Marcus Belke
CEO di 2B Advice GmbH, che guida l'innovazione nella privacy conformità e di gestione del rischio e di guidare lo sviluppo di Ailance, la nuova generazione di prodotti per la salute. conformità piattaforma.
In Germania, il responsabile interno della protezione dei dati gode di una tutela speciale contro il licenziamento particolarmente ampia ai sensi del diritto del lavoro. Per le aziende, questa normativa riveste una notevole importanza pratica. Infatti, chi nomina un dipendente come responsabile della protezione dei dati non prende solo una decisione organizzativa Conformità-Non si tratta solo di una decisione, ma anche di una scelta strategica in materia di diritto del lavoro con conseguenze a lungo termine. Cosa significa questo per l'organizzazione delle aziende dal punto di vista della protezione dei dati.
Tutela speciale contro il licenziamento del responsabile della protezione dei dati ai sensi della BDSG
L'articolo 38 del BDSG è il punto di riferimento centrale per le aziende. Questo stabilisce che le aziende devono nominare un responsabile della protezione dei dati se in generale hanno almeno 20 persone coinvolte in modo permanente nel trattamento automatizzato dei dati. Elaborazione dei dati personali.
Per i responsabili interni della protezione dei dati, la legge fa riferimento al § 6, comma 4, della BDSG. Tale disposizione garantisce una tutela speciale ai sensi del diritto del lavoro.
Le conseguenze sono di vasta portata:
- In linea di principio, è esclusa la possibilità di recedere dal rapporto di lavoro con preavviso.
- Di norma, il licenziamento può essere considerato solo come licenziamento straordinario per giusta causa (art. 626 del BGB).
- Anche dopo la cessazione del rapporto di lavoro, sussiste una tutela contro il licenziamento con effetto retroattivo della durata di un anno.
Il legislatore persegue così un obiettivo chiaro: i responsabili della protezione dei dati devono poter svolgere i propri compiti in modo indipendente, senza dover temere pressioni di natura lavorativa.
Giurisprudenza: ostacoli elevati per il licenziamento da parte del responsabile della protezione dei dati
La giurisprudenza in materia di diritto del lavoro ha più volte confermato e precisato tale tutela.
Particolarmente determinante in questo contesto è una sentenza del Tribunale federale del lavoro (Corte federale del lavoro (BAG), sentenza del 27 aprile 2021 – 2 AZR 225/20). Il tribunale ha chiarito che un licenziamento ordinario nei confronti di un responsabile della protezione dei dati nominato d’ufficio è inammissibile e può addirittura essere nullo.
È inoltre degno di nota il fatto che, secondo il BAG, tale tutela si applichi anche nel caso in cui il licenziamento venga pronunciato durante il periodo di prova o il periodo di attesa ai sensi della legge sulla tutela contro il licenziamento. La BDSG non prevede alcuna limitazione al riguardo.
Ciò dimostra chiaramente che la tutela speciale contro il licenziamento non è solo uno strumento teorico, ma può avere anche ripercussioni concrete sulle decisioni relative al personale.
Classificazione secondo il diritto europeo
Anche a livello europeo è stata chiarita la questione della portata della tutela contro il licenziamento.
La Corte di giustizia europea (CGUE) ha stabilito che le normative nazionali che consentono il licenziamento o la revoca di un responsabile della protezione dei dati solo per giusta causa sono generalmente compatibili con il principio di proporzionalità. GDPR sono compatibili.
Tuttavia, il prerequisito è che tali regolamenti soddisfino gli obiettivi del GDPR, in particolare l'effettivo adempimento dei compiti del DPO.
Per le imprese ciò significa che la normativa tedesca in materia di tutela speciale contro il licenziamento rientra nei limiti consentiti dal diritto europeo.
Conflitti di interesse come motivo di licenziamento
Un altro punto fondamentale riguarda i possibili conflitti di interesse.
