Dott.ssa Silvia Gori | DPO/RPD — Advisor in Governance, Privacy & Compliance | I&P Partners, Firenze
Risposta diretta
L’obbligo di nominare il responsabile della protezione dei dati non dipende dal numero di dipendenti né dal bilancio dell’ente. Dipende da cosa l’ente tratta e da quanto quel trattamento è centrale rispetto alla sua missione. Negli enti del terzo settore che erogano servizi alla persona, dati sanitari, giudiziari o relativi a minori sono l’attività principale: per loro la nomina è la regola, non l’eccezione.
In sintesi
- L’art. 37 del Regolamento (UE) 2016/679 (GDPR) lega l’obbligo di nomina alla natura e alla scala del trattamento, non alla dimensione economica dell’organizzazione.
- Nell’ente del terzo settore che gestisce servizi alla persona, il trattamento di dati particolari non è una funzione di supporto: è il servizio stesso. Il criterio dell’“attività principale”, che esclude molte imprese, qui lavora in senso opposto.
- “Larga scala” non è una soglia numerica. Contano numero di interessati, volume e tipologia dei dati, durata del trattamento e ambito territoriale.
- L’ente che gestisce un servizio in convenzione o in co-progettazione con la pubblica amministrazione deve qualificare il proprio ruolo prima dell’avvio: titolare autonomo, responsabile o contitolare. Il silenzio dell’atto non è una posizione neutra.
- I volontari non hanno un contratto di lavoro su cui appoggiare le istruzioni di trattamento. L’autorizzazione va costruita con uno strumento proprio, e revocata quando il volontario esce.
Un’associazione con quattro dipendenti e sessanta volontari che segue minori in affido tratta ogni giorno categorie di dati che una società manifatturiera da mille addetti non vede mai. Eppure, se si chiede ai due enti chi è tenuto a nominare un responsabile della protezione dei dati, la risposta istintiva — nell’associazione come nell’azienda — tende a essere la stessa: è questione di dimensioni, e noi siamo piccoli.
Non è questione di dimensioni. Il GDPR non gradua gli obblighi sul fatturato, sul numero di soci o sulla natura non lucrativa dell’ente. Li gradua sul rischio che il trattamento produce per le persone. È una distinzione che nel terzo settore ha conseguenze concrete, perché molti enti si trovano nella condizione paradossale di trattare i dati più delicati dell’ordinamento con le strutture organizzative più leggere.
Quando un ente del terzo settore è obbligato a nominare il DPO?
L’art. 37 GDPR individua tre ipotesi di nomina obbligatoria. La prima riguarda le autorità pubbliche e gli organismi pubblici. La seconda si attiva quando le attività principali del titolare consistono in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala. La terza — quella che intercetta la maggior parte degli enti del terzo settore — si attiva quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati (art. 9 GDPR) o di dati relativi a condanne penali e reati (art. 10 GDPR).
Un ente del terzo settore non è di regola un organismo pubblico, anche quando eroga un servizio di interesse generale. La prima ipotesi, quindi, non si applica automaticamente: gli orientamenti europei in materia di responsabile della protezione dei dati raccomandano la nomina anche ai soggetti privati che svolgono funzioni di rilievo pubblicistico, ma si tratta di una raccomandazione, non di un obbligo autonomo. La strada che conta è la terza.
Cosa significa “attività principale” per un ente non profit?
Il criterio dell’attività principale nasce per distinguere il trattamento che è il cuore di ciò che l’organizzazione fa da quello meramente accessorio. In un’impresa industriale, i dati sanitari dei dipendenti gestiti dal medico competente sono un trattamento di supporto: l’azienda produce componenti, non salute. Quel criterio la esclude.
In una comunità per persone con disabilità, in un servizio di accoglienza per vittime di violenza, in un centro di ascolto per le dipendenze, il dato sanitario, giudiziario o relativo alla condizione di fragilità non accompagna il servizio: è il servizio. Senza quel trattamento la missione statutaria non è eseguibile. Lo stesso criterio che esonera l’impresa qualifica l’ente.
Il paradosso strutturale del terzo settore è questo: più la missione è sociale, più il dato è delicato, più quel dato è centrale — e più la struttura che lo governa è leggera.
“Larga scala” si misura sul numero di beneficiari?
No, e questo è il punto in cui la valutazione viene sbagliata più spesso. Gli orientamenti europei escludono espressamente una soglia numerica fissa e indicano quattro variabili da pesare insieme: il numero di interessati, in valore assoluto o come quota della popolazione di riferimento; il volume e la tipologia dei dati trattati; la durata o la permanenza del trattamento; l’ambito territoriale.
Un ente che segue quaranta nuclei familiari sembra sotto soglia se si guarda solo il primo criterio. Ma se su ciascun nucleo costruisce, per anni, un fascicolo che raccoglie condizione sanitaria, percorso giudiziario, situazione dei minori, relazioni dei servizi sociali, allora profondità e durata compensano ampiamente il numero. E se quell’ente è l’unico operatore accreditato per un ambito territoriale, la quota di popolazione interessata diventa rilevante anche in valore relativo.
La variabile che decide non è quante persone l’ente segue. È per quanto tempo e con quale profondità costruisce un fascicolo sulla stessa persona.
Ma allora ogni ente del terzo settore deve nominare un DPO?
No, e sostenerlo sarebbe scorretto quanto l’assunzione opposta. L’obiezione più solida a questa lettura è fondata: il terzo settore non è un blocco omogeneo. Un’associazione sportiva dilettantistica, un circolo culturale, un’associazione di promozione sociale che organizza attività ricreative trattano anagrafiche dei soci, quote associative, eventuali certificati di idoneità sportiva. Non hanno un’attività principale fondata su dati particolari su larga scala. Per loro l’obbligo non scatta, e imporre una nomina difensiva significa spendere risorse scarse su un adempimento che non produce protezione.
La tesi non è che tutti siano obbligati. È che la posizione va determinata, non presunta. Un ente che dichiara di non essere tenuto alla nomina senza aver mai condotto e documentato quella valutazione non è un ente esente: è un ente che non ha ancora verificato. La differenza si vede solo quando qualcuno chiede conto della scelta — un’autorità di controllo, un ente committente in sede di verifica sulla convenzione, un interessato che esercita i propri diritti dopo un incidente.
L’art. 5(2) GDPR non chiede all’organizzazione di avere sempre ragione. Chiede di poter dimostrare come è arrivata alla propria conclusione. Una valutazione negativa sull’obbligo di nomina, motivata e datata, è un atto di governance. La stessa conclusione senza istruttoria è solo un’assunzione che nessuno ha mai messo alla prova.
Chi è titolare del trattamento quando l’ente gestisce un servizio per conto della pubblica amministrazione?
È la zona grigia più costosa. Convenzioni, accreditamenti e percorsi di co-progettazione previsti dal Codice del terzo settore mettono l’ente in una posizione ambigua rispetto ai dati dei beneficiari: il servizio è pubblico nella finalità, privato nell’esecuzione, e il trattamento sta in mezzo.
Le configurazioni possibili sono tre e producono conseguenze diverse su informative, gestione dei diritti, notifica delle violazioni e responsabilità verso l’interessato. L’ente è responsabile del trattamento quando opera su istruzioni documentate dell’amministrazione, che determina finalità e mezzi. È contitolare quando concorre effettivamente a determinare finalità e modalità — ipotesi frequente nella co-progettazione, dove il disegno del servizio è congiunto per definizione. È titolare autonomo quando la finalità istituzionale propria dell’ente si affianca a quella pubblica, e l’ente conserva un proprio fascicolo per obblighi che gli sono attribuiti direttamente.
La variabile che decide è una sola: chi determina, in concreto e non sulla carta, finalità e mezzi del trattamento. E il momento in cui va decisa è la stesura dell’atto, non il giorno in cui accade un incidente. Un’amministrazione e un ente che scoprono di non aver mai qualificato il rapporto mentre stanno valutando una notifica di violazione hanno già perso il controllo dei termini.
I volontari possono trattare i dati dei beneficiari?
Sì, ma solo sotto l’autorità del titolare e in base a istruzioni. Il problema è che l’impianto ordinario delle autorizzazioni al trattamento presuppone un rapporto di lavoro: le istruzioni si appoggiano al contratto, la riservatezza discende dagli obblighi del dipendente, la cessazione dell’accesso segue la cessazione del rapporto. Con il volontario nessuno di questi appigli esiste.
L’autorizzazione va quindi costruita con uno strumento autonomo, che contenga almeno: l’ambito dei dati a cui il volontario può accedere e quello che gli è precluso; le istruzioni operative sul trattamento, comprese quelle sull’uso di dispositivi e canali personali; l’impegno di riservatezza destinato a sopravvivere alla fine dell’attività di volontariato; la data di decorrenza e le condizioni di revoca.
Il punto di rottura non è l’ingresso: è l’uscita. Il turnover del volontariato è alto e raramente formalizzato. Chi ha lasciato l’associazione due anni fa spesso conserva l’accesso al gruppo di messaggistica in cui si coordinano gli interventi sui beneficiari, e talvolta le credenziali del gestionale. Nessuno le ha revocate perché nessuno ha mai registrato che il rapporto era finito.
Cosa fare, in concreto, prima di rispondere alla domanda
La sequenza è breve e non richiede consulenze esterne per essere avviata. Primo: mappare quali categorie di dati l’ente tratta in via ordinaria per eseguire la propria missione statutaria, distinguendo i dati particolari e giudiziari dal resto. Secondo: verificare se quel trattamento è attività principale o accessoria rispetto ai servizi effettivamente erogati. Terzo: pesare i quattro criteri di scala su durata e profondità del fascicolo, non solo sul numero dei beneficiari. Quarto: qualificare per iscritto il ruolo dell’ente in ciascun rapporto con la pubblica amministrazione. Quinto: verificare chi, oggi, ha accesso ai dati senza avere più un rapporto attivo con l’ente.
L’esito può essere legittimamente negativo. Un ente che al termine di questo percorso conclude di non essere tenuto alla nomina ha in mano una posizione difendibile. Un ente che dà la stessa risposta senza aver percorso quei passaggi non è esente: sta solo rinviando il momento in cui dovrà spiegare perché non ha guardato.
Dott.ssa Silvia Gori
DPO/RPD — Advisor in Governance, Privacy & Compliance
I&P Partners S.r.l. — Firenze | silvia.gori@partnerprivacy.it
© I Riproduzione consentita con citazione della fonte

