AVVOCATITECH | STUDIO LEGALE
Catene di subappalto - Conformità all'art. 28 cc. 2 e 4 GDPR
Verifica se la tua organizzazione gestisce correttamente la circolazione dei dati personali lungo le catene di subappalto, nel rispetto del Regolamento UE 2016/679.
Catene di subappalto
Scopri in 6 minuti se la catena dei tuoi fornitori regge
Rispondi alle domande su come i dati circolano fra te, i tuoi responsabili e i loro sub-responsabili: alla fine ottieni un punteggio di conformità all'art. 28, commi 2 e 4 GDPR, gli anelli scoperti e i documenti da predisporre.
Senza registrazione - nessuna email, nessun account
Anonimo - le risposte restano nel tuo browser, nulla viene salvato o inviato
Esito immediato - riferimenti normativi e PDF da scaricare
fino a 12 domande - il percorso si adatta alle tue risposte
Step 1 - Ruolo nel trattamento
La tua organizzazione agisce come Titolare o Responsabile del trattamento nei rapporti con i fornitori che subappaltano attività che comportano trattamento di dati personali?
Titolare, Responsabile e sub-responsabili - art. 28 cc. 2 e 4 GDPR
Titolare del trattamento: determina le finalità e i mezzi del trattamento. Affida trattamenti a fornitori (Responsabili) che possono a loro volta avvalersi di subfornitori (sub-responsabili). Deve autorizzare per iscritto ogni affidamento a terzi e ha diritto di veto su eventuali modifiche della catena.
Responsabile del trattamento: tratta dati per conto del Titolare. Può ricorrere a sub-responsabili solo con autorizzazione scritta del Titolare, replicando a cascata gli stessi obblighi del DPA principale. Risponde direttamente al Titolare delle inadempienze dei propri subfornitori (art. 28 par. 4).
Sub-responsabile: soggetto a cui il Responsabile affida, in tutto o in parte, i trattamenti ricevuti dal Titolare. Non era previsto dal previgente Codice Privacy: il GDPR ha introdotto e disciplinato espressamente questa figura.
Step 2 - Mappatura dei subfornitori
Hai verificato con i tuoi fornitori quanti e quali subfornitori sono coinvolti nei trattamenti che essi eseguono per tuo conto, ricostruendo la catena di subappalto?
Mappatura obbligatoria della catena - piano d'intervento azione 1
La mappatura della catena di subappalto è il punto di partenza obbligatorio. Senza conoscere i subfornitori non è possibile esercitare alcun controllo ne garantire la conformità al GDPR lungo tutta la filiera.
Si raccomanda di inserire nei DPA clausole che obblighino il fornitore a: comunicare tempestivamente qualsiasi modifica alla propria catena; fornire l'elenco aggiornato dei subfornitori su richiesta; notificare con sufficiente anticipo eventuali aggiunte, sostituzioni o eliminazioni di subfornitori.
Step 3 - Clausole DPA sull'autorizzazione ai subfornitori
Il Data Processing Agreement con i tuoi fornitori disciplina l'affidamento a terzi del trattamento, prevedendo l'obbligo di autorizzazione scritta specifica o generale del Titolare?
Autorizzazione scritta obbligatoria - art. 28 par. 2 GDPR
Il GDPR vieta al Responsabile di coinvolgere ulteriori Responsabili senza la previa autorizzazione scritta del Titolare. L'autorizzazione può essere:
Generale: contenuta nel DPA, consente al Responsabile di avvalersi di subfornitori entro condizioni predefinite (es. solo società del gruppo, solo soggetti con certificazioni specifiche). Il Titolare deve essere informato con sufficiente anticipo di ogni modifica e ha diritto di opporsi.
Specifica: richiede di interpellare il Titolare caso per caso prima di ogni nomina di subfornitore. Più garantista ma meno flessibile operativamente.
In entrambi i casi il diritto di veto del Titolare deve essere contrattualmente garantito. È possibile prevedere che il rifiuto debba essere motivato.
Step 4 - Procedura per la gestione delle autorizzazioni
Esiste una procedura interna per gestire in modo organizzato il rilascio o la richiesta delle autorizzazioni scritte per i subfornitori, con tracciatura delle comunicazioni e delle modifiche alla catena?
Flusso informativo a cascata e principio di accountability - art. 28 par. 2 GDPR
L'obbligo di autorizzazione preventiva deve essere riproposto a cascata lungo tutta la catena: ogni sub-responsabile è a sua volta vincolato dall'obbligo di non ricorrere a un altro responsabile senza autorizzazione del titolare prima di affidare ulteriormente il trattamento a terzi.
Occorre prevedere tempistiche di segnalazione coerenti con la catena, affinché ogni soggetto possa adempiere per tempo al proprio analogo obbligo. Le comunicazioni devono essere tracciate anche per mantenere aggiornato il registro delle attività di trattamento (art. 30 GDPR) e per dimostrare l'accountability in caso di ispezione.
