Articolo a cura di: Redazione - Studio Legale Calvello
Compagnie di assicurazione, broker, agenzie e altri intermediari operano su una quantità di dati personali che può essere molto elevata e, a seconda dei prodotti e delle attività svolte, comprendere anche dati relativi alla salute, informazioni economiche, dati utilizzati per la profilazione e informazioni raccolte nella gestione dei sinistri. In questo settore la domanda se sia necessario nominare un DPO non può quindi essere risolta guardando soltanto alle dimensioni dell’impresa o al numero dei dipendenti.
Occorre esaminare concretamente quali trattamenti costituiscono attività principali dell’organizzazione, quanti interessati coinvolgono, quali categorie di dati vengono utilizzate, con quale continuità e per quali finalità. Per una compagnia assicurativa di dimensioni rilevanti questi elementi possono rendere la nomina del Responsabile della protezione dei dati necessaria ai sensi del GDPR; per un intermediario, un broker o un’agenzia la valutazione richiede invece maggiore attenzione, perché l’appartenenza al settore assicurativo non determina, da sola, un obbligo generalizzato di nominare il DPO.
Quando il DPO è obbligatorio per assicurazioni, broker e intermediari
Il punto di partenza è l’articolo 37 del Regolamento (UE) 2016/679. Nel settore privato, tra le ipotesi rilevanti vi sono i casi in cui le attività principali del titolare o del responsabile comportano un monitoraggio regolare e sistematico degli interessati su larga scala oppure consistono nel trattamento su larga scala di categorie particolari di dati personali, come quelli relativi alla salute, o di dati relativi a condanne penali e reati.
Il settore assicurativo presenta caratteristiche che rendono questa verifica particolarmente concreta. Nella propria attività ordinaria una compagnia può trattare in modo continuativo i dati di contraenti, assicurati, beneficiari e danneggiati, effettuare valutazioni del rischio, gestire sinistri, utilizzare sistemi antifrode e, in determinati contesti, svolgere attività di profilazione o scoring. Per alcuni prodotti assicurativi entrano poi nel processo dati relativi alla salute. Proprio nell’interpretazione del concetto di trattamento su larga scala, le linee guida europee sul DPO indicano espressamente come esempio il trattamento dei dati della clientela svolto nell’ordinaria attività di una compagnia assicurativa.
Questo non significa che ogni soggetto iscritto nel settore assicurativo debba automaticamente avere un DPO. Un broker, un’agenzia o un intermediario devono verificare la propria organizzazione effettiva. Il numero degli interessati, il volume e la varietà dei dati trattati, la durata dei trattamenti e la loro estensione costituiscono elementi da considerare per stabilire se ricorra la larga scala. Assume rilievo anche la natura dell’attività: un intermediario che gestisce stabilmente un portafoglio molto ampio, utilizza sistemi di profilazione o tratta categorie particolari di dati presenta una situazione diversa rispetto a una piccola struttura che svolge trattamenti più circoscritti.
Per questo motivo, quando l’obbligo non è immediatamente evidente, riteniamo opportuno documentare la valutazione compiuta dall’impresa. La decisione di non nominare il Responsabile della protezione dei dati dovrebbe poter essere ricondotta a un’analisi concreta dei trattamenti e non alla sola considerazione che l’organizzazione sia un’agenzia o un intermediario di dimensioni contenute. Se invece ricorrono i presupposti dell’articolo 37, la designazione del DPO costituisce un adempimento del titolare o del responsabile del trattamento.
Il GDPR consente anche di affidare la funzione sulla base di un contratto di servizi. Il DPO esterno per assicurazioni e intermediari assicurativi può quindi rappresentare una soluzione organizzativa quando l’impresa non dispone internamente di una figura che abbia competenze adeguate e possa svolgere l’incarico con l’indipendenza richiesta. La scelta deve comunque rispettare i requisiti previsti dal Regolamento, evitando in particolare situazioni nelle quali il soggetto chiamato a controllare la conformità determini contemporaneamente finalità e mezzi dei trattamenti che dovrebbe sorvegliare.
