Articolo a cura di: Redazione - Studio Legale Calvello
Diocesi, curie ed enti ecclesiastici trattano quotidianamente dati personali con caratteristiche peculiari: informazioni relative ai fedeli, registri e archivi ecclesiastici, dati di dipendenti e collaboratori, attività pastorali, amministrative e assistenziali, oltre a informazioni che possono rivelare convinzioni religiose e rientrare quindi nelle categorie particolari di dati. In questo contesto, stabilire se occorra nominare un DPO per una diocesi o un ente ecclesiastico richiede una valutazione che tenga conto della natura dell’ente, delle attività concretamente svolte, delle dimensioni dei trattamenti e della disciplina specifica applicabile.
Per gli enti appartenenti all’ordinamento della Chiesa cattolica, infatti, il quadro non coincide semplicemente con quello di una comune organizzazione privata. Al Regolamento (UE) 2016/679 si affianca il Decreto generale della Conferenza Episcopale Italiana del 24 maggio 2018 in materia di tutela della buona fama e della riservatezza, adottato nel contesto previsto dall’art. 91 GDPR. La valutazione del DPO deve quindi inserirsi in un sistema di protezione dei dati che consideri insieme normativa europea, disciplina nazionale e regole dell’ordinamento canonico applicabili.
Quando una diocesi o un ente ecclesiastico deve nominare il DPO
La presenza di dati che rivelano le convinzioni religiose rende particolarmente delicata la gestione privacy di una diocesi, ma non è corretto ricavare dalla sola natura ecclesiastica dell’ente un automatismo valido in ogni situazione. Occorre verificare quali trattamenti vengono effettivamente svolti, con quale estensione e su quale scala.
Il Decreto generale CEI dedica espressamente l’art. 18 al Responsabile della protezione dei dati. La disposizione prevede che il titolare e il responsabile del trattamento possano designare un DPO e stabilisce la designazione quando il trattamento dei dati si svolge su larga scala. Prevede anche che più titolari possano individuare un unico Responsabile della protezione dei dati, purché il contatto con quest’ultimo sia agevole per ciascuna unità organizzativa. Questa possibilità assume un rilievo concreto quando occorre coordinare strutture articolate, fermo restando che ruoli e responsabilità dei diversi soggetti devono essere individuati correttamente.
La verifica non può quindi fermarsi al numero dei dipendenti o alle dimensioni formali dell’ente. Una diocesi può gestire archivi estesi, registri, elenchi di fedeli, dati relativi a sacramenti e attività pastorali, informazioni su minori, dipendenti, volontari e collaboratori, oltre ai dati trattati attraverso uffici diocesani, servizi informatici e attività amministrative. È la combinazione tra natura dei dati, quantità degli interessati, continuità e articolazione dei trattamenti a dover essere esaminata per comprendere se ricorrano i presupposti della nomina.
Il tema è particolarmente rilevante per i dati idonei a rivelare le convinzioni religiose, che il GDPR colloca tra le categorie particolari di dati personali. Il Regolamento contempla una disciplina specifica per i trattamenti effettuati, nell’ambito delle loro legittime attività e con adeguate garanzie, da fondazioni, associazioni o altri organismi senza scopo di lucro che perseguono finalità religiose, a determinate condizioni. Questo non elimina la necessità di organizzare correttamente la protezione dei dati, né consente di estendere indistintamente le medesime regole a qualsiasi trattamento svolto dall’ente.
Quando dalla ricognizione emerge un trattamento su larga scala, la questione della nomina deve quindi essere affrontata formalmente. Anche nelle situazioni in cui la designazione non risulti obbligatoria, l’ente può valutare l’opportunità di dotarsi volontariamente di un DPO, soprattutto quando l’organizzazione dei trattamenti è complessa o richiede un presidio specialistico continuativo.
DPO esterno negli enti ecclesiastici: indipendenza, competenze e rapporto con la struttura diocesana
Il DPO può essere interno oppure esterno. Il Decreto generale CEI consente espressamente che il Responsabile della protezione dei dati sia un professionista esterno incaricato mediante un contratto di servizi. La scelta di un DPO esterno per una diocesi o un ente ecclesiastico può essere presa in considerazione quando all’interno della struttura non siano disponibili competenze specialistiche adeguate oppure quando sia opportuno separare maggiormente la funzione di controllo dalle attività operative attraverso le quali vengono decisi e gestiti i trattamenti.
