Articolo a cura di: Redazione - Studio Legale Calvello
Nelle società di servizi la necessità di nominare un DPO non dipende dalla forma societaria, dal numero dei dipendenti o dal semplice fatto di trattare dati personali. La valutazione deve partire dall’attività effettivamente svolta e, in particolare, dal ruolo che il trattamento dei dati assume nel servizio offerto ai clienti. Una società che gestisce piattaforme, banche dati, servizi HR, attività di outsourcing, assistenza informatica, marketing o processi amministrativi per conto di altre imprese può trovarsi a trattare quantità rilevanti di dati personali, talvolta operando anche come responsabile del trattamento.
Per stabilire se il DPO per una società di servizi sia obbligatorio occorre quindi verificare i presupposti dell’art. 37 del Regolamento (UE) 2016/679. Anche quando la nomina non è imposta dalla norma, può essere necessario interrogarsi su come organizzare concretamente la compliance: rapporti con i clienti, contratti ex art. 28 GDPR, fornitori e sub-responsabili, registro dei trattamenti, misure organizzative, gestione degli incidenti e controllo periodico della documentazione sono aspetti che, nelle società di servizi, tendono a intrecciarsi con l’attività operativa.
Quando una società di servizi deve nominare il DPO
L’art. 37 GDPR impone la designazione del Responsabile della Protezione dei Dati quando le attività principali del titolare o del responsabile del trattamento consistono in operazioni che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, oppure nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati. Non esiste quindi una regola secondo cui ogni società di servizi debba avere un DPO, così come non è corretto escludere l’obbligo soltanto perché l’impresa è una PMI.
Il punto da verificare è quanto il trattamento dei dati sia integrato nel servizio che costituisce il core business. La gestione ordinaria dei dati dei propri dipendenti o fornitori può rappresentare un’attività accessoria; diversa è la situazione di una società che, proprio attraverso il servizio venduto, tratta sistematicamente dati personali per numerosi clienti. Pensiamo, ad esempio, a servizi di elaborazione dati, gestione del personale, CRM, profilazione, assistenza tecnologica, piattaforme digitali o attività nelle quali il monitoraggio delle persone costituisce una componente strutturale della prestazione.
La valutazione della “larga scala” non può essere ridotta a una soglia numerica prestabilita. Occorre considerare, tra gli altri elementi, il numero degli interessati, il volume e la tipologia dei dati, la durata del trattamento e la sua estensione geografica. Allo stesso modo, il monitoraggio regolare e sistematico può comprendere attività di tracciamento, profilazione e osservazione organizzata dei comportamenti, anche al di fuori dell’ambiente online. Per questo una verifica dell’obbligo di nomina del DPO deve essere effettuata sulla concreta organizzazione della società e sui servizi effettivamente prestati.
Quando i presupposti dell’art. 37 non ricorrono, la società può comunque scegliere di nominare volontariamente un DPO. In questo caso, però, non si tratta semplicemente di attribuire a un consulente la denominazione di “DPO”: se viene formalmente designato un Responsabile della Protezione dei Dati, devono essere rispettate le disposizioni del GDPR relative alla sua posizione, indipendenza, risorse e funzioni. Per una valutazione più ampia degli adempimenti dell’impresa è utile distinguere questo profilo dall’ordinaria attività di adeguamento GDPR aziendale.
DPO esterno nelle società di servizi: ruolo, indipendenza e rapporto con l’organizzazione aziendale
Il GDPR consente espressamente che il DPO sia un dipendente oppure svolga le proprie funzioni sulla base di un contratto di servizi. La scelta di un DPO esterno per una società di servizi può risultare coerente con organizzazioni che non dispongono internamente di una figura dotata delle competenze e dell’autonomia necessarie, oppure che preferiscono mantenere distinta la funzione di controllo dalle responsabilità operative nella gestione dei dati.
