SlideShare a Scribd company logo
1 of 7
Download to read offline
Regione Piemonte - CSI
23 settembre 2021
Avv. Rocco Panetta
Managing Partner – PANETTA
Il Data Protection Officer (DPO)
www.panetta.net
La figura del DPO: compiti e funzioni all’interno
dell’organizzazione del titolare del trattamento
Accountability e gestione dei rischi: una questione di ordine
TITOLARE DEL TRATTAMENTO
INCARICATI
RESPONSABILE
DEL TRATTAMENTO
SUB-RESPONSABILE
DEL TRATTAMENTO
CHIARA INDIVIDUAZIONE
DEI RUOLI
CORRETTA ALLOCAZIONE
DELLE RESPONSABILITÀ
ACCOUNTABILITY DEL TITOLARE
ORGANIZZAZIONE
PROCEDURE
MISURE
TECNICHE ED
ORGANIZZATIVE
ADEGUATE
AL RISCHIO
ATTO DI NOMINA
RESPONSABILI
ATTO DI NOMINA
SUB-RESPONSABILI
VALUTAZIONE DEL RISCHIO
NOMINA
INCARICATI
Governance dei flussi e allocazione
delle responsabilità
INDIVIDUAZIONE
DEL DPO
DPO
La figura del Data Protection Officer (DPO)
Designazione del DPO
Designazione del DPO Art. 37 GDPR
Titolari e responsabili sono tenuti a nominare il DPO in via obbligatoria quando:
a) il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, eccetto
autorità giurisdizionali;
b) le attività principali del titolare o del responsabile del trattamento consistono in
trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il
monitoraggio regolare e sistematico degli interessati su larga scala; o
c) le attività principali del trattamento o del responsabile del trattamento consistono nel
trattamento, su larga scala, di categorie particolari di dati personali di cui all’articolo 9
o di dati relativi a condanne penali e a reati di cui all’art. 10.
La figura del Data Protection Officer (DPO) - segue
Individuazione del DPO
• DPO del responsabile del trattamento: l’art. 37 non fa distinzioni, potrà essere il
solo titolare o il responsabile ad effettuare la nomina. Resta inteso che i DPO
rispettivamente nominati dovranno sempre collaborare tra loro.
• DPO per più enti: può essere nominato un unico DPO per più società dello stesso
gruppo o per più autorità pubbliche o organismi pubblici. Se necessario può essere
costituito un team di professionisti al fine di garantire maggiore efficienza.
• DPO in possesso di conoscenze specialistiche: livello e preparazione proporzionata
a sensibilità, complessità e quantità dei dati sottoposti a trattamento. Possesso di
qualità professionali adeguate al ruolo e capacità di assolvere i propri compiti.
Il DPO può anche essere in outsourcing sulla
base di un contratto di servizi stipulato con
persona fisica o giuridica.
Il ruolo del DPO all’interno dell’organizzazione
La posizione del DPO Art. 38 GDPR Il DPO deve relazionarsi direttamente
con i vertici dell’organizzazione in cui
opera.
Un potenziale conflitto di interessi può assumere varie
configurazioni a seconda che il DPO sia designato fra
soggetti interni o esterni all’organizzazione.
In ogni caso il DPO non può essere rimosso o
penalizzato dal titolare o dal responsabile per
l’adempimento dei propri compiti in ossequio al
GDPR.
• AUTONOMIA FUNZIONALE
Il titolare o responsabile devono garantire che il DPO adempia ai propri compiti ed alle
proprie funzioni in piena indipendenza, senza ricevere alcuna istruzione.
• INDIPENDENZA SOSTANZIALE
Ogni altra funzione professionale eventualmente svolta dal DPO deve essere
compatibile con i compiti e le funzioni allo stesso assegnate in tale qualità, senza
conflitti di interessi.
• INCOMPATIBILITÀ
Un DPO non può rivestire un ruolo che comporti la definizione delle finalità o mezzi
del trattamento dei dati personali.
• BEST PRACTICE
È possibile ritenere che le funzioni di stretto “controllo” della vita dell’ente/azienda
titolare o responsabile, siano le più indicate per ricoprire il ruolo, es. General Counsel,
Compliance, Internal Audit, etc.
Focus: il ruolo del DPO nello svolgimento della
Data Protection Impact Assessment (DPIA)
«Il titolare del trattamento, allorquando svolge una
valutazione d'impatto sulla protezione dei dati, si consulta
con il responsabile della protezione dei dati, qualora ne
sia designato uno».
Art. 35(2)
Il DPO è incaricato di «fornire, se richiesto, un parere in
merito alla valutazione d'impatto sulla protezione dei dati
e sorvegliarne lo svolgimento ai sensi dell'articolo 35».
Il DPO funge «da punto di contatto per l'autorità di
controllo per questioni connesse al trattamento, tra cui la
consultazione preventiva di cui all'articolo 36».
Art. 39(1)
RUOLO CONSULTIVO E DI ASSISTENZA NEI CONFRONTI
DEL TITOLARE
➢ se condurre o meno una DPIA;
➢ quale metodologia adottare nel condurre una DPIA;
➢ se condurre la DPIA con le risorse interne ovvero esternalizzandola;
➢ quali salvaguardie applicare, comprese misure tecniche e organizzative, per attenuare i
rischi per i diritti e gli interessi delle persone interessate;
➢ se la DPIA sia stata condotta correttamente o meno, e se le conclusioni raggiunte siano
conformi al GDPR.
Il WP29, nelle "Linee guida sui responsabili per la protezione dei dati" (WP 243/2016),
raccomanda che il titolare si consulti con il DPO, fra l’altro, sulle seguenti tematiche:
Qualora il titolare non concordi con le indicazioni
fornite dal DPO, è necessario che la
documentazione relativa alla DPIA riporti
specificamente per iscritto le motivazioni per cui
si è ritenuto di non conformarsi a tali indicazioni.
Si consideri che il Garante ha valutato, in sede di definizione del quantum di una
sanzione, favorevolmente la circostanza che il titolare abbia seguito il parere del DPO –
cfr. Ordinanza ingiunzione nei confronti del Comune di Greve in Chianti - 2 luglio 2020
[9440025]
Managing Partner – PANETTA Studio Legale
AVV. ROCCO PANETTA
www.panetta.net www.strandadvisory.eu www.ptpservices.eu
Founder – Strand | PTP Privacy & Tecnology Professionals
Piazza Colonna, 355
00187, ROMA
r.panetta@panetta.net
Country Leader for Italy and Board of Directors Member – IAPP

