Chi è il DPO e quando è obbligatorio nominarlo?
Anche: Data Protection Officer · RPD · Responsabile della protezione dei dati
Definizione
Il DPO (Data Protection Officer), in italiano RPD, Responsabile della protezione dei dati, è la figura che sorveglia l’applicazione del GDPR in un’organizzazione, consiglia titolare e dipendenti e fa da punto di contatto con il Garante e con gli interessati. Può essere un dipendente o un professionista esterno.
Redazione Enterprise Srl · Aggiornato il
In breve
- Riferimenti
- artt. 37-39 GDPR
- Obbligatorio per
- enti pubblici e chi, come attività principale, tratta dati su larga scala nei casi previsti
- Comunicazione
- dati di contatto al Garante e pubblicati
Quando la nomina è obbligatoria
L’art. 37 del GDPR prevede tre casi:
- il trattamento è svolto da un’autorità pubblica o da un organismo pubblico (esclusi i tribunali nell’esercizio delle funzioni giurisdizionali);
- le attività principali consistono in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala (per esempio profilazione, geolocalizzazione, videosorveglianza estesa);
- le attività principali consistono nel trattamento su larga scala di categorie particolari di dati (salute, dati biometrici…) o di dati relativi a condanne penali.
Non basta quindi trattare dati sanitari in modo occasionale, come fa ogni azienda per i certificati dei dipendenti: serve che il trattamento sia su larga scala e al centro dell’attività. Negli altri casi la nomina è facoltativa, ma se si nomina un DPO si applicano tutte le regole previste.
Compiti e garanzie
Il DPO informa e consiglia, sorveglia l’osservanza del regolamento, fornisce pareri sulle valutazioni d’impatto e coopera con il Garante. Deve avere conoscenze specialistiche della normativa, essere coinvolto in tutte le questioni sulla protezione dei dati, non ricevere istruzioni sull’esecuzione dei compiti e non trovarsi in conflitto di interessi: per esempio, di norma non può essere chi decide finalità e mezzi dei trattamenti.