Nomine Responsabili esterni del trattamento (DPA)
Contratti di nomina a Responsabile del trattamento (DPA - Data Processing Agreement) per fornitori che trattano dati personali per tuo conto.
01
Quando serve un DPA
Ogni volta che un fornitore esterno tratta dati personali per conto della tua azienda, l'articolo 28 del GDPR ti impone di nominarlo formalmente come Responsabile del trattamento, attraverso un atto giuridicamente vincolante: il DPA (Data Processing Agreement). Riguarda i provider cloud, le software house che gestiscono i tuoi gestionali, le agenzie di marketing, i consulenti del lavoro, gli studi commercialisti, le società di pulizia che accedono ai locali, e così via.
02
Cosa rischi senza DPA
L'assenza del DPA è una delle violazioni più frequentemente sanzionate dal Garante. È una violazione formale facile da identificare, e che dimostra una compliance non sostanziale. In caso di data breach causato dal fornitore, senza DPA la responsabilità ricade direttamente su di te.
03
Cosa includiamo nel DPA
Identificazione precisa dei trattamenti svolti dal fornitore, istruzioni specifiche del Titolare, misure tecniche e organizzative minime obbligatorie, condizioni per il subaffidamento a sub-responsabili, obblighi di assistenza in caso di esercizio dei diritti degli interessati, obblighi di assistenza al Titolare in caso di data breach, modalità di restituzione o cancellazione dei dati a fine contratto, diritto di audit.
04
Audit e verifica dei fornitori
Oltre alla redazione, ti aiutiamo a verificare che i fornitori siano effettivamente adeguati: questionari di valutazione, certificazioni richieste (es. ISO 27001), audit on-site quando serve.
Altri servizi privacy
Art. 13 / 14 GDPR
Redazione informative privacy GDPR
Informative privacy conformi al GDPR per ogni punto di raccolta dati: sito web, form, contratti, dipendenti, marketing, videosorveglianza.
Art. 30 GDPR
Registro dei trattamenti GDPR
Il Registro delle attività di trattamento è il documento centrale del sistema privacy. Lo costruiamo, lo manteniamo, lo aggiorniamo con cadenza periodica.
Sistema di Gestione
Policy e procedure privacy aziendali
Politiche interne che disciplinano la gestione dei dati personali: utilizzo dispositivi, social media, BYOD, retention, accesso ai dati, password.
Domande frequenti
Domande frequenti sulle nomine e sui contratti art. 28
01 Quando serve un contratto art. 28?
Ogni volta che un fornitore tratta dati personali per conto tuo: il gestionale in cloud, il consulente del lavoro, l’agenzia che manda le newsletter, chi fa manutenzione ai server. Se può vedere i dati dei tuoi clienti o dei tuoi dipendenti, l’atto serve. Non conta se li guarda davvero, conta che possa farlo.
02 Il commercialista è responsabile del trattamento o titolare?
Dipende da cosa fa. Quando elabora le buste paga seguendo le tue istruzioni è responsabile, e il contratto serve. Quando assolve a obblighi professionali propri, per esempio verso l’Agenzia delle entrate, è titolare autonomo e il contratto non c’entra. Nella pratica lo stesso studio può essere entrambe le cose, su attività diverse.
03 Che differenza c'è fra responsabile e autorizzato?
Il responsabile è un soggetto esterno che tratta i dati per te, e si regola con un contratto. L’autorizzato è una persona che lavora sotto la tua autorità, tipicamente un dipendente, e si regola con un’istruzione scritta. Confonderli è l’errore più comune che troviamo: capita di vedere dipendenti nominati responsabili esterni, che è giuridicamente sbagliato.
04 Gli amministratori di sistema vanno nominati a parte?
Sì. Chi ha accesso privilegiato ai sistemi, quindi tecnici interni e fornitori IT, va designato per nome, e i suoi accessi vanno registrati e verificati periodicamente. È un obbligo che viene dal provvedimento del Garante sugli amministratori di sistema e resta in vigore accanto al GDPR. In un controllo è una delle prime cose che si chiedono.
05 Basta firmare il modulo che manda il fornitore?
Va letto prima. I contratti standard dei grandi fornitori sono in genere corretti, quelli dei fornitori piccoli spesso no: mancano le clausole che l’art. 28 richiede, cioè istruzioni documentate, riservatezza, subresponsabili, assistenza in caso di violazione, sorte dei dati alla fine del rapporto. Firmare un atto che non le contiene lascia scoperto te, non il fornitore. Il pacchetto completo sui fornitori sta fra 700 e 2.100 euro.