Logo Ailance Alt TM
Logo Ailance Alt TM

Chi ha bisogno di un responsabile della protezione dei dati?

Chi ha bisogno di un responsabile della protezione dei dati

Chi deve nominare un responsabile della protezione dei dati secondo le norme UE?

La normativa dell'UE e quella tedesca in materia di protezione dei dati prevedono diversi casi in cui un Responsabile della protezione dei dati (DSB). Spesso si dimentica che, anche se tali norme non sono applicabili al proprio caso, tutte le imprese (e, inoltre, tutte le autorità e le associazioni) sono tenute a rispettare le disposizioni del GDPR.

Ciò significa che, anche se non siete obbligati a farlo, dovreste comunque nominare un responsabile della protezione dei dati che vi assista nell'adempimento dei vostri obblighi in materia di protezione dei dati.

Articoli simili dal nostro blog: Quali sono i costi di un responsabile della protezione dei dati? Leggi qui

Quando esiste l'obbligo di nominare un DPO in senso stretto?

 

L'obbligo secondo il diritto tedesco

Nel suo Legge federale sulla protezione dei dati (§38) sono state approvate norme rigorose.

Nella misura in cui venti persone lavorano costantemente con il sistema automatizzato Elaborazione le aziende devono nominare un responsabile della protezione dei dati se impiegano persone con dati personali. A questo proposito, si devono prendere in considerazione i seguenti elementi. Il numero di dipendenti di un'azienda può essere incluso nella valutazione complessiva. I dipendenti che non hanno accesso ai sistemi di elaborazione dei dati con i quali Dati personali Non si deve tenere conto dello status delle persone che vengono trattate, come gli addetti alle pulizie o alle catene di montaggio. Lo status delle persone che lavorano il Elaborazione nell'azienda è irrilevante. Non importa se si tratta di dipendenti a tempo pieno o a tempo parziale, di liberi professionisti o di lavoratori temporanei, nonché di tirocinanti, volontari e stagisti; anche la direzione conta come una delle venti persone sopra menzionate.
Di norma e in ogni caso, l'obiettivo è quello di non prendere in considerazione modifiche una tantum.

Il numero dei dipendenti, di per sé, non è sufficiente per escludere l’obbligo di designazione. Anche l’impatto dell’attività aziendale sulle persone fisiche riveste in questo contesto un ruolo importante. Se tale attività comporta presumibilmente un rischio elevato per i diritti delle persone fisiche, è necessario procedere alla cosiddetta Valutazione d'impatto sulla protezione dei dati deve essere effettuata, ovvero i rischi devono essere valutati in dettaglio e devono essere prese in considerazione le misure adottate dall’azienda per ridurre tali rischi. Le aziende che effettuano, non solo una volta ma più spesso, trattamenti soggetti a tali valutazioni d’impatto sulla protezione dei dati devono inoltre nominare un responsabile della protezione dei dati. Se, ad esempio, una stazione di servizio, per l’installazione di un Videosorveglianza Se è tenuta a effettuare una valutazione d'impatto sulla protezione dei dati solo una volta, non è tenuta a nominare un responsabile della protezione dei dati.

L'obbligo sussiste anche se la vostra azienda Dati personali a titolo commerciale allo scopo di Trasmissione trattate, dove il termine “a titolo professionale” non va interpretato nel senso tradizionale del termine, ovvero comprende anche attività che non generano profitto, ma che vengono svolte per un certo periodo di tempo. In pratica, con questo termine si intendono aziende come le agenzie di informazioni creditizie, che verificano la solvibilità delle persone, o le società che forniscono a terzi dati relativi agli indirizzi a fini pubblicitari.
Il fatto che i dati vengano trasmessi in forma anonima non costituisce un’eccezione all’obbligo di indicazione. Se Lei Dati personali Se trattate dati per ricerche di mercato o sondaggi d'opinione per conto dei clienti, dovete anche nominare un responsabile della protezione dei dati.

L'obbligo previsto dal diritto dell'UE

Al contrario, la maggior parte degli Stati membri dell’Unione europea non ha adottato norme specifiche relative al Garante della protezione dei dati, per cui si applicano solo le disposizioni della Regolamento generale sulla protezione dei dati (RGPD, articolo 37) devono essere tenuti in considerazione.

