fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

DPO per aziende manifatturiere: quando serve e quali attività deve seguire

Articolo a cura di: Redazione - Studio Legale Calvello

In un’azienda manifatturiera la nomina del DPO non dipende dal fatto di avere uno stabilimento, molti dipendenti o processi produttivi complessi. Il punto è capire quali dati personali vengono trattati, con quali strumenti, su quale scala e con quali forme di monitoraggio. Videosorveglianza, controllo degli accessi, sistemi di rilevazione delle presenze, geolocalizzazione, software HR, ERP e MES, dispositivi aziendali, servizi cloud e strumenti collegati alla produzione possono creare un quadro privacy molto più articolato di quanto emerga dalla sola attività industriale.

Per questo, quando assistiamo un’impresa manifatturiera, distinguiamo due questioni che spesso vengono confuse: verificare se la nomina del Responsabile della protezione dei dati è obbligatoria ai sensi dell’art. 37 GDPR e stabilire se, pur in assenza di un obbligo, la struttura dei trattamenti renda utile affidare a un DPO esterno un presidio continuativo sulla protezione dei dati. La valutazione deve partire dall’organizzazione concreta dell’azienda, non dal codice ATECO o dalla sua dimensione considerati isolatamente.

Quando il DPO è obbligatorio in un’azienda manifatturiera

Il Regolamento (UE) 2016/679 non include le aziende manifatturiere tra le categorie per le quali il DPO è automaticamente obbligatorio. Per un’impresa privata occorre verificare, in particolare, se le attività principali comportino un monitoraggio regolare e sistematico degli interessati su larga scala oppure il trattamento su larga scala di categorie particolari di dati personali o di dati relativi a condanne penali e reati. Il numero dei dipendenti, da solo, non determina quindi l’obbligo di nomina.

La verifica diventa più delicata quando l’impresa ha diversi stabilimenti, una forza lavoro numerosa o utilizza tecnologie che permettono di osservare sistematicamente comportamenti, spostamenti o attività delle persone. Pensiamo a sistemi articolati di videosorveglianza, controllo degli accessi, geolocalizzazione, dispositivi connessi, strumenti digitali che registrano le attività degli operatori oppure applicativi integrati con i processi produttivi. In questi casi non è corretto concludere automaticamente né che il DPO sia obbligatorio né che non lo sia: occorre esaminare natura, finalità, estensione, durata e sistematicità dei trattamenti.

È altrettanto importante distinguere i trattamenti che costituiscono attività principali da quelli meramente accessori. La normale gestione delle buste paga o dell’amministrazione del personale, pur comportando il trattamento di dati personali, non trasforma di per sé ogni impresa industriale in un soggetto obbligato a nominare un DPO. Il quadro può cambiare quando le tecnologie impiegate e l’organizzazione aziendale determinano forme di trattamento che assumono caratteristiche diverse per scala o sistematicità.

Quando la nomina non è obbligatoria, il GDPR consente comunque di designare volontariamente un DPO. In tal caso, però, non si tratta semplicemente di attribuire a un consulente la qualifica di responsabile privacy: devono essere rispettati i requisiti previsti dal Regolamento per la posizione e le funzioni del DPO, compresa la sua indipendenza e l’assenza di conflitti di interesse. Per le imprese che stanno valutando questa scelta abbiamo dedicato uno specifico approfondimento al DPO nelle aziende con molti dipendenti e ai criteri da verificare per stabilire quando la nomina può essere necessaria.

Cosa deve controllare il DPO in una realtà produttiva

Nel settore manifatturiero il DPO deve conoscere l’organizzazione reale dell’impresa. Limitarsi a verificare informative e moduli non è sufficiente quando i dati personali transitano attraverso reparti produttivi, uffici HR, sistemi informatici, controllo accessi, apparati di sicurezza, fornitori tecnologici e servizi esternalizzati. Il lavoro parte normalmente dalla mappatura dei trattamenti e dalla verifica del registro delle attività di trattamento, che deve rappresentare ciò che accade effettivamente in azienda.