L’indipendenza non è un elemento meramente formale. Il DPO deve essere coinvolto tempestivamente nelle questioni relative alla protezione dei dati, deve disporre delle risorse necessarie per svolgere il proprio incarico e non può ricevere istruzioni che gli impediscano di esercitare le proprie funzioni. Se svolge anche altri compiti, occorre verificare che questi non determinino conflitti di interessi. Per una struttura ecclesiastica ciò richiede particolare attenzione nell’individuazione della persona chiamata a ricoprire contemporaneamente funzioni organizzative, amministrative o decisionali.
La competenza richiesta non riguarda soltanto la conoscenza astratta del GDPR. Il DPO che opera per una diocesi deve saper leggere i trattamenti nel loro contesto specifico e confrontarsi con la disciplina applicabile agli enti ecclesiastici. Archivi e registri, attività pastorali, rapporti con fedeli, personale e collaboratori, strumenti informatici, fornitori esterni e gestione della sicurezza dei dati presentano problemi diversi da quelli di una normale società commerciale.
L’attività del DPO si collega poi all’organizzazione concreta della compliance. Il Decreto CEI prevede, tra l’altro, la tenuta del registro delle attività di trattamento e disciplina la valutazione d’impatto quando un trattamento, considerate natura, oggetto, contesto e finalità, può presentare un rischio elevato per i diritti e le libertà delle persone. La designazione del DPO non sostituisce questi adempimenti e non trasferisce sul professionista la responsabilità organizzativa propria del titolare: il DPO informa, fornisce consulenza, sorveglia l’osservanza della disciplina e contribuisce alla formazione e alle attività di controllo, mentre le decisioni sul trattamento restano attribuite ai soggetti che ne determinano finalità e mezzi.
Prima della nomina può quindi essere utile ricostruire la situazione esistente: quali enti e uffici effettuano i trattamenti, quali archivi sono utilizzati, quali categorie di dati vengono gestite, chi accede alle informazioni, quali fornitori intervengono sui sistemi e se la documentazione corrisponde all’organizzazione effettiva. È lo stesso metodo che utilizziamo, più in generale, nell’adeguamento GDPR e nella verifica dell’organizzazione privacy: partire dai trattamenti reali anziché limitarsi alla presenza formale di informative, nomine e modelli.
Per diocesi ed enti ecclesiastici questa ricognizione consente anche di distinguere le attività soggette alla specifica disciplina canonica da eventuali attività che, per natura e modalità di svolgimento, richiedono una distinta valutazione giuridica. Il DPO esterno può così operare come presidio continuativo, mantenendo la necessaria autonomia rispetto a chi assume le decisioni sui trattamenti e rapportandosi con i diversi uffici senza confondere la funzione di sorveglianza con quella del titolare del trattamento.
Obblighi privacy, archivi ecclesiastici e rischi da presidiare
Una volta individuato il ruolo del DPO, il problema operativo diventa verificare se la gestione dei dati corrisponda effettivamente alla struttura della diocesi o dell’ente ecclesiastico. In organizzazioni articolate nel tempo possono coesistere archivi cartacei e digitali, registri, banche dati amministrative, caselle di posta elettronica, software gestionali, servizi cloud e documentazione prodotta da uffici diversi. Il primo controllo riguarda quindi la mappatura dei trattamenti e l’aggiornamento del registro delle attività di trattamento, che deve rappresentare ciò che viene realmente fatto e non limitarsi a riprodurre un modello standard. Sul tema abbiamo approfondito anche quando è necessario aggiornare il registro dei trattamenti.
