Articolo a cura di: Redazione - Studio Legale Calvello
Per una cooperativa, e in particolare per una cooperativa sociale, l’adeguamento al GDPR non può essere ridotto alla predisposizione delle informative o alla raccolta di qualche firma. L’organizzazione può trattare contemporaneamente dati di soci lavoratori, dipendenti, volontari, utenti, minori, anziani, persone con disabilità e altri soggetti fragili; in molti servizi socio-assistenziali e sociosanitari entrano poi in gioco dati relativi alla salute e altre categorie particolari di dati personali. A questo si aggiungono i rapporti con Comuni, aziende sanitarie ed enti affidanti, nei quali deve essere chiarito se la cooperativa operi come titolare, responsabile del trattamento o, in determinate situazioni, con un diverso assetto dei ruoli privacy.
Il primo problema, quindi, è capire come i dati vengono realmente raccolti, utilizzati, comunicati, conservati e protetti durante l’erogazione dei servizi. Da questa ricostruzione dipendono il registro dei trattamenti, le informative, le autorizzazioni interne, i contratti con fornitori e committenti, le misure di sicurezza, l’eventuale DPIA e la valutazione sulla necessità di nominare un DPO. Quando la documentazione esistente non corrisponde più all’attività effettiva della cooperativa, oppure il trattamento coinvolge stabilmente dati sanitari e persone vulnerabili, una verifica limitata ai modelli utilizzati rischia di non individuare le criticità organizzative che hanno maggiore rilievo.
Due cooperative sociali con dimensioni analoghe possono avere esigenze privacy molto diverse. Una cooperativa di tipo B che svolge attività produttive e inserimento lavorativo presenta flussi di dati differenti rispetto a una cooperativa che gestisce assistenza domiciliare, centri diurni, comunità alloggio, servizi educativi o strutture rivolte ad anziani e persone con disabilità. Per questo motivo noi partiamo dall’attività concretamente svolta e non da un elenco standard di documenti da predisporre.
Nei servizi sociali, assistenziali e sociosanitari possono essere trattate informazioni sulla salute, sulla disabilità, sulle condizioni personali e familiari e, a seconda del servizio, ulteriori dati particolarmente delicati. Il GDPR sottopone le categorie particolari di dati a una disciplina specifica: occorre individuare correttamente i presupposti che consentono il trattamento, evitando di utilizzare il consenso come soluzione automatica quando il trattamento trova la propria base in differenti disposizioni normative o nella natura del servizio erogato. Lo stesso criterio vale per i dati dei lavoratori, rispetto ai quali devono essere considerate le specifiche basi giuridiche connesse al rapporto di lavoro e agli obblighi del datore.
La quantità e la delicatezza delle informazioni trattate rendono particolarmente importante il controllo degli accessi. Educatori, operatori sociosanitari, personale amministrativo, coordinatori e responsabili di struttura non devono poter conoscere indistintamente tutti i dati disponibili nei sistemi della cooperativa. Occorre stabilire chi può accedere a quali informazioni e per quali attività, impartire istruzioni coerenti con le mansioni e configurare, quando tecnicamente possibile, profili di autorizzazione adeguati. Il problema riguarda sia gli archivi digitali sia fascicoli cartacei, relazioni sociali, documentazione sanitaria, comunicazioni via email e dispositivi utilizzati dagli operatori.
Un ulteriore livello di complessità nasce quando il servizio è svolto per conto di un Comune, di un ente pubblico, di un’azienda sanitaria o di un altro committente. Non basta che il contratto utilizzi genericamente l’espressione “responsabile del trattamento”. Il ruolo deve essere verificato sulla base delle decisioni effettivamente assunte dalle parti sulle finalità e sui mezzi del trattamento. Quando la cooperativa tratta dati per conto del titolare, il rapporto deve essere disciplinato secondo l’art. 28 GDPR, definendo istruzioni, misure di sicurezza, eventuali sub-responsabili, assistenza nell’esercizio dei diritti e gestione delle violazioni. Per distinguere correttamente le diverse posizioni organizzative può essere utile il nostro approfondimento su titolare, responsabile e autorizzato al trattamento.
La verifica deve comprendere anche i fornitori che entrano nella gestione dei dati: software gestionali, servizi cloud, piattaforme per la turnazione o la gestione del personale, assistenza informatica, archiviazione documentale e altri servizi esterni. La cooperativa deve sapere dove sono conservate le informazioni, quali soggetti possono accedervi e quali rapporti devono essere disciplinati ai sensi dell’art. 28 GDPR. In questa prospettiva, l’adeguamento GDPR aziendale diventa una verifica dell’intero sistema organizzativo e non un intervento esclusivamente documentale.
