01

Chi è titolare e chi è responsabile

Il GDPR definisce il titolare del trattamento come la persona fisica o giuridica, l'autorità pubblica o altro organismo che, da solo o con altri, determina le finalità e i mezzi del trattamento di dati personali. Il responsabile del trattamento, invece, è chi tratta i dati personali per conto del titolare, seguendone le istruzioni.

02

Perché la distinzione conta operativamente

Quando un'organizzazione affida trattamenti a un fornitore esterno, il rapporto deve essere disciplinato da un contratto o altro atto giuridico che stabilisca oggetto, durata, natura e finalità del trattamento, tipo di dati e categorie di interessati, oltre a diritti e obblighi del titolare.

03

Passi per formalizzare correttamente il rapporto

Passaggi

  1. Identificare chi determina finalità e mezzi del trattamento: quella parte è il titolare.
  2. Verificare se il fornitore tratta dati solo su istruzione documentata del titolare.
  3. Predisporre un contratto che includa gli elementi previsti dall'articolo 28: durata, natura, finalità, dati e diritti.
  4. Se il responsabile ricorre a un sub-responsabile, ottenere autorizzazione scritta preventiva del titolare.
  5. Imporre al sub-responsabile gli stessi obblighi di protezione dati previsti nel contratto originario.

04

Un caso ipotetico

Esempio ipotetico: un'azienda europea (titolare) determina di raccogliere dati dei clienti per la fatturazione e affida l'elaborazione a un fornitore di software gestionale (responsabile). Il fornitore tratta i dati solo secondo le istruzioni documentate del titolare e, se subappalta parte del servizio a un altro fornitore, deve prima ottenere l'autorizzazione scritta dell'azienda committente.

05

Elementi che il contratto dovrebbe contenere

  • Istruzioni documentate del titolare come unica base del trattamento.
  • Impegno alla riservatezza delle persone autorizzate al trattamento.
  • Misure di sicurezza adeguate ai sensi dell'articolo 32.
  • Condizioni per il ricorso a un altro responsabile del trattamento.
  • Assistenza al titolare per diritti degli interessati e cancellazione o restituzione dei dati a fine servizio.

06

Come organizzare i ruoli con un partner software

Un'azienda può chiedere al proprio partner software di mappare chi è titolare e chi è responsabile per ciascun flusso di dati, tenendo traccia delle istruzioni documentate ricevute e delle finalità autorizzate.

È possibile configurare processi di revisione periodica del contratto di trattamento, con registrazione delle autorizzazioni concesse a eventuali sub-responsabili e delle informazioni fornite al titolare in caso di modifiche previste.

07

Chiarimenti frequenti

  • La distinzione si basa su chi decide finalità e mezzi del trattamento, non sul tipo di attività svolta.
  • Un responsabile può ricorrere a un sub-responsabile solo con autorizzazione scritta, specifica o generale, del titolare.
  • Se il sub-responsabile non rispetta gli obblighi, il responsabile iniziale resta interamente responsabile verso il titolare.

08

Prossimo passo pratico

Prima di affidare un trattamento a un fornitore, verificate che il contratto contenga tutti gli elementi previsti dall'articolo 28 e chiedete al fornitore di documentare come gestisce eventuali sub-responsabili.

FAQ

Domande frequenti

Chi decide se un'organizzazione è titolare o responsabile del trattamento?

Lo status dipende da chi determina le finalità e i mezzi del trattamento: chi decide è titolare, chi esegue per conto altrui è responsabile.

Il responsabile del trattamento può subappaltare a un altro fornitore?

Solo con previa autorizzazione scritta, specifica o generale, del titolare, e imponendo al sub-responsabile gli stessi obblighi contrattuali di protezione dati.

Cosa deve contenere il contratto tra titolare e responsabile?

Deve specificare durata, natura e finalità del trattamento, tipo di dati, categorie di interessati, obblighi di riservatezza, misure di sicurezza e modalità di assistenza al titolare.

Fonti e verifica