Particolare attenzione richiedono gli archivi e i registri che contengono informazioni relative alla vita religiosa delle persone. La qualificazione di questi dati e le condizioni del loro trattamento devono essere esaminate tenendo conto della disciplina applicabile agli enti ecclesiastici e delle finalità per le quali le informazioni sono raccolte e conservate. A questo si aggiungono trattamenti più comuni, ma ugualmente rilevanti: dati di dipendenti e collaboratori, volontari, fornitori, utenti dei servizi eventualmente erogati dall’ente, immagini, videosorveglianza, siti internet e comunicazioni elettroniche.
La verifica deve estendersi alle informative, alle autorizzazioni e alle istruzioni impartite alle persone che accedono ai dati, nonché ai rapporti con i soggetti esterni. Un fornitore che gestisce software, hosting, assistenza informatica, archiviazione o altri servizi può assumere, a seconda delle attività concretamente svolte, il ruolo di responsabile del trattamento. In questi casi occorre verificare la corretta qualificazione del rapporto e, quando ne ricorrono i presupposti, la disciplina contrattuale prevista dall’art. 28 GDPR. La presenza di un contratto commerciale con il fornitore, da sola, non risolve necessariamente gli aspetti relativi alla protezione dei dati.
Anche i tempi di conservazione meritano una valutazione specifica. Per gli enti ecclesiastici alcune informazioni sono inserite in registri e archivi soggetti a regole proprie, mentre altri dati sono raccolti per finalità amministrative, lavoristiche, contrattuali o organizzative. Non è quindi corretto applicare indistintamente un unico termine di conservazione a tutta la documentazione. Occorre individuare la finalità del singolo trattamento, la disciplina che ne giustifica la conservazione e le misure necessarie per limitare gli accessi. Per gli aspetti generali relativi a questo adempimento è disponibile anche il nostro approfondimento su privacy e tempi di conservazione dei dati.
Il DPO deve inoltre essere coinvolto nelle situazioni che presentano rischi più elevati. Se un nuovo trattamento può comportare un rischio elevato per i diritti e le libertà delle persone, occorre verificare la necessità di una valutazione d’impatto sulla protezione dei dati (DPIA). Allo stesso modo, una perdita di documenti, l’accesso abusivo a una casella email, l’invio di informazioni al destinatario errato, il furto di un dispositivo o un attacco informatico possono integrare una violazione dei dati personali. In presenza di un data breach non ogni incidente comporta automaticamente una notifica, ma occorre accertare tempestivamente natura della violazione, categorie di dati coinvolte, conseguenze possibili e livello di rischio, documentando la valutazione effettuata e verificando gli eventuali obblighi di notifica o comunicazione.
Questo lavoro consente anche di individuare carenze che spesso non emergono dalla semplice lettura della documentazione privacy: accessi rimasti attivi dopo il cambiamento di incarichi, credenziali condivise, archivi consultabili da un numero eccessivo di persone, fornitori mai qualificati sotto il profilo privacy oppure procedure di gestione degli incidenti non definite. Il DPO non sostituisce chi deve adottare le decisioni organizzative e tecniche, ma attraverso la propria attività di consulenza e sorveglianza permette al titolare di affrontarle sulla base di una ricognizione strutturata e verificabile.
Un caso pratico: riorganizzare la funzione privacy di un ente ecclesiastico
Consideriamo, a titolo di esempio, un ente ecclesiastico articolato in diversi uffici che nel tempo ha progressivamente digitalizzato parte delle proprie attività. La struttura utilizza archivi cartacei, software gestionali e servizi informatici forniti da soggetti esterni; tratta dati relativi alle proprie attività istituzionali e informazioni di dipendenti e collaboratori. La documentazione privacy esiste, ma è stata predisposta in momenti differenti e non rappresenta più integralmente l’organizzazione effettiva dei trattamenti.
In una situazione di questo tipo, l’attività non dovrebbe partire dalla semplice sostituzione dei modelli. Occorre prima ricostruire i trattamenti svolti dai diversi uffici, verificare i soggetti che vi accedono, distinguere le diverse responsabilità, controllare i rapporti con i fornitori e confrontare quanto emerge con il registro dei trattamenti, le informative e le procedure esistenti. Parallelamente deve essere valutato il ruolo del DPO dell’ente ecclesiastico, verificando che disponga delle competenze e dell’autonomia necessarie e che venga coinvolto nelle questioni privacy rilevanti.
