fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR Società

Privacy nei gruppi societari: come organizzare GDPR, ruoli e responsabilità

Articolo a cura di: Redazione - Studio Legale Calvello

Nei gruppi societari la gestione della privacy diventa delicata quando dati di dipendenti, clienti, fornitori o candidati circolano tra capogruppo e controllate, oppure quando HR, amministrazione, IT, CRM e altri servizi sono centralizzati. L’appartenenza allo stesso gruppo, infatti, non rende automaticamente le diverse società un unico soggetto ai fini del GDPR. Occorre verificare, trattamento per trattamento, chi decide finalità e mezzi, chi opera per conto di un’altra società e quando più entità assumono decisioni congiunte.

Una corretta privacy governance di gruppo parte quindi dalla realtà organizzativa e dai flussi effettivi dei dati, non dall’organigramma societario. È su questa base che devono essere definiti titolari, eventuali contitolari e responsabili del trattamento, rapporti infragruppo, registri, informative, procedure e ruolo del DPO. Un’impostazione errata può lasciare senza disciplina accessi ai database, servizi condivisi e trasferimenti di informazioni che nella pratica avvengono ogni giorno.

GDPR nei gruppi societari: perché capogruppo e controllate non possono essere trattate come un’unica azienda

Il Regolamento (UE) 2016/679 definisce il gruppo imprenditoriale come quello costituito da un’impresa controllante e dalle imprese da questa controllate. Questa appartenenza comune, però, non elimina l’autonomia delle singole società nella protezione dei dati personali. In concreto, una controllata che determina finalità e mezzi dei trattamenti relativi ai propri dipendenti, clienti o fornitori può essere titolare del trattamento anche se utilizza procedure, infrastrutture o servizi predisposti dalla capogruppo.

Il problema emerge soprattutto nei gruppi nei quali alcune funzioni sono state centralizzate. Una società può gestire per le altre l’amministrazione del personale, le paghe, la selezione dei candidati, l’infrastruttura informatica, il CRM, la contabilità o determinati servizi amministrativi. In queste situazioni non basta affermare che i dati vengono utilizzati “all’interno del gruppo”: occorre stabilire perché una società riceve quei dati, quali operazioni può effettuare e per conto di chi agisce.

Le Linee guida dell’European Data Protection Board sui concetti di titolare e responsabile chiariscono un punto particolarmente rilevante: una società diversa dal titolare o dal responsabile resta un soggetto distinto anche quando appartiene allo stesso gruppo. Questo significa, ad esempio, che l’accesso della capogruppo ai dati dei dipendenti di una controllata deve trovare una concreta giustificazione nel trattamento svolto e deve essere organizzato coerentemente con i ruoli effettivi.

La qualificazione può cambiare a seconda dell’attività. Se una società del gruppo tratta dati seguendo le istruzioni di un’altra, può ricorrere il rapporto tra titolare e responsabile del trattamento, da disciplinare ai sensi dell’art. 28 GDPR. Se invece due o più società determinano congiuntamente finalità e mezzi di uno specifico trattamento, occorre verificare la sussistenza della contitolarità e, quando ricorrono i presupposti, organizzare le rispettive responsabilità ai sensi dell’art. 26. In altri casi le società rimangono autonomi titolari e la comunicazione dei dati deve essere valutata come tale.

È quindi rischioso utilizzare un’unica qualificazione per tutti i rapporti infragruppo. La stessa capogruppo può trovarsi, rispetto a trattamenti diversi, in posizioni differenti. Per questo la definizione dei ruoli dovrebbe seguire una preventiva mappatura delle attività e dei flussi di dati, applicando concretamente le distinzioni tra titolare, responsabile e soggetti autorizzati al trattamento.

Come organizzare ruoli, flussi di dati e responsabilità privacy tra le società del gruppo

Per organizzare il GDPR in un gruppo societario noi partiamo normalmente da una domanda operativa: quali dati passano da una società all’altra e per quale ragione? La risposta permette di ricostruire i trattamenti che restano interamente nella sfera della singola società e quelli che coinvolgono la capogruppo, una società di servizi interna o più controllate.