Il DPO non sostituisce però il titolare o il responsabile del trattamento nelle decisioni che il GDPR attribuisce loro. Svolge funzioni di informazione e consulenza, sorveglia l’osservanza della normativa e delle politiche interne, fornisce pareri sulla valutazione d’impatto quando richiesta e coopera con il Garante per la protezione dei dati personali. Deve essere coinvolto tempestivamente nelle questioni che riguardano la protezione dei dati e deve poter operare senza ricevere istruzioni sull’esercizio delle proprie funzioni.
Questo aspetto assume particolare rilievo nelle società di servizi, dove la privacy può coinvolgere contemporaneamente direzione, ufficio HR, IT, commerciale, amministrazione e responsabili dei singoli servizi. Il DPO deve poter comprendere i flussi informativi reali e accedere alle informazioni necessarie senza assumere incarichi che lo portino a determinare finalità e mezzi dei trattamenti sui quali dovrebbe poi esercitare la propria attività di sorveglianza. Prima di affidare ulteriori funzioni alla stessa persona occorre quindi verificare l’eventuale conflitto di interessi.
La designazione di un DPO esterno richiede un contratto che definisca adeguatamente l’incarico e deve essere accompagnata dalla pubblicazione dei suoi dati di contatto e dalla comunicazione al Garante. L’efficacia della funzione, però, dipende anche dall’organizzazione interna: il DPO deve avere interlocutori aziendali, ricevere le informazioni necessarie ed essere coinvolto quando vengono introdotti nuovi servizi, software, fornitori o trattamenti che possono modificare il profilo di rischio.
Nelle società che prestano servizi ad altre imprese è poi necessario distinguere il ruolo del DPO da quello assunto dalla società rispetto ai dati del cliente. In molti rapporti B2B l’impresa può operare come responsabile del trattamento ai sensi dell’art. 28 GDPR, mentre in altre attività può agire come titolare autonomo. La qualificazione non dipende dall’etichetta utilizzata nel contratto commerciale, ma dalle caratteristiche effettive del trattamento. Una corretta impostazione richiede quindi di verificare ruoli e responsabilità, contratti con clienti e fornitori, eventuali sub-responsabili e istruzioni ricevute, tenendo distinta la funzione del DPO dalle figure di titolare, responsabile e autorizzato al trattamento.
Gli adempimenti privacy che il DPO deve presidiare in una società di servizi
Una volta chiarito se la nomina sia obbligatoria o volontaria, il problema diventa operativo. Nelle società di servizi il trattamento dei dati tende infatti a modificarsi insieme all’attività aziendale: entrano nuovi clienti, cambiano i servizi offerti, vengono adottati software e piattaforme cloud, si affidano attività a nuovi fornitori e possono aumentare sia il numero degli interessati sia le categorie di informazioni trattate. Una documentazione predisposta anni prima e mai aggiornata rischia quindi di non rappresentare più ciò che accade realmente nell’organizzazione.
Il DPO deve poter sorvegliare questa evoluzione partendo dalla mappatura dei trattamenti e dal registro delle attività di trattamento, quando previsto, verificando che ruoli, finalità, categorie di dati e interessati, destinatari, tempi di conservazione e misure di sicurezza siano coerenti con i processi effettivi. Il registro non dovrebbe essere considerato un documento statico: l’introduzione di un nuovo servizio, l’utilizzo di una piattaforma, l’acquisizione di un cliente che comporta trattamenti diversi o una modifica sostanziale dei flussi informativi possono richiederne l’aggiornamento. Sul punto abbiamo approfondito anche quando è necessario aggiornare il registro dei trattamenti.
Particolare attenzione richiedono i rapporti contrattuali. Una società di servizi può essere titolare per alcuni trattamenti e responsabile per altri; può inoltre affidarsi a soggetti che, rispetto ai dati ricevuti dai clienti, assumono a loro volta il ruolo di sub-responsabili. Occorre quindi verificare concretamente la catena dei trattamenti e la coerenza dei contratti ex art. 28 GDPR, evitando che qualificazioni predisposte in modo standardizzato siano utilizzate per rapporti che presentano caratteristiche differenti. Anche le istruzioni ricevute dai clienti devono essere compatibili con il servizio effettivamente prestato e con l’organizzazione tecnica adottata.