L’aspetto che richiede maggiore attenzione è il coordinamento tra la disciplina specifica dell’ente ecclesiastico e i diversi trattamenti concretamente effettuati. La riorganizzazione può quindi riguardare l’aggiornamento del registro e della documentazione, la definizione delle istruzioni per chi tratta i dati, la revisione dei rapporti con i fornitori e l’introduzione di procedure per la gestione degli incidenti. In questo modo la funzione del DPO viene inserita in un sistema operativo coerente con la struttura reale dell’ente, anziché rimanere una nomina formalmente presente ma scarsamente integrata nei processi decisionali.
FAQ sul DPO per diocesi ed enti ecclesiastici
Il DPO è sempre obbligatorio per una diocesi?
La valutazione deve essere effettuata sulla base dei trattamenti concretamente svolti. Il Decreto generale CEI del 24 maggio 2018 prevede la designazione del Responsabile della protezione dei dati quando il trattamento si svolge su larga scala. Occorre quindi esaminare quantità e categorie dei dati, numero degli interessati, continuità, estensione e caratteristiche delle attività svolte. La sola qualificazione come ente ecclesiastico non sostituisce questa verifica.
Più enti ecclesiastici possono avere lo stesso DPO?
Sì. Il Decreto generale CEI contempla la possibilità che più titolari designino un unico Responsabile della protezione dei dati, purché sia assicurata la possibilità di contattarlo agevolmente da ciascuna unità organizzativa. Prima di adottare questa soluzione è opportuno verificare che il DPO possa svolgere effettivamente le proprie funzioni rispetto a tutti i soggetti interessati, considerando dimensioni, organizzazione, quantità dei trattamenti e risorse disponibili.
Una diocesi può nominare un DPO esterno?
Sì. Il Responsabile della protezione dei dati può essere un soggetto esterno che svolge le proprie funzioni sulla base di un contratto di servizi. La scelta deve considerare competenza professionale, conoscenza della disciplina applicabile agli enti ecclesiastici, autonomia e assenza di conflitti di interessi. La nomina esterna non modifica le responsabilità che rimangono in capo al titolare del trattamento.
Il DPO è responsabile dell’adeguamento privacy della diocesi?
No. Il DPO svolge funzioni di informazione, consulenza e sorveglianza e deve essere coinvolto nelle questioni relative alla protezione dei dati, ma non assume il ruolo del titolare né decide al suo posto finalità e mezzi dei trattamenti. La presenza del DPO non esonera quindi l’ente dall’adottare le misure organizzative e tecniche di propria competenza e dal mantenere aggiornata la documentazione richiesta.
Cosa conviene verificare prima di nominare o sostituire il DPO?
È utile partire dalla struttura effettiva dei trattamenti: enti e uffici coinvolti, tipologie di dati, archivi, sistemi informatici, soggetti autorizzati, fornitori esterni, registro dei trattamenti, informative, procedure di sicurezza ed eventuali trattamenti che richiedono una DPIA. Questa ricognizione permette di definire meglio l’incarico e di valutare se l’organizzazione esistente presenti criticità che richiedono un intervento contestuale alla nomina o alla sostituzione del DPO.
Richiedere una valutazione per il DPO di una diocesi o di un ente ecclesiastico
La nomina di un DPO per una diocesi o un ente ecclesiastico deve essere valutata considerando concretamente attività svolte, dimensione dei trattamenti, categorie di dati gestite, struttura organizzativa e disciplina specifica applicabile. Anche quando un DPO è già presente, può essere necessario verificare indipendenza, assenza di conflitti di interessi, effettivo coinvolgimento nei processi e adeguatezza dell’organizzazione privacy esistente.
Lo Studio Legale Calvello assiste enti e organizzazioni nella valutazione dei presupposti per la nomina, nell’affidamento dell’incarico e nell’organizzazione della funzione di Responsabile della protezione dei dati. Per sottoporre la situazione dell’ente allo Studio è possibile richiedere una valutazione per l’affidamento del servizio di DPO esterno.