More Related Content

What's hot

What's hot (16)

La piattaforma GDPR Torino Wireless by PrivacyLab - Andrea Chiozzi, Comitato ...
La piattaforma GDPR Torino Wireless by PrivacyLab - Andrea Chiozzi, Comitato ...La piattaforma GDPR Torino Wireless by PrivacyLab - Andrea Chiozzi, Comitato ...
La piattaforma GDPR Torino Wireless by PrivacyLab - Andrea Chiozzi, Comitato ...
 
GDPR - Sicurezza informatica
GDPR - Sicurezza informaticaGDPR - Sicurezza informatica
GDPR - Sicurezza informatica
 
GDPR - Monitoraggio sul posto di lavoro
GDPR - Monitoraggio sul posto di lavoro GDPR - Monitoraggio sul posto di lavoro
GDPR - Monitoraggio sul posto di lavoro
 
ODCEC Palermo 2018 04 12 GDPR BERTOLINO
ODCEC Palermo 2018 04 12 GDPR BERTOLINOODCEC Palermo 2018 04 12 GDPR BERTOLINO
ODCEC Palermo 2018 04 12 GDPR BERTOLINO
 
GDPR Navigator La soluzione per le PMI
GDPR Navigator La soluzione per le PMIGDPR Navigator La soluzione per le PMI
GDPR Navigator La soluzione per le PMI
 
