Quasi ogni azienda che usa un CRM, una piattaforma di email marketing o un servizio cloud sta affidando dati personali a un fornitore esterno. In questi casi, il GDPR impone di regolare il rapporto con un contratto specifico: la nomina a responsabile del trattamento dei dati, nota anche come Data Processing Agreement o DPA.

Eppure questo documento è spesso trattato come una formalità, firmato senza leggerlo o accettato nella versione standard del fornitore senza valutarne le implicazioni. Il risultato è che, in caso di violazione, la responsabilità resta in capo al titolare del trattamento. Questo articolo spiega cosa deve contenere un DPA conforme all’art. 28 GDPR, quali obblighi ricadono su ciascuna parte e dove si nascondono i rischi più frequenti.

1. Cos’è il Data Processing Agreement e quando è obbligatorio

La nomina a responsabile del trattamento – denominata in inglese Data Processing Agreement o DPA – è il contratto, o altro atto giuridico vincolante, con cui il titolare del trattamento disciplina le attività svolte da un fornitore esterno che tratta dati personali per suo conto. L’obbligo è sancito dall’art. 28, par. 3, Reg. UE 2016/679 (GDPR), che ne stabilisce anche i contenuti minimi.

L’obbligo scatta ogni volta che un’azienda esternalizza un’attività che comporta il trattamento di dati personali: gestione delle buste paga affidata a uno studio paghe, invio di newsletter tramite una piattaforma SaaS, archiviazione documentale su cloud, assistenza clienti tramite call center esterno. In tutti questi casi il fornitore assume il ruolo di responsabile del trattamento, e il DPA è il documento che definisce il perimetro entro cui può operare.

La forma è vincolata: l’art. 28, par. 9 prevede che il contratto sia stipulato in forma scritta, anche in formato elettronico. Un accordo verbale non basta.

1.1 Il rischio che rende tutto il resto secondario

Prima di entrare nel contenuto, conviene sapere cosa succede quando il rapporto è impostato male. L’art. 28, par. 10 stabilisce che il responsabile che determina le finalità e i mezzi del trattamento è considerato titolare per quel trattamento.

È la conseguenza che nessun contratto può evitare, perché non dipende da come le parti si sono qualificate ma da cosa fanno. Un fornitore che decide autonomamente perché e come trattare i dati – riusandoli per finalità proprie, scegliendo da sé strumenti e conservazione – diventa titolare, con tutti gli obblighi e le responsabilità che ne discendono, a prescindere dall’etichetta scritta nel DPA.

Vale in entrambe le direzioni: è un rischio per il fornitore che si prende libertà non concordate, ed è un problema per il committente che scopre di aver affidato dati a chi li usa anche per sé.

2. I contenuti minimi obbligatori dell’art. 28, par. 3 GDPR

Il GDPR non lascia libertà totale alle parti sul contenuto del DPA. L’art. 28, par. 3 definisce un insieme di clausole obbligatorie che devono essere presenti in ogni contratto tra titolare e responsabile. Le parti possono aggiungere ulteriori previsioni – e spesso conviene farlo – ma non possono eliminare quelle previste dalla norma.

Oggetto, durata e istruzioni documentate

Il DPA deve descrivere con precisione l’oggetto del trattamento: quali dati vengono trattati, per quali finalità, per quanto tempo, le categorie di interessati coinvolti. Il responsabile del trattamento può operare esclusivamente su istruzione documentata del titolare, anche per i trasferimenti verso paesi terzi. Se il fornitore è soggetto a un obbligo di legge che impone un trattamento diverso, deve informarne il titolare prima del trattamento, salvo che il diritto vieti quell’informazione per rilevanti motivi di interesse pubblico.

C’è un contrappeso che vale la pena conoscere, ed è nell’ultimo comma dell’art. 28, par. 3: il responsabile informa immediatamente il titolare se, a suo parere, un’istruzione ricevuta viola il Regolamento o altre norme sulla protezione dei dati. Un fornitore che esegue in silenzio un’istruzione illegittima non è un fornitore diligente.

Riservatezza e misure di sicurezza

Il responsabile deve garantire che le persone autorizzate a trattare i dati siano vincolate alla riservatezza – attraverso impegni contrattuali o obblighi di legge. Deve inoltre adottare misure tecniche e organizzative idonee a garantire un livello di sicurezza adeguato al rischio, secondo quanto previsto dall’art. 32 GDPR. Un elenco generico di misure di sicurezza, uguale per qualsiasi trattamento, difficilmente soddisfa questo requisito.

