Il DPO persona giuridica non può redigere la DPIA: un’incompatibilità strutturale alla luce del GDPR, delle Linee guida EDPB e dei principi di accountability

Il DPO persona giuridica non può redigere la DPIA: un’incompatibilità strutturale alla luce del GDPR, delle Linee guida EDPB e dei principi di accountability

5
(2)

Premessa

L’entrata in vigore del Regolamento (UE) 2016/679 (GDPR) ha profondamente modificato l’assetto organizzativo della protezione dei dati personali, introducendo il principio di accountability quale cardine dell’intero sistema di conformità.

In tale contesto assumono un ruolo centrale due istituti distinti ma strettamente correlati: la Valutazione d’Impatto sulla Protezione dei Dati (Data Protection Impact Assessment – DPIA) prevista dall’art. 35 del GDPR e la figura del Responsabile della Protezione dei Dati (Data Protection Officer – DPO) disciplinata dagli artt. 37-39.

Nella prassi amministrativa, soprattutto nell’ambito degli enti pubblici, si assiste frequentemente all’affidamento del servizio di DPO ad una persona giuridica cui viene contestualmente richiesto di predisporre anche le DPIA dell’ente.

Si tratta di una prassi che, sebbene apparentemente efficiente sotto il profilo organizzativo, appare difficilmente conciliabile con la struttura del GDPR e con i principi di indipendenza e assenza di conflitto di interessi propri della funzione del DPO.

La distinta attribuzione delle responsabilità nel GDPR

Il GDPR distingue chiaramente il ruolo del titolare da quello del DPO.

L’art. 35 attribuisce esclusivamente al titolare del trattamento la responsabilità della realizzazione della DPIA.

La valutazione d’impatto rappresenta infatti uno strumento decisionale interno mediante il quale il titolare:

  • analizza i trattamenti;
  • individua i rischi;
  • valuta probabilità e gravità;
  • individua le misure tecniche ed organizzative idonee alla mitigazione.

La DPIA costituisce quindi un atto proprio del titolare.

Diversamente, l’art. 39, paragrafo 1, lettera c), assegna al DPO il diverso compito di:

“fornire, se richiesto, un parere in merito alla valutazione d’impatto sulla protezione dei dati e sorvegliarne lo svolgimento.”

La norma non attribuisce al DPO la funzione di redattore della DPIA.

Al contrario, gli attribuisce una funzione di verifica critica dell’operato del titolare.

La distinzione non è meramente lessicale ma riflette una precisa scelta del legislatore europeo: separare chi progetta dal soggetto chiamato a controllare.

Le Linee guida del Comitato Europeo

Le Linee guida WP248 rev.01 sul DPO chiariscono che il Responsabile della protezione dei dati deve mantenere una posizione di assoluta indipendenza.

Tra i suoi compiti rientra quello di:

  • consigliare il titolare;
  • formulare osservazioni;
  • verificare la conformità;
  • monitorare il rispetto del GDPR.

Le Linee guida WP248 precisano inoltre che il DPO deve evitare qualsiasi situazione nella quale possa essere chiamato a controllare attività da lui stesso determinate.

Parallelamente, le Linee guida WP248 rev.01 e soprattutto le WP243 rev.01 dedicate alla DPIA chiariscono che:

  • il titolare mantiene la piena responsabilità della DPIA;
  • il DPO deve essere consultato;
  • il parere del DPO deve essere documentato;
  • qualora il titolare non condivida il parere espresso, deve motivarne le ragioni.

L’intero procedimento presuppone quindi l’esistenza di due soggetti funzionalmente distinti.

Il principio di indipendenza del DPO

L’art. 38 GDPR rappresenta una delle norme cardine dell’intero sistema.

Il DPO:

  • non riceve istruzioni relativamente ai propri compiti;
  • riferisce direttamente ai vertici;
  • non può essere rimosso per l’esercizio delle proprie funzioni;
  • deve operare in assenza di conflitti di interessi.

Il considerando n. 97 precisa che il DPO deve essere posto nelle condizioni di svolgere le proprie attività “in maniera indipendente”.

L’indipendenza richiesta dal legislatore non riguarda soltanto la libertà decisionale del singolo professionista, ma costituisce una vera garanzia istituzionale posta nell’interesse degli interessati.

Il conflitto di interessi nella redazione della DPIA

La predisposizione della DPIA implica scelte valutative particolarmente delicate.

Il redattore individua:

  • i rischi;
  • le probabilità;
  • gli impatti;
  • le misure di mitigazione;
  • il livello di rischio residuo.

Successivamente il DPO dovrebbe verificare se tali valutazioni siano corrette.

Se il medesimo soggetto ha predisposto il documento, il controllo diviene inevitabilmente autoreferenziale.