GDPR - Il nuovo regolamento Privacy Europeo
GDPR -  Il nuovo regolamento Privacy EuropeoGDPR -  Il nuovo regolamento Privacy Europeo
GDPR - Il nuovo regolamento Privacy Europeo
 
La nuova normativa privacy: GDPR 679/2016 e Decreto Legislativo 101/2018
La nuova normativa privacy: GDPR 679/2016 e  Decreto Legislativo 101/2018La nuova normativa privacy: GDPR 679/2016 e  Decreto Legislativo 101/2018
La nuova normativa privacy: GDPR 679/2016 e Decreto Legislativo 101/2018
 
#Ready4EUdataP Enrico Toso Misure di Sicurezza e Risk Management nel GDPR
#Ready4EUdataP Enrico Toso Misure di Sicurezza e Risk Management nel GDPR#Ready4EUdataP Enrico Toso Misure di Sicurezza e Risk Management nel GDPR
#Ready4EUdataP Enrico Toso Misure di Sicurezza e Risk Management nel GDPR
 
Slide webinar SUPSI GDPR
Slide webinar SUPSI GDPRSlide webinar SUPSI GDPR
Slide webinar SUPSI GDPR
 
ProtezioneCyber - Gestione integrata del cyber risk
ProtezioneCyber - Gestione integrata del cyber riskProtezioneCyber - Gestione integrata del cyber risk
ProtezioneCyber - Gestione integrata del cyber risk
 
D.Lgs 196/2003
D.Lgs 196/2003D.Lgs 196/2003
D.Lgs 196/2003
 
Il Regolamento GDPR | Tutto quello che c'è da sapere
Il Regolamento GDPR | Tutto quello che c'è da sapereIl Regolamento GDPR | Tutto quello che c'è da sapere
Il Regolamento GDPR | Tutto quello che c'è da sapere
 
sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17
sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
 
GDPR & GDPR - Confindustria Ravenna - Avv. Alessandro Cecchetti
GDPR & GDPR - Confindustria Ravenna - Avv. Alessandro CecchettiGDPR & GDPR - Confindustria Ravenna - Avv. Alessandro Cecchetti
GDPR & GDPR - Confindustria Ravenna - Avv. Alessandro Cecchetti
 
Come prepararsi alle ispezioni privacy del Garante ai sensi del GDPR?
Come prepararsi alle ispezioni privacy del Garante ai sensi del GDPR?Come prepararsi alle ispezioni privacy del Garante ai sensi del GDPR?
Come prepararsi alle ispezioni privacy del Garante ai sensi del GDPR?
 
GDRP Normativa GDPR: cos'è, quando entra in vigore e quali cambiamenti comporta
GDRP Normativa GDPR: cos'è, quando entra in vigore e quali cambiamenti comportaGDRP Normativa GDPR: cos'è, quando entra in vigore e quali cambiamenti comporta
GDRP Normativa GDPR: cos'è, quando entra in vigore e quali cambiamenti comporta
 

Similar to La figura del DPO: compiti e funzioni all'interno dell'organizzazione del titolare del trattamento

Similar to La figura del DPO: compiti e funzioni all'interno dell'organizzazione del titolare del trattamento (20)

GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
GDPR: organizzazione (Titolare, DPO ecc...) - 29 aprile 2018
 
Riflessioni sui principali aspetti critici della nuova figura del Responsabil...
Riflessioni sui principali aspetti critici della nuova figura del Responsabil...Riflessioni sui principali aspetti critici della nuova figura del Responsabil...
Riflessioni sui principali aspetti critici della nuova figura del Responsabil...
 
I protagonisti del gdpr
I protagonisti del gdprI protagonisti del gdpr
I protagonisti del gdpr
 
Nuove professioni digitali_Responsabile del Trattamento dei Dati
Nuove professioni digitali_Responsabile del Trattamento dei DatiNuove professioni digitali_Responsabile del Trattamento dei Dati
Nuove professioni digitali_Responsabile del Trattamento dei Dati
 
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...
L'organigramma privacy e le responsabilità connesse; il riscontro agli intere...
 
