AVVOCATITECH | STUDIO LEGALE
Nomina del DPO - Conformità agli artt. 37-39 GDPR
Verifica se la tua organizzazione è obbligata a nominare un Responsabile della Protezione dei Dati
e valuta il livello di conformità della nomina effettuata.
Nomina del DPO
Scopri in 5 minuti se devi nominare un Responsabile della protezione dei dati
Rispondi alle domande su chi sei e su che cosa tratti: alla fine sai se la nomina è obbligatoria ai sensi degli artt. 37-39 GDPR, quali requisiti deve avere chi nomini e quali documenti servono.
Senza registrazione - nessuna email, nessun account
Anonimo - le risposte restano nel tuo browser, nulla viene salvato o inviato
Esito immediato - riferimenti normativi e PDF da scaricare
fino a 10 domande - il percorso si adatta alle tue risposte
Step 1 / 10
Sezione O - Obbligo di nomina
Qual è la natura giuridica della tua organizzazione?
Quando la nomina del DPO è obbligatoria - art. 37 GDPR
La nomina è obbligatoria per le autorità pubbliche e gli organismi pubblici: amministrazioni dello Stato, enti locali, Regioni, università, aziende del SSN, Camere di commercio, autorità indipendenti. L'art. 37, par. 1, lett. a) fa una sola eccezione, e riguarda le autorità giurisdizionali quando esercitano le loro funzioni giurisdizionali.
Per i soggetti privati la nomina è obbligatoria solo in presenza di specifici requisiti (art. 37 par. 1 lett. b e c GDPR). I concessionari di pubblici servizi (società di riscossione, gestori di infrastrutture, ecc.) rientrano in una zona grigia: la nomina potrebbe non essere automaticamente obbligatoria e va valutata caso per caso.
Sezione O - Obbligo di nomina
Le attività principali della tua organizzazione consistono nel monitoraggio regolare e sistematico degli interessati su larga scala?
Cosa significa monitoraggio regolare e sistematico su larga scala - art. 37 par. 1 lett. b) GDPR + Linee Guida WP243
Regolare: continuo, ricorrente o periodico - non occasionale.
Sistematico: organizzato, predeterminato, parte di una strategia strutturata di raccolta dati.
Larga scala: si valutano numero di interessati (in assoluto o % della popolazione), volume e tipologie di dati, durata del trattamento, portata geografica.
Esempi obbligati: profilazione comportamentale online (pubblicità mirata), tracciamento geolocalizzazione, programmi fedelta, scoring creditizio, sistemi CCTV estesi, dispositivi smart/IoT, call center su larga scala.
Sezione O - Obbligo di nomina
Le attività principali consistono nel trattamento su larga scala di categorie particolari di dati (art. 9 GDPR) o di dati relativi a condanne penali e reati (art. 10 GDPR)?
Dati particolari e penali - art. 37 par. 1 lett. c) GDPR
Dati particolari (art. 9): origine razziale/etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici, dati biometrici, dati relativi alla salute, vita sessuale o orientamento sessuale.
Dati penali (art. 10): dati relativi a condanne penali, reati o misure di sicurezza.
Esempi tipici: ospedali e cliniche (anche private), laboratori di analisi, centri riabilitativi, compagnie assicurative dei rami salute e danni, studi medici su larga scala. Per altri - società di recupero crediti, istituti di vigilanza - l'obbligo è probabile ma non automatico: dipende da cosa trattano in concreto e su quale scala, ed è una verifica da fare caso per caso, non una categoria che scatta da sola.
Il Garante include tra i soggetti obbligati: istituti di credito, imprese assicurative, società finanziarie, sistemi di informazione creditizia, società di revisione contabile.
Sezione N - Nomina
Hai documentato formalmente la valutazione che ha portato alla conclusione che la nomina del DPO non è obbligatoria?
Obbligo di documentazione e principio di accountability - art. 24 GDPR + Linee Guida WP243
Anche quando si conclude che il DPO non è obbligatorio, il Titolare deve documentare l'analisi effettuata. La valutazione deve dimostrare che i fattori pertinenti sono stati correttamente considerati, a riprova del rispetto del principio di accountability (art. 24 GDPR).
Il Gruppo Art. 29 raccomanda che la documentazione includa: verifica dei criteri di larga scala, analisi dell'attività principale, conclusioni motivate. La valutazione deve essere aggiornata periodicamente e al variare dell'attività aziendale.
Sezione N - Nomina
Pur non essendo obbligatorio, la tua organizzazione ha valutato o intende nominare un DPO su base volontaria?
Nomina volontaria - art. 37 par. 4 GDPR
La nomina volontaria è espressamente incoraggiata dal Gruppo Art. 29 e dal Garante. Può essere una scelta strategica per impostare un sistema sostenibile di protezione dei dati e segnalare un approccio rigoroso alla compliance.
Attenzione: una volta scelto di nominare un DPO volontariamente, si applicano in pieno tutti gli obblighi degli artt. 37-39 GDPR - requisiti, status, compiti e indipendenza. Non è possibile nominare un "DPO light".
