Vai al contenuto

Titolare del trattamento

Normativa

In breve

Il soggetto che decide perché e come vengono trattati i dati personali: nella pratica l’azienda stessa, non il fornitore informatico e non la persona che materialmente li gestisce.

Detto anche: data controller

È la distinzione che genera più equivoci nei rapporti con i fornitori. L’azienda resta titolare anche quando affida tutto all’esterno: può delegare l’esecuzione, non la responsabilità. Un fornitore che promette di «prendersi carico della conformità» sta descrivendo qualcosa che non è giuridicamente possibile.

Il titolare decide le finalità, sceglie i responsabili, valuta i rischi e risponde delle scelte. Il responsabile esegue secondo le istruzioni ricevute, e deve poter dimostrare di averle seguite.

La responsabilità che non si può delegare

È il punto che genera più equivoci nelle aziende che affidano l’informatica all’esterno: si dà per scontato che, avendo un fornitore, la responsabilità sui dati passi a lui. Non è così, ed è una convinzione che si scopre sbagliata nel momento peggiore.

Il titolare è chi decide le finalità e i mezzi del trattamento: perché quei dati vengono raccolti e come. In un’azienda è l’azienda stessa, e quella posizione non si trasferisce con un contratto. Si può — e si deve — affidare l’esecuzione a chi ha le competenze, ma la scelta di quel fornitore, la verifica di come lavora e la risposta davanti all’autorità restano al titolare.

In pratica significa che «se ne occupa il nostro informatico» non è una risposta sufficiente quando qualcuno chiede conto di come sono protetti i dati. La risposta sufficiente è: abbiamo scelto un fornitore con questi requisiti, gli abbiamo dato queste istruzioni scritte, e verifichiamo periodicamente che le rispetti.

Che cosa deve poter dimostrare, concretamente

Il principio di responsabilizzazione chiede di poter dimostrare le scelte fatte, non solo di averle fatte. Tre documenti coprono la parte più grande di questa richiesta.

Il registro dei trattamenti

L’elenco di quali dati si trattano, perché, dove stanno e per quanto tempo. È il documento da cui discendono tutti gli altri, e il primo che viene chiesto in caso di verifica.

I contratti con i fornitori che trattano dati

Chi gestisce il gestionale, chi ospita i server, chi fa l’assistenza informatica tratta dati per conto vostro e va nominato responsabile con un atto scritto che dica cosa può fare e cosa no.

La prova delle misure di sicurezza

Non una dichiarazione generica, ma elementi verificabili: chi accede a cosa, quando è stato provato l’ultimo ripristino, come sono protetti gli accessi da remoto. Sono anche le cose che rendono l’azienda effettivamente più sicura, non solo più conforme.

Perché conta per un’azienda

Chiarisce cosa aspettarsi da un fornitore: può fornire strumenti, misure e documentazione, e può affiancarvi nelle verifiche. Non può assumersi la vostra posizione.

L’errore che vediamo più spesso

Se un fornitore vi dice che con lui «siete a posto con il GDPR», è il segnale che non ha capito il quadro o che sta semplificando in modo che vi danneggia.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.