Una particolare attenzione riguarda i dati dei lavoratori. Nei siti produttivi possono convivere badge, sistemi di rilevazione delle presenze, telecamere, registri degli accessi, account personali, posta elettronica, PC e smartphone aziendali, log informatici e applicazioni utilizzate per organizzare o controllare determinate fasi della produzione. Il trattamento deve essere valutato sia alla luce del GDPR e del Codice Privacy sia, quando dagli strumenti può derivare un controllo a distanza dell’attività lavorativa, tenendo conto della disciplina lavoristica applicabile. La videosorveglianza installata per esigenze organizzative e produttive, sicurezza del lavoro o tutela del patrimonio, ad esempio, richiede una verifica che non può esaurirsi nell’esposizione del cartello informativo.

Lo stesso vale per la componente tecnologica della fabbrica. ERP, MES, software di manutenzione, piattaforme cloud, sistemi di cybersecurity e dispositivi connessi possono trattare informazioni riconducibili a dipendenti, tecnici, clienti, fornitori e referenti commerciali. Occorre quindi verificare basi giuridiche, informative, autorizzazioni interne, tempi di conservazione, misure di sicurezza e rapporti con i fornitori che trattano dati per conto dell’azienda, compresi i contratti previsti dall’art. 28 GDPR. La progressiva digitalizzazione dei processi produttivi rende particolarmente importante verificare la protezione dei dati già nella fase di scelta o modifica di un sistema, secondo i principi di privacy by design e by default.

Il DPO deve inoltre essere coinvolto tempestivamente quando un nuovo trattamento può presentare un rischio elevato per i diritti e le libertà delle persone, valutando la necessità di una DPIA, e quando si verifica un incidente di sicurezza. Un attacco ransomware, l’accesso abusivo a un sistema, il furto di un notebook, l’errata configurazione di un servizio cloud o la perdita di informazioni relative al personale possono assumere rilevanza come data breach e richiedere una valutazione immediata degli obblighi previsti dal GDPR.

Questo presidio deve inserirsi nella compliance complessiva dell’impresa. Registro dei trattamenti, informative, istruzioni agli autorizzati, rapporti con i responsabili esterni e procedure di gestione degli incidenti devono essere coerenti tra loro e aggiornati quando cambiano organizzazione, tecnologie o fornitori. Sul piano operativo è quindi utile coordinare l’attività del DPO con la più ampia verifica degli adempimenti GDPR nelle aziende manifatturiere, evitando che la documentazione privacy rimanga separata dai processi che dovrebbe descrivere e governare.

Obblighi, responsabilità e rischi da presidiare nella gestione privacy dell’impresa manifatturiera

La presenza di un DPO non trasferisce su quest’ultimo la responsabilità della conformità aziendale. Il titolare del trattamento resta l’impresa, che deve essere in grado di dimostrare di avere valutato i propri trattamenti e adottato misure tecniche e organizzative adeguate. Il DPO svolge funzioni di informazione, consulenza, sorveglianza e raccordo con il Garante, ma non può sostituirsi agli organi aziendali nelle decisioni che competono al titolare. Proprio per questo la sua efficacia dipende anche dal coinvolgimento tempestivo nei progetti che hanno conseguenze sulla protezione dei dati.

Nelle aziende manifatturiere uno dei problemi più frequenti nasce dalla distanza tra la documentazione privacy e l’organizzazione effettiva. Nuovi software, macchinari connessi, sistemi di controllo degli accessi, telecamere, applicazioni HR, fornitori cloud o modifiche delle procedure interne possono essere introdotti senza aggiornare il registro dei trattamenti, le informative, le istruzioni agli autorizzati o i contratti con i responsabili esterni. Un registro dei trattamenti non aggiornato rischia quindi di rappresentare una realtà aziendale che nel frattempo è cambiata.

