Nomina a responsabile del trattamento: modello, contenuti obbligatori e l’errore che rende tutto inutile
Aggiornato al 25 settembre 2026
Aggiornato al 25 settembre 2026
In Italia si continua a dire «nomina a responsabile» e a circolare fac-simile intestati al solo titolare, con uno spazio per la sua firma e basta. Il testo dell’art. 28 paragrafo 3 dice un’altra cosa: i trattamenti da parte di un responsabile sono disciplinati da un contratto o da altro atto giuridico che vincoli il responsabile al titolare. Il paragrafo 9 aggiunge che deve essere in forma scritta, anche elettronica.
Secondo punto, meno ovvio: non tutti i fornitori sono responsabili. Lo è chi tratta dati per conto del titolare e secondo le sue istruzioni. Non lo è chi svolge la propria attività professionale in autonomia adempiendo a obblighi che la legge pone su di lui: quello è un titolare autonomo, e fargli firmare un atto ex art. 28 non sistema niente, semmai descrive male il rapporto. La qualificazione si fa sul funzionamento reale, non sulla categoria merceologica.
Il paragrafo 3 divide i contenuti in due gruppi. Prima gli elementi che descrivono il trattamento affidato, poi gli otto obblighi che vanno imposti al responsabile.
| Elemento | Riferimento |
|---|---|
| Oggetto e durata del trattamento | art. 28 par. 3, primo periodo |
| Natura e finalità del trattamento | art. 28 par. 3, primo periodo |
| Tipo di dati personali e categorie di interessati | art. 28 par. 3, primo periodo |
| Obblighi e diritti del titolare | art. 28 par. 3, primo periodo |
| Trattamento solo su istruzione documentata del titolare, trasferimenti compresi | lett. a) |
| Impegno alla riservatezza delle persone autorizzate al trattamento | lett. b) |
| Adozione delle misure di sicurezza richieste dall’art. 32 | lett. c) |
| Rispetto delle condizioni per ricorrere a un altro responsabile | lett. d), che richiama i par. 2 e 4 |
| Assistenza al titolare nel dare seguito alle richieste degli interessati | lett. e) |
| Assistenza su sicurezza, violazioni, valutazione d’impatto e consultazione preventiva | lett. f), che richiama gli artt. 32-36 |
| Cancellazione o restituzione dei dati al termine del servizio, a scelta del titolare | lett. g) |
| Messa a disposizione delle informazioni e collaborazione alle attività di revisione | lett. h) |
| Obbligo di informare subito il titolare se un’istruzione viola la normativa | art. 28 par. 3, ultimo periodo |
Gli elementi del primo gruppo sono quelli che nei fac-simile restano quasi sempre vuoti o generici. Sono anche quelli che, davanti a una contestazione, dicono se il responsabile stava lavorando dentro o fuori dal perimetro.
Struttura di un atto bilaterale. Le parti evidenziate sono da completare.
Atto di designazione a responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679, tra [titolare: denominazione, sede, P.IVA, legale rappresentante], di seguito il Titolare, e [responsabile: denominazione, sede, P.IVA, legale rappresentante], di seguito il Responsabile.
Il Responsabile tratta dati personali per conto del Titolare nell’ambito di [servizio: es. fornitura e manutenzione del gestionale, servizio di elaborazione paghe, hosting del sito]. Le operazioni affidate sono [raccolta, registrazione, conservazione, consultazione, cancellazione…] e sono svolte per la sola finalità di [finalità].
La designazione ha effetto dal [data] e dura quanto il contratto di servizio sottostante. Cessa automaticamente alla cessazione di quel contratto, fatti salvi gli obblighi di restituzione o cancellazione previsti alla sezione 9.
Tipi di dati: [dati anagrafici, recapiti, dati di pagamento, dati relativi alla salute…]. Categorie di interessati: [clienti, dipendenti, fornitori, pazienti…].
Se tra i dati ce ne sono di particolari ex art. 9 o giudiziari ex art. 10, vanno indicati espressamente: cambiano le misure attese e il livello di rischio.
Il Responsabile tratta i dati soltanto su istruzione documentata del Titolare, anche in caso di trasferimento verso un Paese terzo o un’organizzazione internazionale, salvo che vi sia tenuto dal diritto dell’Unione o dello Stato membro: in tal caso informa il Titolare prima del trattamento, a meno che il diritto lo vieti per rilevanti motivi di interesse pubblico. Le istruzioni iniziali sono quelle contenute nel presente atto e in [allegato tecnico / contratto di servizio]. Il Responsabile informa immediatamente il Titolare se ritiene che un’istruzione violi la normativa sulla protezione dei dati.
