I Responsabili del Trattamento e gli obblighi del Titolare

Con parere 22/2024, adottato nella seduta plenaria del 9 ottobre 2024, il Comitato Europeo per la Protezione dei Dati (European Data Protection Board EDPB) risponde ad alcune domande in tema di Responsabile del Trattamento ex art. 28 GDPR poste dal Garante Privacy danese, al fine di armonizzare le svariate interpretazioni legate alla normativa e coordinare le Autorità Nazionali nelle attività di controllo sulla gestione dei rapporti privacy tra Titolari e Responsabili.

Di seguito le argomentazioni oggetto del parere dell’EDPB.

La valutazione dei Responsabili del Trattamento: criteri, garanzie e verifiche

In risposta alla prima domanda, sull’interpretazione dell’art. 28, parr. 1, 2 e 4, GDPR, l’EDPB sottolinea che ciascuna Autorità nazionale deve poter valutare il grado di conformità dei Titolari del trattamento al principio di responsabilizzazione (articolo 24, paragrafo 1, del GDPR) e il corretto adempimento all’obbligo di verifica – formale e sostanziale – sulle garanzie e sull’adeguatezza delle misure tecniche ed organizzative presentante dai Responsabili e dagli eventuali Sub-responsabili, al fine di assicurare che tutti gli interessati possano ricevere il medesimo livello di protezione dei diritti e delle libertà, indipendentemente dal rischio derivante dai trattamenti che il Titolare svolge anche per mezzo di un Responsabile

L’EDPB ricorda inoltre che deve essere affrontato un doppio passaggio nella scelta di utilizzo e nella valutazione dei sub-responsabili, da ricondurre sempre sotto la responsabilità del Titolare, ma che spesso passa in secondo piano.

Per questo motivo, il Comitato ripercorre e chiarisce i ruoli, i compiti e le responsabilità di ciascun soggetto:

  • il Titolare del Trattamento che autorizza alla nomina di Sub-Responsabili, non ha l’obbligo di richiedere sistematicamente i contratti di sub-trattamento per verificare l’avvenuto trasferimento degli obblighi di protezione dei dati previsti dal contratto iniziale, può richiedere una copia dei contratti o rivederli all’occorrenza in ottica di accountability, è competente per la verifica delle garanzie e la decisione finale sull’assunzione del subfornitore;
  • il Responsabile di primo livello può affidarsi ad ulteriori fornitori (Sub-Responsabili) solo se autorizzato dal Titolare del Trattamento, deve assicurarsi che essi forniscano garanzie sufficienti verificando preliminarmente che le informazioni ricevute siano in linea con le esigenze espresse dal Titolare, pertanto, deve impegnarsi in modo attivo aumentando il proprio livello di controllo sulle informazioni incomplete, imprecise o dubbie.

Il contratto tra il Titolare e il Responsabile del Trattamento: il caso dei trasferimenti dei dati personali

Il Titolare del Trattamento deve adempiere all’obbligo di vagliare le garanzie presentate dai Responsabili di ogni livello anche quando durante le attività di trattamento può avvenire un trasferimento di dati personali al di fuori del SEE tra Responsabili e/o Sub-Responsabili del trattamento. Il Titolare, in questo caso, non solo deve conformarsi alle prescrizioni di cui all’art. 28, par. 1, GDPR ma deve adempiere anche agli obblighi di cui agli art. 44 ss. GDPR al fine di assicurare il medesimo livello di protezione garantito dal GDPR anche ai dati personali oggetto di trasferimento.

Il Titolare, ancora una volta, deve poter contare sulla collaborazione attiva del Responsabile-esportatore, il quale dovrà predisporre la documentazione pertinente e completa di tutte le informazioni necessarie, in linea con la giurisprudenza e con la Raccomandazione EDPB 01/2020, che possa essere vagliata dal titolare medesimo e presentata all’autorità in caso di ispezione.

A tal proposito, l’EDPB ritiene che sia fondamentale una buona formulazione dei contratti tra il Titolare del Trattamento ed il Responsabile del trattamento, e raccomanda di sottolineare nel testo del contratto – sebbene non costituisca un obbligo di contenuto – che il Responsabile del trattamento deve impegnarsi a trattare i dati personali solo su istruzioni documentate del Titolare, a meno che non sia “obbligato dal diritto dell’Unione o degli Stati membri cui è soggetto” ex art. 28, par. 3, lettera a), GDPR.

Per i dati personali trasferiti al di fuori del SEE, il contratto – ed il trattamento che comporterà il trasferimento di dati – sarà conforme al GDPR non tanto se conterrà la clausola citata (o una sua variante) che possa legittimare il trasferimento, ma piuttosto se le parti valuteranno preliminarmente alla pattuizione ed inseriranno nel testo le disposizioni e i requisiti di legge dei paesi terzi per il trattamento dei dati personali, confrontando il Regolamento con le legislazioni di Paesi terzi, le garanzie offerte e la migliore efficacia di ciascuna.

Conclusione

In conclusione, il Comitato ritiene che i Titolari del Trattamento debbano disporre sempre di informazioni complete e costantemente aggiornate relative a tutti i Responsabili del Trattamento cui si affidano (identità, nome, indirizzo, persona fisica da contattare, garanzie, ecc…) e a tutti i Sub-Responsabili della catena, al doppio di fine di ottemperare ai principi di cui agli artt. 5 e 24 GDPR e di adempiere agli obblighi ex art. 28 GDPR, indipendentemente dal rischio associato all’attività di trattamento.

Inoltre, l’EDPB ritiene che la gestione del rapporto e delle fasi di negoziazione tra Titolare e Responsabile del Trattamento – soprattutto nel caso di trasferimenti di dati al di fuori dello Spazio Economico Europeo – giochi un ruolo chiave in termini formali e sostanziali, da un lato per l’accountability del Titolare, dall’altro da lato per tutelare i dati, i diritti e le libertà degli interessati anche da pregiudizi che potrebbero subire in mancanza di garanzie equivalenti a quelle offerte dal GDPR.

Ti serve una consulenza privacy?

Il nostro team sarà felice di trovare la soluzione perfetta per te!