Un altro punto riguarda i fornitori. Software house, società che gestiscono infrastrutture IT, servizi cloud, elaborazione paghe, manutenzione di sistemi o altre attività esternalizzate possono accedere a dati personali per conto dell’impresa. In questi casi occorre qualificare correttamente il rapporto e, quando ricorrono i presupposti, disciplinarlo ai sensi dell’art. 28 GDPR. Non basta raccogliere formalmente una nomina: è necessario verificare quali dati vengono affidati al fornitore, per quali finalità, con quali misure di sicurezza, attraverso quali eventuali sub-responsabili e secondo quali condizioni.

La stessa logica vale per la sicurezza. Nel comparto manifatturiero un incidente informatico può coinvolgere contemporaneamente continuità produttiva e protezione dei dati personali. Se un ransomware cifra server contenenti informazioni sui dipendenti oppure un accesso non autorizzato espone dati di clienti e fornitori, l’azienda deve stabilire rapidamente se l’evento costituisce una violazione di dati personali, documentarlo e valutarne il rischio. Quando ricorrono i presupposti dell’art. 33 GDPR, la notifica al Garante deve avvenire senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza. Nei casi previsti dall’art. 34 può rendersi necessaria anche la comunicazione agli interessati.

Il DPO deve poter intervenire in questo processo con un ruolo definito prima dell’incidente. Una procedura predisposta soltanto dopo un attacco informatico rende più difficile ricostruire cosa sia accaduto, quali informazioni siano state interessate e quali soggetti debbano essere coinvolti. Lo stesso approccio preventivo serve rispetto a richieste degli interessati, reclami, richieste di informazioni o attività del Garante: la documentazione deve permettere all’impresa di ricostruire e motivare le proprie scelte, secondo il principio di accountability.

La posizione del DPO richiede infine attenzione sotto il profilo organizzativo. Il Responsabile della protezione dei dati deve poter svolgere i propri compiti con indipendenza, disporre delle risorse necessarie ed essere coinvolto nelle questioni riguardanti la protezione dei dati personali. Se il ruolo viene attribuito internamente a un soggetto che determina finalità e mezzi di determinati trattamenti, deve essere verificato l’eventuale conflitto di interessi. La scelta tra DPO interno e DPO esterno per un’azienda manifatturiera non può quindi essere ridotta a una questione di costo: occorre considerare struttura dell’impresa, competenze disponibili, complessità dei trattamenti e concreta possibilità di assicurare autonomia al ruolo.

Un caso pratico: riorganizzare il presidio privacy in un’azienda manifatturiera

Un esempio realistico e anonimizzato è quello di un’impresa manifatturiera cresciuta progressivamente, con personale distribuito tra uffici, produzione e magazzino e diversi sistemi informatici introdotti in momenti differenti. La documentazione privacy esisteva, ma non descriveva più completamente l’organizzazione effettiva: erano stati modificati alcuni sistemi di controllo degli accessi, introdotti nuovi applicativi per il personale e affidati servizi informatici a fornitori esterni senza una revisione complessiva dei relativi trattamenti.

L’intervento è partito dalla ricostruzione dei flussi di dati e dalla verifica della documentazione, confrontando il registro dei trattamenti con i processi realmente utilizzati nei diversi reparti. L’attenzione maggiore ha riguardato i trattamenti collegati ai lavoratori e ai sistemi tecnologici, perché alcune informazioni transitavano tra applicativi interni e servizi forniti da soggetti esterni. È stato quindi necessario riesaminare ruoli, istruzioni, informative, rapporti ex art. 28 GDPR e tempi di conservazione, individuando gli aspetti che richiedevano un aggiornamento.