Ai sensi dell'art. 37, par. 1, lett. b GDPR inizialmente vi è l'obbligo di designare se l'attività principale dell'azienda richiede un ampio monitoraggio regolare e sistematico delle persone nel senso di osservare il loro comportamento (ad esempio il comportamento di clic di un utente sul sito web dell'azienda). Si deve tenere conto del numero di persone interessate, della quantità di dati trattati e dell'ambito geografico della raccolta dei dati, nonché della durata. A tal fine, devono essere incluse solo le operazioni di trattamento che sono continue o ripetute e che seguono un piano e un'organizzazione specifici.
Infine, va notato che anche le operazioni di trattamento che sono inestricabilmente collegate all'attività principale dovrebbero essere considerate come una delle attività principali, come nel caso dei servizi sanitari negli ospedali, che non possono essere forniti senza le attività principali. Elaborazione il Dati sulla salute dei pazienti.

Esiste anche un obbligo di designazione (art. 37, comma 1, lettera c)). GDPR), se l'attività principale nel settore estensivo Elaborazione categorie particolari di dati o dati personali relativi a condanne penali e reati, e Reati penali esiste. Il Elaborazione Nella maggior parte delle aziende, il trattamento di dati particolari riguarda solo le note di malattia, i certificati di incapacità lavorativa, la gravidanza (tutela della maternità) e (nel caso di Germania e Austria) l'appartenenza religiosa. Tuttavia, non si tratta di attività principali e questi trattamenti possono essere considerati minori, cosicché l'art. 37 par. 1 lett. c GDPR può essere interpretato come non applicabile.

La maggior parte delle aziende può trarre vantaggio dalla figura del responsabile della protezione dei dati

Riassumendo le disposizioni sopra citate, si potrebbe concludere che le imprese operanti in Germania non necessitano di un responsabile della protezione dei dati solo in casi eccezionali e che le imprese con sede in altri paesi dell’UE ne necessitano solo in rari casi.

Sarebbe un errore, poiché anche in assenza dell’obbligo di designazione è necessario rispettare gli obblighi previsti dal GDPR. Pertanto, almeno un dipendente dovrebbe occuparsi di questa questione e verificare che tutti i trattamenti dei dati personali siano conformi al quadro normativo.

Alla fine di una pura analisi costi-benefici, le aziende spesso si rendono conto che è più conveniente nominare un responsabile della protezione dei dati piuttosto che correre il rischio di non rispettare le norme sulla protezione dei dati. Oltre al Finee alle spese del procedimento (prima della Autorità di vigilanza e, se necessario, il procedimento giudiziario), l'azienda potrebbe subire una perdita di fiducia da parte dei suoi clienti.

Tuttavia, poiché le aziende più piccole, in particolare, devono spesso far fronte agli obblighi di protezione dei dati (rispondere alle richieste degli interessati), Documentazione,…) si sentono sopraffatti, vale la pena rivolgersi a un responsabile della protezione dei dati esterno.
In linea generale, qual è il vantaggio di nominare un responsabile della protezione dei dati esterno? A differenza di un dipendente dell’azienda, che ha bisogno di tempo per familiarizzarsi con il ruolo, può commettere errori perché, a causa della sua mancanza di esperienza, valuta erroneamente un caso e alla fine potrebbe comunque dover ricorrere a un aiuto esterno, il responsabile della protezione dei dati esterno possiede l’esperienza necessaria per agire in modo rapido e mirato. Può confrontarsi con colleghi che hanno a loro volta esperienza in altri settori. A seconda del numero di ore dedicate dal dipendente che ricopre il ruolo di responsabile della protezione dei dati interno, delle dimensioni dell’azienda e dei compiti da svolgere, esistono diversi modelli per un incarico esterno di responsabile della protezione dei dati.

Presso la 2B Advice GmbH, il numero di ore previsti nei pacchetti di lavoro offerti viene adeguato in base alle dimensioni dell'azienda. Per questo motivo, oltre alle grandi e medie imprese, annoveriamo tra i nostri clienti anche piccole imprese.

Non esitate a contattare il nostro reparto vendite, così potremo presentarvi un'offerta su misura per le vostre esigenze.

Articoli simili dal nostro blog: Valutazione d'impatto sulla protezione dei dati (VIPD): cosa occorre fare? Leggi qui

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Chi ha bisogno di un responsabile della protezione dei dati?