
Chi sono i soggetti privati obbligati alla nomina del DPO (data protecion officer) dal 25 maggio 2018 in virt dell'entrata in vigore del nuovo regolamento privacy (Gdpr)
Tra le novit introdotte la figura del DPO (data protection officer) che il responsabile della protezione dei dati.
Ai sensi dell'articolo 39 del regolamento il responsabile della protezione dei dati ha i seguenti compiti:
a) informare e fornire consulenza al titolare del trattamento o al responsabile del trattamento nonch ai dipendenti che eseguono il trattamento in merito agli obblighi derivanti dal presente regolamento nonch da altre disposizioni dell'Unione o degli Stati membri relative alla protezione dei dati;
b) sorvegliare l'osservanza del presente regolamento, di altre disposizioni dell'Unione o degli Stati membri relative alla protezione dei dati nonch delle politiche del titolare del trattamento o del responsabile del trattamento in materia di protezione dei dati personali, compresi l'attribuzione delle responsabilit, la sensibilizzazione e la formazione del personale che partecipa ai trattamenti e alle connesse attivit di controllo;
c) fornire, se richiesto, un parere in merito alla valutazione d'impatto sulla protezione dei dati e sorvegliarne lo svolgimento ai sensi dell'articolo 35;
d) cooperare con l'autorit di controllo; e
e) fungere da punto di contatto per l'autorit di controllo per questioni connesse al trattamento, tra cui la consultazione preventiva di cui all'articolo 36, ed effettuare, se del caso, consultazioni relativamente a qualunque altra questione.
Ai sensi dell'articolo 37 del regolamento il DPO deve essere designato ogniqualvolta:
a) il trattamento effettuato da un'autorit pubblica o da un organismo pubblico, eccettuate le autorit giurisdizionali quando esercitano le loro funzioni giurisdizionali;
b) le attivit principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalit, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; oppure
c) le attivit principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali di cui all'articolo 9 o di dati relativi a condanne penali e a reati di cui all'articolo 10.
Di seguito un estratto delle Linee guida sui DPO, eleborate dal Gruppo di lavoro 29, che spiegano i concetti di attivit principali, larga scala, monitoraggio regolare e sistemico:
"Con "attivit principali" si possono intendere le operazioni essenziali che sono necessarie al raggiungimento degli obiettivi perseguiti dal titolare del trattamento o dal responsabile del trattamento, comprese tutte quelle attivit per le quali il trattamento dei dati inscindibilmente connesso all'attivit del titolare del trattamento o del responsabile del trattamento. Per esempio, il trattamento di dati relativi alla salute (come le cartelle sanitarie dei pazienti) da ritenersi una delle attivit principali di qualsiasi ospedale; ne deriva che tutti gli ospedali dovranno designare un RPD. D'altra parte, tutti gli organismi (pubblici e privati) svolgono determinate attivit quali il pagamento delle retribuzioni al personale ovvero dispongono di strutture standard di supporto informatico. Si tratta di esempi di funzioni di supporto necessarie ai fini dell'attivit principale o dell'oggetto principale del singolo organismo, ma pur essendo necessarie o 28 perfino essenziali sono considerate solitamente di natura accessoria e non vengono annoverate fra le attivit principali.