Sub-responsabili del trattamento

Il responsabile non può ricorrere a un ulteriore responsabile senza previa autorizzazione scritta del titolare, specifica per singolo soggetto o generale per categorie di fornitori.

L’art. 28, par. 2 aggiunge una regola che quasi nessun DPA standard riporta per intero, e che invece è la parte utile: quando l’autorizzazione è generale, il responsabile deve informare il titolare delle modifiche previste riguardanti l’aggiunta o la sostituzione di altri responsabili, dando così al titolare l’opportunità di opporsi. Non è una comunicazione di cortesia: è un diritto di veto, e va esercitato entro un termine che il contratto deve fissare.

Il responsabile deve poi imporre al sub-responsabile gli stessi obblighi del contratto principale (art. 28, par. 4) e resta pienamente responsabile verso il titolare per l’operato del sub-responsabile. È fra i punti più trascurati nella pratica e fra i più rilevanti quando qualcosa va storto.

Assistenza al titolare

Il DPA deve prevedere che il responsabile assista il titolare in tre aree specifiche:

  • risposta alle richieste degli interessati (accesso, cancellazione, portabilità, rettifica);
  • adempimento degli obblighi in materia di sicurezza, data breach e valutazione d’impatto (artt. 32-36 GDPR);
  • qualsiasi altra attività necessaria a dimostrare la conformità del titolare.

Audit e verifiche

Il responsabile deve consentire al titolare di effettuare audit e ispezioni, anche tramite soggetti terzi incaricati. È una clausola che i fornitori tendono a ridurre o limitare nella negoziazione, ma la sua presenza è imposta dalla norma. Un DPA che escluda qualsiasi forma di verifica non è conforme all’art. 28 GDPR.

Cancellazione o restituzione dei dati

Al termine del rapporto contrattuale, il responsabile deve cancellare o restituire tutti i dati personali trattati per conto del titolare, cancellando anche le eventuali copie esistenti, salvo diversa previsione normativa. Questa obbligazione può decorrere anche prima della fine del contratto: se il trattamento riguarda una specifica attività con durata definita, la cancellazione deve avvenire al termine di quella attività, non al termine dell’intero rapporto commerciale.

3. Gli obblighi del titolare: selezione e controllo del fornitore

Firmare un DPA non esaurisce gli obblighi del titolare. L’art. 28, par. 1 GDPR impone di ricorrere esclusivamente a responsabili del trattamento che presentano garanzie sufficienti circa il rispetto del Regolamento. Questo significa che il titolare deve svolgere una due diligence prima di affidare il trattamento.

Le verifiche minime da condurre riguardano:

  • la consapevolezza del fornitore degli obblighi GDPR che gli competono direttamente;
  • l’adozione di misure tecniche e organizzative adeguate alla natura del trattamento specifico affidato;
  • la capacità di supportare il titolare nella gestione dei diritti degli interessati, incluso il diritto alla cancellazione e alla portabilità;
  • l’esistenza di procedure per la gestione e notifica dei data breach, con obbligo di informare il titolare senza ingiustificato ritardo, come previsto dall’art. 33, par. 2 GDPR;
  • la conformità di eventuali trasferimenti verso paesi terzi ai requisiti degli artt. 44-49 GDPR.

La valutazione non è uniforme: i livelli di garanzia richiesti dipendono dalla natura del trattamento, dal volume dei dati, dalle categorie di interessati e dal livello di rischio. Un fornitore che elabora dati di contatto per l’invio di newsletter richiede una verifica meno stringente rispetto a un fornitore che gestisce dati sanitari o finanziari.

L’adesione del fornitore a codici di condotta (art. 40) o a meccanismi di certificazione (art. 42) è un elemento che l’art. 28, par. 5 riconosce espressamente come utile a dimostrare le garanzie sufficienti. Non esonera però dal controllo: la responsabilità di vigilare resta in capo al titolare, e va esercitata in modo adeguato e periodico.

3.1 Non serve scrivere il DPA da zero

L’art. 28, paragrafi 6, 7 e 8 consente di fondare il contratto, in tutto o in parte, su clausole contrattuali tipo adottate dalla Commissione europea o da un’autorità di controllo. La Commissione le ha adottate per il rapporto fra titolare e responsabile con la decisione di esecuzione (UE) 2021/915 del 4 giugno 2021.

