Nomina a responsabile del trattamento: modello, contenuti obbligatori e l’errore che rende tutto inutile

L’art. 28 del GDPR non chiede una nomina, chiede un contratto o un altro atto giuridico che vincoli il responsabile al titolare. La differenza non è nominalistica: una lettera firmata solo dal titolare non vincola nessuno. L’atto deve indicare oggetto, durata, natura e finalità del trattamento, tipo di dati e categorie di interessati, e imporre al responsabile gli otto obblighi delle lettere da a) a h) del paragrafo 3. Esiste anche un modello ufficiale europeo: le clausole tipo della Decisione di esecuzione (UE) 2021/915.

Nomina o contratto? La differenza che conta

In Italia si continua a dire «nomina a responsabile» e a circolare fac-simile intestati al solo titolare, con uno spazio per la sua firma e basta. Il testo dell’art. 28 paragrafo 3 dice un’altra cosa: i trattamenti da parte di un responsabile sono disciplinati da un contratto o da altro atto giuridico che vincoli il responsabile al titolare. Il paragrafo 9 aggiunge che deve essere in forma scritta, anche elettronica.

Un documento firmato da una parte sola non vincola l’altra. Se il fornitore non lo ha sottoscritto o accettato per iscritto, il titolare non ha adempiuto all’art. 28: ha solo un foglio nel raccoglitore. È l’errore più frequente che incontro, e viene fuori sempre nel momento peggiore, cioè quando qualcosa è già andato storto e bisogna dimostrare chi doveva fare cosa.

Secondo punto, meno ovvio: non tutti i fornitori sono responsabili. Lo è chi tratta dati per conto del titolare e secondo le sue istruzioni. Non lo è chi svolge la propria attività professionale in autonomia adempiendo a obblighi che la legge pone su di lui: quello è un titolare autonomo, e fargli firmare un atto ex art. 28 non sistema niente, semmai descrive male il rapporto. La qualificazione si fa sul funzionamento reale, non sulla categoria merceologica.

Cosa deve contenere l’atto

Il paragrafo 3 divide i contenuti in due gruppi. Prima gli elementi che descrivono il trattamento affidato, poi gli otto obblighi che vanno imposti al responsabile.

ElementoRiferimento
Oggetto e durata del trattamentoart. 28 par. 3, primo periodo
Natura e finalità del trattamentoart. 28 par. 3, primo periodo
Tipo di dati personali e categorie di interessatiart. 28 par. 3, primo periodo
Obblighi e diritti del titolareart. 28 par. 3, primo periodo
Trattamento solo su istruzione documentata del titolare, trasferimenti compresilett. a)
Impegno alla riservatezza delle persone autorizzate al trattamentolett. b)
Adozione delle misure di sicurezza richieste dall’art. 32lett. c)
Rispetto delle condizioni per ricorrere a un altro responsabilelett. d), che richiama i par. 2 e 4
Assistenza al titolare nel dare seguito alle richieste degli interessatilett. e)
Assistenza su sicurezza, violazioni, valutazione d’impatto e consultazione preventivalett. f), che richiama gli artt. 32-36
Cancellazione o restituzione dei dati al termine del servizio, a scelta del titolarelett. g)
Messa a disposizione delle informazioni e collaborazione alle attività di revisionelett. h)
Obbligo di informare subito il titolare se un’istruzione viola la normativaart. 28 par. 3, ultimo periodo

Gli elementi del primo gruppo sono quelli che nei fac-simile restano quasi sempre vuoti o generici. Sono anche quelli che, davanti a una contestazione, dicono se il responsabile stava lavorando dentro o fuori dal perimetro.

Il modello, sezione per sezione

Struttura di un atto bilaterale. Le parti evidenziate sono da completare.

Intestazione e parti

Atto di designazione a responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679, tra [titolare: denominazione, sede, P.IVA, legale rappresentante], di seguito il Titolare, e [responsabile: denominazione, sede, P.IVA, legale rappresentante], di seguito il Responsabile.

1. Oggetto, natura e finalità

Il Responsabile tratta dati personali per conto del Titolare nell’ambito di [servizio: es. fornitura e manutenzione del gestionale, servizio di elaborazione paghe, hosting del sito]. Le operazioni affidate sono [raccolta, registrazione, conservazione, consultazione, cancellazione…] e sono svolte per la sola finalità di [finalità].