Ai sensi dell'art. 38, par. 6 GDPR il responsabile della protezione dei dati non può svolgere compiti che comportino un conflitto di interessi con la sua funzione di controllo. Tale conflitto sussiste in particolare se l'interessato decide le finalità e i mezzi del trattamento dei dati.
La Corte di giustizia dell’Unione europea e il Tribunale federale del lavoro hanno concretizzato tali principi in diverse sentenze.
Ciò è emerso con particolare chiarezza nel caso di un presidente del comitato aziendale che era stato nominato anche responsabile della protezione dei dati. Il Tribunale federale del lavoro (BAG) ha stabilito che le due funzioni possono essere incompatibili tra loro. In una situazione del genere può sussistere un conflitto di interessi che giustifica la revoca del responsabile della protezione dei dati.
Per le aziende ne deriva una conseguenza importante: dovrebbero verificare eventuali conflitti di interesse già prima di effettuare l'ordine.
Nomina obbligatoria o volontaria del DPO?
Una questione fondamentale, spesso sottovalutata nella pratica, riguarda la base giuridica della nomina di un responsabile della protezione dei dati. Infatti, la tutela speciale contro il licenziamento prevista dal § 6, comma 4, della BDSG presuppone, in linea di principio, che la nomina sia obbligatoria per legge.
Tuttavia, le aziende non sono sempre obbligate a nominare un responsabile della protezione dei dati. I requisiti pertinenti sono indicati nell'articolo 37. GDPR e dalla Sezione 38 del BDSG, che prevede ulteriori obblighi di designazione per la Germania.
Ai sensi dell'articolo 38 (1) del BDSG, esiste un obbligo di designazione in particolare se almeno 20 persone in un'azienda sono generalmente coinvolte in modo permanente nel trattamento automatizzato dei dati. Elaborazione di dati personali. Inoltre, una nomina può essere necessaria se l'attività principale dell'azienda consiste in un ampio trattamento di dati. Elaborazione dati sensibili o sorveglianza sistematica delle persone.
La difficoltà pratica, tuttavia, è che spesso le aziende nominano un responsabile della protezione dei dati anche se non sono obbligate per legge a farlo. Ciò accade, ad esempio, per motivi di Conformità, chiarezza organizzativa o su indicazione di consulenti.
Questa nomina volontaria può avere un senso dal punto di vista organizzativo, ma ha altre conseguenze dal punto di vista del diritto del lavoro.
La tutela speciale contro il licenziamento ai sensi dell’articolo 6, comma 4, della BDSG si applica infatti, secondo il testo della legge, solo se la nomina è stata effettuata in base a un obbligo di legge. La norma trova applicazione in ambito aziendale tramite l’articolo 38 della BDSG. In assenza di tale obbligo, la situazione dal punto di vista del diritto del lavoro può presentarsi in modo diverso.
In diverse sentenze, i tribunali del lavoro hanno sottolineato che la tutela speciale contro il licenziamento non si applica automaticamente qualora un responsabile della protezione dei dati sia stato nominato solo su base volontaria. Ad esempio, il Tribunale del lavoro di Hamm (18 Sa 271/22) ha stabilito che la tutela speciale contro il licenziamento prevista dalla BDSG presuppone l’esistenza di un obbligo di designazione previsto dalla legge. In caso contrario, ai fini del diritto del lavoro, il responsabile della protezione dei dati può essere trattato, in linea di principio, come qualsiasi altro lavoratore.
Per le aziende ciò solleva un’importante questione di governance: la nomina di un responsabile della protezione dei dati era effettivamente obbligatoria o è avvenuta su base volontaria?
Rischi per le imprese
La tutela speciale contro il licenziamento può comportare diversi rischi per le aziende.
Rischi legati al diritto del lavoro
Un licenziamento illegittimo può comportare l’inefficacia o la nullità dello stesso. In tal caso, il rapporto di lavoro prosegue. Inoltre, possono sorgere diritti alla retribuzione, ad esempio sotto forma di retribuzione per ritardo nell’accettazione.