Lo stesso controllo riguarda informative, autorizzazioni interne, procedure per l’esercizio dei diritti, tempi di conservazione e gestione dei dati dei dipendenti. Quando la società utilizza sistemi di videosorveglianza, strumenti di controllo degli accessi, account aziendali, dispositivi assegnati al personale o applicazioni che consentono forme di monitoraggio, alla disciplina privacy possono affiancarsi ulteriori regole in materia di lavoro. Il DPO deve essere coinvolto per gli aspetti di propria competenza, senza sostituirsi al datore di lavoro nelle decisioni che rimangono di responsabilità aziendale.
Un altro passaggio riguarda i nuovi progetti. Il principio di privacy by design e by default richiede che la protezione dei dati sia considerata già nella progettazione del trattamento e non soltanto dopo l’avvio del servizio. Se un nuovo processo può presentare un rischio elevato per i diritti e le libertà delle persone fisiche, deve essere verificata anche la necessità di una DPIA. In tale ambito il DPO, ove nominato, fornisce il proprio parere e sorveglia lo svolgimento della valutazione d’impatto secondo quanto previsto dal GDPR.
La gestione deve comprendere anche gli incidenti. Un accesso abusivo, un ransomware, la perdita di un dispositivo, l’invio di informazioni al destinatario sbagliato o l’indisponibilità di dati personali possono rendere necessaria una valutazione ai fini della disciplina sul data breach. Non ogni incidente comporta automaticamente una notifica al Garante, ma ogni violazione deve essere esaminata sulla base delle circostanze concrete e documentata secondo quanto richiesto dal GDPR. Nei casi in cui la società operi come responsabile del trattamento assume rilievo anche la tempestiva comunicazione al cliente titolare, secondo le regole applicabili e gli accordi contrattuali.
Questa attività di sorveglianza consente anche di individuare documentazione non più coerente con l’organizzazione reale. Quando il problema riguarda l’impianto complessivo della compliance, può essere necessario procedere prima a un aggiornamento della documentazione privacy aziendale, distinguendo tale attività dalle funzioni proprie del DPO. Il Responsabile della Protezione dei Dati controlla, informa e consiglia; la responsabilità delle decisioni sul trattamento e dell’attuazione delle misure necessarie rimane in capo ai soggetti individuati dal GDPR.
Un caso pratico: società di servizi con clienti B2B e gestione privacy non più adeguata all’attività
Consideriamo, a titolo esemplificativo, una società di servizi B2B che negli anni abbia ampliato progressivamente la propria attività. Alla gestione amministrativa iniziale si sono aggiunti nuovi servizi digitali, l’utilizzo di applicativi cloud, l’accesso ai database di alcuni clienti e il coinvolgimento di fornitori tecnologici esterni. La documentazione privacy, predisposta quando l’organizzazione era più semplice, non descrive più in modo preciso tutti i trattamenti effettivamente svolti.
La prima esigenza non consiste nel nominare automaticamente un DPO, ma nel ricostruire la situazione: quali dati vengono trattati, per quali servizi, per conto di chi, con quali sistemi e attraverso quali fornitori. Da questa verifica emerge la necessità di distinguere i trattamenti effettuati dalla società come titolare da quelli svolti per conto dei clienti, controllare i contratti ex art. 28 GDPR, verificare gli eventuali sub-responsabili e aggiornare registro, procedure e documentazione collegata.
L’aspetto che richiede maggiore attenzione è proprio il rapporto tra attività commerciale e trattamento dei dati. Due servizi apparentemente simili possono comportare ruoli privacy differenti, mentre lo stesso fornitore tecnologico può essere coinvolto in più processi con caratteristiche diverse. Solo dopo avere ricostruito questi elementi è possibile valutare correttamente anche la posizione del DPO, verificando se ricorrano i presupposti per la nomina obbligatoria oppure se l’impresa intenda adottare volontariamente tale funzione nell’ambito della propria organizzazione.