Step 5 - Obblighi equivalenti lungo la catena
Il DPA con i tuoi fornitori prevede che i subfornitori siano vincolati dagli stessi obblighi di protezione dei dati previsti nel contratto principale (art. 28 par. 4 GDPR)?
Replica degli obblighi a cascata - art. 28 par. 4 GDPR
L'art. 28 par. 4 impone che i contratti con i subfornitori contengano gli stessi obblighi di protezione dei dati presenti nel contratto tra Titolare e Responsabile. Il Responsabile principale risponde nei confronti del Titolare delle eventuali inadempienze dei subfornitori nominati.
Nella pratica l'allineamento è spesso difficile per disparità di potere negoziale, specie con grandi operatori cloud o infrastrutturali che offrono condizioni standardizzate. In tal caso occorre: identificare quali obblighi sono concretamente trasferibili; documentare le ragioni di eventuali scostamenti; informare il Titolare delle limitazioni esistenti; valutare misure compensative (audit, certificazioni, clausole di responsabilità rafforzata).
Si raccomanda di inserire nel DPA l'obbligo per il Responsabile di produrre su richiesta copia degli estratti dei contratti con i subfornitori.
Step 6 - Verifica preliminare dei subfornitori
Prima di autorizzare o ricorrere a un subfornitore, viene svolta una verifica preliminare della sua affidabilità in materia di protezione dei dati?
Selezione del sub-responsabile - art. 28 par. 1 GDPR + piano d'intervento azione 2
Il Responsabile deve applicare rigorosi criteri di selezione basati sull'affidabilità del subfornitore: risponde direttamente al Titolare delle inadempienze dei sub-responsabili nominati (art. 28 par. 4). Il Titolare, a sua volta, deve verificare che il Responsabile principale applichi questi criteri.
Si raccomanda di preferire fornitori che garantiscano trasparenza sulla propria catena di subappalto o catene più corte e definite. L'adesione a codici di condotta (art. 40 GDPR) o il possesso di certificazioni (art. 42 GDPR) sono elementi indicativi di affidabilità, ma non esonerano il Titolare dallo svolgimento dei controlli adeguati.
Step 7 - Verifiche periodiche della catena
Sono state predisposte procedure di verifica periodica del rispetto degli obblighi lungo tutta la catena di subappalto (es. audit, questionari ai fornitori, richiesta di copia dei contratti con subfornitori)?
Monitoraggio continuo e accountability - checklist punto 7
Il rispetto dei requisiti deve essere monitorato nel tempo. Si raccomanda di inserire nei DPA l'obbligo per il Responsabile di produrre estratti dei contratti con i subfornitori su richiesta e di consentire audit periodici.
La responsabilità dell'art. 82 non è automatica, e qui si sbaglia spesso. Il titolare risponde del danno cagionato dal trattamento che viola il Regolamento; il responsabile risponde se non ha adempiuto agli obblighi specificamente diretti a lui o ha agito fuori dalle legittime istruzioni (par. 2). Chi dimostra che l'evento dannoso non gli è in alcun modo imputabile è esonerato (par. 3). La solidarietà del par. 4 scatta fra i soggetti che rispondono ai sensi dei parr. 2 e 3, e serve a garantire il risarcimento integrale all'interessato. Documentare le verifiche sulla catena è proprio ciò che rende sostenibile la prova liberatoria: senza traccia, l'esonero è difficile da argomentare.
Step 8 - Clausole contrattuali standard
Hai valutato o adottato i modelli di clausole contrattuali predisposti dalla Commissione Europea o dalle Autorità di controllo ai sensi dell'art. 28 cc. 6, 7 e 8 GDPR nei contratti con fornitori e subfornitori?
Clausole standard e uniformità della catena - art. 28 cc. 6, 7 e 8 GDPR
L'art. 28 cc. 6, 7 e 8 prevede che la Commissione Europea e le Autorità di controllo possano adottare clausole contrattuali tipo per disciplinare i rapporti tra Titolari, Responsabili e sub-responsabili. L'utilizzo di tali clausole facilita significativamente le PMI che difficilmente dispongono di risorse per negoziare DPA complessi.
L'adozione di modelli uniformi lungo tutta la catena garantisce coerenza degli obblighi ed evita incongruenze. Le clausole tipo possono essere integrate con clausole più specifiche ove necessario, purché non si riducano le garanzie previste.
Occorre monitorare gli sviluppi in questa materia: la Commissione e le Autorità di controllo continuano ad aggiornare i modelli disponibili.
Step 9 - Registro delle attività di trattamento
Il registro delle attività di trattamento (art. 30 GDPR) include i dati dei subfornitori coinvolti e viene aggiornato ad ogni modifica della catena di subappalto?
