Il Regolamento non impone giornate in sede. Impone accesso ai trattamenti e sorveglianza sull’osservanza. Sono due cose che il collegamento da remoto, da solo, non produce.

Silvia Moretti   |   DPO/RPD — Advisor in Governance, Privacy & Compliance   |   I&P Partners, Milano

{{DATA_PUBBLICAZIONE}}

Risposta diretta

Nessuna norma fissa un numero minimo di giornate in sede per il responsabile della protezione dei dati. L’art. 39 del Regolamento (UE) 2016/679 gli assegna però un compito di sorveglianza sull’osservanza, e l’art. 38 gli riconosce l’accesso ai trattamenti, non ai soli documenti che li descrivono. Un DPO che opera esclusivamente da remoto conosce l’organizzazione attraverso il racconto di chi dovrebbe verificare.

In sintesi

Il GDPR non compra ore, chiede accesso. L’art. 38, par. 2 impone al titolare di garantire al DPO l’accesso ai dati personali e ai trattamenti; l’art. 39, par. 1, lett. b) gli affida la sorveglianza sull’osservanza. La presenza è uno strumento, non un obbligo.

Il limite del regime solo-remoto è informativo, non tecnologico. Il DPO collegato vede l’ordine del giorno che qualcun altro ha costruito.

Il rischio non presidiato quasi mai è documentato. Vive nella prassi non dichiarata: il cartaceo al front office, la telecamera aggiunta dopo, il file condiviso fuori dai sistemi censiti.

La variabile che decide non è la dimensione dell’ente. È dove si colloca il rischio: nei processi dichiarati oppure nella prassi operativa.

La presenza accompagnata è peggio dell’assenza. Costa, non vede nulla di nuovo e produce falsa assicurazione.

Il DPO deve essere fisicamente presente in azienda?

No: non esiste un obbligo di presenza fisica. L’art. 37, par. 6 del Regolamento (UE) 2016/679 ammette espressamente che il responsabile della protezione dei dati sia un dipendente oppure assolva i propri compiti in base a un contratto di servizi. Da lì discende il mercato del DPO esterno, che in Italia copre la larga maggioranza delle designazioni nelle organizzazioni di media dimensione.

L’unico ancoraggio spaziale nel testo si trova all’art. 37, par. 2: un gruppo imprenditoriale può designare un solo DPO a condizione che sia facilmente raggiungibile da ciascuno stabilimento. Il legislatore, quando ha dovuto pensare alla distanza, ha ragionato in termini di stabilimenti — cioè di luoghi, non di caselle di posta. Le linee guida sul responsabile della protezione dei dati adottate in sede di Gruppo di lavoro Articolo 29 (WP243) e fatte proprie dal Comitato europeo per la protezione dei dati (EDPB) insistono sullo stesso concetto di accessibilità effettiva, verso il personale e verso gli interessati.

Non se ne ricava un obbligo. Se ne ricava che la raggiungibilità è stata concepita come un problema pratico. E che l’unità di misura non è il canale, ma ciò che il canale permette di sapere.

Che differenza c’è tra sorvegliare l’osservanza e riceverne il resoconto?

L’art. 39, par. 1, lett. b) usa un verbo di verifica: sorvegliare. Chi sorveglia forma un giudizio su fatti che ha potuto accertare, non solo su fatti che gli sono stati riferiti. È una differenza che nella prassi corrente si è persa quasi del tutto.

In regime esclusivamente remoto la catena informativa ha un punto di passaggio unico: il referente privacy interno. Persona quasi sempre in buona fede, spesso competente, e comunque selettiva — non per reticenza, ma per struttura del ruolo. Porta in agenda ciò che ha già riconosciuto come questione di protezione dei dati. Il rischio che sfugge è esattamente quello che nessuno, dentro l’organizzazione, ha classificato come tale.

Il DPO che opera solo da remoto ha una capacità di rilevazione pari alla consapevolezza dell’organizzazione che dovrebbe verificare. Il problema è circolare: la fonte del dato è il soggetto misurato.

L’art. 39, par. 2 chiede al DPO di considerare, nell’eseguire i propri compiti, i rischi inerenti ai trattamenti, tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità. Il contesto non è una voce documentale. È come le persone lavorano davvero quando nessuno le sta descrivendo.

Cosa vede un DPO in sede che non vede in videocall?

Non violazioni. Indizi. Sono cose banali, e proprio per questo non arrivano mai in call:

  • il cartaceo residuo — moduli firmati lasciati sul bancone, fotocopie di documenti d’identità in un cassetto che non si chiude, raccoglitori di consensi sopra un armadio;
  • la geografia degli accessi — chi entra in quale stanza, dove sta fisicamente il server, chi tiene la chiave dell’archivio e chi la usa davvero;
  • la distanza tra il registro dei trattamenti e l’impianto reale — telecamere aggiunte dopo l’ultima ricognizione, angoli di ripresa che coprono postazioni di lavoro, cartellonistica assente o affissa dove nessuno passa;
  • gli strumenti non censiti — il foglio di calcolo condiviso «per fare prima», il gruppo di messaggistica creato durante un’emergenza e mai chiuso, la stampante di reparto con memoria interna;
  • chi tace in riunione. Il collaboratore che sa dove sta il problema quasi mai è quello collegato alla call.

Il valore della presenza non è trovare l’infrazione. È poter formulare la domanda che nessuno avrebbe messo all’ordine del giorno, perché non sapeva che fosse una domanda.

Quando la modalità remota è sufficiente?

Dipende — e dipende da una variabile sola: dove si colloca il rischio prevalente.

Il remoto regge quando i trattamenti sono in prevalenza digitali su sistemi centralizzati e censiti, il contatto fisico con gli interessati è assente o marginale, il personale che tratta dati è limitato e stabile, la documentazione è aggiornata e verificabile a distanza, e sul lato tecnico esiste una funzione IT con visibilità reale sui flussi. In quel perimetro la presenza aggiunge poco: ciò che conta è visibile nei sistemi.

Il remoto non regge quando c’è uno sportello aperto al pubblico; quando dati sanitari, giudiziari o relativi a minori sono trattati da personale operativo e non da funzioni specialistiche; quando l’organizzazione è distribuita su presidi fisici (sedi, plessi, ambulatori, cantieri) con prassi locali proprie; quando esistono videosorveglianza, controlli sull’attività lavorativa o rilevazioni biometriche; quando il cartaceo persiste accanto al digitale; quando il turnover del personale operativo è alto e la formazione si disperde.

Sanità e pubblica amministrazione stanno quasi per intero nella seconda colonna. Non per arretratezza: per struttura del servizio, che è fatto di persone allo sportello e di presidi distribuiti.

L’obiezione più solida: la presenza è teatro

Va formulata per intero, perché è seria. Molti professionisti competenti sostengono che la richiesta di presenza fisica sia una domanda di rassicurazione del cliente e non di efficacia; che ciò che conta siano i poteri di accesso, l’indipendenza e la qualità delle domande; che le giornate in sede siano diventate una metrica di gara che premia il tempo invece dell’esito; e che proprio il modello remoto abbia dato a organizzazioni piccole l’accesso a professionisti che non avrebbero mai potuto tenere in sede.

È in larga parte vero. E c’è di più: la presenza mal condotta è peggio dell’assenza. Un DPO accompagnato lungo un percorso costruito, che parla per quattro ore con il solo referente e riparte, vede esattamente ciò che avrebbe visto in videocall — ma torna con la convinzione di aver verificato. La falsa assicurazione ha un costo che il collegamento da remoto non ha, perché chiude la domanda invece di lasciarla aperta.

La tesi quindi non regge nella forma «presenza contro remoto». Regge nella forma qualità della fonte: la sorveglianza dell’art. 39 richiede almeno un canale informativo che non passi interamente dal soggetto sorvegliato. La visita non accompagnata è oggi il canale più semplice da attivare. Non è l’unico: audit indipendenti con perimetro definito dal DPO, accesso diretto ai log e ai sistemi, interviste agli operatori senza il responsabile in stanza, un canale di segnalazione che arrivi al DPO senza filtri. Chi ha davvero attivi questi strumenti può reggere un modello prevalentemente remoto. Chi non li ha ha un DPO che riferisce ciò che gli è stato riferito.

Come si struttura una presenza che non sia solo tempo fatturato

Cinque scelte, tutte contrattualizzabili:

  1. La cadenza segue il rischio, non il calendario. Non «un giorno al mese», ma presenza agganciata a eventi — nuovo sistema in produzione, nuova sede, nuovo fornitore, incidente, riorganizzazione — più un ciclo di ricognizione periodica sui presidi fisici.
  2. Accesso concordato ma non guidato. Il DPO non è un ispettore e non ne ha i poteri: la visita si annuncia. Ma deve poter parlare con chi opera e non solo con chi rappresenta, e scegliere lui quali postazioni osservare.
  3. Ogni visita produce rilievi datati che entrano nel fascicolo del DPO, non solo nel verbale del cliente. La documentazione della sorveglianza appartiene a chi sorveglia. Serve il giorno in cui occorre dimostrare quando una criticità è stata segnalata e che cosa è stato deciso dopo.
  4. Il perimetro si dichiara prima e si chiude dopo: che cosa è stato osservato e che cosa non è stato possibile osservare. Un DPO che non scrive i limiti della propria osservazione consegna un parere che sembra più ampio di quanto sia.
  5. Nel contratto le giornate non sono la prestazione. La prestazione è la sorveglianza; le giornate sono il mezzo con cui la si rende possibile. Un capitolato che compra ore compra presenza, non controllo — ed è un tema che merita un discorso a sé.

Conclusione

Un DPO che ha visto solo lo schermo può affermare con onestà una cosa sola: che i documenti mostrati sono coerenti tra loro. Non che l’organizzazione osserva il Regolamento. La distanza fra le due affermazioni resta invisibile finché non arriva la prima richiesta di riscontro — dell’autorità, di un interessato, di un assicuratore dopo un incidente — e qualcuno chiede su quali fatti si fondava il parere.

La verifica da fare non richiede un progetto. Elencare i trattamenti che il proprio DPO non ha mai potuto osservare direttamente. La lunghezza di quell’elenco è la misura della sorveglianza effettiva.

Dott.ssa Silvia Moretti — DPO/RPD, Advisor in Governance, Privacy & Compliance

I&P Partners S.r.l. — Milano   |   ivano.pecis@partnerprivacy.it

© I&P Partners — Riproduzione consentita con citazione della fonte