2. Durata

La designazione ha effetto dal [data] e dura quanto il contratto di servizio sottostante. Cessa automaticamente alla cessazione di quel contratto, fatti salvi gli obblighi di restituzione o cancellazione previsti alla sezione 9.

3. Dati e interessati

Tipi di dati: [dati anagrafici, recapiti, dati di pagamento, dati relativi alla salute…]. Categorie di interessati: [clienti, dipendenti, fornitori, pazienti…].

Se tra i dati ce ne sono di particolari ex art. 9 o giudiziari ex art. 10, vanno indicati espressamente: cambiano le misure attese e il livello di rischio.

4. Istruzioni

Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare, anche in caso di trasferimento verso un Paese terzo o un’organizzazione internazionale, salvo che vi sia tenuto dal diritto dell’Unione o dello Stato membro: in tal caso informa il Titolare prima del trattamento, a meno che il diritto lo vieti per rilevanti motivi di interesse pubblico. Le istruzioni iniziali sono quelle contenute nel presente atto e in [allegato tecnico / contratto di servizio]. Il Responsabile informa immediatamente il Titolare se ritiene che un’istruzione violi la normativa sulla protezione dei dati.

5. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che siano istruite sulle operazioni loro consentite.

6. Misure di sicurezza

Il Responsabile adotta le misure tecniche e organizzative adeguate ai sensi dell’art. 32, descritte in [allegato], e le mantiene aggiornate. Comunica al Titolare ogni modifica sostanziale.

Un rinvio generico all’art. 32 senza allegato è una clausola vuota: non consente al Titolare di valutare le garanzie, che è esattamente ciò che il par. 1 gli chiede di fare.

7. Altri responsabili

Il Responsabile non ricorre a un altro responsabile senza previa autorizzazione scritta del Titolare. [Opzione A, autorizzazione specifica: elencare i soggetti autorizzati.] [Opzione B, autorizzazione generale: il Responsabile mantiene un elenco aggiornato e accessibile dei sub-responsabili, con denominazione, sede, referente e attività svolte, e informa il Titolare delle modifiche previste con almeno [N] giorni di preavviso, dando al Titolare la possibilità di opporsi.] Al sub-responsabile sono imposti per contratto gli stessi obblighi previsti dal presente atto; il Responsabile risponde nei confronti del Titolare dell’inadempimento del sub-responsabile.

8. Assistenza al Titolare

Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate e tenuto conto della natura del trattamento, nel dare seguito alle richieste degli interessati. Lo assiste inoltre nel garantire il rispetto degli obblighi di sicurezza, di notifica e comunicazione delle violazioni, di valutazione d’impatto e di consultazione preventiva. In caso di violazione dei dati personali ne informa il Titolare senza ingiustificato ritardo e comunque entro [N] ore dalla conoscenza, fornendo gli elementi necessari alla notifica.

Il termine va scritto. Il GDPR impone al responsabile di informare «senza ingiustificato ritardo», ma il titolare ha 72 ore complessive: se il fornitore avvisa al sessantesimo, il titolare non ce la fa.

9. Fine del servizio

Al termine della prestazione il Responsabile, a scelta del Titolare, cancella o restituisce i dati e cancella le copie esistenti, salvo che il diritto dell’Unione o dello Stato membro ne imponga la conservazione. Il Titolare esercita la scelta entro [N] giorni; in mancanza si procede a [cancellazione / restituzione]. Il Responsabile attesta per iscritto l’avvenuta cancellazione.

10. Verifiche

Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi dell’art. 28 e consente e contribuisce alle attività di revisione, comprese le ispezioni, svolte dal Titolare o da un soggetto da questi incaricato. Modalità e preavviso: [definire].

11. Trasferimenti fuori dall’Unione

[Se non ce ne sono: dichiararlo e prevedere che ogni trasferimento richieda autorizzazione scritta preventiva.] [Se ce ne sono: indicare Paese, soggetto, strumento di trasferimento e dove reperirne copia.]

Sottoscrizione

Luogo e data. Firma del Titolare e firma del Responsabile. Entrambe: senza la seconda l’atto non produce effetti.

