Articolo 39 GDPR - Compiti del responsabile della protezione dei dati

1. Il responsabile della protezione dei dati è incaricato almeno dei seguenti compiti:
a) informare e fornire consulenza al titolare del trattamento o al responsabile del trattamento nonché ai dipendenti che eseguono il trattamento in merito agli obblighi derivanti dal presente regolamento nonché da altre disposizioni dell’Unione o degli Stati membri relative alla protezione dei dati;
b) sorvegliare l’osservanza del presente regolamento, di altre disposizioni dell’Unione o degli Stati membri relative alla protezione dei dati nonché delle politiche del titolare del trattamento o del responsabile del trattamento in materia di protezione dei dati personali, compresi l’attribuzione delle responsabilità, la sensibilizzazione e la formazione del personale che partecipa ai trattamenti e alle connesse attività di controllo;
c) fornire, se richiesto, un parere in merito alla valutazione d’impatto sulla protezione dei dati e sorvegliarne lo svolgimento ai sensi dell’articolo 35;
d) cooperare con l’autorità di controllo; e
e) fungere da punto di contatto per l’autorità di controllo per questioni connesse al trattamento, tra cui la consultazione preventiva di cui all’articolo 36, ed effettuare, se del caso, consultazioni relativamente a qualunque altra questione.
2. Nell’eseguire i propri compiti il responsabile della protezione dei dati considera debitamente i rischi inerenti al trattamento, tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del medesimo.

Domande frequenti

Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.

Il paragrafo 1 attribuisce almeno cinque compiti. Il responsabile della protezione dei dati informa e fornisce consulenza al titolare del trattamento o al responsabile del trattamento nonché ai dipendenti che eseguono il trattamento, sorveglia l’osservanza del regolamento, di altre disposizioni in materia di protezione dei dati e delle politiche interne, fornisce se richiesto un parere in merito alla valutazione d’impatto sulla protezione dei dati e ne sorveglia lo svolgimento ai sensi dell’articolo 35, coopera con l’autorità di controllo e funge da punto di contatto per tale autorità.

No. Le parole iniziali del paragrafo 1 stabiliscono che il responsabile della protezione dei dati è incaricato almeno dei compiti elencati, per cui il titolare del trattamento o il responsabile del trattamento può affidargli ulteriori funzioni. L’articolo 38, paragrafo 6, consente tali compiti aggiuntivi a condizione che non diano adito a un conflitto di interessi.

Sì. La lettera b) del paragrafo 1 riguarda l’osservanza del regolamento, di altre disposizioni dell’Unione o degli Stati membri relative alla protezione dei dati e delle politiche del titolare del trattamento o del responsabile del trattamento, e include espressamente l’attribuzione delle responsabilità, la sensibilizzazione e la formazione del personale che partecipa ai trattamenti, nonché le connesse attività di controllo.

In base alla lettera c) del paragrafo 1, il responsabile della protezione dei dati fornisce, se richiesto, un parere in merito alla valutazione e ne sorveglia lo svolgimento ai sensi dell’articolo 35. Il corrispondente obbligo del titolare del trattamento di consultarsi con lui, qualora ne sia designato uno, è stabilito dall’articolo 35, paragrafo 2.

Il paragrafo 2 gli impone di considerare debitamente, nell’eseguire i propri compiti, i rischi inerenti al trattamento, tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del medesimo. I compiti devono quindi essere eseguiti su base ponderata rispetto al rischio, e non con intensità uniforme su tutti i trattamenti.