Tracciabilita dei subfornitori nel registro - art. 30 GDPR
Attenzione a cosa chiede davvero la norma: l'art. 30, par. 1, lett. d) impone di indicare le categorie di destinatari, non l'elenco nominativo dei singoli subfornitori. L'obbligo di tenere il registro, poi, non riguarda tutti: l'art. 30, par. 5 esonera chi ha meno di 250 dipendenti, salvo che il trattamento presenti un rischio per i diritti e le libertà, non sia occasionale, o riguardi dati particolari o giudiziari - eccezioni che in pratica coprono quasi ogni azienda strutturata.
Tenere comunque l'elenco nominativo dei sub-responsabili ha però un fondamento diverso e preciso: il parere EDPB 22/2024 chiede che il titolare sappia in ogni momento chi sono tutti i responsabili della catena, con identità e recapiti, perché è il presupposto per esercitare i poteri che l'art. 28 gli attribuisce.
Un aggiornamento costante del flusso informativo consente a Titolare e Responsabile di mantenere aggiornato il registro, strumento fondamentale in caso di ispezione del Garante o di notifica di data breach. Le procedure di aggiornamento del registro devono essere collegate alle procedure di gestione delle autorizzazioni ai subfornitori.
Step 10 - Contratti scritti con i subfornitori
I rapporti con i subfornitori che comportano trattamento di dati personali sono disciplinati in forma scritta o elettronica ai sensi dell'art. 28 par. 9 GDPR, con obblighi vincolanti per il terzo?
Obbligo di forma scritta - art. 28 par. 9 GDPR
L'art. 28 par. 9 impone che il trattamento da parte del sub-responsabile sia disciplinato da un contratto o altro atto giuridico vincolante per il terzo, redatto in forma scritta anche in formato elettronico. L'assenza di un DPA scritto costituisce una violazione autonoma del GDPR, indipendentemente dall'effettivo verificarsi di un data breach.
Le sanzioni per violazione dell'art. 28 possono arrivare fino a 10 milioni di euro o il 2% del fatturato mondiale (art. 83 par. 4 GDPR). In caso di danno agli interessati, i soggetti che rispondono ai sensi dell'art. 82 parr. 2 e 3 sono obbligati in solido per l'intero ammontare (art. 82 par. 4): la solidarietà presuppone quindi la responsabilità di ciascuno, non discende dal solo ruolo rivestito.
Step 11 - Allineamento dell'esposizione contrattuale
Hai verificato il corretto allineamento tra gli obblighi assunti verso il Titolare e quelli che riesci effettivamente a trasferire ai tuoi subfornitori, considerando i limiti di potere negoziale?
Esposizione del Responsabile verso i subfornitori - art. 28 par. 4 GDPR
Il Responsabile deve verificare il giusto allineamento tra l'esposizione assunta verso il Titolare e quella verso i propri subfornitori. Nella pratica, specie con grandi operatori cloud o infrastrutturali, il Responsabile potrebbe trovarsi in posizione negoziale debole e non riuscire a trasferire integralmente tutti gli obblighi assunti.
In tal caso occorre: (i) identificare quali obblighi sono concretamente trasferibili; (ii) documentare le ragioni degli scostamenti; (iii) informare il Titolare delle limitazioni esistenti; (iv) valutare misure compensative (audit, certificazioni, clausole di responsabilità rafforzata). Se necessario, integrare gli accordi contrattuali.
Il Responsabile risponde in solido verso il Titolare delle inadempienze dei subfornitori (art. 28 par. 4), anche in caso di disparità negoziale: questa verifica è quindi essenziale per gestire correttamente il rischio contrattuale.
Step 12 - Codici di condotta e certificazioni
La tua organizzazione ha valutato l'adesione a codici di condotta (art. 40 GDPR) o a meccanismi di certificazione (art. 42 GDPR) per dimostrare la propria affidabilità come soggetto del trattamento nella catena di subappalto?
Codici di condotta e certificazioni come strumenti di accountability - artt. 40 e 42 GDPR
L'adesione a codici di condotta approvati o il possesso di certificazioni riconosciute può essere un elemento per stabilire l'idoneita del soggetto ai sensi dell'art. 28 par. 1 GDPR e per dimostrare l'accountability lungo la catena di subappalto.
Attenzione: l'adesione da parte del fornitore - pur essendo un elemento positivo per la valutazione - non esonera il Titolare dallo svolgimento dei controlli adeguati per verificare che il soggetto esterno sia effettivamente in grado di fornire i servizi in conformità con il GDPR.
Valutare l'inserimento del possesso di certificazioni tra i criteri di selezione dei fornitori e subfornitori.
Questo strumento ha finalità esclusivamente informative e non costituisce consulenza legale.
I risultati sono indicativi e basati sulle risposte fornite.
Per una valutazione specifica della tua situazione consulta un professionista legale qualificato.
Parliamo la lingua di chi innova e uniamo rigore giuridico e agilità operativa per
accompagnare startup, aziende tech e creator verso il successo.