Sono uno strumento sottoutilizzato, e conviene dire perché. Non rendono il contratto migliore di per sé: coprono il perimetro dell’art. 28 e lasciano fuori tutto il resto, cioè livelli di servizio, responsabilità civile, prezzi e durata. Ma spostano la trattativa dove ha senso farla: si smette di discutere se una clausola sia conforme, e si discute di cosa aggiungere.

Attenzione a non confonderle con le clausole tipo per i trasferimenti verso paesi terzi, che sono un altro strumento con un’altra funzione.

Hai mai letto il DPA che hai accettato?

Nella quasi totalità dei servizi cloud è un allegato spuntato senza aprirlo, e la responsabilità verso gli interessati resta comunque tua.

4. Gli obblighi diretti del responsabile del trattamento

A differenza di quanto accadeva sotto il Codice Privacy previgente, il GDPR attribuisce al responsabile del trattamento obblighi diretti che non possono essere derogati contrattualmente. Anche in assenza di specifiche clausole nel DPA, il responsabile è tenuto a rispettarli per effetto di legge.

Questi obblighi comprendono l’adozione di misure di sicurezza adeguate, la tenuta del registro delle attività di trattamento (art. 30, par. 2 GDPR), la designazione di un DPO quando ricorrono le condizioni previste dall’art. 37 GDPR e la cooperazione con l’autorità di controllo.

Un punto particolarmente rilevante riguarda il rischio di trasformazione del responsabile in titolare. L’art. 28, par. 10 GDPR stabilisce che, se il responsabile supera il perimetro del trattamento concordato determinando autonomamente finalità e mezzi, diventa automaticamente titolare del trattamento rispetto a quel trattamento specifico. Le implicazioni in termini di responsabilità sono significative: il fornitore che agisce oltre le istruzioni ricevute non può più beneficiare dell’esonero previsto dall’art. 82, par. 2 GDPR.

Sul piano della responsabilità per danni, la regola generale prevede la responsabilità solidale tra titolare e responsabile nei confronti dell’interessato (art. 82, par. 4 GDPR). Il titolare che ha specificato in modo analitico i compiti e gli obblighi del responsabile nel DPA può tuttavia invocare l’esonero se il responsabile ha agito in modo difforme rispetto alle istruzioni ricevute e il titolare dimostra di aver esercitato i controlli. Un DPA generico o lacunoso riduce concretamente questa possibilità di difesa.

5. Casi pratici: errori frequenti e come evitarli

La pratica mostra alcuni errori ricorrenti che espongono le aziende a rischi concreti.

DPA accettato senza lettura. Molti fornitori SaaS includono il DPA tra i documenti allegati alle condizioni generali di servizio, con un checkbox da spuntare. Accettare senza verificare che le clausole siano conformi all’art. 28 GDPR significa rinunciare a qualsiasi controllo sul perimetro del trattamento. In caso di incidente, il titolare non potrà dimostrare di aver esercitato la dovuta vigilanza.

Assenza di disciplina sui sub-responsabili. Un DPA che non prevede nulla sui sub-responsabili è incompleto per definizione. Se il fornitore usa a sua volta provider cloud, strumenti di analisi o call center esterni, queste filiere di trattamento devono essere mappate e autorizzate. Il caso del Garante contro TIM, provvedimento del 15 gennaio 2020, doc. web n. 9256486, è emblematico: la società fu sanzionata anche perché aveva trascurato il proprio ruolo di committente, dimostrando di non aver adeguatamente vigilato sull’operato del partner.

Clausole di audit svuotate di contenuto. Alcune versioni contrattuali proposte dai fornitori limitano il diritto di audit a semplici questionari di autovalutazione o a ispezioni preannunciate con preavvisi eccessivi. Queste clausole soddisfano formalmente l’obbligo ma lo rendono inutile nella pratica. Un DPA efficace prevede modalità concrete di verifica, inclusa la possibilità di audit tramite terzi incaricati.

Mancata distinzione tra fine contratto e fine trattamento. La restituzione o cancellazione dei dati è spesso associata alla scadenza del contratto commerciale. Ma se il trattamento specifico si conclude prima – per esempio, al termine di una campagna di marketing o di una specifica elaborazione – l’obbligo di cancellazione decorre da quel momento, non dalla fine del rapporto complessivo.