I sub-responsabili: la parte che viene sempre trascurata

È il punto dove la catena si rompe, perché il titolare firma con il fornitore e poi smette di guardare. L’art. 28 paragrafo 2 richiede un’autorizzazione scritta, specifica o generale; con quella generale il responsabile deve informare delle modifiche previste e lasciare al titolare la possibilità di opporsi. Il paragrafo 4 aggiunge che al sub-responsabile vanno imposti gli stessi obblighi e che il responsabile iniziale risponde per intero dell’inadempimento a valle.

Su cosa questo comporti in concreto è intervenuto l’EDPB con il parere 22/2024, adottato il 5 luglio 2024. I passaggi operativi sono tre. Il titolare deve disporre delle informazioni su tutti i soggetti della catena, compresi denominazione, indirizzo, referente e descrizione delle attività, e deve poter contare su un elenco aggiornato e accessibile, anche per rispondere agli interessati. Deve verificare che i sub-responsabili offrano garanzie sufficienti, e questo a prescindere dal livello di rischio: l’intensità della verifica può variare con il rischio, l’obbligo no. Non è invece tenuto a farsi consegnare sistematicamente i contratti stipulati a valle, restando fermo che il responsabile iniziale garantisce il rispetto degli standard minimi lungo tutta la catena. Sui trasferimenti extra UE, chi non è esportatore diretto deve comunque assicurarsi che il capo V sia rispettato lungo la catena.

Tradotto in pratica: la clausola sui sub-responsabili non può essere una riga. Deve dire dove sta l’elenco, con quanto preavviso arrivano le modifiche e cosa succede se il titolare si oppone.

Le clausole tipo della Commissione, che quasi nessuno usa

Esiste un modello ufficiale europeo e viene ignorato quasi sempre. La Decisione di esecuzione (UE) 2021/915 della Commissione del 4 giugno 2021, pubblicata nella Gazzetta ufficiale dell’Unione europea del 7 giugno 2021, adotta clausole contrattuali tipo tra titolari e responsabili ai sensi dell’art. 28 paragrafo 7 del GDPR e dell’art. 29 paragrafo 7 del Regolamento 2018/1725.

Sono facoltative e le parti possono usarle in tutto o in parte. Il vantaggio è concreto: chi le adotta integralmente non deve dimostrare che i contenuti dell’art. 28 siano coperti, perché sono quelli. Resta da compilare gli allegati con la descrizione del trattamento, i dati, gli interessati, le misure di sicurezza e l’elenco dei sub-responsabili, che è poi la parte che richiede di sapere cosa si sta facendo.

Vale la pena usarle quando la controparte è un fornitore strutturato che propone un proprio testo squilibrato, perché discutere su un testo della Commissione è più semplice che discutere sul proprio. Vale meno la pena quando il rapporto è piccolo e il contratto di servizio è di due pagine: lì un atto sintetico ma completo funziona meglio di trenta pagine che nessuno leggerà.

Gli errori più frequenti

  • Firma di una parte sola. Il difetto numero uno. Si manda il PDF al fornitore, il fornitore non risponde, il documento resta agli atti come se valesse.
  • Descrizione del trattamento lasciata in bianco. Senza oggetto, dati e interessati, l’atto non delimita niente.
  • Rinvio generico all’art. 32 senza allegato sulle misure. Non consente al titolare la valutazione che la norma gli chiede.
  • Clausola sui sub-responsabili di una riga. Nessun elenco, nessun preavviso, nessun diritto di opposizione.
  • Nessun termine per la comunicazione delle violazioni. Il titolare ha 72 ore e scopre tutto al settantesimo.
  • Atto ex art. 28 a un titolare autonomo. Al commercialista che adempie a obblighi propri non si impartiscono istruzioni: il rapporto va qualificato diversamente.
  • Un atto firmato nel 2018 e mai più toccato, mentre il fornitore nel frattempo ha cambiato infrastruttura, sub-fornitori e Paesi.
Hai già una nomina? Controllala gratis

Carica il PDF dell’atto o del DPA del fornitore e vedi quali clausole dell’art. 28 par. 3 non risultano presenti. L’analisi gira nel tuo browser: il documento non viene inviato da nessuna parte.

Apri il verificatore →

Domande frequenti

La nomina a responsabile del trattamento si fa con una lettera?