Che cosa deve controllare il DPO nel settore assicurativo
Una volta nominato, il DPO non deve essere considerato il soggetto al quale trasferire la responsabilità della conformità privacy dell’impresa. Le decisioni sul trattamento e l’attuazione degli adempimenti rimangono in capo al titolare o, per quanto di competenza, al responsabile del trattamento. Il DPO svolge invece le funzioni previste dal GDPR: informa e fornisce consulenza, sorveglia l’osservanza della normativa e delle politiche interne, coopera con il Garante per la protezione dei dati personali e funge da punto di contatto con l’Autorità. Deve inoltre essere coinvolto nelle valutazioni d’impatto quando ricorrono i relativi presupposti.
In una compagnia o in un intermediario questo lavoro richiede anzitutto di comprendere come il dato entra, circola e viene conservato nell’organizzazione. Il percorso può iniziare dalla richiesta di preventivo e proseguire con la stipula della polizza, la gestione del rapporto contrattuale, eventuali attività commerciali, l’apertura e la liquidazione di un sinistro, i rapporti con periti, medici, liquidatori, fornitori informatici e altri soggetti coinvolti. È quindi necessario che registro delle attività di trattamento, informative, autorizzazioni interne, tempi di conservazione e misure organizzative descrivano ciò che avviene realmente e vengano aggiornati quando cambiano processi, prodotti o tecnologie. Sul tema abbiamo approfondito anche quando deve essere aggiornato il registro dei trattamenti.
Particolare attenzione richiedono i rapporti tra compagnia, intermediari e fornitori. Non è corretto attribuire automaticamente a ogni soggetto esterno la qualifica di responsabile del trattamento: occorre verificare, per ciascun rapporto, chi determina finalità e mezzi del trattamento e chi opera invece per conto del titolare. Da questa qualificazione dipendono gli obblighi contrattuali e, quando ricorrono i presupposti, la disciplina dell’articolo 28 GDPR. La distinzione tra titolare, responsabile e soggetti autorizzati al trattamento assume quindi un rilievo operativo nella costruzione della filiera privacy assicurativa.
Un altro ambito sensibile riguarda i dati relativi alla salute. Possono emergere, ad esempio, nella sottoscrizione o gestione di determinate coperture e nella trattazione di sinistri. La loro presenza impone di individuare correttamente presupposti giuridici, accessi, flussi verso soggetti esterni, conservazione e misure di sicurezza. Quando il trattamento presenta un rischio elevato per i diritti e le libertà delle persone fisiche deve inoltre essere verificata la necessità di una DPIA, senza considerarla un documento standard da predisporre indistintamente per ogni trattamento.
La funzione del DPO diventa particolarmente utile anche quando vengono introdotti nuovi sistemi di profilazione, procedure antifrode, piattaforme digitali, applicazioni, servizi cloud o strumenti che modificano quantità e modalità di utilizzo dei dati. Il coinvolgimento tempestivo permette di verificare il trattamento prima che il nuovo processo sia stabilmente operativo, secondo i principi di privacy by design e by default. Lo stesso criterio vale per le modifiche organizzative e per l’ingresso di nuovi fornitori: la compliance non può rimanere ferma alla documentazione predisposta anni prima se nel frattempo sono cambiati sistemi, flussi e modalità di distribuzione dei prodotti assicurativi.
Per le imprese che devono verificare l’assetto complessivo, il controllo del DPO si inserisce quindi in un sistema più ampio di accountability. Un adeguamento GDPR aziendale efficace richiede coerenza tra documentazione e attività effettivamente svolte: nel settore assicurativo questa corrispondenza è particolarmente rilevante proprio per la molteplicità dei soggetti coinvolti e dei dati che possono transitare lungo il ciclo di vita della polizza e del sinistro.
Obblighi, responsabilità e rischi privacy nelle attività assicurative
Nel settore assicurativo la presenza del DPO deve inserirsi in un’organizzazione nella quale siano chiaramente definite responsabilità, procedure e flussi informativi. Il primo controllo riguarda la corrispondenza tra i trattamenti effettivamente svolti e la documentazione privacy. Una compagnia, un broker o un intermediario possono avere informative formalmente corrette ma non più coerenti con nuovi prodotti, sistemi informatici, modalità di profilazione, fornitori o procedure di gestione dei sinistri. Per questo il DPO deve poter verificare nel tempo l’assetto esistente e segnalare al titolare le criticità che richiedono un intervento.
Un’area particolarmente delicata riguarda la gestione dei dati relativi alla salute e delle altre categorie particolari di dati. Nelle polizze vita, malattia, infortuni e in numerose pratiche di sinistro possono essere acquisiti certificati medici, cartelle cliniche, referti e altra documentazione sanitaria. La disponibilità di questi dati non autorizza un utilizzo indiscriminato: devono essere individuati i corretti presupposti del trattamento, limitati gli accessi alle persone che ne hanno effettiva necessità e definiti tempi di conservazione coerenti con le finalità perseguite e con gli obblighi applicabili. La gestione della conservazione deve essere organizzata per categorie di documenti e finalità, evitando di mantenere indistintamente tutte le informazioni perché potrebbero essere utili in futuro. Sul tema abbiamo esaminato più diffusamente le regole sulla conservazione dei dati personali.
La stessa attenzione deve riguardare la rete dei soggetti che intervengono nel processo assicurativo. Periti, medici, società di assistenza, call center, fornitori di servizi informatici, gestori di piattaforme e altri operatori possono ricevere o accedere a dati personali. Per ciascun rapporto occorre verificare il ruolo privacy effettivamente assunto, le istruzioni applicabili, le misure di sicurezza e, quando il soggetto tratta dati per conto della compagnia o dell’intermediario, la corretta disciplina del rapporto ai sensi dell’articolo 28 GDPR. Un contratto standard di nomina non risolve da solo il problema se non corrisponde alle attività realmente affidate al fornitore.
Un ulteriore profilo riguarda la sicurezza dei dati. Un accesso abusivo al gestionale, un attacco ransomware, l’invio di documentazione assicurativa al destinatario sbagliato, la perdita di un dispositivo o l’esposizione non autorizzata di informazioni relative a un sinistro possono integrare una violazione dei dati personali. In questi casi l’impresa deve disporre di una procedura che consenta di individuare rapidamente l’incidente, raccogliere gli elementi necessari, valutarne il rischio per le persone interessate e stabilire se ricorrano i presupposti per la notifica al Garante entro il termine previsto dall’articolo 33 GDPR e, nei casi contemplati dall’articolo 34, per la comunicazione agli interessati. Il DPO deve essere coinvolto tempestivamente nella gestione della violazione, pur restando la responsabilità delle decisioni in capo al titolare.
Anche profilazione, sistemi antifrode e processi decisionali automatizzati richiedono una verifica specifica. Non ogni elaborazione automatizzata ricade nell’articolo 22 GDPR, ma occorre comprendere concretamente come funziona il processo, quali dati vengono utilizzati e quale incidenza produce sulla persona. Se un nuovo trattamento può presentare un rischio elevato per i diritti e le libertà degli interessati, deve essere valutata la necessità di una DPIA prima della sua messa in esercizio. In questa fase il DPO svolge la propria funzione consultiva e di sorveglianza senza sostituirsi alle strutture aziendali che determinano finalità e mezzi del trattamento.
La corretta organizzazione assume rilievo anche nei rapporti con il Garante per la protezione dei dati personali. Una richiesta di informazioni, un reclamo o un’attività ispettiva possono rendere necessario ricostruire rapidamente trattamenti, ruoli, informative, registri, contratti con i responsabili, misure di sicurezza e valutazioni effettuate dall’impresa. La documentazione deve quindi rappresentare un sistema effettivamente utilizzato e aggiornato, non un insieme di modelli conservati senza collegamento con l’attività quotidiana. Il principio di accountability richiede infatti che il titolare sia in grado di dimostrare le scelte compiute e le misure adottate in relazione ai trattamenti concretamente svolti.
Un caso pratico: la verifica del DPO e dei flussi privacy di un intermediario assicurativo
In un caso realistico e anonimizzato, un intermediario assicurativo con una struttura organizzativa articolata aveva progressivamente ampliato il proprio portafoglio clienti e introdotto nuovi strumenti digitali per la gestione dei preventivi, delle polizze e dei sinistri. La documentazione privacy era stata predisposta in momenti diversi e alcuni rapporti con fornitori esterni non riflettevano più con precisione i flussi di dati effettivamente esistenti.
L’attività è partita dalla ricostruzione dei trattamenti concretamente svolti e dalla verifica dei presupposti per la nomina del DPO, considerando tipologia dei dati, numero degli interessati, continuità delle operazioni e caratteristiche dell’attività. Parallelamente sono stati esaminati registro dei trattamenti, informative, ruoli dei soggetti esterni e modalità di gestione dei dati che potevano emergere durante la trattazione dei sinistri.