Rischi organizzativi
Il forte vincolo derivante dal diritto del lavoro può far sì che le imprese rimangano legate per un periodo prolungato a una struttura organizzativa che non è più adeguata alla loro governance.
Rischi di reputazione
I conflitti con i responsabili della protezione dei dati possono spesso avere ripercussioni sulla reputazione. I responsabili della protezione dei dati sono considerati un’autorità di controllo indipendente e sono spesso in contatto con le autorità di vigilanza.
Le controversie in materia di diritto del lavoro possono quindi essere trattate anche al di fuori dell'ambito aziendale.
Conseguenze pratiche e modelli organizzativi alternativi
La tutela speciale contro il licenziamento implica che la nomina di un responsabile interno della protezione dei dati non debba essere considerata una decisione di natura puramente operativa.
Si tratta piuttosto di una decisione strategica del personale con un effetto vincolante a lungo termine.
Nella pratica, i conflitti sorgono spesso nelle seguenti situazioni:
- Riorganizzazioni
- strutture di gruppo internazionali
- Modifiche alla Conformità-Organizzazione
- Requisiti normativi in crescita
Quando cambiano le condizioni organizzative generali, può risultare difficile riorganizzare o porre fine al ruolo del responsabile della protezione dei dati.
Nella pratica, ciò porta non di rado a controversie in materia di diritto del lavoro.
In questo contesto, numerose aziende stanno valutando modelli alternativi per la propria organizzazione in materia di protezione dei dati. Tra le opzioni più comuni figurano:
Responsabile esterno della protezione dei dati
Un fornitore di servizi esterno assume il ruolo di responsabile della protezione dei dati. In questo modo si elimina il vincolo di diritto del lavoro, pur mantenendo la competenza professionale e l'indipendenza.
Responsabile della protezione dei dati del Gruppo
Nei gruppi di società è possibile nominare un responsabile della protezione dei dati comune, a condizione che sia raggiungibile da tutte le società interessate.
Modelli ibridi
In molte organizzazioni, una combinazione di fattori interni ed esterni Team per la protezione dei dati e il responsabile esterno della protezione dei dati.
Tali modelli sono in grado di coniugare la vicinanza operativa con la flessibilità organizzativa.
Ripensare l'organizzazione della protezione dei dati con Ailance DSB
Il responsabile interno della protezione dei dati è una figura fondamentale nell’organizzazione della protezione dei dati all’interno delle aziende. Allo stesso tempo, tale ruolo gode di una tutela eccezionale ai sensi del diritto del lavoro.
Chiunque nomini un dipendente come responsabile della protezione dei dati deve essere consapevole di queste conseguenze. La decisione non riguarda solo Conformità, ma anche la strategia e la governance del personale.
Le aziende farebbero quindi bene a valutare attentamente il contesto organizzativo prima di effettuare un ordine interno.
Con Ailance DSB 2B Advice offre una soluzione che aiuta le aziende a strutturare il proprio sistema di protezione dei dati in modo professionale e al contempo flessibile. Il modello combina:
Responsabili esterni della protezione dei dati con esperienza
Processi di protezione dei dati scalabili
digitale Conformità-Piattaforma
e Accesso diretto alle competenze legali e tecniche
Le aziende beneficiano così di un'organizzazione della protezione dei dati chiaramente strutturata, senza gli effetti vincolanti di una nomina interna ai sensi del diritto del lavoro.
Soprattutto per le aziende in crescita, le organizzazioni internazionali o le realtà complesse Conformità-In tali contesti, un responsabile esterno della protezione dei dati può rappresentare un’alternativa strategicamente valida.
Marcus Belke è amministratore delegato di 2B Advice, nonché avvocato ed esperto di informatica per Protezione dei dati e digitale Conformità. Scrive regolarmente di governance dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.





