sulla base di un contratto di servizi. Nella scelta occorre verificare competenza professionale, conoscenza della normativa e delle prassi in materia di protezione dei dati, capacità di svolgere concretamente i compiti previsti dal Regolamento e assenza di conflitti di interessi. Nelle cooperative che gestiscono servizi socio-sanitari o assistenziali è particolarmente utile che il professionista possa comprendere anche i flussi di dati derivanti dai rapporti con utenti, lavoratori, enti committenti e fornitori.
Il DPO può occuparsi direttamente di tutta la privacy della cooperativa?
Il DPO può fornire consulenza, svolgere attività di sorveglianza, supportare le valutazioni relative alle DPIA, cooperare con il Garante e operare quale punto di contatto con l’Autorità e con gli interessati per le questioni connesse al trattamento. Non diventa però il soggetto responsabile della conformità della cooperativa e non deve assumere funzioni che determinino finalità e mezzi del trattamento quando ciò genera un conflitto di interessi. La distribuzione dei compiti deve quindi essere definita con attenzione, soprattutto quando al DPO vengono affidate ulteriori attività professionali.
Cosa conviene verificare prima di nominare o sostituire il DPO?
È opportuno partire dai trattamenti realmente effettuati, dal numero e dalla tipologia degli interessati, dalle categorie di dati utilizzate e dall’organizzazione dei servizi. Vanno poi considerate la struttura della cooperativa, le eventuali sedi o strutture gestite, i rapporti con enti committenti e responsabili esterni, le attività di monitoraggio e la presenza di trattamenti che possono richiedere una DPIA. Questa ricognizione permette di verificare sia l’eventuale obbligo di nomina sia le caratteristiche che il servizio di DPO deve avere rispetto alla concreta organizzazione della cooperativa.
Per una cooperativa sociale la decisione di nominare un DPO non dovrebbe essere assunta sulla base della sola dimensione dell’organizzazione o del settore di appartenenza. Devono essere valutati attività effettivamente svolte, categorie di dati trattati, numero degli interessati, rapporti con enti pubblici e strutture socio-sanitarie, sistemi informatici utilizzati e organizzazione interna. La stessa analisi è utile quando il DPO è già presente ma la cooperativa intende verificarne il ruolo, sostituirlo o affidare il servizio a un professionista esterno.
Lo Studio Legale Calvello assiste cooperative e imprese nella valutazione dei presupposti per la nomina, nell’organizzazione del ruolo e nell’affidamento dell’incarico di DPO esterno. Se la cooperativa deve verificare se la nomina sia obbligatoria, scegliere o sostituire il Responsabile della Protezione dei Dati oppure riorganizzare un incarico già esistente, è possibile richiedere una valutazione per il servizio di DPO esterno descrivendo la struttura e le attività svolte dalla cooperativa.






