{"id":1987,"date":"2018-05-17T14:56:45","date_gmt":"2018-05-17T12:56:45","guid":{"rendered":"https:\/\/gianlucagentile.com\/?p=1987"},"modified":"2024-12-29T13:38:58","modified_gmt":"2024-12-29T12:38:58","slug":"chi-e-il-dpo-data-protection-officer","status":"publish","type":"post","link":"https:\/\/gianlucagentile.com\/blog\/chi-e-il-dpo-data-protection-officer\/","title":{"rendered":"Chi \u00e8 il DPO &#8211; Data Protection Officer"},"content":{"rendered":"<h2><span style=\"font-size: x-large\"><b>DPO &#8211; Data Protection Officer, la figura professionale nata con il regolamento Ue sulla privacy<\/b><\/span><\/h2>\n<p><span style=\"font-size: medium\">Per garantire una salvaguardia maggiore delle informazioni personali, l\u2019Unione Europea ha elaborato una serie di provvedimenti, sfociati con il <\/span><span style=\"font-size: medium\"><b>Gdpr<\/b><\/span><span style=\"font-size: medium\">,il <\/span><span style=\"font-size: medium\"><b>regolamento generale dell\u2019Unione Europea sulla protezione della privacy<\/b><\/span><span style=\"font-size: medium\">. Con questa normativa<\/span><span style=\"font-size: medium\"><b>, <\/b><\/span><span style=\"font-size: medium\">che verr\u00e0 attuata il 25 maggio 2018, tutte le societ\u00e0 che operano all\u2019interno dei confini comunitari dovranno sottostare alle direttive imposte. Tra queste vi \u00e8 quella di adottare la figura del <\/span><span style=\"font-size: medium\"><b>DPO<\/b><\/span><span style=\"font-size: medium\">, <\/span><span style=\"font-size: medium\"><b>Data Protection Officer<\/b><\/span><span style=\"font-size: medium\">. Si tratta di un <\/span><span style=\"font-size: medium\"><b>consulente tecnico specializzato nella tutela della privacy<\/b><\/span><span style=\"font-size: medium\">, con attivit\u00e0 relative alla gestione e all\u2019immagazzinamento dei dati.<\/span><\/p>\n<p><span style=\"font-size: medium\">Prima di entrare nel dettaglio \u00e8 opportuno ricordare che la sua entrata in vigore ha suscitato non pochi malumori all\u2019interno del panorama europeo. Un dibattito controverso, che non ha ancora messo d\u2019accordo le opinioni contrastanti. Questo \u00e8 dovuto soprattutto all\u2019eccessiva libert\u00e0 nell\u2019interpretazione della <\/span><span style=\"font-size: medium\"><b>normativa n.2016\/679<\/b><\/span><span style=\"font-size: medium\">. Dubbi relativi in larga parte alle reali competenze attestanti la figura del DPO. <\/span><\/p>\n<h3><span style=\"font-size: large\"><b>Data Protection Order (DPO)<\/b><\/span><\/h3>\n<p><span style=\"font-size: medium\"><i>Il Data Protection Order \u00e8 una figura specializzata con specifiche mansioni nel settore informatico, giuridico, con un controllo approfondito dei processi e bilancio del rischio.<\/i><\/span><\/p>\n<p><span style=\"font-size: medium\"><b>Tra i dettami fondamentali vi \u00e8 principalmente quello di gestire, classificare e soprattutto garantire il trattamento dei dati personali, rispettando i dettami promulgati dall\u2019UE per il rispetto della privacy. <\/b><\/span><span style=\"font-size: medium\">Questa attivit\u00e0 pu\u00f2 essere eseguita sia da un libero professionista che da un dipendente del proprietario, o responsabile, del trattamento.<\/span><\/p>\n<p><span style=\"font-size: medium\">La regolamentazione avr\u00e0 luogo il 25 maggio 2018, su tutte le nazioni membri dell\u2019UE, con il DPO che diverr\u00e0 un elemento indispensabile per adeguarsi ad essa. Non tutti per\u00f2 hanno ben chiaro il ruolo di questa figura professionale. Gli aspetti conosciuti ai pi\u00f9 sono il risultato di una spiegazione operata dai garanti nazionali (WP29).<\/span><\/p>\n<p><span style=\"font-size: medium\">L\u2019articolo 37 del GDPR non elenca con oculatezza quali siano le caratteristiche professionali che deve possedere un DPO. Allo stesso tempo per\u00f2 il professionista, che ambisce ad essere riconosciuto con questa qualifica, deve non solo <\/span><span style=\"font-size: medium\"><b>garantire una conoscenza approfondita del regolamento a breve attuato<\/b><\/span><span style=\"font-size: medium\">, ma soprattutto comprovare la sua <\/span><span style=\"font-size: medium\"><b>esperienza nella protezione delle informazioni private nell\u2019ambito legislativo UE<\/b><\/span><span style=\"font-size: medium\">. In aggiunta anche una discreta dimestichezza delle norme amministrative in caso di attivit\u00e0 in un ente nazionale.<\/span><\/p>\n<p><span style=\"font-size: medium\">Altro elemento di dibattito riguardo la difficolt\u00e0 di attuazione di questa normativa \u00e8 un concreto squilibrio tra il dipendente, che deve sostenere gli impegni derivanti dalla legislazione, e l\u2019articolo 38 della stessa, che tratta la libert\u00e0 di autonomia, non \u201csotto padrone\u201d, del DPO.<\/span><\/p>\n<p><span style=\"font-size: medium\">Altro aspetto da tenere in considerazione \u00e8 che il DPO non deve sottostare in alcuna circostanza di <\/span><span style=\"font-size: medium\"><b>conflitto d\u2019interessi<\/b><\/span><span style=\"font-size: medium\">. In questo caso, gli organi di legislatura europei si guardano attorno nel realizzare nomine per congenialit\u00e0 o concomitanza di attivit\u00e0 pratiche. Pertanto figure come l\u2019amministratore delegato, il responsabile operativo, il direttore marketing, responsabile delle risorse umane, garante ICT, non potranno essere nominate DPO.<\/span><\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full wp-image-1995\" src=\"https:\/\/gianlucagentile.com\/wp-content\/uploads\/2018\/05\/DPO-sicurezza-informatica-con-GDPR.webp\" alt=\"\" width=\"1600\" height=\"1067\" srcset=\"https:\/\/gianlucagentile.com\/blog\/wp-content\/uploads\/2018\/05\/DPO-sicurezza-informatica-con-GDPR.webp 1600w, https:\/\/gianlucagentile.com\/blog\/wp-content\/uploads\/2018\/05\/DPO-sicurezza-informatica-con-GDPR-300x200.webp 300w, https:\/\/gianlucagentile.com\/blog\/wp-content\/uploads\/2018\/05\/DPO-sicurezza-informatica-con-GDPR-768x512.webp 768w, https:\/\/gianlucagentile.com\/blog\/wp-content\/uploads\/2018\/05\/DPO-sicurezza-informatica-con-GDPR-1024x683.webp 1024w, https:\/\/gianlucagentile.com\/blog\/wp-content\/uploads\/2018\/05\/DPO-sicurezza-informatica-con-GDPR-219x146.webp 219w, https:\/\/gianlucagentile.com\/blog\/wp-content\/uploads\/2018\/05\/DPO-sicurezza-informatica-con-GDPR-50x33.webp 50w, https:\/\/gianlucagentile.com\/blog\/wp-content\/uploads\/2018\/05\/DPO-sicurezza-informatica-con-GDPR-112x75.webp 112w\" sizes=\"(max-width: 1600px) 100vw, 1600px\" \/><\/p>\n<h3><span style=\"font-size: large\"><b>DPO, quali mansioni<\/b><\/span><\/h3>\n<p><span style=\"font-size: medium\">Le mansioni appartenenti al Data Protector Order sono catalogate nell\u2019articolo 39 della normativa europea. Per spiegare nel dettaglio quali siano le sue competenze ecco un elenco informativo:<\/span><\/p>\n<ul>\n<li><span style=\"font-size: medium\"><i><b>Direzione della gestione del trattamento di dati personali fruiti dalle aziende, private e pubbliche;<\/b><\/i><\/span><\/li>\n<li><span style=\"font-size: medium\"><i><b>Salvaguardia del regolamento promosso dall\u2019UE;<\/b><\/i><\/span><\/li>\n<li><span style=\"font-size: medium\"><i><b>Comunicare al titolare e al responsabile il trattamento relativamente agli obblighi di legge provenienti dalla normativa GDPR, o da altre direttive UE, riguardanti dati personali;<\/b><\/i><\/span><\/li>\n<li><span style=\"font-size: medium\"><i><b>Verificare l\u2019osservanza del Regolamento da parte del Titolare o Responsabile del trattamento, sensibilizzando e formando il personale che partecipa alle operazioni di trattamento dei dati e alle relative attivit\u00e0 di controllo<\/b><\/i><\/span><span style=\"font-size: medium\"><b>;<\/b><\/span><\/li>\n<li><span style=\"font-size: medium\"><i><b>Concedere opinioni riguardo la stima d\u2019impatto sulla protezione dei dati;<\/b><\/i><\/span><\/li>\n<li><span style=\"font-size: medium\"><i><b>Cooperare con l\u2019autorit\u00e0 di controllo, dando suggerimenti su qualunque altra tematica.<\/b><\/i><\/span><\/li>\n<\/ul>\n<p><span style=\"font-size: medium\">Da questi punti si pu\u00f2 notare come il DPO delinea una figura altamente specializzata, che abbina caratteristiche gestionali e organizzative. Deve essere infatti un abile consigliere del proprietario, o gestore, dei dati.<\/span><\/p>\n<h3><span style=\"font-size: large\"><b>DPO, il professionista per la tua impresa<\/b><\/span><\/h3>\n<p><span style=\"font-size: medium\">La carente risolutezza del GDPR in tema DPO rende altamente personale l\u2019idea di attuazione da parte delle aziende site nei confini UE. La mancanza di dettami inconfutabili presuppone infatti un\u2019<\/span><span style=\"font-size: medium\"><b>interpretazione soggettiva, a propria discrezione<\/b><\/span><span style=\"font-size: medium\">.<\/span><\/p>\n<p><span style=\"font-size: medium\">In base all\u2019<\/span><span style=\"font-size: medium\"><i>articolo 37<\/i><\/span><span style=\"font-size: medium\"> del Regolamento Europeo, \u00e8 obbligatorio nominare un DPO se il trattamento dei dati \u201c<\/span><span style=\"font-size: medium\"><i>venga effettuato da un\u2019autorit\u00e0 pubblica o da un organismo pubblico, eccettuate le autorit\u00e0 giurisdizionali nell\u2019esercizio delle proprie funzioni<\/i><\/span><span style=\"font-size: medium\">\u201d. Questa \u00e8 senza dubbio la parte esente da riserve. <\/span><\/p>\n<p><span style=\"font-size: medium\">E\u2019 opportuno appuntare che gli organismi pubblici non sono altro che gli enti sorti al fine di compiacere le necessit\u00e0 d\u2019interesse generale, prevalentemente a carattere non commerciale. Istituzioni contraddistinte da una particolarit\u00e0 giuridica, la cui attivit\u00e0 risulta finanziata da fondi pubblici.<\/span><\/p>\n<p><span style=\"font-size: medium\">Altres\u00ec<\/span><span style=\"font-size: medium\"><b> l\u2019articolo 37 stabilisce la perentoriet\u00e0 della nomina del DPO anche per alcune imprese private. <\/b><\/span><span style=\"font-size: medium\">Da ci\u00f2, nel nucleo applicativo del regolamento, nascono le prime divergenze.<\/span><\/p>\n<p><span style=\"font-size: medium\">Il punto prevede che vi sia l\u2019obbligo di investitura del DPO se il core business del proprietario del trattamento, o del responsabile, \u2033<\/span><span style=\"font-size: medium\"><i>consista in trattamenti richiedenti il monitoraggio sistematico su larga scala<\/i><\/span><span style=\"font-size: medium\">\u2033 non solo quando le attivit\u00e0 principali del proprietario del trattamento, o del responsabile, \u2033<\/span><span style=\"font-size: medium\"><i>riguardano il trattamento, su larga scala, di informazioni sensibili o di dati relativi a condanne penali e a reati<\/i><\/span><span style=\"font-size: medium\">\u2033.<\/span><\/p>\n<p><span style=\"font-size: medium\"><b>Al che sorge un dubbio non indifferente, riguardo il significato di attivit\u00e0 principali<\/b><\/span><span style=\"font-size: medium\">. Per illustrare al meglio la questione si pu\u00f2 prendere ad esempio un\u2019azienda ospedaliera. L\u2019attivit\u00e0 primaria \u00e8 somministrare prestazioni di cura ai cittadini. Per\u00f2, senza analizzare le informazioni personali dei pazienti, anche quelle pi\u00f9 delicate, non \u00e8 possibile soddisfare tale compito.<\/span><\/p>\n<p><span style=\"font-size: medium\"><b>Un altro aspetto che viene esaminato all\u2019interno del dibattito generale \u00e8 il significato di attuazione su larga scala<\/b><\/span><span style=\"font-size: medium\">. Una risposta autorevole \u00e8 sopraggiunta dal Gruppo dei Garanti Ue (WP 29), senza per\u00f2 giungere ad un risultato chiaro e conciso. Viene riferito che \u201c<\/span><span style=\"font-size: medium\"><i>non \u00e8 possibile fornire un numero preciso di dati trattati o di persone interessate necessari a definire la categoria della grande scala<\/i><\/span><span style=\"font-size: medium\">\u201d <\/span><\/p>\n<p><span style=\"font-size: medium\">Gli unici dati ufficiali sono gli elementi presente nella normativa GDPR, con la quale viene stabilito se un trattamento risulti su larga scala: <\/span><\/p>\n<ul>\n<li><span style=\"font-size: medium\"><i>Quantit\u00e0 di individui interessati e la mole di dati;<\/i><\/span><\/li>\n<li><span style=\"font-size: medium\"><i>La durata dell\u2019attivit\u00e0 di elaborazione degli stessi;<\/i><\/span><\/li>\n<li><span style=\"font-size: medium\"><i>Bacino geografico dell\u2019attivit\u00e0 di trasformazione dati.<\/i><\/span><\/li>\n<\/ul>\n<h3><span style=\"font-size: large\"><b>Chi deve rivolgersi al DPO?<\/b><\/span><\/h3>\n<p><span style=\"font-size: medium\">I principali destinatari del Regolamento sulla protezione delle informazioni personali, e quindi \u201ccostrette\u201d a nominare un DOP, sono tutte quelle <\/span><span style=\"font-size: medium\"><b>attivit\u00e0 che operano sulla rete<\/b><\/span><span style=\"font-size: medium\">. In particolare quelle che gestiscono e analizzano i dati degli utenti. Non solo tutti gli organismi statali, ma anche quelli privati, come gli <\/span><span style=\"font-size: medium\"><b>istituti bancari e le aziende di telecomunicazioni<\/b><\/span><span style=\"font-size: medium\">. <\/span><\/p>\n<p><span style=\"font-size: medium\">La lista potrebbe essere infinita, esseno non quantificabili le attivit\u00e0 che si basano sul trattamento dei dati personali: <\/span><span style=\"font-size: medium\"><b>studi legali, imprese assicurative, siti di e-commerce<\/b><\/span><span style=\"font-size: medium\">, ecc. Informazioni sensibili, spesso estremamente delicate, che devono essere necessariamente fruite per fini ben specifici.<\/span><\/p>\n<p><span style=\"font-size: medium\">E\u2019 prospettabile, in un lasso di tempo breve, un chiarimento da parte degli organi competenti, trai quali il Garante Italiano. Una precisazione dovuta, al fine di abbattere tutti i dubbi sorti a dismisura con Il regolamento GDPR sui dati personali. Soprattutto a tutela delle societ\u00e0 che subiranno le prime sanzioni, che quasi certamente avverranno a breve.<\/span><\/p>\n<p>Se hai bisogno di una consulenza puoi contattare <a href=\"mailto:avvocatogabrielegallo@gmail.com\" target=\"_blank\" rel=\"noopener noreferrer\">l&#8217;Avvocato Gabriele Carmelo Gallo<\/a> con il quale collaboro per porre il tuo quesito.<\/p>\n<p>[gravityform id=&#8221;14&#8243; title=&#8221;false&#8221; description=&#8221;false&#8221; ajax=&#8221;true&#8221;]<\/p>\n<p><!-- Articoli correlati - SEO internal linking --><\/p>\n<div class=\"related-posts-seo\" style=\"margin-top:30px; padding:20px; background:#f5f5f5; border-radius:8px;\">\n<h3 style=\"margin-top:0;\">Potrebbe interessarti anche:<\/h3>\n<ul style=\"margin-bottom:0;\">\n<li><a href=\"https:\/\/gianlucagentile.com\/blog\/lassalto-hacker-alla-mia-piattaforma-il-card-testing-su-stripe-e-woocommerce\/\">L&#039;assalto Hacker alla mia Piattaforma: Il Card Testing su Stripe e WooCommerce<\/a><\/li>\n<li><a href=\"https:\/\/gianlucagentile.com\/blog\/spectre-e-meltdown-le-vulnerabilita-che-colpiscono-tutti-i-processori\/\">Spectre e Meltdown: le vulnerabilit\u00e0 che colpiscono tutti i processori<\/a><\/li>\n<li><a href=\"https:\/\/gianlucagentile.com\/blog\/quando-esce-windows-11-gli-sviluppi-della-nuova-release\/\">Quando esce Windows 11: gli sviluppi della nuova release<\/a><\/li>\n<\/ul>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>DPO &#8211; Data Protection Officer, la figura professionale nata con il regolamento Ue sulla privacy Per garantire una salvaguardia maggiore delle informazioni personali, l\u2019Unione Europea&#8230;<\/p>\n","protected":false},"author":1,"featured_media":1991,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"Chi \u00e8 il DPO - Data Protection Officer","_seopress_titles_desc":"DPO - Data Protection Officer, la figura professionale nata con il regolamento Ue sulla privacy Per garantire una salvaguardia maggiore delle informazio...","_seopress_robots_index":"","footnotes":""},"categories":[69],"tags":[5626,5628,4295,6001,1394,1476,1829,3992,3608,3983],"class_list":{"0":"post-1987","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-normative-e-sicurezza","8":"tag-ai","9":"tag-app","10":"tag-e-commerce","11":"tag-email","12":"tag-google","13":"tag-marketing","14":"tag-microsoft","15":"tag-privacy","16":"tag-seo","17":"tag-sicurezza"},"_links":{"self":[{"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/posts\/1987","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/comments?post=1987"}],"version-history":[{"count":0,"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/posts\/1987\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/media\/1991"}],"wp:attachment":[{"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/media?parent=1987"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/categories?post=1987"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/gianlucagentile.com\/blog\/wp-json\/wp\/v2\/tags?post=1987"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}