Cosa fa il DPO: compiti, ruolo e responsabilità

Risposta diretta: il DPO ha cinque compiti, fissati dall'art. 39 del GDPR. Informare e consigliare il titolare e i dipendenti; sorvegliare l'osservanza del Regolamento; fornire pareri sulla valutazione d'impatto; cooperare con l'autorità di controllo; fungere da punto di contatto per l'autorità e per gli interessati. Il DPO non decide finalità e mezzi del trattamento e non risponde delle violazioni: la responsabilità resta al titolare.

DPO sta per Data Protection Officer, in italiano Responsabile della Protezione dei Dati (RPD). È una figura introdotta dagli articoli 37, 38 e 39 del Regolamento (UE) 2016/679. L'equivoco più diffuso riguarda proprio il perimetro: il DPO sorveglia e consiglia, non amministra la conformità al posto dell'organizzazione.

I cinque compiti dell'art. 39, uno per uno

CompitoIn pratica
Informare e consigliarePareri al titolare, al responsabile e ai dipendenti che trattano dati
Sorvegliare l'osservanzaVerifica di norme e politiche interne, audit, sensibilizzazione e formazione
Parere sulla DPIAParere se richiesto e sorveglianza sullo svolgimento (art. 35)
Cooperare con l'autoritàInterlocuzione con il Garante, anche in sede ispettiva
Punto di contattoPer il Garante e per gli interessati che esercitano i propri diritti
Compito 1

Informare e fornire consulenza

Art. 39, par. 1, lett. a

Il DPO informa e fornisce consulenza al titolare o al responsabile del trattamento e ai dipendenti che eseguono il trattamento, sugli obblighi derivanti dal GDPR e dalle altre disposizioni in materia di protezione dei dati.

Il punto spesso frainteso

  • La consulenza non è rivolta soltanto al vertice: la norma include espressamente i dipendenti che trattano i dati
  • È consulenza, non decisione: il titolare può discostarsi dal parere, ma è tenuto a motivarlo
Compito 2

Sorvegliare l'osservanza del GDPR

Art. 39, par. 1, lett. b

È il compito più ampio. Comprende la sorveglianza sull'osservanza del Regolamento, delle altre norme europee e nazionali e delle politiche interne del titolare.

Cosa include espressamente

  • L'attribuzione delle responsabilità all'interno dell'organizzazione
  • La sensibilizzazione e la formazione del personale che partecipa ai trattamenti
  • Gli audit e le verifiche connesse
Compito 3

Fornire pareri sulla valutazione d'impatto

Art. 39, par. 1, lett. c — in relazione all'art. 35

Quando un trattamento richiede una valutazione d'impatto sulla protezione dei dati, il titolare deve consultare il DPO. Il DPO fornisce il parere e ne sorveglia lo svolgimento.

Attenzione alla divisione dei ruoli

  • La DPIA la svolge il titolare, non il DPO
  • Il DPO dà il parere e vigila sul processo: se la svolgesse lui, si troverebbe a controllare il proprio lavoro
Compiti 4 e 5

Cooperare con il Garante ed essere punto di contatto

Art. 39, par. 1, lett. d ed e — e art. 38, par. 4

Il DPO coopera con l'autorità di controllo e ne è il punto di contatto per le questioni connesse al trattamento, inclusa la consultazione preventiva dell'art. 36.

Non solo verso l'autorità

  • Anche gli interessati possono rivolgersi al DPO per tutte le questioni relative al trattamento dei loro dati e all'esercizio dei diritti (art. 38, par. 4)
  • Per questo i dati di contatto del DPO vanno pubblicati e comunicati all'autorità

Cosa il DPO non fa

È la parte che chiarisce più equivoci, e quella su cui si sbaglia più spesso quando si valuta una candidatura o un preventivo.

Che posizione ha il DPO nell'organizzazione

L'art. 38 stabilisce le condizioni che rendono il ruolo effettivo, e sono altrettanto vincolanti dei compiti.

Sono queste condizioni, più ancora dell'elenco dei compiti, a distinguere un DPO nominato per adempimento formale da uno che incide davvero. Sul confronto tra le due modalità di nomina, vedi DPO interno o esterno; sui requisiti professionali richiesti, i requisiti del DPO.

Domande frequenti

Cosa fa il DPO in sintesi?

Informa e fornisce consulenza al titolare e ai dipendenti, sorveglia l'osservanza del GDPR e delle politiche interne, fornisce pareri sulla valutazione d'impatto e ne sorveglia lo svolgimento, coopera con l'autorità di controllo e funge da punto di contatto per l'autorità e per gli interessati. Sono i cinque compiti elencati dall'art. 39 del Regolamento.

Cosa significa DPO?

DPO è l'acronimo di Data Protection Officer. In italiano la figura è denominata Responsabile della Protezione dei Dati, abbreviato in RPD. I due termini indicano lo stesso ruolo, disciplinato dagli articoli 37, 38 e 39 del GDPR.

A chi deve fornire consulenza il DPO?

Al titolare del trattamento, al responsabile del trattamento e ai dipendenti che eseguono il trattamento. La norma include espressamente il personale operativo, non soltanto il vertice dell'organizzazione. Inoltre, ai sensi dell'art. 38 par. 4, anche gli interessati possono rivolgersi al DPO per le questioni relative ai propri dati.

Il DPO è responsabile in caso di violazione del GDPR?

No. La responsabilità di garantire e dimostrare la conformità resta in capo al titolare del trattamento, ai sensi dell'art. 24. Le sanzioni amministrative colpiscono titolare e responsabile. Il DPO ha compiti di sorveglianza, consulenza e cooperazione, non di decisione.

Il DPO redige il registro dei trattamenti?

Il registro dell'art. 30 è un obbligo del titolare o del responsabile, non del DPO. Nella pratica il DPO spesso lo predispone e lo mantiene aggiornato, ma la titolarità del documento e la responsabilità del suo contenuto restano dell'organizzazione.

Chi è il DPO all'interno di un'organizzazione?

È la figura designata per sorvegliare l'osservanza della normativa sulla protezione dei dati. Può essere un dipendente oppure un professionista esterno incaricato con contratto di servizi. In entrambi i casi deve operare in modo indipendente, riferire direttamente al vertice e non trovarsi in conflitto di interessi con altri ruoli ricoperti.

Il DPO può svolgere anche altri compiti in azienda?

Sì, purché non generino conflitto di interessi. L'art. 38 par. 6 lo vieta espressamente: non può ricoprire ruoli che determinano finalità e mezzi del trattamento. Sono quindi incompatibili posizioni come amministratore delegato, direttore delle risorse umane, responsabile IT o responsabile marketing.

Approfondimenti: requisiti del DPO · quanto costa un DPO esterno · guida completa al DPO · servizio DPO esterno.

A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Studio Cravero Consulting ricopre il ruolo di DPO esterno per aziende, studi professionali e pubbliche amministrazioni in tutta Italia. Chi sono.

Devi nominare un DPO?

La prima call di valutazione è gratuita: verifichiamo se l'obbligo ti riguarda e cosa serve nel tuo caso concreto.