Ivano Pecis
DPO/RPD — Advisor in Governance, Privacy & Compliance | I&P Partners, Milano
| RISPOSTA DIRETTA Il segretario comunale e il DPO non sono in rapporto gerarchico: il primo sovrintende all’attività gestionale dell’ente, il secondo esercita una funzione consultiva e di controllo indipendente. Il rapporto funziona quando il parere del DPO ha un punto di ingresso documentato nel ciclo degli atti amministrativi. Dove quel punto manca, il DPO viene consultato dopo la decisione. |
| IN SINTESI Il titolare del trattamento è l’ente, non il segretario e non il RPD. Entrambi operano dentro una responsabilità che resta dell’amministrazione.Il segretario comunale o provinciale non decide le finalità dei trattamenti, ma presiede il flusso degli atti in cui quelle finalità vengono decise. È lì che il rapporto con il RPD si gioca.La designazione del segretario come RPD non è vietata in astratto: va verificata caso per caso rispetto all’art. 38, par. 6, del GDPR, e nei piccoli enti il cumulo di ruoli rende quella verifica tutt’altro che formale.Il cumulo tra RPCT e RPD è il punto più esposto: la stessa persona finirebbe per sorvegliare trattamenti di cui determina i mezzi.La misura concreta non è un nuovo organo: è un passaggio tracciato nell’istruttoria di determinazioni, deliberazioni e capitolati. |
In molti enti locali il RPD viene consultato quando la determinazione è già firmata. Non per resistenza degli uffici: perché nell’istruttoria dell’atto non esiste un passaggio che lo preveda. Il parere arriva dopo, quando il fornitore è scelto, l’architettura è definita e la base giuridica è già implicita nella soluzione acquistata. A quel punto il RPD può solo certificare o obiettare a cose fatte.
Il segretario comunale — o provinciale — è l’unica figura strutturalmente in grado di modificare questa sequenza. Non perché sia sovraordinato al RPD, ma perché controlla la forma e il percorso degli atti.
Che cosa fa il segretario comunale e perché tocca la protezione dei dati
L’art. 97 del Testo unico degli enti locali (decreto legislativo 18 agosto 2000, n. 267) assegna al segretario comunale e provinciale compiti di collaborazione e funzioni di assistenza giuridico-amministrativa nei confronti degli organi dell’ente, la sovrintendenza allo svolgimento delle funzioni dei dirigenti e il coordinamento della loro attività, la partecipazione con funzioni verbalizzanti alle sedute di giunta e consiglio, il rogito dei contratti nell’interesse dell’ente.
Nessuna di queste funzioni è una funzione di trattamento dati. Ma tutte incrociano il momento in cui il trattamento viene deciso. Le scelte che determinano finalità e mezzi — quale piattaforma adottare, quali dati raccogliere, per quanto tempo conservarli, a chi affidarne la gestione — si formalizzano in determinazioni dirigenziali (art. 107 del TUEL) e in deliberazioni istruite con i pareri di regolarità tecnica e contabile (art. 49 del TUEL). Il segretario è dentro quel circuito per definizione.
Il titolare del trattamento resta l’ente. Il segretario non è titolare, il RPD non è titolare, il dirigente non è titolare. Questa banalità giuridica ha una conseguenza organizzativa che viene sistematicamente ignorata: la responsabilità non si sposta insieme alla firma.
Il segretario comunale può essere nominato RPD?
L’art. 37, par. 6, del Regolamento (UE) 2016/679 consente che il responsabile della protezione dei dati sia un dipendente dell’ente o un professionista esterno. L’art. 38, par. 6, consente al RPD di svolgere altri compiti, a condizione che il titolare assicuri l’assenza di conflitti di interesse.
La verifica non si fa sul titolo del ruolo, si fa sul contenuto delle attività. La domanda operativa è una: la persona designata determina, in tutto o in parte, finalità e mezzi di trattamenti che poi dovrebbe sorvegliare?
Nei piccoli e medi enti la risposta è spesso affermativa, e non per una scelta consapevole. Il segretario cumula frequentemente la responsabilità di uno o più servizi, la funzione di RPCT, la sovrintendenza sugli uffici che progettano i trattamenti, la firma di contratti che li rendono operativi. A ciascuna di queste posizioni corrisponde un pezzo di determinazione dei mezzi.
Si aggiunge un secondo vincolo, meno discusso. L’art. 38, par. 3, del GDPR stabilisce che il RPD non riceve istruzioni sull’esecuzione dei propri compiti e riferisce direttamente al vertice. In un ente locale questo impone di dichiarare, nell’atto di designazione, chi è il destinatario di quel riferimento. Se il RPD è il segretario, il riferimento a chi va indirizzato — e chi valuta l’adeguatezza della funzione — diventa una domanda senza risposta scritta.
E l’art. 38, par. 2, chiede che al RPD siano garantite le risorse necessarie. Designare il segretario perché non c’è capienza di bilancio per un incarico esterno è una decisione di spesa presentata come decisione organizzativa. Regge finché nessuno chiede di ricostruirla.
| Prima di consolidare una designazione interna, va verificato l’orientamento aggiornato delle autorità competenti sul punto: la valutazione del conflitto di interessi è caso per caso, ma esistono indicazioni di carattere generale che l’ente deve poter dimostrare di aver considerato. |
RPCT e RPD possono coincidere?
È il punto di attrito più concreto, perché in molti enti locali il Responsabile della prevenzione della corruzione e della trasparenza è individuato, di norma, nel segretario o nel dirigente apicale, salva diversa e motivata determinazione (art. 1, comma 7, della legge 6 novembre 2012, n. 190).
Il problema non è di gerarchia né di carico di lavoro. È che il RPCT gestisce direttamente trattamenti di dati personali particolarmente delicati — a partire dalla gestione delle segnalazioni — e ne determina i mezzi: chi accede, come si conserva, come si tutela l’identità del segnalante. Se la stessa persona è anche RPD, si trova a sorvegliare l’adeguatezza di misure che ha adottato lei stessa. È la fattispecie su cui l’art. 38, par. 6, del GDPR impone al titolare la valutazione più stringente — e, se il conflitto sussiste in concreto, la rimozione.
L’ente che sceglie comunque il cumulo non è automaticamente inadempiente. È però un ente che deve poter esibire la valutazione del conflitto, le misure di separazione adottate e la motivazione della scelta. In assenza di quella valutazione documentata, la designazione è un atto formale privo di istruttoria — e in sede di verifica è la prima cosa che emerge.
Dove deve entrare il parere del DPO nel ciclo degli atti amministrativi?
L’art. 38, par. 1, del GDPR chiede che il RPD sia coinvolto tempestivamente e adeguatamente in tutte le questioni riguardanti la protezione dei dati personali. La norma indica un risultato, non una procedura. La procedura la deve costruire l’ente, e nessuno è meglio posizionato del segretario per farlo.
Non serve un nuovo organo né un regolamento aggiuntivo. Serve un campo nell’istruttoria degli atti che già esistono. Nella proposta di deliberazione e nella determinazione a contrarre, l’istruttoria dovrebbe dare conto di tre elementi: se l’atto comporta trattamento di dati personali; se il RPD è stato consultato, con data; quale esito ha avuto la consultazione, incluso il caso in cui il parere non sia stato seguito.
Questo trasforma il coinvolgimento del RPD da prassi informale a passaggio verificabile. E produce l’effetto che serve davvero in sede di controllo: non la prova che l’ente ha un RPD, ma la prova che le decisioni rilevanti sono passate da lui prima di diventare atti.
Il segretario, che sovrintende ai dirigenti e coordina la loro attività, è l’unico soggetto che può imporre quello standard istruttorio in modo uniforme. Il RPD, per definizione, non ha poteri di direzione sugli uffici: può segnalare che il processo manca, non può crearlo.
Che cosa cambia con l’AI Act per gli enti locali?
Gli enti locali che adottano sistemi di intelligenza artificiale — nella gestione delle pratiche, nel controllo del territorio, nei servizi al cittadino — lo fanno quasi sempre nella veste di deployer, non di fornitore. Il regolamento (UE) 2024/1689 assegna al deployer obblighi propri: verifica delle condizioni d’uso, supervisione umana effettiva, adeguatezza dei dati di input, segnalazione degli incidenti.
Il punto di attrito è lo stesso, aggravato. Le condizioni che determinano se quegli obblighi saranno rispettabili si fissano nel capitolato, mesi prima che il sistema entri in esercizio. Un ente che non ha un passaggio strutturato tra istruttoria dell’atto e RPD non lo avrà nemmeno per l’AI Act — con la differenza che qui la conformità non è recuperabile a valle: dipende da che cosa il fornitore si è obbligato a documentare.
Quattro verifiche concrete
Per un segretario che vuole capire se il rapporto con il RPD regge, quattro domande bastano:
- L’atto di designazione del RPD indica a chi riferisce, con quali risorse e con quali compiti ulteriori? Se contiene solo il nominativo e il richiamo agli articoli 37-39 del GDPR, non è un atto organizzativo.
- Esiste, nell’istruttoria di determinazioni e deliberazioni, un passaggio che dichiara il coinvolgimento del RPD? Se il coinvolgimento è affidato alla buona volontà del responsabile del servizio, non è un processo.
- Chi ha selezionato e chi valuta l’operato del RPD? Se coincidono con i soggetti la cui attività il RPD deve sorvegliare, l’indipendenza è formale.
- Se i ruoli di RPCT e RPD coincidono, esiste la valutazione documentata del conflitto ex art. 38, par. 6? Se non esiste, la designazione è priva di istruttoria.
Nessuna di queste verifiche richiede un progetto di adeguamento. Richiedono di aprire quattro atti e leggerli.
Un RPD designato senza un punto di ingresso nel ciclo degli atti non è una funzione di controllo. È un nome pubblicato sul sito istituzionale.
I&P Partners affianca enti locali e società partecipate nella strutturazione del rapporto tra vertice amministrativo, funzione RPD e ciclo degli atti. Per una verifica del proprio assetto: ivano.pecis@partnerprivacy.it