La mappatura deve considerare anche ciò che spesso viene percepito come semplice organizzazione interna: accessi al gestionale comune, cartelle condivise, amministrazione del personale centralizzata, database clienti, CRM di gruppo, server e servizi cloud, attività di marketing coordinate, gestione dei fornitori e funzioni IT. Il fatto che un sistema informatico sia comune non determina da solo il ruolo privacy delle società che lo utilizzano. Bisogna verificare chi stabilisce le finalità del trattamento, chi decide gli elementi essenziali delle modalità operative e chi tratta materialmente i dati per conto altrui.

Da questa ricostruzione discendono gli adempimenti. Possono rendersi necessari contratti ai sensi dell’art. 28 GDPR, accordi di contitolarità ai sensi dell’art. 26 oppure una disciplina delle comunicazioni tra autonomi titolari. Devono poi essere coerenti i registri delle attività di trattamento, le informative, le autorizzazioni interne, i tempi di conservazione, le procedure per l’esercizio dei diritti e quelle per la gestione delle violazioni dei dati personali. Una policy comune di gruppo può essere utile sul piano organizzativo, ma non sostituisce gli adempimenti che rimangono riferibili alle singole entità in ragione dei trattamenti effettivamente svolti.

Un altro punto riguarda il DPO di gruppo. L’art. 37, paragrafo 2, GDPR consente a un gruppo imprenditoriale di nominare un unico responsabile della protezione dei dati, purché sia facilmente raggiungibile da ciascuno stabilimento. La scelta di un DPO unico può quindi rendere più coordinata la gestione della privacy, ma richiede che il professionista possa effettivamente svolgere le proprie funzioni rispetto alle diverse società, conoscere l’organizzazione dei trattamenti e mantenere l’indipendenza richiesta dal Regolamento. Nei gruppi articolati può essere opportuno affiancargli referenti locali presso le singole entità.

La presenza di un unico DPO, peraltro, non trasforma le società del gruppo in un unico titolare e non trasferisce al DPO le responsabilità proprie delle singole entità. Anche quando la funzione di controllo e consulenza è centralizzata, ciascuna società deve poter individuare quali trattamenti svolge, in quale veste opera e quali obblighi le competono. La stessa logica vale per la documentazione privacy aziendale: uniformare modelli e procedure può essere utile, ma questi devono corrispondere alle attività realmente svolte da ciascuna società.

Questa verifica assume particolare rilievo quando il gruppo cresce mediante acquisizioni, fusioni o riorganizzazioni. L’ingresso di una nuova società può introdurre database, fornitori, software, informative e procedure costruiti secondo criteri differenti. Prima di integrare indiscriminatamente sistemi e archivi è opportuno ricostruire i trattamenti esistenti e stabilire quali dati possano essere condivisi e a quali condizioni. Sul punto abbiamo approfondito anche gli aspetti specifici della privacy nelle operazioni di fusione, acquisizione o cessione d’azienda.

Accordi infragruppo, condivisione dei dati e controlli: dove si concentrano le responsabilità

Una volta ricostruiti i ruoli, il passaggio successivo consiste nel verificare se la circolazione dei dati all’interno del gruppo sia effettivamente coerente con tali qualificazioni. Il fatto che capogruppo e controllate perseguano interessi economici collegati non autorizza, di per sé, una condivisione indiscriminata delle informazioni. Ogni flusso deve essere ricondotto a finalità determinate, a una base giuridica applicabile e a modalità compatibili con i principi di liceità, correttezza, trasparenza, minimizzazione e limitazione della finalità previsti dal GDPR.

Il tema è particolarmente concreto quando la capogruppo accede direttamente ai sistemi delle controllate. Può accadere, ad esempio, che il personale della holding possa consultare dati relativi a dipendenti, fatturazione, clienti o fornitori attraverso un ERP comune. In altri casi una società di servizi del gruppo amministra server, posta elettronica, backup, applicativi o credenziali per tutte le altre società. La disponibilità tecnica del dato non equivale alla legittimazione a utilizzarlo: accessi, finalità e poteri devono corrispondere al ruolo concretamente assunto dalla società che tratta le informazioni.

