Articolo 24 GDPR - Responsabilità del titolare del trattamento

1. Tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche, il titolare del trattamento mette in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al presente regolamento. Dette misure sono riesaminate e aggiornate qualora necessario.
2. Se ciò è proporzionato rispetto alle attività di trattamento, le misure di cui al paragrafo 1 includono l’attuazione di politiche adeguate in materia di protezione dei dati da parte del titolare del trattamento.
3. L’adesione ai codici di condotta di cui all’articolo 40 o a un meccanismo di certificazione di cui all’articolo 42 può essere utilizzata come elemento per dimostrare il rispetto degli obblighi del titolare del trattamento.

Domande frequenti

Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.

Il paragrafo 1 obbliga il titolare del trattamento a mettere in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è conforme al regolamento, nonché a riesaminare e aggiornare tali misure qualora necessario. Rende così operativo il principio di responsabilizzazione enunciato dall’articolo 5, paragrafo 2, sul piano dell’intera organizzazione del titolare del trattamento.

Il paragrafo 1 àncora la valutazione alla natura, all’ambito di applicazione, al contesto e alle finalità del trattamento, nonché ai rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche. L’obbligo è dunque basato sul rischio e modulabile, e non un catalogo fisso, per cui un trattamento di piccole dimensioni e a basso rischio e uno su larga scala e ad alto rischio esigono misure diverse.

Non necessariamente. Il paragrafo 2 richiede che le misure includano l’attuazione di politiche adeguate in materia di protezione dei dati soltanto se ciò è proporzionato rispetto alle attività di trattamento, lasciando spazio ai titolari del trattamento con attività limitate o a basso rischio per dimostrare la conformità con altri mezzi.

Oltre a documentare le proprie misure, il paragrafo 3 prevede che l’adesione ai codici di condotta approvati di cui all’articolo 40 o a un meccanismo di certificazione approvato di cui all’articolo 42 possa essere utilizzata come elemento per dimostrare il rispetto degli obblighi. Né l’adesione né la certificazione provano in modo definitivo la conformità, poiché il testo le descrive soltanto come un elemento della dimostrazione.

No. Il secondo periodo del paragrafo 1 richiede che le misure siano riesaminate e aggiornate qualora necessario, per cui la conformità è un obbligo continuativo che deve seguire l’evoluzione del trattamento, del suo contesto e dei rischi connessi.