DPA non aggiornato dopo modifiche al servizio. Se il fornitore estende le funzionalità del servizio o introduce nuovi sub-responsabili, il DPA originario potrebbe non coprire i nuovi trattamenti. Il titolare deve prevedere meccanismi di aggiornamento e monitoraggio nel tempo.

Conclusioni

Il Data Processing Agreement è il documento che le aziende firmano più spesso e leggono meno. La ragione è comprensibile: arriva come allegato di un servizio che si è già deciso di comprare, in un momento in cui la trattativa è finita. Ma il DPA non regola il servizio, regola la responsabilità, e quella non si negozia bene a cose fatte.

Se c’è una cosa da portarsi via da questa guida è l’art. 28, par. 10: chi determina finalità e mezzi è titolare, comunque lo chiami il contratto. Da qui discende che il DPA non protegge dalle qualificazioni sbagliate, le documenta soltanto. Un fornitore che nei fatti decide come e perché trattare i dati è titolare anche se ha firmato una nomina a responsabile, e il committente che gliel’ha lasciato fare non è al riparo.

La nostra valutazione, dichiarata come tale: la clausola su cui conviene spendere il tempo della negoziazione è quella sui sub-responsabili, non quella sull’audit. Il diritto di audit è quasi sempre esercitato zero volte; l’aggiunta di un sub-responsabile avviene invece di continuo, spesso senza che il committente se ne accorga, ed è la porta da cui i dati escono dal perimetro che si credeva di aver definito. L’art. 28, par. 2 dà il diritto di opporsi: serve un contratto che dica entro quando e con quali effetti.

Un ultimo consiglio pratico. La cancellazione dei dati non segue la fine del contratto ma la fine del trattamento, e sono due momenti diversi più spesso di quanto si creda. Chi non lo scrive si ritrova dati vivi presso un fornitore che non ha più ragione di averli.

Punti chiave

  • Il DPA è il contratto o altro atto giuridico vincolante dell’art. 28, par. 3 GDPR, obbligatorio ogni volta che un fornitore tratta dati personali per conto del titolare.

  • La forma è scritta, anche elettronica (art. 28, par. 9).

  • Il responsabile tratta i dati solo su istruzione documentata del titolare, e deve segnalare immediatamente un’istruzione che ritenga contraria al Regolamento.

  • Per i sub-responsabili serve autorizzazione scritta; se è generale, il responsabile deve comunicare le modifiche e il titolare ha il diritto di opporsi (art. 28, par. 2).

  • L’assistenza dovuta al titolare copre i diritti degli interessati e gli obblighi degli artt. da 32 a 36, sicurezza, data breach e valutazione d’impatto compresi.

  • Al termine del servizio il responsabile cancella o restituisce i dati a scelta del titolare, copie comprese: il termine è la fine del trattamento, non del contratto commerciale.

  • Il titolare deve scegliere fornitori con garanzie sufficienti (art. 28, par. 1): codici di condotta e certificazioni aiutano a dimostrarle ma non esonerano dal controllo.

  • Il contratto può fondarsi sulle clausole contrattuali tipo della Commissione, adottate con la decisione di esecuzione (UE) 2021/915.

  • Chi determina finalità e mezzi è titolare (art. 28, par. 10), qualunque etichetta porti nel contratto.

Fai leggere il DPA prima di firmarlo, non dopo l’incidente

Analisi delle clausole del fornitore, disciplina dei sub-responsabili e regole di cancellazione: si negozia una volta e vale per tutta la durata.

Indice dei contenuti

Web3 | Blockchain | Intelligenza Artificiale  | Metaverso | NFT | Big Data | Nuove tecnologie | Contratti di impresa | Termini e Condizioni di vendita | E-Commerce |Adeguamento Privacy e GDPR | Proprietà Intellettuale | Gestione della Crisi | Tutela 360° |Web3 | Blockchain | Intelligenza Artificiale  | Metaverso | NFT | Big Data | Nuove tecnologie | Contratti di impresa | Termini e Condizioni di vendita | E-Commerce |Adeguamento Privacy e GDPR | Proprietà Intellettuale | Gestione della Crisi | Tutela 360° |

Richiedi una valutazione chiara del tuo caso.

Compila il form e ti risponderemo entro 48 ore