Quando una società svolge un servizio per conto delle altre e tratta dati personali secondo le loro istruzioni, il rapporto deve essere valutato alla luce dell’art. 28 GDPR e disciplinato, quando ne ricorrono i presupposti, con un contratto o altro atto giuridico idoneo. Se invece le decisioni essenziali sul trattamento vengono assunte congiuntamente, può essere necessario un accordo di contitolarità. La documentazione contrattuale non dovrebbe limitarsi ad attribuire formalmente un’etichetta: deve riflettere l’effettiva distribuzione delle funzioni e delle responsabilità.

Particolare attenzione richiedono anche i dati dei dipendenti. Nei gruppi con funzione HR centralizzata può essere necessario trasferire alla capogruppo o a una società di servizi informazioni per amministrazione, payroll, formazione, gestione organizzativa o altri processi comuni. Prima di consentire l’accesso generalizzato ai fascicoli del personale occorre però individuare quali informazioni siano realmente necessarie per ciascuna finalità, chi possa consultarle e per quanto tempo debbano essere conservate. Per gli aspetti specificamente riferiti alla gestione del personale abbiamo dedicato un approfondimento alla privacy e GDPR nell’ufficio HR.

La governance deve comprendere anche la sicurezza e la gestione degli incidenti. Se più società utilizzano la stessa infrastruttura, un data breach può interessare contemporaneamente più titolari oppure coinvolgere una società che opera come responsabile per le altre. La procedura interna dovrebbe permettere di individuare rapidamente quali società e quali trattamenti siano coinvolti, quali categorie di dati siano state compromesse e a chi spetti effettuare la valutazione prevista dagli artt. 33 e 34 GDPR. L’eventuale notifica al Garante non diventa automaticamente un adempimento unico soltanto perché l’incidente ha origine da un sistema condiviso.

La stessa impostazione è utile in caso di verifica interna o di interlocuzione con l’Autorità. Registri non coerenti tra loro, contratti infragruppo generici, accessi ai sistemi non adeguatamente regolati o informative che non rappresentano la reale circolazione dei dati possono rendere difficile dimostrare l’accountability del gruppo. Un audit privacy di gruppo dovrebbe quindi verificare sia la documentazione delle singole società sia i punti di contatto tra esse, perché è spesso nei flussi infragruppo che emergono le incongruenze tra organizzazione formale e trattamento effettivo.

Un caso pratico: servizi centralizzati e ruoli privacy da ricostruire tra capogruppo e controllate

Consideriamo il caso, rappresentato in forma anonimizzata, di un gruppo composto da una capogruppo e diverse società operative che utilizzano servizi amministrativi e informatici centralizzati. Nel tempo erano stati adottati modelli privacy simili per tutte le società, mentre la gestione concreta si era progressivamente accentrata: alcuni dipendenti della capogruppo accedevano ai sistemi delle controllate, l’amministrazione del personale utilizzava strumenti comuni e parte dei dati di clienti e fornitori transitava attraverso applicativi condivisi.

Il problema non consisteva semplicemente nell’aggiornare i documenti, ma nel comprendere quale società determinasse finalità e mezzi dei diversi trattamenti e con quale titolo le altre potessero accedere ai dati. Abbiamo quindi ricostruito i principali flussi infragruppo, distinguendo le attività svolte autonomamente dalle singole società da quelle gestite attraverso servizi centralizzati. L’attenzione maggiore è stata dedicata ai rapporti nei quali l’organizzazione societaria e quella privacy non coincidevano: l’esistenza di un controllo societario, infatti, non era sufficiente a qualificare automaticamente la capogruppo come titolare dei trattamenti effettuati dalle controllate.

