Articolo 37 GDPR - Designazione del responsabile della protezione dei dati

1. Il titolare del trattamento e il responsabile del trattamento designano sistematicamente un responsabile della protezione dei dati ogniqualvolta:
a) il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali quando esercitano le loro funzioni giurisdizionali;
b) le attività principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; oppure
c) le attività principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali di cui all’articolo 9 o di dati relativi a condanne penali e a reati di cui all’articolo 10.
2. Un gruppo imprenditoriale può nominare un unico responsabile della protezione dei dati, a condizione che un responsabile della protezione dei dati sia facilmente raggiungibile da ciascuno stabilimento.
3. Qualora il titolare del trattamento o il responsabile del trattamento sia un’autorità pubblica o un organismo pubblico, un unico responsabile della protezione dei dati può essere designato per più autorità pubbliche o organismi pubblici, tenuto conto della loro struttura organizzativa e dimensione.
4. Nei casi diversi da quelli di cui al paragrafo 1, il titolare del trattamento, il responsabile del trattamento o le associazioni e gli altri organismi rappresentanti le categorie di titolari del trattamento o di responsabili del trattamento possono o, se previsto dal diritto dell’Unione o degli Stati membri, devono designare un responsabile della protezione dei dati. Il responsabile della protezione dei dati può agire per dette associazioni e altri organismi rappresentanti i titolari del trattamento o i responsabili del trattamento.
5. Il responsabile della protezione dei dati è designato in funzione delle qualità professionali, in particolare della conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati, e della capacità di assolvere i compiti di cui all’articolo 39.
6. Il responsabile della protezione dei dati può essere un dipendente del titolare del trattamento o del responsabile del trattamento oppure assolvere i suoi compiti in base a un contratto di servizi.
7. Il titolare del trattamento o il responsabile del trattamento pubblica i dati di contatto del responsabile della protezione dei dati e li comunica all’autorità di controllo.

Domande frequenti

Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.

Il paragrafo 1 rende obbligatoria la designazione in tre casi. Si tratta del trattamento effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali quando esercitano le loro funzioni giurisdizionali, delle attività principali consistenti in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, e delle attività principali consistenti nel trattamento su larga scala di categorie particolari di dati personali di cui all’articolo 9 o di dati relativi a condanne penali e a reati di cui all’articolo 10.

Sì. Il paragrafo 1 si rivolge indifferentemente al titolare del trattamento e al responsabile del trattamento, e i criteri relativi alle attività principali di cui alle lettere b) e c) fanno espresso riferimento alle attività del titolare del trattamento o del responsabile del trattamento. Un responsabile del trattamento può quindi essere obbligato a designare un responsabile della protezione dei dati anche quando i titolari del trattamento suoi clienti non lo sono.

Sì. In base al paragrafo 2, un gruppo imprenditoriale può nominare un unico responsabile della protezione dei dati, a condizione che sia facilmente raggiungibile da ciascuno stabilimento, e in base al paragrafo 3 un unico responsabile della protezione dei dati può essere designato per più autorità pubbliche o organismi pubblici, tenuto conto della loro struttura organizzativa e dimensione.

Il paragrafo 5 richiede che la designazione avvenga in funzione delle qualità professionali, in particolare della conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati, e della capacità di assolvere i compiti di cui all’articolo 39. Il paragrafo 6 aggiunge che il responsabile della protezione dei dati può essere un dipendente oppure assolvere i suoi compiti in base a un contratto di servizi, per cui è ammessa una nomina esterna.

Il paragrafo 7 impone al titolare del trattamento o al responsabile del trattamento di pubblicare i dati di contatto del responsabile della protezione dei dati e di comunicarli all’autorità di controllo. La disposizione riguarda i dati di contatto, ciò che sostiene la raggiungibilità del responsabile della protezione dei dati da parte degli interessati ai sensi dell’articolo 38, paragrafo 4, e la funzione di punto di contatto verso l’autorità di cui alla lettera e) dell’articolo 39, paragrafo 1.