Il registro delle attività di trattamento assume nelle cooperative sociali una funzione operativa particolarmente utile perché consente di ricostruire trattamenti che spesso attraversano più servizi e strutture. Per ciascuna attività devono essere individuati, tra gli altri elementi rilevanti, finalità, categorie di interessati e di dati, destinatari, tempi di conservazione e misure di sicurezza. Un registro predisposto anni prima e mai aggiornato può non rappresentare nuovi servizi, software successivamente introdotti, diversi rapporti con gli enti affidanti o variazioni nelle modalità con cui gli operatori accedono ai dati. Quando cambiano concretamente i trattamenti, occorre quindi verificare se sia necessario aggiornare il registro delle attività di trattamento.
Particolare attenzione richiede la valutazione d’impatto sulla protezione dei dati, la DPIA. Non è un documento da predisporre indistintamente per qualsiasi attività della cooperativa: l’art. 35 GDPR la richiede quando un trattamento, considerate natura, oggetto, contesto e finalità, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Nelle cooperative che operano in ambito sociale o sociosanitario la valutazione diventa particolarmente rilevante quando vengono trattate su larga scala categorie particolari di dati o quando si introducono sistemi e modalità di trattamento che aumentano il rischio per gli interessati. La DPIA deve precedere il trattamento che la richiede e deve analizzare concretamente necessità, proporzionalità, rischi e misure previste per affrontarli.
La stessa analisi concreta è necessaria per stabilire se il DPO sia obbligatorio per una cooperativa sociale. La forma giuridica di cooperativa, considerata isolatamente, non determina l’obbligo di nomina. Ai sensi dell’art. 37 GDPR, tra i casi rilevanti vi è quello in cui le attività principali del titolare o del responsabile consistono nel trattamento su larga scala di categorie particolari di dati oppure richiedono il monitoraggio regolare e sistematico degli interessati su larga scala. Per valutare la larga scala occorre considerare elementi quali il numero degli interessati, il volume e la varietà dei dati, la durata del trattamento e la sua estensione geografica.
Una cooperativa che gestisce stabilmente servizi sociosanitari per un numero consistente di utenti e tratta nell’attività principale dati relativi alla salute presenta quindi una situazione diversa da una piccola cooperativa le cui attività principali non comportano trattamenti riconducibili ai presupposti dell’art. 37. La valutazione deve essere documentata sulla situazione effettiva dell’organizzazione. Quando ricorrono i presupposti, il DPO deve essere coinvolto tempestivamente nelle questioni riguardanti la protezione dei dati, operare con autonomia e disporre delle risorse necessarie allo svolgimento delle proprie funzioni. Abbiamo affrontato specificamente questi profili nell’approfondimento dedicato al DPO per cooperative e cooperative sociali.
La presenza di un DPO, peraltro, non trasferisce su quest’ultimo la responsabilità della compliance della cooperativa. Le decisioni sul trattamento e l’organizzazione delle misure necessarie restano in capo ai soggetti ai quali il GDPR attribuisce le relative responsabilità. Il DPO svolge compiti di informazione, consulenza, sorveglianza e cooperazione con l’Autorità di controllo; deve poter segnalare criticità senza trovarsi nella posizione di determinare finalità e mezzi dei trattamenti che sarebbe poi chiamato a sorvegliare. È per questo che, quando si valuta una nomina interna o un DPO esterno, occorre considerare competenze, indipendenza, assenza di conflitti di interessi e concreta possibilità di seguire l’organizzazione nel tempo.
Dati sanitari, dipendenti, sicurezza e data breach: dove si concentrano i rischi per la cooperativa
Una volta definiti ruoli e adempimenti, la conformità deve essere verificata nel lavoro quotidiano. Nelle cooperative sociali una parte rilevante delle criticità nasce infatti dalle modalità con cui operatori e dipendenti utilizzano concretamente le informazioni: accesso a fascicoli degli utenti, consultazione di dati sanitari, scambio di documenti tra sedi e servizi, utilizzo di email e smartphone, comunicazioni con familiari ed enti affidanti, conservazione di documentazione cartacea e accesso ai software gestionali. Anche una struttura documentale formalmente corretta perde efficacia se le procedure interne non corrispondono a queste attività.