Smau Bologna|R2B 2019 Davide Giribaldi (Assintel)
Smau Bologna|R2B 2019 Davide Giribaldi (Assintel)Smau Bologna|R2B 2019 Davide Giribaldi (Assintel)
Smau Bologna|R2B 2019 Davide Giribaldi (Assintel)
 
GDPR: informativa e consenso - 17 luglio 2018
GDPR: informativa e consenso - 17 luglio 2018GDPR: informativa e consenso - 17 luglio 2018
GDPR: informativa e consenso - 17 luglio 2018
 
Franco Cardin_Il modello di governance digitali: la PA incontra il mercato _
Franco Cardin_Il modello di governance digitali: la PA incontra il mercato _Franco Cardin_Il modello di governance digitali: la PA incontra il mercato _
Franco Cardin_Il modello di governance digitali: la PA incontra il mercato _
 
Il ruolo strategico del DPO - avv.Carola Caputo
Il ruolo strategico del DPO - avv.Carola CaputoIl ruolo strategico del DPO - avv.Carola Caputo
Il ruolo strategico del DPO - avv.Carola Caputo
 
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
Privacy e protezione del dato. Gli adempimenti del nuovo Regolamento UE 679/2...
 
Di Stefano _Lexellent_Formazione_UNI2.pdf
Di Stefano _Lexellent_Formazione_UNI2.pdfDi Stefano _Lexellent_Formazione_UNI2.pdf
Di Stefano _Lexellent_Formazione_UNI2.pdf
 
5. sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
5. sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 175. sergio fumagalli   il gdpr e le pmi, i codici di condotta -convegno 17 01 17
5. sergio fumagalli il gdpr e le pmi, i codici di condotta -convegno 17 01 17
 
GDPR e privacy - 6 dicembre 2018
GDPR e privacy - 6 dicembre 2018GDPR e privacy - 6 dicembre 2018
GDPR e privacy - 6 dicembre 2018
 
GDPR & eIDAS.pdf
GDPR & eIDAS.pdfGDPR & eIDAS.pdf
GDPR & eIDAS.pdf
 
Privacy by Design nel Regolamento UE 2016/679 (GDPR)
Privacy by Design nel Regolamento UE 2016/679 (GDPR)Privacy by Design nel Regolamento UE 2016/679 (GDPR)
Privacy by Design nel Regolamento UE 2016/679 (GDPR)
 
Able Tech - SMAU Milano 2017
Able Tech - SMAU Milano 2017Able Tech - SMAU Milano 2017
Able Tech - SMAU Milano 2017
 
Il titolare del trattamento, il contitolare e il responsabile del trattamento
Il titolare del trattamento, il contitolare  e il responsabile del trattamentoIl titolare del trattamento, il contitolare  e il responsabile del trattamento
Il titolare del trattamento, il contitolare e il responsabile del trattamento
 
GDPR: ruoli e responsabilità - 25 luglio 2018
GDPR: ruoli e responsabilità - 25 luglio 2018GDPR: ruoli e responsabilità - 25 luglio 2018
GDPR: ruoli e responsabilità - 25 luglio 2018
 
Smau Bologna 2016 - Aipsi, Marco Parretti
Smau Bologna 2016 - Aipsi, Marco Parretti Smau Bologna 2016 - Aipsi, Marco Parretti
Smau Bologna 2016 - Aipsi, Marco Parretti
 
Il ruolo del Data Protection Officer: un decalogo per la GDPR compliance
Il ruolo del Data Protection Officer: un decalogo per la GDPR complianceIl ruolo del Data Protection Officer: un decalogo per la GDPR compliance
Il ruolo del Data Protection Officer: un decalogo per la GDPR compliance
 

More from CSI Piemonte

More from CSI Piemonte (20)

"SocializziAmo" per un uso sicuro e consapevole dei social da parte dei minori
"SocializziAmo" per un uso sicuro e consapevole dei social da parte dei minori"SocializziAmo" per un uso sicuro e consapevole dei social da parte dei minori
"SocializziAmo" per un uso sicuro e consapevole dei social da parte dei minori
 
Audit GDPR
Audit GDPRAudit GDPR
Audit GDPR
 
Audit di compliance e rapporti con i fornitori
Audit di compliance e rapporti con i fornitoriAudit di compliance e rapporti con i fornitori
Audit di compliance e rapporti con i fornitori
 
Gli audit in ambito privacy
Gli audit in ambito privacyGli audit in ambito privacy
Gli audit in ambito privacy
 
Riconoscere e contrastare le minacce
Riconoscere e contrastare le minacceRiconoscere e contrastare le minacce
Riconoscere e contrastare le minacce
 
Cyber ready?
Cyber ready?Cyber ready?
Cyber ready?
 
Il fattore umano
Il fattore umanoIl fattore umano
Il fattore umano
 
Videosorveglianza e GDPR
Videosorveglianza e GDPRVideosorveglianza e GDPR
Videosorveglianza e GDPR
 
Videosorveglianza e biometria. Nuove frontiere tra tecnologia e tutela dei di...
Videosorveglianza e biometria. Nuove frontiere tra tecnologia e tutela dei di...Videosorveglianza e biometria. Nuove frontiere tra tecnologia e tutela dei di...
Videosorveglianza e biometria. Nuove frontiere tra tecnologia e tutela dei di...
 
Sicurezza Urbana Integrata
Sicurezza Urbana IntegrataSicurezza Urbana Integrata
Sicurezza Urbana Integrata
 
Far crescere la cultura della privacy
Far crescere la cultura della privacyFar crescere la cultura della privacy
Far crescere la cultura della privacy
 
Privacy e cybersecurity: la comunicazione
Privacy e cybersecurity: la comunicazionePrivacy e cybersecurity: la comunicazione
Privacy e cybersecurity: la comunicazione
 
Data Breach: i rischi odierni e come prevenirli
Data Breach: i rischi odierni e come prevenirliData Breach: i rischi odierni e come prevenirli
Data Breach: i rischi odierni e come prevenirli
 
Guidelines on Examples regarding Data Breach Notification
Guidelines on Examples regarding Data Breach NotificationGuidelines on Examples regarding Data Breach Notification
Guidelines on Examples regarding Data Breach Notification
 
So di non sapere?
So di non sapere?So di non sapere?
So di non sapere?
 
Errori tipici nella gestione del data breach
Errori tipici nella gestione del data breachErrori tipici nella gestione del data breach
Errori tipici nella gestione del data breach
 
Sicurezza informatica: non solo tecnologia
Sicurezza informatica: non solo tecnologiaSicurezza informatica: non solo tecnologia
Sicurezza informatica: non solo tecnologia
 
Sicurezza informatica per dipendenti pubblici
Sicurezza informatica per dipendenti pubbliciSicurezza informatica per dipendenti pubblici
Sicurezza informatica per dipendenti pubblici
 
La sicurezza dei dati in un mondo digitale
La sicurezza dei dati in un mondo digitaleLa sicurezza dei dati in un mondo digitale
La sicurezza dei dati in un mondo digitale
 
Formazione e Consapevolezza
Formazione e ConsapevolezzaFormazione e Consapevolezza
Formazione e Consapevolezza
 

La figura del DPO: compiti e funzioni all'interno dell'organizzazione del titolare del trattamento