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che siano istruite sulle operazioni loro consentite.
Il Responsabile adotta le misure tecniche e organizzative adeguate ai sensi dell’art. 32, descritte in [allegato], e le mantiene aggiornate. Comunica al Titolare ogni modifica sostanziale.
Un rinvio generico all’art. 32 senza allegato è una clausola vuota: non consente al Titolare di valutare le garanzie, che è esattamente ciò che il par. 1 gli chiede di fare.
Il Responsabile non ricorre a un altro responsabile senza previa autorizzazione scritta del Titolare. [Opzione A, autorizzazione specifica: elencare i soggetti autorizzati.] [Opzione B, autorizzazione generale: il Responsabile mantiene un elenco aggiornato e accessibile dei sub-responsabili, con denominazione, sede, referente e attività svolte, e informa il Titolare delle modifiche previste con almeno [N] giorni di preavviso, dando al Titolare la possibilità di opporsi.] Al sub-responsabile sono imposti per contratto gli stessi obblighi previsti dal presente atto; il Responsabile risponde nei confronti del Titolare dell’inadempimento del sub-responsabile.
Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate e tenuto conto della natura del trattamento, nel dare seguito alle richieste degli interessati. Lo assiste inoltre nel garantire il rispetto degli obblighi di sicurezza, di notifica e comunicazione delle violazioni, di valutazione d’impatto e di consultazione preventiva. In caso di violazione dei dati personali ne informa il Titolare senza ingiustificato ritardo e comunque entro [N] ore dalla conoscenza, fornendo gli elementi necessari alla notifica.
Il termine va scritto. Il GDPR impone al responsabile di informare «senza ingiustificato ritardo», ma il titolare ha 72 ore complessive: se il fornitore avvisa al sessantesimo, il titolare non ce la fa.
Al termine della prestazione il Responsabile, a scelta del Titolare, cancella o restituisce i dati e cancella le copie esistenti, salvo che il diritto dell’Unione o dello Stato membro ne imponga la conservazione. Il Titolare esercita la scelta entro [N] giorni; in mancanza si procede a [cancellazione / restituzione]. Il Responsabile attesta per iscritto l’avvenuta cancellazione.
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi dell’art. 28 e consente e contribuisce alle attività di revisione, comprese le ispezioni, svolte dal Titolare o da un soggetto da questi incaricato. Modalità e preavviso: [definire].
[Se non ce ne sono: dichiararlo e prevedere che ogni trasferimento richieda autorizzazione scritta preventiva.] [Se ce ne sono: indicare Paese, soggetto, strumento di trasferimento e dove reperirne copia.]
Luogo e data. Firma del Titolare e firma del Responsabile. Entrambe: senza la seconda l’atto non produce effetti.
È il punto dove la catena si rompe, perché il titolare firma con il fornitore e poi smette di guardare. L’art. 28 paragrafo 2 richiede un’autorizzazione scritta, specifica o generale; con quella generale il responsabile deve informare delle modifiche previste e lasciare al titolare la possibilità di opporsi. Il paragrafo 4 aggiunge che al sub-responsabile vanno imposti gli stessi obblighi e che il responsabile iniziale risponde per intero dell’inadempimento a valle.
Su cosa questo comporti in concreto è intervenuto l’EDPB con il parere 22/2024, adottato il 5 luglio 2024. I passaggi operativi sono tre. Il titolare deve disporre delle informazioni su tutti i soggetti della catena, compresi denominazione, indirizzo, referente e descrizione delle attività, e deve poter contare su un elenco aggiornato e accessibile, anche per rispondere agli interessati. Deve verificare che i sub-responsabili offrano garanzie sufficienti, e questo a prescindere dal livello di rischio: l’intensità della verifica può variare con il rischio, l’obbligo no. Non è invece tenuto a farsi consegnare sistematicamente i contratti stipulati a valle, restando fermo che il responsabile iniziale garantisce il rispetto degli standard minimi lungo tutta la catena. Sui trasferimenti extra UE, chi non è esportatore diretto deve comunque assicurarsi che il capo V sia rispettato lungo la catena.
Tradotto in pratica: la clausola sui sub-responsabili non può essere una riga. Deve dire dove sta l’elenco, con quanto preavviso arrivano le modifiche e cosa succede se il titolare si oppone.
