Articolo 37 GDPR - Designazione del responsabile della protezione dei dati
Considerando pertinenti
Domande frequenti
Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.
Il paragrafo 1 rende obbligatoria la designazione in tre casi. Si tratta del trattamento effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali quando esercitano le loro funzioni giurisdizionali, delle attività principali consistenti in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, e delle attività principali consistenti nel trattamento su larga scala di categorie particolari di dati personali di cui all’articolo 9 o di dati relativi a condanne penali e a reati di cui all’articolo 10.
Sì. Il paragrafo 1 si rivolge indifferentemente al titolare del trattamento e al responsabile del trattamento, e i criteri relativi alle attività principali di cui alle lettere b) e c) fanno espresso riferimento alle attività del titolare del trattamento o del responsabile del trattamento. Un responsabile del trattamento può quindi essere obbligato a designare un responsabile della protezione dei dati anche quando i titolari del trattamento suoi clienti non lo sono.
Sì. In base al paragrafo 2, un gruppo imprenditoriale può nominare un unico responsabile della protezione dei dati, a condizione che sia facilmente raggiungibile da ciascuno stabilimento, e in base al paragrafo 3 un unico responsabile della protezione dei dati può essere designato per più autorità pubbliche o organismi pubblici, tenuto conto della loro struttura organizzativa e dimensione.
Il paragrafo 5 richiede che la designazione avvenga in funzione delle qualità professionali, in particolare della conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati, e della capacità di assolvere i compiti di cui all’articolo 39. Il paragrafo 6 aggiunge che il responsabile della protezione dei dati può essere un dipendente oppure assolvere i suoi compiti in base a un contratto di servizi, per cui è ammessa una nomina esterna.
Il paragrafo 7 impone al titolare del trattamento o al responsabile del trattamento di pubblicare i dati di contatto del responsabile della protezione dei dati e di comunicarli all’autorità di controllo. La disposizione riguarda i dati di contatto, ciò che sostiene la raggiungibilità del responsabile della protezione dei dati da parte degli interessati ai sensi dell’articolo 38, paragrafo 4, e la funzione di punto di contatto verso l’autorità di cui alla lettera e) dell’articolo 39, paragrafo 1.