Le Province non hanno un regime privacy differenziato. Hanno un perimetro di trattamento che nessun altro ente locale replica: edilizia scolastica, strade, dati raccolti per conto dei Comuni. La nomina del RPD che ignora questa asimmetria produce una designazione formalmente corretta e operativamente vuota.
Ivano Pecis | DPO/RPD — Advisor in Governance, Privacy & Compliance | I&P Partners, Milano
Luglio 2026
In sintesi
La nomina del RPD in un ente di area vasta segue gli artt. 37-39 GDPR senza deroghe: non esiste un regime speciale per le Province. Cambia il perimetro. L’ente tratta dati di edilizia scolastica, viabilità, personale e banche dati raccolte per conto dei Comuni: l’atto di designazione deve coprire questo insieme, non un modello generico di ente locale.
Punti chiave
- Nessuna norma prevede requisiti specifici per il RPD di una Provincia: si applicano gli artt. 37-39 del Regolamento (UE) 2016/679.
- La legge 7 aprile 2014, n. 56 assegna alle Province funzioni fondamentali che generano trattamenti eterogenei e, in parte, svolti per conto di altri enti.
- Il Documento di indirizzo del Garante per la protezione dei dati personali del 29 aprile 2021 richiede che l’atto di designazione motivi la scelta del RPD e ne definisca compiti e risorse.
- L’affidamento del medesimo RPD a più enti è ammesso, ma va dimensionato: il Garante indica di valutare il numero di incarichi già in capo al soggetto designato.
- Il punto debole ricorrente non è la nomina. È l’assenza di referenti interni per ciascuna area funzionale a cui il RPD possa rivolgersi.
Chi deve nominare il RPD in una Provincia?
L’obbligo discende dall’art. 37, par. 1, lett. a) del Regolamento (UE) 2016/679: la designazione è obbligatoria quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico. Le Province rientrano senza margini interpretativi in questa categoria. La designazione non è una scelta di opportunità organizzativa ed è indipendente dalla dimensione dell’ente o dal volume dei trattamenti.
La competenza a designare è del titolare del trattamento, che nell’ente coincide con l’amministrazione nel suo complesso. L’atto amministrativo di nomina è tipicamente adottato dagli organi di vertice o dalla dirigenza secondo l’assetto interno delle competenze. Quello che il Regolamento richiede, e che l’atto deve rendere verificabile, è che il RPD riferisca direttamente al vertice gerarchico, come previsto dall’art. 38, par. 3.
Su questo punto il Documento di indirizzo adottato dal Garante il 29 aprile 2021 ha aggiunto un requisito che molte amministrazioni continuano a trattare come formalità: nell’atto di designazione o nel contratto di servizi devono comparire, seppure in forma sintetica, le ragioni che hanno portato l’ente a scegliere quella persona. Non è un adempimento redazionale. È il modo in cui l’ente dimostra di aver verificato i requisiti dell’art. 37, par. 5 — conoscenza specialistica e capacità di assolvere i compiti — e quindi di aver esercitato accountability nella scelta.
Cosa rende diverso un ente di area vasta?
Non la norma. Il perimetro dei trattamenti.
La legge 7 aprile 2014, n. 56 attribuisce alle Province, quali enti di area vasta, un insieme di funzioni fondamentali che comprende la pianificazione territoriale di coordinamento e la tutela dell’ambiente per gli aspetti di competenza, la pianificazione dei servizi di trasporto con costruzione e gestione delle strade provinciali, la programmazione della rete scolastica, la gestione dell’edilizia scolastica, il controllo dei fenomeni discriminatori in ambito occupazionale, e — questo è il punto che qui interessa di più — la raccolta ed elaborazione di dati e l’assistenza tecnico-amministrativa agli enti locali.
Quest’ultima funzione produce una conseguenza che l’atto di designazione standard non intercetta. Quando la Provincia raccoglie ed elabora dati per conto dei Comuni del territorio, o presta loro assistenza tecnico-amministrativa, la qualificazione dei ruoli non è scontata: a seconda di come è strutturato il servizio, l’ente può operare come titolare autonomo, come responsabile del trattamento ai sensi dell’art. 28 GDPR, o — dove le finalità e i mezzi sono determinati congiuntamente — in contitolarità ai sensi dell’art. 26.
Un RPD designato senza che l’ente abbia qualificato questi rapporti si trova a presidiare trattamenti di cui non è definito il titolare. Non è un problema del RPD. È un difetto a monte, nell’istruttoria che precede la nomina.
A questo si aggiunge la composizione del personale. Il riordino delle funzioni provinciali ha prodotto, in molti territori, assetti in cui personale, banche dati e procedimenti sono stati redistribuiti tra enti diversi. Il risultato è che l’inventario dei trattamenti effettivamente in capo all’ente non coincide sempre con quello che l’organigramma lascerebbe supporre.
Interno o esterno: quale designazione regge meglio?
Il Regolamento ammette entrambe le soluzioni. La scelta va motivata, non presupposta. Il confronto che segue non indica un vincitore: indica i punti in cui ciascuna opzione tende a cedere, e che l’atto di designazione deve presidiare.
| Profilo | RPD interno | RPD esterno |
| Conoscenza dei trattamenti | Alta fin dal primo giorno: conosce flussi, prassi e persone | Va costruita: richiede una mappatura iniziale non comprimibile |
| Indipendenza di giudizio | Esposta al conflitto con le funzioni operative già svolte | Strutturalmente più protetta, se il contratto non la comprime |
| Tempo effettivo dedicato | Spesso residuale rispetto al ruolo principale | Definibile in contratto, ma va quantificato e verificato |
| Continuità | Legata alla permanenza della persona nell’ente | Legata alla durata contrattuale e alla stabilità del fornitore |
| Rischio tipico | Designazione formale senza esonero da altri compiti | Incarico seriale a distanza, con presidio nominale |
Sul RPD interno l’art. 38, par. 6 pone il vincolo decisivo: altri compiti sono ammessi purché non diano luogo a conflitto di interessi. In un ente di area vasta il conflitto si presenta con una frequenza superiore alla media, perché le funzioni che determinano finalità e mezzi dei trattamenti — sistemi informativi, personale, patrimonio, gare — sono concentrate in poche unità organizzative. Designare come RPD chi dirige una di queste funzioni significa chiedere alla stessa persona di controllare le proprie decisioni.
Sul RPD esterno il rischio è diverso e il Garante lo ha nominato esplicitamente nel documento del 2021: l’accumulo di incarichi in capo allo stesso professionista o alla stessa società. L’indicazione dell’Autorità è che l’ente, in fase di selezione, consideri quanti incarichi il soggetto già ricopre e se disponga di risorse adeguate a sostegno della persona fisica designata. Dove l’incarico è affidato a una società, deve comunque essere individuata in modo inequivocabile la persona fisica che opera come RPD.
Un unico RPD per più enti: quando funziona?
La designazione condivisa è una prassi diffusa tra amministrazioni locali e non è di per sé irregolare. Il Garante, nel Documento di indirizzo del 29 aprile 2021, ne ha però condizionato la tenuta a misure organizzative precise, tra cui: definire preventivamente la percentuale di tempo lavorativo destinata a ciascun titolare, individuare per ogni ente uno specifico referente a cui il RPD possa rivolgersi, prevedere un gruppo di collaboratori a supporto del RPD designato in comune, e verificare in sede di selezione l’assenza di situazioni di potenziale incompatibilità.
La misura che nella pratica fa la differenza è la seconda. Un RPD che opera su più enti senza un referente identificato all’interno di ciascuno lavora su richiesta: interviene quando qualcuno lo chiama. In un ente di area vasta, dove i trattamenti più esposti si generano in aree tecniche che raramente si percepiscono come funzioni privacy — la manutenzione stradale, la gestione degli edifici scolastici, il controllo ambientale — la chiamata non arriva. Non per reticenza: perché in quelle aree non è evidente che ci sia un tema di protezione dei dati.
Quali obblighi restano dopo la nomina?
La designazione apre una serie di adempimenti che il Garante ha riepilogato nelle proprie indicazioni per il settore pubblico: comunicare i dati di contatto del RPD all’Autorità, indicarli nelle informative rese agli interessati e pubblicarli sul sito istituzionale. Sono passaggi noti e generalmente eseguiti.
Meno presidiato è ciò che l’art. 38 richiede sul piano sostanziale. Il RPD deve essere coinvolto tempestivamente in tutte le questioni che riguardano la protezione dei dati personali — il che, tradotto in termini di procedimento amministrativo, significa che l’ente deve avere un meccanismo che intercetta i progetti prima dell’avvio, non dopo l’aggiudicazione. Deve inoltre disporre delle risorse necessarie e mantenere la propria conoscenza specialistica.
Un ente che designa il RPD e poi non modifica il proprio flusso decisionale ha adempiuto all’art. 37 e disatteso l’art. 38. La prima è una nomina. Il secondo è un processo.
C’è infine un elemento che il Documento di indirizzo del 2021 tratta espressamente e che riguarda direttamente gli enti pubblici: il Garante ha invitato le amministrazioni a evitare che la stessa persona svolga il ruolo di RPD e quello di difensore in giudizio dell’ente. È un’indicazione che tocca una prassi non rara negli enti locali, dove l’incarico di RPD viene talvolta affidato a professionisti già legati all’amministrazione da altri rapporti.
Cosa verificare prima di firmare l’atto di designazione
Cinque controlli che precedono la nomina e che, se saltati, si ripresentano tutti in sede di verifica.
- L’inventario dei trattamenti riflette le funzioni effettivamente esercitate dopo il riordino, o l’assetto precedente?
- I servizi resi ai Comuni sono qualificati sul piano dei ruoli — titolarità autonoma, responsabilità ex art. 28, contitolarità ex art. 26 — e formalizzati?
- L’atto indica compiti, risorse assegnate e motivazione della scelta, come richiesto dal Garante?
- Esiste un referente identificato per ciascuna area funzionale, o il RPD dipende dalle segnalazioni spontanee?
- Se la designazione è condivisa con altri enti, il tempo dedicato a ciascuno è quantificato e non solo dichiarato?
Chi non chiude questi cinque punti prima della firma non ha nominato un RPD: ha aggiunto un nominativo alla sezione Amministrazione trasparente.
I&P Partners affianca enti pubblici e organizzazioni private nella designazione del RPD e nella costruzione dei processi che la rendono operativa: qualificazione dei ruoli tra enti, definizione dei referenti interni, dimensionamento dell’incarico. Per una valutazione del vostro assetto: ivano.pecis@partnerprivacy.it