L'art. 28 paragrafo 3 del GDPR chiede un contratto o un altro atto giuridico che vincoli il responsabile al titolare. Una lettera firmata dal solo titolare non vincola nessuno: perché produca effetti deve essere accettata e sottoscritta anche dal responsabile. Nella pratica italiana si continua a chiamarla nomina, ma la forma corretta è un atto bilaterale, scritto, anche in forma elettronica come ammette il paragrafo 9.

Quali contenuti deve avere il contratto con il responsabile?

Deve indicare oggetto, durata, natura e finalità del trattamento, il tipo di dati personali, le categorie di interessati e gli obblighi e diritti del titolare. Deve poi imporre al responsabile gli otto obblighi elencati dalle lettere da a) a h) dell'art. 28 paragrafo 3, dal trattamento su istruzione documentata fino alla messa a disposizione delle informazioni necessarie a dimostrare la conformità e alla collaborazione alle attività di revisione.

Il responsabile può nominare altri fornitori senza dirmelo?

No. L'art. 28 paragrafo 2 richiede un'autorizzazione scritta del titolare, specifica oppure generale. Con l'autorizzazione generale il responsabile deve informare il titolare delle modifiche previste riguardo all'aggiunta o alla sostituzione di altri responsabili, dando al titolare la possibilità di opporsi. Un contratto che non disciplina questo punto lascia scoperta la parte più delicata della catena.

Devo conoscere i nomi di tutti i sub-responsabili?

Secondo il parere 22/2024 dell'EDPB, adottato il 5 luglio 2024, il titolare deve disporre delle informazioni su tutti i soggetti della catena, compresi nome, indirizzo, referente e descrizione delle attività svolte, e deve poter contare su un elenco aggiornato e accessibile. Non è invece tenuto a chiedere sistematicamente copia dei contratti stipulati a valle, fermo restando che il responsabile iniziale risponde del rispetto degli obblighi lungo tutta la catena.

Esiste un modello ufficiale di contratto tra titolare e responsabile?

Sì. La Commissione europea ha adottato clausole contrattuali tipo tra titolari e responsabili con la Decisione di esecuzione (UE) 2021/915 del 4 giugno 2021, pubblicata in Gazzetta ufficiale dell'Unione europea del 7 giugno 2021. Sono facoltative e possono essere usate in tutto o in parte: chi le adotta integralmente ha la certezza che i contenuti dell'art. 28 siano coperti, e resta solo da compilare gli allegati con la descrizione concreta del trattamento.

Serve un contratto art. 28 anche con il commercialista o con il consulente del lavoro?

Dipende da come opera. Se tratta dati personali per conto del titolare e secondo le sue istruzioni, è un responsabile e serve l'atto. Se invece svolge la propria attività professionale in autonomia, adempiendo a obblighi che la legge pone direttamente in capo a lui, agisce come titolare autonomo e l'atto ex art. 28 non è lo strumento corretto. La qualificazione va fatta sul funzionamento reale del rapporto, non sulla categoria professionale.

A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Studio Cravero Consulting ricopre il ruolo di DPO esterno per aziende, studi professionali e pubbliche amministrazioni in tutta Italia. Chi sono.

Se i fornitori sono molti e gli atti non ci sono

Il lavoro vero non è scrivere l’atto: è capire chi è responsabile e chi no, farseli firmare davvero e tenere in ordine la catena. Lo faccio come parte dell’incarico di DPO o come intervento singolo.

Vedi anche: modello di informativa privacy · registro dei trattamenti · gestione delle violazioni · tutti i modelli.

// SERVIZI A PREZZO CHIARO

Sai quanto spendi prima di iniziare

Check-up dei documenti privacy
149 €

Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista il check-up →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Consigliato dopo il check-up
Revisione e aggiornamento
490 €

Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista la revisione →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Servizio DPO e consulenza
Su preventivo

DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.

Richiedi un preventivo →

Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →

Come puoi pagare il check-up e la revisione
  • Carta di credito o di debito
  • Klarna in 3 rate senza interessi
  • Scalapay in 3 o 4 rate senza interessi
Pagamento su pagina protetta di Stripe · le rate sono soggette all’approvazione di Klarna o Scalapay

Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona