Salta al contenuto
Novità Art. 37 GDPR Compliance DPO Principi GDPR Privacy

DPO obbligatorio: i tre casi dell’art. 37 GDPR spiegati con esempi

DPO obbligatorio: i tre casi dell’art. 37 GDPR spiegati con esempi

Il DPO obbligatorio è una delle domande più frequenti che riceviamo: la mia organizzazione deve nominare un Data Protection Officer? L’art. 37 del Regolamento UE 2016/679 individua tre casi in cui la designazione del responsabile della protezione dei dati è un obbligo, non una scelta. Il problema è che la norma usa concetti aperti, come il monitoraggio su larga scala, che vanno interpretati. Vediamo i tre casi con esempi concreti, e cosa fare quando si è nella zona grigia.

Primo caso: autorità pubbliche e organismi pubblici

Il caso più netto: ogni autorità pubblica o organismo pubblico deve nominare un DPO, con la sola eccezione delle autorità giurisdizionali nell’esercizio delle loro funzioni. Rientrano comuni, scuole, aziende sanitarie, università, enti previdenziali, camere di commercio. La nozione va letta in senso ampio: anche soggetti formalmente privati che esercitano funzioni pubbliche o servizi pubblici, come alcune società partecipate, dovrebbero valutare seriamente la nomina, in linea con le indicazioni delle autorità europee. Per il settore pubblico, insomma, la domanda non è se nominare il DPO, ma come sceglierlo bene.

Secondo caso: monitoraggio regolare e sistematico su larga scala

Il secondo caso riguarda chi ha come attività principale trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala. Tre condizioni da leggere insieme. Attività principale: non un trattamento accessorio, ma il cuore del business o una componente inscindibile di esso. Monitoraggio regolare e sistematico: osservazione, tracciamento o profilazione che avviene in modo continuativo o ricorrente. Larga scala: volume di dati, numero di interessati, estensione territoriale, durata. Esempi tipici: società di telemarketing e profilazione commerciale, piattaforme che tracciano il comportamento online degli utenti, operatori di telecomunicazioni, società che gestiscono programmi fedeltà su grandi numeri, fornitori di servizi di geolocalizzazione o di videosorveglianza su vasta scala. Non rientra invece, di regola, la piccola impresa che fa un po’ di newsletter ai propri clienti.

Terzo caso: categorie particolari di dati su larga scala

Il terzo caso scatta quando l’attività principale consiste nel trattamento su larga scala di categorie particolari di dati, come i dati sanitari, biometrici, genetici o relativi a opinioni politiche e convinzioni religiose, oppure di dati relativi a condanne penali e reati. Esempi concreti: ospedali e case di cura, laboratori di analisi, compagnie assicurative nel ramo salute, società che offrono servizi di welfare aziendale con dati sanitari. Il singolo professionista sanitario, come indicato nei considerando del Regolamento, non tratta su larga scala; una rete di poliambulatori con migliaia di pazienti probabilmente sì. Anche qui conta la valutazione complessiva, non un numero magico.

Zona grigia: come decidere (e documentare)

Molte organizzazioni non ricadono con certezza in nessun caso. L’approccio corretto è valutare e documentare:

  • mappare i trattamenti e verificarli rispetto ai tre criteri dell’art. 37;
  • valutare volume, tipologia di dati, sistematicità del monitoraggio;
  • mettere per iscritto la conclusione, anche quando è negativa: la valutazione documentata è essa stessa accountability;
  • considerare la nomina volontaria se i trattamenti sono comunque rilevanti: un DPO scelto bene è un presidio, non un costo burocratico;
  • rivalutare quando il business cambia, perché l’obbligo può nascere nel tempo.

Attenzione a un errore diffuso: nominare un DPO privo di competenze reali o in conflitto di interessi solo per mettere una firma su un modulo. Un DPO inadeguato espone più di un DPO assente, perché certifica una scelta consapevole e sbagliata. Ricordare infine che, una volta designato, il DPO va comunicato al Garante attraverso l’apposita procedura e i suoi dati di contatto vanno pubblicati, ad esempio nell’informativa: la nomina tenuta nel cassetto non soddisfa la norma.

Serve una valutazione? Parliamone

PL Consulting svolge assessment di obbligatorietà del DPO e offre il servizio di DPO esterno certificato per aziende ed enti in tutta Italia: scopri il servizio di DPO esterno e contattaci per capire se e come la tua organizzazione deve nominarlo.

Nota: gli esempi riportati sono indicativi e la valutazione sull’obbligo di nomina va condotta sul caso concreto. Questo articolo ha finalità informative generali e non sostituisce una valutazione professionale. Articolo aggiornato a luglio 2026.

I punti in breve

  • DPO obbligatorio: i tre casi dell'art. 37 GDPR spiegati con esempi
  • Autorità pubbliche devono nominare DPO, salvo autorità giudiziarie
  • Monitoraggio su larga scala è obbligatorio solo se è attività…
  • Trattamento su larga scala di dati sensibili richiede DPO
  • Documentare la valutazione è parte dell’obbligo di accountability
  • Analisi completa sul sito

Leggi anche