Vai al contenuto

Responsabile del trattamento

Normativa

In breve

Chi tratta dati personali per conto di un altro soggetto, seguendone le istruzioni: un fornitore informatico, uno studio che gestisce le paghe, un servizio in cloud.

Detto anche: articolo 28 · data processor

Il rapporto va regolato per iscritto, con istruzioni su cosa il responsabile può fare, quali misure deve adottare e cosa succede alla fine del rapporto. Non è una formalità: è il documento che stabilisce le responsabilità quando qualcosa va storto.

Molte aziende sono responsabili senza averlo messo a fuoco. Uno studio commercialista lo è verso i propri clienti, un operatore logistico verso i committenti, un’agenzia verso chi le affida dati. La nomina dovrebbe arrivare dal cliente, e quando non arriva conviene sollecitarla.

Chi lo è davvero, e chi invece non lo è

Responsabile del trattamento è chi tratta dati personali per conto del titolare, seguendone le istruzioni. Nella pratica di un’azienda sono quasi sempre gli stessi soggetti: chi fornisce e gestisce il gestionale, chi ospita i server o il servizio in cloud, chi fa l’assistenza informatica, chi elabora le paghe, chi gestisce la posta.

Non lo è invece chi tratta gli stessi dati per finalità proprie e con autonomia decisionale: un commercialista o un avvocato, per esempio, sono di norma titolari autonomi, perché rispondono a obblighi professionali propri e non a istruzioni del cliente. È una distinzione che nella pratica viene sbagliata spesso, e produce nomine formalmente errate.

Che cosa deve contenere l’atto di nomina

Un modello scaricato e firmato senza leggerlo assolve un obbligo formale e non protegge nessuno. Le parti che contano sono quattro, e sono anche quelle che si rivelano utili quando qualcosa va storto.

Che cosa può fare, e su quali dati

Il perimetro va scritto: quali trattamenti, per quale durata, con quali categorie di dati. Un mandato generico non permette di stabilire, dopo, se il fornitore abbia agito dentro o fuori dalle istruzioni.

Le misure di sicurezza richieste

Non «misure adeguate», che non significa niente, ma elementi verificabili: cifratura, gestione degli accessi, conservazione dei registri, tempi di notifica in caso di incidente.

Il ricorso ad altri fornitori

Se il vostro fornitore si appoggia a terzi — un servizio in cloud, un laboratorio, un sub-fornitore — va previsto come e con quale autorizzazione. È il punto più trascurato e quello dove la catena si perde di vista.

Che cosa succede alla fine

Alla scadenza del rapporto i dati vanno restituiti o cancellati, secondo la vostra scelta, e la cosa va messa per iscritto prima e non dopo.

Perché conta per un’azienda

È l’aspetto su cui i clienti strutturati fanno più domande, e presentarsi con le nomine già in ordine è un vantaggio commerciale prima che un adempimento.

L’errore che vediamo più spesso

Fate l’elenco dei fornitori che trattano dati per vostro conto — gestionale, cloud, consulenti, manutentori con accesso remoto — e verificate per quanti esiste una nomina firmata. Il numero è quasi sempre inferiore alle aspettative.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.