La cooperativa deve anzitutto applicare il principio di minimizzazione, evitando che operatori e uffici dispongano di informazioni eccedenti rispetto alle proprie funzioni. Le persone che operano sotto l’autorità del titolare o del responsabile devono essere autorizzate e ricevere istruzioni adeguate. Questo assume un peso particolare quando vengono trattati dati sanitari, informazioni sulla disabilità, condizioni sociali o familiari e dati riferiti a minori o persone vulnerabili. Non è sufficiente che il personale sia vincolato genericamente alla riservatezza: occorre organizzare accessi, credenziali, modalità di comunicazione e conservazione coerenti con i trattamenti effettivamente svolti.
Un controllo specifico riguarda anche i dati dei soci lavoratori e dei dipendenti. Gestione delle presenze, posta elettronica, dispositivi aziendali, videosorveglianza, eventuali sistemi di geolocalizzazione e strumenti utilizzati per organizzare il servizio possono comportare trattamenti che richiedono una valutazione coordinata tra GDPR e disciplina lavoristica. La disponibilità tecnica di uno strumento non rende automaticamente lecito qualsiasi utilizzo dei dati che esso produce. La cooperativa deve verificare finalità, base giuridica, proporzionalità, tempi di conservazione, informazione dei lavoratori e soggetti autorizzati all’accesso. Per gli aspetti organizzativi relativi al personale abbiamo dedicato uno specifico approfondimento alla privacy e GDPR nella gestione delle risorse umane.
Le misure di sicurezza previste dall’art. 32 GDPR devono essere commisurate al rischio. In una cooperativa che gestisce informazioni relative alla salute o altri dati particolarmente delicati, la valutazione deve comprendere sia la sicurezza informatica sia quella organizzativa: gestione delle credenziali, autorizzazioni, backup, aggiornamento dei sistemi, protezione dei dispositivi mobili, conservazione dei fascicoli cartacei, procedure per il personale e rapporti con i fornitori che possono accedere ai dati. La formazione degli operatori è parte di questo sistema, soprattutto quando il personale lavora fuori sede o utilizza strumenti digitali durante l’assistenza agli utenti.
Queste misure incidono direttamente anche sulla gestione di un eventuale data breach. Un attacco ransomware non è l’unica situazione da considerare. Possono costituire violazioni dei dati personali, a seconda delle circostanze, anche l’invio di una relazione sanitaria al destinatario sbagliato, lo smarrimento di un dispositivo contenente dati degli utenti, l’accesso non autorizzato a un gestionale o la perdita di documentazione cartacea. Quando si verifica un incidente, la cooperativa deve ricostruire rapidamente quali dati siano coinvolti, quali persone siano interessate e quali possibili conseguenze possano derivarne.
La notifica al Garante non è automatica per ogni violazione. L’art. 33 GDPR richiede al titolare di notificare il data breach all’autorità di controllo, senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Quando il rischio è elevato può rendersi necessaria anche la comunicazione agli interessati secondo l’art. 34 GDPR, salvo le eccezioni previste dalla norma. Se la cooperativa opera come responsabile del trattamento, deve invece informare il titolare senza ingiustificato ritardo dopo essere venuta a conoscenza della violazione. Per questo la procedura interna deve stabilire in anticipo chi riceve la segnalazione dell’incidente, chi raccoglie le informazioni tecniche e organizzative e chi effettua la valutazione giuridica necessaria.
La capacità di ricostruire trattamenti, responsabilità e misure adottate assume rilievo anche quando la cooperativa riceve una richiesta di informazioni o deve interloquire con il Garante per la protezione dei dati personali. In tali situazioni è opportuno verificare la documentazione effettivamente disponibile e la sua corrispondenza con l’organizzazione reale, senza predisporre ricostruzioni meramente formali dopo che il problema si è già manifestato. Una documentazione privacy aggiornata consente di rappresentare con maggiore precisione le scelte effettuate e le procedure concretamente adottate dalla cooperativa.
Consideriamo, a titolo di esempio realistico e anonimizzato, una cooperativa sociale che gestisce servizi domiciliari e attività rivolte a persone fragili per conto di diversi enti. Nel tempo erano stati introdotti un nuovo gestionale, dispositivi mobili utilizzati dagli operatori e differenti modalità di scambio della documentazione con i committenti, mentre registro dei trattamenti, informative e incarichi con alcuni fornitori erano rimasti impostati sull’organizzazione precedente.
La verifica non si è limitata all’aggiornamento dei documenti. È stato necessario ricostruire i flussi dei dati tra cooperativa, operatori, enti affidanti e fornitori, distinguere i trattamenti svolti dalla cooperativa per proprie finalità da quelli effettuati per conto dei committenti e verificare i relativi rapporti ai sensi dell’art. 28 GDPR. L’attenzione maggiore ha riguardato l’accesso ai dati degli utenti e alle informazioni sanitarie: diversi servizi utilizzavano lo stesso sistema informatico, ma non tutti gli operatori avevano necessità di consultare le medesime informazioni.
