{"id":2448,"date":"2017-02-15T11:17:14","date_gmt":"2017-02-15T10:17:14","guid":{"rendered":"https:\/\/blog.europrivacy.org\/?p=2448"},"modified":"2017-03-02T13:18:21","modified_gmt":"2017-03-02T12:18:21","slug":"who-can-do-data-protection-office","status":"publish","type":"post","link":"https:\/\/blog.europrivacy.info\/it\/2017\/02\/15\/who-can-do-data-protection-office\/","title":{"rendered":"Chi pu\u00f2 fare il DPO?"},"content":{"rendered":"<p><\/p>\n<p class=\"p1\"><span class=\"s1\">Parlando della nomina del DPO<span class=\"Apple-converted-space\">\u00a0 <\/span>con molti dei miei clienti (strutture sanitarie pubbliche e\/o private ed aziende del settore sanitario) \u00e8 emerso che molti hanno l\u2019intenzione di nominare come DPO il proprio responsabile interno di ICT.<\/span><\/p>\n<p class=\"p1\"><span class=\"s1\">A parer mio questa soluzione pu\u00f2 rivelarsi non corretta.<\/span><\/p>\n<p class=\"p1\"><span class=\"s1\">L\u2019art. 37 del RGDP<span class=\"Apple-converted-space\">\u00a0 <\/span>stabilisce infatti che <\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><i>Il responsabile della protezione dei dati \u00e8 designato in funzione delle qualit\u00e0 professionali, <\/i><\/span><span class=\"s2\"><i>in particolare <\/i><\/span><span class=\"s1\"><i>della <\/i><\/span><span class=\"s2\"><i>conoscenza specialistica della normativa<\/i><\/span><span class=\"s1\"><i> e <\/i><\/span><span class=\"s2\"><i>delle prassi<\/i><\/span><span class=\"s1\"><i> in materia di protezione dei dati, e della capacit\u00e0 di assolvere i compiti di cui all&#8217;articolo 39. <\/i><\/span><\/p>\n<p class=\"p1\"><span class=\"s1\">L\u2019art. 39 a sua volta stabilisce che il DPO deve <\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><i>informare e fornire consulenza \u2026. in merito agli obblighi derivanti dal presente regolamento nonch\u00e9 d<\/i><\/span><span class=\"s2\"><i>a altre disposizioni dell&#8217;Unione<\/i><\/span><span class=\"s1\"><i> o d<\/i><\/span><span class=\"s2\"><i>egli Stati membri relative alla protezione dei dati; <\/i><\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><i>sorvegliare l&#8217;osservanza del presente regolamento nonch\u00e8,\u2026.. la sensibilizzazione e la formazione del personale che partecipa ai trattamenti e alle connesse attivit\u00e0 di controllo; <\/i><\/span><\/p>\n<p class=\"p1\"><span class=\"s1\">L\u2019art. 38 stabilisce che il DPO deve essere in una<b> posizione di indipendenza<\/b> (comma 3)<span class=\"Apple-converted-space\">\u00a0 <\/span>e non deve essere in una <b>posizione di conflitto di interessi<\/b> (comma 6). <\/span><\/p>\n<p class=\"p1\"><span class=\"s1\">Le FAQ allegato alle Linee guida del WP29 &#8211; WP243 Guidelines on Data Protection Officers (\u2018DPOs\u2019) <\/span><span class=\"s3\">&#8211; <\/span><span class=\"s1\">ANNEX FAQ al punto 3.3. titolato \u201cIstruzioni e indipendenza della condotta\u201d risponde alle seguente domanda <\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><b><i>9. Quali sono le garanzie che possono consentire al RPD di operare con indipendenza? (art. 38, paragrafo 3) <\/i><\/b><\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><i>Vi sono numerose garanzie che possono consentire al RPD di operare in modo indipendente, come indicato al considerando 97 del regolamento: <\/i><\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><i>&#8211; \u00a0nessuna istruzione da parte del titolare o del responsabile per quanto riguarda lo svolgimento dei compiti affidati al RPD; <\/i><\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><i>&#8211; \u00a0nessuna penalizzazione o rimozione dall\u2019incarico in rapporto allo svolgimento dei compiti affidati al RPD; <\/i><\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><i>&#8211; \u00a0nessun conflitto di interessi con eventuali ulteriori compiti e funzioni. <\/i><\/span><\/p>\n<p class=\"p1\"><span class=\"s1\"><i>A grandi linee, <\/i><b><i>possono sussistere situazioni di conflitto con riguardo a ruoli manageriali di vertice <\/i><\/b><i>(amministratore delegato, responsabile operativo, responsabile finanziario, responsabile sanitario, direzione marketing, direzione risorse umane,<\/i><b><i> responsabile IT<\/i><\/b><i>),\u2026\u2026\u2026.<\/i><\/span><\/p>\n<p class=\"p2\"><span class=\"s1\">In sostanza il DPO deve: <\/span><\/p>\n<ul>\n<li class=\"li2\"><span class=\"s1\">avere conoscenza giuridiche nazionali, comunitarie e (se del caso) dei diversi paesi UE<\/span><\/li>\n<li class=\"li2\"><span class=\"s1\">sensibilizzare del personale<\/span><\/li>\n<li class=\"li2\"><span class=\"s1\">formare il personale <\/span><\/li>\n<li class=\"li2\"><span class=\"s1\">essere in posizione di indipendenza <\/span><\/li>\n<li class=\"li2\"><span class=\"s1\">non essere in posizione di conflitto di interessi <\/span><\/li>\n<\/ul>\n<p class=\"p2\"><span class=\"s1\">Alla luce di quanto sopra, \u00e8 possibile che il manager IT aziendale non sia in grado di soddisfare tutti requisiti richiesti <\/span><\/p>\n<p class=\"p2\"><span class=\"s1\">Peraltro il 20 ottobre 2016 il Garante tedesco ha sanzionato una societ\u00e0 che aveva nominato il proprio responsabile IT come DPO (figura gi\u00e0 presente oggi in Germania) in ragione del fatto che lo stesso, per i ruoli rivestiti n azienda, si trovava in posizione di conflitto di interessi.<\/span><\/p>\n<p class=\"p2\"><span class=\"s1\">Forse occorre cominciare a pensare che il DPO &#8211; come l\u2019ODV della 231\/2001 &#8211; pu\u00f2 essere un soggetto giudico esterno che vanti al suo interno diverse competenze (legali, informatiche, di audit)<\/span><\/p>\n<p class=\"p2\"><span class=\"s1\">Tale<span class=\"Apple-converted-space\">\u00a0 <\/span>possibilit\u00e0 \u00e8 peraltro pacificamente ammessa anche dalla Linee Guida del WP29 al punto 2.4.<\/span><\/p>\n<p><\/p>","protected":false},"excerpt":{"rendered":"<p>Parlando della nomina del DPO\u00a0 con molti dei miei clienti (strutture sanitarie pubbliche e\/o private ed aziende del settore sanitario) \u00e8 emerso che molti hanno l\u2019intenzione di nominare come DPO il proprio responsabile interno di ICT. A parer mio questa soluzione pu\u00f2 rivelarsi non corretta. L\u2019art. 37 del RGDP\u00a0 stabilisce infatti che Il responsabile della\u2026 <span class=\"read-more\"><a href=\"https:\/\/blog.europrivacy.info\/it\/2017\/02\/15\/who-can-do-data-protection-office\/\">Leggi tutto &raquo;<\/a><\/span><\/p>\n","protected":false},"author":156,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[314,313],"class_list":["post-2448","post","type-post","status-publish","format-standard","hentry","category-data-protection-officer","tag-conflict-of-interest","tag-ict-manager"],"_links":{"self":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2448","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/users\/156"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/comments?post=2448"}],"version-history":[{"count":4,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2448\/revisions"}],"predecessor-version":[{"id":2549,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/2448\/revisions\/2549"}],"wp:attachment":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/media?parent=2448"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/categories?post=2448"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/tags?post=2448"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}