Articolo 91 GDPR - Norme di protezione dei dati vigenti presso chiese e associazioni religiose

1. Qualora in uno Stato membro chiese e associazioni o comunità religiose applichino, al momento dell’entrata in vigore del presente regolamento, corpus completi di norme a tutela delle persone fisiche con riguardo al trattamento, tali corpus possono continuare ad applicarsi purché siano resi conformi al presente regolamento.
2. Le chiese e le associazioni religiose che applicano i corpus completi di norme di cui al paragrafo 1 del presente articolo sono soggette al controllo di un’autorità di controllo indipendente che può essere specifica, purché soddisfi le condizioni di cui al capo VI del presente regolamento.

Domande frequenti

Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.

Qualora chiese e associazioni o comunità religiose in uno Stato membro applicassero corpus completi di norme a tutela delle persone fisiche al momento dell’entrata in vigore del regolamento, il paragrafo 1 consente che tali corpus continuino ad applicarsi, purché siano resi conformi al regolamento. Esso preserva un quadro preesistente anziché concedere un’esenzione dal regolamento stesso.

No. Il paragrafo 1 riguarda soltanto le norme già applicate al momento dell’entrata in vigore, che ai sensi dell’articolo 99, paragrafo 1, era il 24 maggio 2016. Una comunità priva di simili corpus completi preesistenti ricade nel regime generale.

La continuata applicazione delle norme ecclesiastiche è condizionata al loro allineamento con il regolamento, per cui il quadro interno può assumere una forma propria ma non può offrire un livello di protezione inferiore. Il testo non descrive una procedura di verifica, rimettendo la valutazione agli assetti di controllo di cui al paragrafo 2.

Il paragrafo 2 le assoggetta al controllo di un’autorità di controllo indipendente, che può essere specifica, purché soddisfi le condizioni di cui al capo VI. Un’autorità ecclesiastica dedicata alla protezione dei dati è pertanto ammissibile solo se risponde ai requisiti di indipendenza e di competenza degli articoli da 51 a 54.

Sì. Esse sono semplicemente titolari del trattamento ordinari ai sensi del regolamento, controllate dall’autorità di controllo generale dello Stato membro, e non possono istituire un’autorità specifica ai sensi del paragrafo 2.