L’aspetto che ha richiesto maggiore attenzione è stato il rapporto tra organizzazione formale e funzionamento reale dei processi. Alcuni fornitori accedevano ai dati con modalità che dovevano essere ricostruite prima di poter definire correttamente ruoli e obblighi privacy. La verifica ha quindi consentito di riorganizzare la documentazione e i flussi interni sulla base delle attività effettivamente svolte, individuando anche le procedure nelle quali il DPO doveva essere coinvolto. È questo il tipo di analisi che consente a un intermediario di affrontare la compliance GDPR partendo dalla propria struttura concreta, anziché limitarsi all’adozione di documenti standard.
FAQ sul DPO per assicurazioni e intermediari assicurativi
Una compagnia assicurativa deve sempre nominare un DPO?
La nomina deve essere verificata alla luce dell’articolo 37 GDPR. Per le compagnie assicurative assumono particolare rilievo il trattamento della clientela su larga scala, l’eventuale monitoraggio regolare e sistematico degli interessati e il trattamento su larga scala di categorie particolari di dati, compresi i dati relativi alla salute. Occorre quindi esaminare concretamente attività, dimensione e caratteristiche dei trattamenti effettuati.
Un broker o un’agenzia assicurativa sono obbligati ad avere un DPO?
Non esiste un obbligo generalizzato derivante dalla sola qualifica di broker, agenzia o intermediario assicurativo. Devono essere valutati i trattamenti effettivamente svolti, il numero degli interessati, la quantità e la natura dei dati, la durata delle attività e l’eventuale presenza di monitoraggio regolare e sistematico o di categorie particolari di dati trattate su larga scala. Quando la situazione non è immediatamente riconducibile a una delle ipotesi dell’articolo 37 GDPR, è opportuno documentare la valutazione effettuata.
Il DPO di una compagnia assicurativa può essere esterno?
Sì. L’articolo 37 GDPR consente che il DPO svolga i propri compiti sulla base di un contratto di servizi. Il DPO esterno deve possedere qualità professionali e conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati adeguate alle attività dell’organizzazione. Devono inoltre essere assicurati indipendenza, adeguato coinvolgimento nelle questioni privacy, risorse necessarie e assenza di conflitti di interessi.
Cosa succede se cambiano i trattamenti dopo la valutazione sull’obbligo del DPO?
La valutazione non dovrebbe essere considerata definitiva. L’introduzione di nuovi prodotti, piattaforme digitali, sistemi di profilazione o antifrode, l’aumento rilevante del numero degli interessati oppure una modifica nella tipologia e nella quantità dei dati trattati possono incidere sui presupposti considerati inizialmente. L’impresa deve quindi riesaminare la propria posizione quando intervengono cambiamenti sostanziali nei trattamenti.
Il DPO risponde personalmente delle violazioni GDPR della compagnia o dell’intermediario?
Il DPO non sostituisce il titolare del trattamento e non assume la responsabilità della conformità dell’organizzazione per il solo fatto di ricoprire l’incarico. Il titolare resta responsabile delle decisioni relative a finalità e mezzi del trattamento e dell’attuazione delle misure necessarie. Il DPO svolge le funzioni di consulenza, sorveglianza e cooperazione previste dal GDPR e deve poter operare con l’autonomia richiesta dal proprio ruolo.
DPO esterno per assicurazioni e intermediari: richiedi una valutazione
Per una compagnia assicurativa, un broker, un’agenzia o un altro intermediario, stabilire se il DPO sia obbligatorio e organizzare correttamente la funzione richiede una valutazione dei trattamenti realmente svolti. Dimensione del portafoglio, tipologia dei dati, gestione dei sinistri, eventuale trattamento di dati sanitari, profilazione, sistemi antifrode e rapporti con fornitori esterni possono incidere in modo diverso sulla situazione della singola impresa.
Lo Studio Legale Calvello assiste le aziende nella verifica dei presupposti per la nomina, nella scelta e organizzazione del DPO esterno e nel coordinamento della funzione con la compliance privacy aziendale. Per sottoporci la situazione della compagnia o dell’intermediario e consentirci di esaminare le specifiche esigenze organizzative, è possibile richiedere una valutazione per il servizio di DPO esterno attraverso il modulo dedicato.