La riorganizzazione è stata impostata facendo corrispondere ai rapporti effettivi la documentazione necessaria, verificando registri dei trattamenti, informative, autorizzazioni e disciplina dei servizi infragruppo. Il lavoro ha consentito di costruire una governance comune senza cancellare le responsabilità che rimanevano proprie delle singole società. È questo il criterio che utilizziamo anche quando affrontiamo un più ampio adeguamento GDPR aziendale: prima di modificare modelli e procedure occorre comprendere come vengono realmente trattati e condivisi i dati all’interno dell’organizzazione.

FAQ sulla gestione GDPR nei gruppi societari

Le società dello stesso gruppo possono condividere liberamente i dati personali?

No. L’appartenenza allo stesso gruppo societario non rende libera la circolazione dei dati personali. Occorre verificare per quale finalità avviene la condivisione, quale sia la base giuridica applicabile, quali società intervengano nel trattamento e in quale ruolo. Devono essere rispettati anche i principi di minimizzazione e trasparenza: la possibilità tecnica di accedere a un database comune non significa che tutte le società del gruppo possano utilizzare indistintamente i dati presenti.

Capogruppo e controllate devono avere registri dei trattamenti separati?

Il registro delle attività di trattamento deve rappresentare i trattamenti riconducibili al soggetto tenuto alla sua predisposizione. Una gestione coordinata può consentire di adottare criteri, modelli e procedure comuni, ma non dovrebbe confondere attività e responsabilità delle diverse società. Nei gruppi è quindi opportuno verificare che la documentazione consenta di individuare chiaramente i trattamenti svolti da ciascuna entità e i relativi flussi infragruppo.

È possibile nominare un unico DPO per tutte le società del gruppo?

Sì. L’art. 37, paragrafo 2, GDPR prevede espressamente che un gruppo imprenditoriale possa nominare un unico DPO, purché il responsabile della protezione dei dati sia facilmente raggiungibile da ciascuno stabilimento. La soluzione deve comunque essere organizzata in modo che il DPO possa svolgere concretamente i propri compiti rispetto alle diverse società, disponendo delle informazioni e delle risorse necessarie e mantenendo l’indipendenza richiesta dal GDPR.

Serve sempre un contratto ex art. 28 GDPR tra capogruppo e società controllate?

No. Il contratto previsto dall’art. 28 è necessario quando una società tratta dati personali per conto di un’altra assumendo effettivamente il ruolo di responsabile del trattamento. Se le società determinano congiuntamente finalità e mezzi può invece configurarsi una contitolarità; se ciascuna determina autonomamente i propri trattamenti, possono operare come titolari distinti. La qualificazione deve quindi derivare dalle attività effettivamente svolte e non dal solo rapporto societario.

Quando è opportuno effettuare un audit GDPR dell’intero gruppo?

Un audit può essere particolarmente utile quando il gruppo ha centralizzato funzioni HR, IT o amministrative, utilizza database e applicativi condivisi, ha acquisito nuove società oppure presenta documentazione privacy predisposta separatamente nel tempo. La verifica dovrebbe ricostruire ruoli, flussi di dati e responsabilità e controllare che contratti, registri, informative, autorizzazioni e procedure siano coerenti con l’organizzazione effettiva.

Assistenza GDPR per organizzare correttamente la privacy nel gruppo societario

Organizzare la privacy in un gruppo societario richiede una valutazione concreta dei rapporti tra capogruppo e controllate, soprattutto quando dati, personale, sistemi informatici e servizi vengono condivisi. Non esiste una struttura valida indistintamente per ogni gruppo: occorre ricostruire i trattamenti e stabilire quali società operino come titolari, contitolari o responsabili, disciplinando di conseguenza i flussi infragruppo.

Lo Studio Legale Calvello assiste aziende e gruppi societari nella verifica e nell’organizzazione della compliance GDPR, nella definizione dei ruoli privacy, nell’analisi della documentazione e dei rapporti infragruppo e nella valutazione delle criticità connesse alla gestione condivisa dei dati. Per sottoporci la struttura del gruppo e le problematiche riscontrate è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale attraverso il modulo dedicato.

Condividi l'articolo su:

    3224 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)