Si realizza una tipica ipotesi di self assessment, incompatibile con qualsiasi sistema di controllo indipendente.

La particolarità del DPO persona giuridica

L’incompatibilità diviene ancora più evidente quando il DPO è una società.

Occorre infatti distinguere tra:

  • la persona fisica referente;
  • la persona giuridica nominata DPO.

Il rapporto contrattuale viene instaurato con la società.

È quest’ultima ad assumere l’incarico di Responsabile della protezione dei dati.

I professionisti che operano al suo interno agiscono quali articolazioni organizzative del medesimo soggetto giuridico.

Ne consegue che la separazione tra diversi consulenti della stessa società non elimina il conflitto di interessi.

La società rimane contemporaneamente:

  • progettista della DPIA;
  • controllore della DPIA;
  • soggetto chiamato ad esprimere il parere previsto dall’art. 39.

L’indipendenza richiesta dal GDPR viene così inevitabilmente compromessa.

L’irrilevanza delle cosiddette “Chinese Walls

Talvolta si sostiene che il conflitto possa essere evitato attraverso la separazione interna dei gruppi di lavoro.

Si tratta del modello organizzativo comunemente definito “Chinese Walls”.

Tale soluzione può risultare idonea in alcuni settori regolamentati (ad esempio nell’intermediazione finanziaria), ma difficilmente appare compatibile con la funzione del DPO.

Nel GDPR il problema non riguarda soltanto l’autonomia personale del consulente.

Riguarda soprattutto l’indipendenza del soggetto che esercita la funzione di controllo.

Quando il DPO coincide con una persona giuridica, è quest’ultima il soggetto titolare della funzione.

La semplice distinzione tra dipendenti non modifica la coincidenza del centro decisionale e dell’interesse economico.

Il principio generale dell’ordinamento

La soluzione trova conferma anche nei principi generali che disciplinano i sistemi di controllo pubblico.

L’ordinamento italiano ed europeo è costantemente ispirato al principio della separazione tra:

  • controllore;
  • controllato.

Si pensi:

  • al revisore legale dei conti;
  • all’organismo di vigilanza ex D.Lgs. 231/2001;
  • agli organismi indipendenti di valutazione;
  • ai collegi sindacali.

In nessuno di tali sistemi il soggetto deputato al controllo può coincidere con chi ha predisposto l’attività oggetto della verifica.

Il DPO svolge una funzione analoga di garanzia.

Le possibili conseguenze operative

L’affidamento della DPIA al medesimo soggetto nominato DPO può comportare:

  • indebolimento dell’indipendenza del DPO;
  • perdita di credibilità del parere espresso;
  • possibile violazione dell’art. 38 GDPR;
  • compromissione del principio di accountability;
  • maggiore esposizione dell’ente in sede ispettiva.

Non è casuale che il Garante italiano, nelle proprie attività ispettive, attribuisca particolare rilevanza all’effettiva autonomia del DPO.

Conclusioni

La disciplina europea configura la DPIA e il DPO come due istituti complementari ma funzionalmente distinti.

La DPIA costituisce uno strumento di gestione del rischio rimesso al titolare del trattamento.

Il DPO rappresenta invece il presidio indipendente chiamato a verificare criticamente tale processo.

Quando il DPO è una persona giuridica, l’affidamento alla medesima società della predisposizione della DPIA determina una sovrapposizione tra funzione di consulenza e funzione di controllo che non appare compatibile con gli artt. 38 e 39 del GDPR, con le Linee guida WP243 rev.01 e WP248 rev.01 e con il principio generale di assenza di conflitto di interessi.

La circostanza che la DPIA venga materialmente redatta da professionisti diversi appartenenti alla stessa organizzazione non elimina il conflitto, poiché il soggetto giuridico incaricato rimane unico e continua ad essere, nello stesso tempo, autore del documento e soggetto chiamato a valutarne criticamente la correttezza.

La separazione tra consulenza e controllo costituisce, pertanto, non una mera scelta organizzativa, ma una condizione essenziale affinché il DPO possa esercitare quella funzione di garanzia indipendente che il legislatore europeo ha posto a presidio dei diritti e delle libertà fondamentali delle persone fisiche.

Quanto è stato utile questo post?

Clicca su una stella per valutarla!

Voto medio 5 / 5. Conteggio dei voti: 2

No votes so far! Be the first to rate this post.

GIANNI SANNA

Consulente Dasein. Formatore. Esperto in Programmazione, Anticorruzione , Trasparenza e Privacy. Responsabile Protezione Dati (RPD/DPO).

Lascia un commento

Questo sito usa Akismet per ridurre lo spam. Scopri come i tuoi dati vengono elaborati.

Proudly powered by WordPress | Theme: Content by SpiceThemes

WP2Social Auto Publish Powered By : XYZScripts.com