01
Chi è titolare e chi è responsabile
Il GDPR definisce il titolare del trattamento come la persona fisica o giuridica, l'autorità pubblica o altro organismo che, da solo o con altri, determina le finalità e i mezzi del trattamento di dati personali. Il responsabile del trattamento, invece, è chi tratta i dati personali per conto del titolare, seguendone le istruzioni.
02
Perché la distinzione conta operativamente
Quando un'organizzazione affida trattamenti a un fornitore esterno, il rapporto deve essere disciplinato da un contratto o altro atto giuridico che stabilisca oggetto, durata, natura e finalità del trattamento, tipo di dati e categorie di interessati, oltre a diritti e obblighi del titolare.
03
Passi per formalizzare correttamente il rapporto
Passaggi
- Identificare chi determina finalità e mezzi del trattamento: quella parte è il titolare.
- Verificare se il fornitore tratta dati solo su istruzione documentata del titolare.
- Predisporre un contratto che includa gli elementi previsti dall'articolo 28: durata, natura, finalità, dati e diritti.
- Se il responsabile ricorre a un sub-responsabile, ottenere autorizzazione scritta preventiva del titolare.
- Imporre al sub-responsabile gli stessi obblighi di protezione dati previsti nel contratto originario.
04
Un caso ipotetico
Esempio ipotetico: un'azienda europea (titolare) determina di raccogliere dati dei clienti per la fatturazione e affida l'elaborazione a un fornitore di software gestionale (responsabile). Il fornitore tratta i dati solo secondo le istruzioni documentate del titolare e, se subappalta parte del servizio a un altro fornitore, deve prima ottenere l'autorizzazione scritta dell'azienda committente.
05
Elementi che il contratto dovrebbe contenere
- Istruzioni documentate del titolare come unica base del trattamento.
- Impegno alla riservatezza delle persone autorizzate al trattamento.
- Misure di sicurezza adeguate ai sensi dell'articolo 32.
- Condizioni per il ricorso a un altro responsabile del trattamento.
- Assistenza al titolare per diritti degli interessati e cancellazione o restituzione dei dati a fine servizio.
06
Come organizzare i ruoli con un partner software
Un'azienda può chiedere al proprio partner software di mappare chi è titolare e chi è responsabile per ciascun flusso di dati, tenendo traccia delle istruzioni documentate ricevute e delle finalità autorizzate.
È possibile configurare processi di revisione periodica del contratto di trattamento, con registrazione delle autorizzazioni concesse a eventuali sub-responsabili e delle informazioni fornite al titolare in caso di modifiche previste.
07
Chiarimenti frequenti
- La distinzione si basa su chi decide finalità e mezzi del trattamento, non sul tipo di attività svolta.
- Un responsabile può ricorrere a un sub-responsabile solo con autorizzazione scritta, specifica o generale, del titolare.
- Se il sub-responsabile non rispetta gli obblighi, il responsabile iniziale resta interamente responsabile verso il titolare.
08
Prossimo passo pratico
Prima di affidare un trattamento a un fornitore, verificate che il contratto contenga tutti gli elementi previsti dall'articolo 28 e chiedete al fornitore di documentare come gestisce eventuali sub-responsabili.
FAQ
Domande frequenti
Chi decide se un'organizzazione è titolare o responsabile del trattamento?
Lo status dipende da chi determina le finalità e i mezzi del trattamento: chi decide è titolare, chi esegue per conto altrui è responsabile.
Il responsabile del trattamento può subappaltare a un altro fornitore?
Solo con previa autorizzazione scritta, specifica o generale, del titolare, e imponendo al sub-responsabile gli stessi obblighi contrattuali di protezione dati.
Cosa deve contenere il contratto tra titolare e responsabile?
Deve specificare durata, natura e finalità del trattamento, tipo di dati, categorie di interessati, obblighi di riservatezza, misure di sicurezza e modalità di assistenza al titolare.
✓