Il caso mostra perché, nelle società di servizi, DPO e compliance GDPR devono essere coordinati senza essere confusi. La nomina del Responsabile della Protezione dei Dati non sostituisce l’adeguamento dell’azienda e, allo stesso tempo, un insieme formalmente completo di informative, registri e nomine non rende superflua la funzione del DPO quando questa sia richiesta dall’art. 37 GDPR. La corretta impostazione dipende quindi dai trattamenti concretamente effettuati e dall’organizzazione attraverso cui vengono erogati i servizi.
FAQ sul DPO per le società di servizi
Una società di servizi è sempre obbligata a nominare un DPO?
No. L’obbligo non deriva dalla semplice appartenenza al settore dei servizi. Occorre verificare se ricorre uno dei presupposti previsti dall’art. 37 GDPR, considerando le attività principali della società, le caratteristiche dei trattamenti, l’eventuale monitoraggio regolare e sistematico degli interessati e il trattamento su larga scala di particolari categorie di dati o di dati relativi a condanne penali e reati.
Il numero dei dipendenti determina l’obbligo di nominare il DPO?
Non esiste nel GDPR una soglia di dipendenti che faccia scattare automaticamente l’obbligo di nomina del DPO. Le dimensioni dell’organizzazione possono incidere sulle caratteristiche e sull’estensione dei trattamenti, ma la valutazione deve essere effettuata sulla base dei criteri dell’art. 37 GDPR. Anche una società con un numero contenuto di dipendenti può svolgere attività che rendono obbligatoria la designazione.
Una società che tratta dati per conto dei propri clienti può avere bisogno del DPO?
Sì. L’art. 37 GDPR riguarda sia i titolari sia i responsabili del trattamento. Una società che eroga servizi per conto di altre imprese deve quindi valutare le proprie attività principali e le caratteristiche dei trattamenti effettuati. Il fatto di operare come responsabile del trattamento non esclude l’obbligo di designare un DPO quando ne ricorrono i presupposti.
Il DPO esterno può occuparsi anche dell’adeguamento GDPR della società?
È necessario distinguere le funzioni del DPO dalle attività operative svolte nell’ambito della compliance. Il GDPR consente al DPO di svolgere altri compiti e funzioni, purché il titolare o il responsabile assicuri che tali attività non determinino un conflitto di interessi. Occorre quindi valutare concretamente gli incarichi attribuiti, evitando che il DPO sia chiamato a controllare decisioni sulle finalità e sui mezzi del trattamento che egli stesso ha assunto nell’esercizio di un diverso ruolo.
È possibile sostituire il DPO esterno già nominato?
Sì, ma il cambiamento deve essere gestito preservando l’indipendenza della funzione e la continuità organizzativa. Occorre disciplinare la cessazione del precedente incarico, formalizzare la nuova designazione, aggiornare i dati di contatto pubblicati e procedere agli adempimenti verso il Garante. È inoltre opportuno organizzare il passaggio delle informazioni e della documentazione necessarie affinché il nuovo DPO possa conoscere tempestivamente i trattamenti e le questioni privacy già aperte.
Valutare il DPO esterno in base alle attività realmente svolte dalla società
Per una società di servizi, stabilire se il DPO sia obbligatorio e definire correttamente il suo incarico richiede l’analisi dei trattamenti effettivamente svolti, dei servizi offerti, dei rapporti con clienti e fornitori e dell’organizzazione interna. La stessa valutazione consente di individuare eventuali criticità nella documentazione, nei contratti ex art. 28 GDPR, nella gestione dei fornitori o nelle procedure utilizzate dall’impresa.
Lo Studio Legale Calvello assiste le aziende nella valutazione dei presupposti per la nomina, nella scelta e sostituzione del Responsabile della Protezione dei Dati e nell’organizzazione del relativo incarico. Quando l’esigenza riguarda la nomina o la gestione di un DPO esterno per la società, è possibile richiedere una valutazione per il servizio di DPO esterno, descrivendo attraverso il modulo la struttura dell’impresa, le attività svolte e le specifiche esigenze da esaminare.