Sezione N - Nomina
Come è strutturata la nomina del DPO nella tua organizzazione?
DPO unico, di gruppo o con team di supporto - art. 37 par. 2 GDPR
Un gruppo imprenditoriale può nominare un unico DPO, a condizione che sia facilmente raggiungibile da ciascuno stabilimento e dall'autorità di controllo di ogni paese (art. 37 par. 2).
Se il gruppo opera in più Stati Membri, occorre valutare un team di supporto locale (per la comunicazione nella lingua del paese) e/o centrale (per il coordinamento). Il DPO può essere interno (dipendente) o esterno, professionista o persona giuridica: l'art. 37, par. 6 ammette espressamente entrambe le strade.
Il DPO non può ricoprire ruoli esecutivi in conflitto di interessi: il Garante ha sanzionato con 70.000 euro una società che, fra le altre violazioni contestate, aveva nominato il proprio rappresentante legale come DPO (provv. n. 802 del 19 dicembre 2024).
Sezione N - Atto di nomina
La nomina del DPO è stata formalizzata con un atto scritto che individua il soggetto e ne definisce il ruolo?
Requisiti dell'atto di nomina e conflitti di interessi - artt. 37-38 GDPR
La nomina deve essere formalizzata per iscritto: per un DPO dipendente, delibera CdA o lettera dell'AD firmata per accettazione; per un DPO esterno, contratto di servizi.
Il DPO deve operare in piena indipendenza: non può ricevere istruzioni sui propri compiti ne essere rimosso per l'adempimento delle sue funzioni. Non può ricoprire ruoli esecutivi in conflitto di interessi.
Sanzione recente: provv. n. 802 del 19 dicembre 2024, 70.000 euro a una società di recupero crediti. Il conflitto di interessi del DPO coincidente con il rappresentante legale è uno dei profili contestati, insieme a violazioni degli artt. 5, 14, 24 e 28: l'importo non si riferisce quindi al solo conflitto.
Sezione C - Conformità operativa
I compiti del DPO sono stati specificati e il personale è stato istruito su quando e come coinvolgerlo?
Compiti del DPO e formazione del personale - art. 39 GDPR
I compiti minimi del DPO (art. 39): informare e fornire consulenza sul GDPR; sorvegliare l'osservanza del Regolamento e delle policy interne; fornire parere sulla DPIA e sorvegliarne lo svolgimento (non redigerla - il Garante ha sanzionato con €9.000 un caso in cui il DPO aveva redatto la DPIA che avrebbe dovuto valutare, aprile 2025); cooperare con l'autorità di controllo; essere punto di contatto per Garante e interessati.
Il Titolare può assegnare compiti aggiuntivi purché non comportino decisioni sui trattamenti e non compromettano l'indipendenza del DPO.
Sezione C - Conformità operativa
Il DPO ha le risorse, l'accesso alle informazioni e l'indipendenza necessari per svolgere il proprio ruolo?
Indipendenza e posizione del DPO - art. 38 GDPR + Relazione EDPB gennaio 2024
Il DPO deve riportare direttamente ai vertici aziendali (analogo all'OdV ex D.Lgs. 231/2001). Non può ricevere istruzioni sull'esecuzione dei suoi compiti, né essere rimosso o penalizzato per averli adempiuti (art. 38, par. 3).
L'EDPB (relazione gennaio 2024) ha identificato i principali ostacoli: mancanza di risorse adeguate, sovraccarico di incarichi incompatibili, posizionamento gerarchico inadeguato, conflitti di interessi.
Il DPO può ricoprire altri incarichi purché non sia privato del tempo e dell'indipendenza necessari (art. 38 par. 6).
Sezione C - Conformità operativa
I dati di contatto del DPO sono stati comunicati al Garante e inseriti nelle informative agli interessati, nel registro dei trattamenti e nelle notifiche di data breach?
Comunicazioni obbligatorie - art. 37 par. 7 GDPR
Il Titolare deve comunicare i dati di contatto del DPO all'autorità di controllo competente. I dati del DPO vanno inseriti in: informative agli interessati; registro delle attività di trattamento; notifiche di violazione dei dati (data breach).
L'art. 37, par. 7 chiede di pubblicare i dati di contatto del DPO e di comunicarli all'autorità di controllo; per chi opera in più Stati membri il riferimento resta il meccanismo dello sportello unico (art. 56). I dati di contatto vanno mantenuti aggiornati.
Sanzione recente: il Garante ha irrogato €2.000 al Comune di Avola per mancata comunicazione dei dati di contatto del DPO, evidenziando che l'omissione aveva impedito all'Autorità di interloquire direttamente con il DPO (provvedimento ottobre 2025, n. 615).
Questo strumento ha finalità esclusivamente informative e non costituisce consulenza legale.
I risultati sono indicativi e basati sulle risposte fornite.
Per una valutazione specifica della tua situazione consulta un professionista legale qualificato.
Parliamo la lingua di chi innova e uniamo rigore giuridico e agilità operativa per
accompagnare startup, aziende tech e creator verso il successo.