Il regolamento non definisce cosa rappresenti un trattamento "su larga scala". Il Gruppo di lavoro raccomanda di tenere conto, in particolare, dei fattori qui elencati al fine di stabilire se un trattamento sia effettuato su larga scala: il numero di soggetti interessati dal trattamento, in termini assoluti ovvero espressi in percentuale della popolazione di riferimento; il volume dei dati e/o le diverse tipologie di dati oggetto di trattamento; la durata, ovvero la persistenza, dell'attivit di trattamento; la portata geografica dell'attivit di trattamento. Alcuni esempi di trattamento su larga scala sono i seguenti: trattamento di dati relativi a pazienti svolto da un ospedale nell'ambito delle ordinarie attivit; trattamento di dati relativi agli spostamenti di utenti di un servizio di trasporto pubblico cittadino (per esempio, il loro tracciamento attraverso titoli di viaggio); trattamento di dati di geolocalizzazione raccolti in tempo reale per finalit statistiche da un responsabile specializzato nella prestazione di servizi di questo tipo rispetto ai clienti di una catena internazionale di fast food; trattamento di dati relativi alla clientela da parte di una compagnia assicurativa o di una banca nell'ambito delle ordinarie attivit; trattamento di dati personali da parte di un motore di ricerca per finalit di pubblicit comportamentale; trattamento di dati (metadati, contenuti, ubicazione) da parte di fornitori di servizi telefonici o telematici. Alcuni esempi di trattamento non su larga scala sono i seguenti: trattamento di dati relativi a pazienti svolto da un singolo professionista sanitario; trattamento di dati personali relativi a condanne penali e reati svolto da un singolo avvocato.
Il concetto di monitoraggio regolare e sistematico degli interessati non trova definizione all'interno del RGPD; tuttavia, esso comprende senza dubbio tutte le forme di tracciamento e profilazione su Internet anche per finalit di pubblicit comportamentale. Non si tratta, per, di un concetto riferito esclusivamente all'ambiente online. Alcune esemplificazioni di attivit che possono configurare un monitoraggio regolare e sistematico di interessati: curare il funzionamento di una rete di telecomunicazioni; la prestazione di servizi di telecomunicazioni; il reindirizzamento di messaggi di posta elettronica; attivit di marketing basate sull'analisi dei dati raccolti; profilazione e scoring per finalit di valutazione del rischio (per esempio, a fini di valutazione del rischio creditizio, definizione dei premi assicurativi, prevenzione delle frodi, accertamento di forme di riciclaggio); tracciamento dell'ubicazione, per esempio da parte di app su dispositivi mobili; programmi di fidelizzazione; pubblicit comportamentale; monitoraggio di dati relativi allo stato di benessere psicofisico, alla forma fisica e alla salute attraverso dispositivi indossabili; utilizzo di telecamere a circuito chiuso; dispositivi connessi quali contatori intelligenti, automobili intelligenti, dispositivi per la domotica, ecc. L'aggettivo "regolare" ha almeno uno dei seguenti significati a giudizio del Gruppo di lavoro: che avviene in modo continuo ovvero a intervalli definiti per un arco di tempo definito; ricorrente o ripetuto a intervalli costanti; che avviene in modo costante o a intervalli periodici. L'aggettivo "sistematico" ha almeno uno dei seguenti significati a giudizio del Gruppo di lavoro: che avviene per sistema; predeterminato, organizzato o metodico; che ha luogo nell'ambito di un progetto complessivo di raccolta di dati; svolto nell'ambito di una strategia".
Come comunicato dall'Autorit Garante della Privacy sono tenuto alla nomina del DPO a titolo esemplificativo e non esaustivo: istituti di credito; imprese assicurative; sistemi di informazione creditizia; societ finanziarie; societ di informazioni commerciali; societ di revisione contabile; societ di recupero crediti; istituti di vigilanza; partiti e movimenti politici; sindacati; caf e patronati; societ operanti nel settore delle "utilities" (telecomunicazioni, distribuzione di energia elettrica o gas); imprese di somministrazione di lavoro e ricerca del personale; societ operanti nel settore della cura della salute, della prevenzione/diagnostica sanitaria quali ospedali privati, terme, laboratori di analisi mediche e centri di riabilitazione; societ di call center; societ che forniscono servizi informatici; societ che erogano servizi televisivi a pagamento.
Vai alla guida Gdpr: tutto quello che c' da sapere
Per ulteriori informazioni e/o consulenza:
Avv. Edoardo Di Mauro
mail: Questo indirizzo email è protetto dagli spambots. E' necessario abilitare JavaScript per vederlo.
cell. 333 45 88 540
Vai alla fonte della notizia https://www.studiocataldi.it/articoli/30426-privacy-chi-e-obbligato-alla-nomina-del-dpo.asp