La verifica ha consentito anche di affrontare separatamente la posizione del DPO: prima stabilendo se, alla luce delle caratteristiche effettive dei trattamenti, ricorressero i presupposti normativi per la designazione e poi valutando quale organizzazione del presidio privacy fosse coerente con la struttura dell’impresa. Questo metodo evita di partire dalla semplice domanda “serve il DPO?” senza avere prima ricostruito che cosa l’azienda tratta realmente, attraverso quali sistemi e con quali rischi. Quando la documentazione non rappresenta più l’attività effettiva, il primo passaggio è infatti riallinearla all’organizzazione, secondo una verifica analoga a quella necessaria per aggiornare correttamente la documentazione privacy aziendale.

Domande frequenti sul DPO nelle aziende manifatturiere

Un’azienda manifatturiera è sempre obbligata a nominare il DPO?

No. La natura manifatturiera dell’attività non determina automaticamente l’obbligo. Occorre verificare i presupposti dell’art. 37 GDPR considerando concretamente le attività principali dell’impresa, la tipologia e la scala dei trattamenti e l’eventuale monitoraggio regolare e sistematico degli interessati su larga scala. Anche il numero dei dipendenti, considerato isolatamente, non è un criterio sufficiente.

La presenza di telecamere e sistemi di controllo accessi rende obbligatorio il DPO?

Non necessariamente. Videosorveglianza e controllo degli accessi devono essere esaminati considerando estensione del sistema, soggetti monitorati, continuità del trattamento, tecnologie utilizzate e caratteristiche complessive dell’attività. Per le imprese che utilizzano questi strumenti è utile una verifica specifica dei presupposti per la nomina del DPO in presenza di videosorveglianza e controllo accessi.

Il DPO può essere un professionista esterno all’azienda?

Sì. L’art. 37 GDPR consente che i compiti del DPO siano svolti sulla base di un contratto di servizi. Il professionista esterno deve possedere competenze adeguate e poter esercitare le proprie funzioni nel rispetto dei requisiti previsti dal Regolamento, compresa l’indipendenza e l’assenza di conflitti di interesse.

Il DPO è responsabile se l’azienda non è conforme al GDPR?

La designazione del DPO non trasferisce su di lui la responsabilità del titolare del trattamento. È l’impresa che deve adottare e poter dimostrare misure adeguate alla propria organizzazione e ai trattamenti effettuati. Il DPO informa e consiglia il titolare, sorveglia l’osservanza della disciplina applicabile e svolge le altre funzioni previste dal GDPR, ma non assume le decisioni che spettano all’azienda.

Quando conviene verificare nuovamente se l’azienda deve avere un DPO?

La valutazione dovrebbe essere riesaminata quando cambiano in modo rilevante organizzazione e trattamenti: crescita dell’impresa, acquisizione di altre società, apertura di stabilimenti, introduzione di sistemi di monitoraggio, nuove tecnologie, modifiche dei processi HR o trattamenti di dati che per natura, scala o modalità possono incidere sui presupposti dell’art. 37 GDPR. Una valutazione effettuata anni prima non dovrebbe essere considerata immutabile se nel frattempo l’impresa è cambiata.

Valutare il DPO esterno per un’azienda manifatturiera

Stabilire se un’azienda manifatturiera debba nominare un DPO richiede l’esame dei trattamenti effettivamente svolti e dell’organizzazione con cui vengono gestiti. Quando la nomina è necessaria, o quando l’impresa valuta comunque l’opportunità di affidare il ruolo a un professionista esterno, occorre considerare anche indipendenza, competenze, assenza di conflitti di interesse e capacità di seguire concretamente i processi aziendali.

Lo Studio Legale Calvello assiste le imprese nella valutazione dei presupposti per la nomina, nell’organizzazione del presidio privacy e nell’assunzione dell’incarico di DPO esterno. Se la vostra azienda manifatturiera deve verificare se il DPO è obbligatorio, sostituire quello attuale o valutare l’esternalizzazione dell’incarico, potete richiedere una valutazione per avere un DPO esterno per la vostra azienda. La richiesta viene esaminata sulla base delle caratteristiche dell’impresa e dei trattamenti concretamente effettuati.

Condividi l'articolo su:

    3224 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)