01

La distinzione in due definizioni

Il GDPR definisce il titolare del trattamento come la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali. Il responsabile del trattamento è invece chi tratta dati personali per conto del titolare, senza decidere autonomamente finalità e mezzi.

02

Perché la distinzione conta operativamente

Chi decide perché e come si trattano i dati è titolare; chi esegue attività di trattamento su istruzione altrui è responsabile. Questa differenza determina chi firma il contratto di trattamento, chi risponde delle istruzioni e chi deve dimostrare le garanzie adottate quando si ricorre a fornitori esterni o a ulteriori responsabili.

03

Come mappare i ruoli e formalizzarli

Passaggi

  1. Identificare chi decide finalità e mezzi del trattamento: quel soggetto è titolare.
  2. Verificare se un fornitore tratta dati solo per conto del titolare: in tal caso è responsabile.
  3. Redigere un contratto che stipuli materia, durata, natura, finalità, tipo di dati e categorie di interessati.
  4. Inserire nel contratto gli obblighi previsti dall'art. 28.3: istruzioni documentate, riservatezza, misure di sicurezza, assistenza sui diritti degli interessati.
  5. Se il responsabile ricorre a un altro responsabile, ottenere prima l'autorizzazione scritta del titolare.

04

Un caso ipotetico

Esempio ipotetico: un'azienda che decide di raccogliere dati dei clienti per finalità commerciali è titolare. Se affida l'elaborazione di quei dati a un fornitore esterno che agisce solo su istruzione documentata, quel fornitore è responsabile e deve garantire riservatezza e misure di sicurezza come previsto dal contratto.

05

Cosa verificare nel contratto

  • Il contratto prevede che il responsabile tratti dati solo su istruzione documentata del titolare.
  • Le persone autorizzate al trattamento sono vincolate a riservatezza o obbligo legale equivalente.
  • Sono previste le misure tecniche e organizzative richieste dall'art. 32.
  • Il responsabile assiste il titolare nel rispondere alle richieste degli interessati.
  • Al termine del servizio, i dati sono cancellati o restituiti secondo la scelta del titolare.

06

Come organizzare questo processo con un software gestionale

Un'azienda può chiedere al proprio partner software di configurare ruoli distinti per titolare e responsabile, con tracciabilità delle istruzioni documentate, registro delle modifiche ai sub-responsabili e un punto di revisione periodico dei contratti. Queste sono scelte operative suggerite, non funzionalità garantite: la loro implementazione dipende dalla configurazione scelta insieme al fornitore.

07

Chiarimenti frequenti

  • Se il responsabile del trattamento ricorre a un altro responsabile che non adempie ai propri obblighi in materia di protezione dei dati, il responsabile iniziale conserva nei confronti del titolare l'intera responsabilità dell'adempimento di tali obblighi.
  • Un responsabile deve informare il titolare quando, a suo parere, un'istruzione viola il regolamento o altre disposizioni sulla protezione dei dati.
  • L'adesione a un codice di condotta o a un meccanismo di certificazione approvato può essere usata come elemento per dimostrare garanzie sufficienti.

08

Prossimo passo pratico

Passaggi

  1. Elencare tutti i fornitori che trattano dati personali per conto dell'azienda.
  2. Verificare per ciascuno se agisce come responsabile o come titolare autonomo.
  3. Aggiornare o redigere i contratti mancanti seguendo i contenuti obbligatori dell'art. 28.3.
  4. Programmare una revisione periodica dei sub-responsabili e delle autorizzazioni scritte.

Risultato atteso: Un elenco aggiornato di titolari e responsabili coinvolti nei trattamenti aziendali, con contratti conformi all'art. 28.3 pronti per la revisione periodica.

FAQ

Domande frequenti

Qual è la differenza essenziale tra titolare e responsabile del trattamento?

Il titolare determina finalità e mezzi del trattamento; il responsabile tratta dati personali per conto del titolare, senza decidere autonomamente questi elementi.

Cosa deve contenere il contratto tra titolare e responsabile?

Deve stipulare materia, durata, natura e finalità del trattamento, tipo di dati, categorie di interessati, e obblighi come istruzioni documentate, riservatezza, misure di sicurezza e assistenza sui diritti degli interessati.

Un responsabile può affidare il trattamento a un altro responsabile senza controllo?

No: serve previa autorizzazione scritta, specifica o generale, del titolare, e in caso di autorizzazione generale il titolare deve poter opporsi alle modifiche previste.

Fonti e verifica