La riorganizzazione ha quindi riguardato il registro dei trattamenti, le istruzioni al personale, i profili di accesso, le informative, i rapporti con i fornitori e le procedure da utilizzare in caso di incidente sui dati. È stata inoltre riesaminata la necessità di effettuare specifiche valutazioni d’impatto e la posizione della cooperativa rispetto alla nomina del DPO. Un intervento di questo tipo mostra perché, nelle cooperative sociali, la compliance GDPR deve essere costruita sui servizi realmente erogati e sui flussi effettivi delle informazioni: utilizzare documenti standard senza ricostruire questi elementi può lasciare irrisolti proprio i problemi che emergono nella gestione quotidiana.
Una cooperativa sociale è sempre obbligata a nominare un DPO?
No. La natura di cooperativa sociale non determina, da sola, l’obbligo di nominare un Responsabile della protezione dei dati. Occorre verificare i presupposti previsti dall’art. 37 GDPR, considerando in particolare se le attività principali comportino il trattamento su larga scala di categorie particolari di dati, come i dati relativi alla salute, oppure il monitoraggio regolare e sistematico degli interessati su larga scala. La valutazione deve quindi essere effettuata sulle attività concretamente svolte, sul numero degli interessati e sulle caratteristiche dei trattamenti.
Una cooperativa che lavora per un Comune è responsabile del trattamento?
Non necessariamente. Il ruolo privacy non deriva automaticamente dall’appalto o dalla convenzione. Occorre verificare chi determina finalità e mezzi del trattamento e quale autonomia possiede la cooperativa nella gestione dei dati. Quando la cooperativa tratta dati personali per conto dell’ente e secondo le sue istruzioni, il rapporto deve essere disciplinato ai sensi dell’art. 28 GDPR; altri trattamenti possono invece richiedere una diversa qualificazione dei ruoli.
Quando una cooperativa sociale deve effettuare una DPIA?
La valutazione d’impatto è necessaria quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche, secondo i criteri dell’art. 35 GDPR. Tra le ipotesi espressamente previste rientra il trattamento su larga scala delle categorie particolari di dati di cui all’art. 9. Per una cooperativa che tratta dati sanitari o informazioni particolarmente delicate non è quindi corretto ritenere la DPIA automaticamente necessaria in ogni caso, né escluderla senza avere prima esaminato natura, dimensione, contesto e modalità del trattamento.
Cosa deve fare una cooperativa se scopre che la documentazione GDPR non è aggiornata?
È opportuno partire dalla ricostruzione dei trattamenti effettivamente svolti e confrontarli con registro, informative, autorizzazioni, procedure e contratti esistenti. Aggiornare soltanto i modelli senza verificare nuovi servizi, software, fornitori, committenti e modalità di accesso ai dati può lasciare inalterate le criticità. La verifica deve quindi riguardare sia la documentazione privacy aziendale sia l’organizzazione concreta attraverso la quale vengono trattati i dati.
Cosa succede se una cooperativa sociale subisce una violazione di dati personali?
Occorre attivare immediatamente la procedura di gestione del data breach, ricostruire l’incidente e valutarne il rischio per i diritti e le libertà degli interessati. Se la cooperativa agisce come titolare, deve verificare se ricorrono i presupposti per la notifica al Garante e, nei casi previsti, per la comunicazione agli interessati. Se opera come responsabile del trattamento, deve informare il titolare senza ingiustificato ritardo. La valutazione deve essere documentata anche quando, sulla base delle circostanze concrete, la notifica non risulti dovuta.
Richiedi una valutazione sulla gestione GDPR della cooperativa
Quando una cooperativa o una cooperativa sociale gestisce dati di utenti, lavoratori e persone vulnerabili, soprattutto in presenza di dati sanitari o altri dati particolari, la conformità GDPR deve essere verificata sull’organizzazione effettiva dei servizi. Ruoli nei rapporti con gli enti affidanti, registro dei trattamenti, informative, contratti ex art. 28 GDPR, autorizzazioni, DPIA, misure di sicurezza, gestione dei data breach ed eventuale necessità del DPO devono essere valutati in modo coordinato.
Se la cooperativa deve verificare il proprio adeguamento, aggiornare una documentazione non più coerente con l’attività svolta oppure affrontare una specifica criticità privacy, è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale. Esamineremo la richiesta per individuare gli aspetti che richiedono approfondimento rispetto ai trattamenti e all’organizzazione concreta della cooperativa.