Esiste un modello ufficiale europeo e viene ignorato quasi sempre. La Decisione di esecuzione (UE) 2021/915 della Commissione del 4 giugno 2021, pubblicata nella Gazzetta ufficiale dell’Unione europea del 7 giugno 2021, adotta clausole contrattuali tipo tra titolari e responsabili ai sensi dell’art. 28 paragrafo 7 del GDPR e dell’art. 29 paragrafo 7 del Regolamento 2018/1725.
Sono facoltative e le parti possono usarle in tutto o in parte. Il vantaggio è concreto: chi le adotta integralmente non deve dimostrare che i contenuti dell’art. 28 siano coperti, perché sono quelli. Resta da compilare gli allegati con la descrizione del trattamento, i dati, gli interessati, le misure di sicurezza e l’elenco dei sub-responsabili, che è poi la parte che richiede di sapere cosa si sta facendo.
Vale la pena usarle quando la controparte è un fornitore strutturato che propone un proprio testo squilibrato, perché discutere su un testo della Commissione è più semplice che discutere sul proprio. Vale meno la pena quando il rapporto è piccolo e il contratto di servizio è di due pagine: lì un atto sintetico ma completo funziona meglio di trenta pagine che nessuno leggerà.
Carica il PDF dell’atto o del DPA del fornitore e vedi quali clausole dell’art. 28 par. 3 non risultano presenti. L’analisi gira nel tuo browser: il documento non viene inviato da nessuna parte.
Apri il verificatore →L'art. 28 paragrafo 3 del GDPR chiede un contratto o un altro atto giuridico che vincoli il responsabile al titolare. Una lettera firmata dal solo titolare non vincola nessuno: perché produca effetti deve essere accettata e sottoscritta anche dal responsabile. Nella pratica italiana si continua a chiamarla nomina, ma la forma corretta è un atto bilaterale, scritto, anche in forma elettronica come ammette il paragrafo 9.
Deve indicare oggetto, durata, natura e finalità del trattamento, il tipo di dati personali, le categorie di interessati e gli obblighi e diritti del titolare. Deve poi imporre al responsabile gli otto obblighi elencati dalle lettere da a) a h) dell'art. 28 paragrafo 3, dal trattamento su istruzione documentata fino alla messa a disposizione delle informazioni necessarie a dimostrare la conformità e alla collaborazione alle attività di revisione.
No. L'art. 28 paragrafo 2 richiede un'autorizzazione scritta del titolare, specifica oppure generale. Con l'autorizzazione generale il responsabile deve informare il titolare delle modifiche previste riguardo all'aggiunta o alla sostituzione di altri responsabili, dando al titolare la possibilità di opporsi. Un contratto che non disciplina questo punto lascia scoperta la parte più delicata della catena.
Secondo il parere 22/2024 dell'EDPB, adottato il 5 luglio 2024, il titolare deve disporre delle informazioni su tutti i soggetti della catena, compresi nome, indirizzo, referente e descrizione delle attività svolte, e deve poter contare su un elenco aggiornato e accessibile. Non è invece tenuto a chiedere sistematicamente copia dei contratti stipulati a valle, fermo restando che il responsabile iniziale risponde del rispetto degli obblighi lungo tutta la catena.
Sì. La Commissione europea ha adottato clausole contrattuali tipo tra titolari e responsabili con la Decisione di esecuzione (UE) 2021/915 del 4 giugno 2021, pubblicata in Gazzetta ufficiale dell'Unione europea del 7 giugno 2021. Sono facoltative e possono essere usate in tutto o in parte: chi le adotta integralmente ha la certezza che i contenuti dell'art. 28 siano coperti, e resta solo da compilare gli allegati con la descrizione concreta del trattamento.
Dipende da come opera. Se tratta dati personali per conto del titolare e secondo le sue istruzioni, è un responsabile e serve l'atto. Se invece svolge la propria attività professionale in autonomia, adempiendo a obblighi che la legge pone direttamente in capo a lui, agisce come titolare autonomo e l'atto ex art. 28 non è lo strumento corretto. La qualificazione va fatta sul funzionamento reale del rapporto, non sulla categoria professionale.
A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Studio Cravero Consulting ricopre il ruolo di DPO esterno per aziende, studi professionali e pubbliche amministrazioni in tutta Italia. Chi sono.
Il lavoro vero non è scrivere l’atto: è capire chi è responsabile e chi no, farseli firmare davvero e tenere in ordine la catena. Lo faccio come parte dell’incarico di DPO o come intervento singolo.
Vedi anche: modello di informativa privacy · registro dei trattamenti · gestione delle violazioni · tutti i modelli.
Sai quanto spendi prima di iniziare
Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.
Acquista il check-up →Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?
Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.
Acquista la revisione →Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?
DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.
Richiedi un preventivo →Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →
Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona