Articolo 28 GDPR - Responsabile del trattamento
Considerando pertinenti
Domande frequenti
Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.
L’articolo 28, paragrafo 1, consente al titolare del trattamento di ricorrere unicamente a responsabili del trattamento che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate, in modo tale che il trattamento soddisfi i requisiti del regolamento e garantisca la tutela dei diritti dell’interessato. Ai sensi del paragrafo 5, l’adesione a un codice di condotta approvato di cui all’articolo 40 o a un meccanismo di certificazione approvato di cui all’articolo 42 può essere utilizzata come elemento per dimostrare tali garanzie.
L’articolo 28, paragrafo 3, richiede un contratto vincolante o altro atto giuridico che stipuli la materia disciplinata e la durata del trattamento, la natura e la finalità del trattamento, il tipo di dati personali, le categorie di interessati e gli obblighi e i diritti del titolare del trattamento. Esso deve inoltre prevedere gli obblighi elencati alle lettere da a) a h), tra cui il trattamento soltanto su istruzione documentata, gli impegni di riservatezza, le misure di sicurezza di cui all’articolo 32, l’assistenza in relazione ai diritti dell’interessato e agli obblighi di cui agli articoli da 32 a 36, la cancellazione o la restituzione dei dati al termine della prestazione dei servizi e il contributo alle attività di revisione, e ai sensi del paragrafo 9 deve essere stipulato in forma scritta, anche in formato elettronico.
Soltanto con previa autorizzazione scritta, specifica o generale, del titolare del trattamento ai sensi dell’articolo 28, paragrafo 2, e nel caso di autorizzazione generale il responsabile del trattamento deve informare il titolare del trattamento delle modifiche previste riguardanti l’aggiunta o la sostituzione, così che il titolare del trattamento possa opporsi. Ai sensi del paragrafo 4 su tale altro responsabile del trattamento devono essere imposti per contratto gli stessi obblighi in materia di protezione dei dati, e il responsabile iniziale conserva nei confronti del titolare del trattamento l’intera responsabilità in caso di inadempimento da parte di quest’ultimo.
No. La lettera a) dell’articolo 28, paragrafo 3, prevede essa stessa i casi in cui il diritto dell’Unione o nazionale imponga al responsabile del trattamento di trattare i dati, ipotesi in cui il responsabile del trattamento deve informare il titolare del trattamento di tale obbligo giuridico prima del trattamento, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico. L’ultimo comma dell’articolo 28, paragrafo 3, obbliga inoltre il responsabile del trattamento a informare immediatamente il titolare del trattamento qualora, a suo parere, un’istruzione violi il regolamento o altre disposizioni, nazionali o dell’Unione, relative alla protezione dei dati.
Ai sensi dell’articolo 28, paragrafo 10, il responsabile del trattamento è allora considerato titolare del trattamento in relazione a tale trattamento, fatti salvi gli articoli 82, 83 e 84 in materia di risarcimento, sanzioni amministrative pecuniarie e sanzioni. L’eccedere il mandato del titolare del trattamento trasforma quindi il responsabile del trattamento in titolare del trattamento, con l’insieme completo degli obblighi del titolare per l’attività in questione.