  • 1. Regione Piemonte - CSI 23 settembre 2021 Avv. Rocco Panetta Managing Partner – PANETTA Il Data Protection Officer (DPO) www.panetta.net La figura del DPO: compiti e funzioni all’interno dell’organizzazione del titolare del trattamento
  • 2. Accountability e gestione dei rischi: una questione di ordine TITOLARE DEL TRATTAMENTO INCARICATI RESPONSABILE DEL TRATTAMENTO SUB-RESPONSABILE DEL TRATTAMENTO CHIARA INDIVIDUAZIONE DEI RUOLI CORRETTA ALLOCAZIONE DELLE RESPONSABILITÀ ACCOUNTABILITY DEL TITOLARE ORGANIZZAZIONE PROCEDURE MISURE TECNICHE ED ORGANIZZATIVE ADEGUATE AL RISCHIO ATTO DI NOMINA RESPONSABILI ATTO DI NOMINA SUB-RESPONSABILI VALUTAZIONE DEL RISCHIO NOMINA INCARICATI Governance dei flussi e allocazione delle responsabilità INDIVIDUAZIONE DEL DPO DPO
  • 3. La figura del Data Protection Officer (DPO) Designazione del DPO Designazione del DPO Art. 37 GDPR Titolari e responsabili sono tenuti a nominare il DPO in via obbligatoria quando: a) il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, eccetto autorità giurisdizionali; b) le attività principali del titolare o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; o c) le attività principali del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali di cui all’articolo 9 o di dati relativi a condanne penali e a reati di cui all’art. 10.
  • 4. La figura del Data Protection Officer (DPO) - segue Individuazione del DPO • DPO del responsabile del trattamento: l’art. 37 non fa distinzioni, potrà essere il solo titolare o il responsabile ad effettuare la nomina. Resta inteso che i DPO rispettivamente nominati dovranno sempre collaborare tra loro. • DPO per più enti: può essere nominato un unico DPO per più società dello stesso gruppo o per più autorità pubbliche o organismi pubblici. Se necessario può essere costituito un team di professionisti al fine di garantire maggiore efficienza. • DPO in possesso di conoscenze specialistiche: livello e preparazione proporzionata a sensibilità, complessità e quantità dei dati sottoposti a trattamento. Possesso di qualità professionali adeguate al ruolo e capacità di assolvere i propri compiti. Il DPO può anche essere in outsourcing sulla base di un contratto di servizi stipulato con persona fisica o giuridica.
  • 5. Il ruolo del DPO all’interno dell’organizzazione La posizione del DPO Art. 38 GDPR Il DPO deve relazionarsi direttamente con i vertici dell’organizzazione in cui opera. Un potenziale conflitto di interessi può assumere varie configurazioni a seconda che il DPO sia designato fra soggetti interni o esterni all’organizzazione. In ogni caso il DPO non può essere rimosso o penalizzato dal titolare o dal responsabile per l’adempimento dei propri compiti in ossequio al GDPR. • AUTONOMIA FUNZIONALE Il titolare o responsabile devono garantire che il DPO adempia ai propri compiti ed alle proprie funzioni in piena indipendenza, senza ricevere alcuna istruzione. • INDIPENDENZA SOSTANZIALE Ogni altra funzione professionale eventualmente svolta dal DPO deve essere compatibile con i compiti e le funzioni allo stesso assegnate in tale qualità, senza conflitti di interessi. • INCOMPATIBILITÀ Un DPO non può rivestire un ruolo che comporti la definizione delle finalità o mezzi del trattamento dei dati personali. • BEST PRACTICE È possibile ritenere che le funzioni di stretto “controllo” della vita dell’ente/azienda titolare o responsabile, siano le più indicate per ricoprire il ruolo, es. General Counsel, Compliance, Internal Audit, etc.
  • 6. Focus: il ruolo del DPO nello svolgimento della Data Protection Impact Assessment (DPIA) «Il titolare del trattamento, allorquando svolge una valutazione d'impatto sulla protezione dei dati, si consulta con il responsabile della protezione dei dati, qualora ne sia designato uno». Art. 35(2) Il DPO è incaricato di «fornire, se richiesto, un parere in merito alla valutazione d'impatto sulla protezione dei dati e sorvegliarne lo svolgimento ai sensi dell'articolo 35». Il DPO funge «da punto di contatto per l'autorità di controllo per questioni connesse al trattamento, tra cui la consultazione preventiva di cui all'articolo 36». Art. 39(1) RUOLO CONSULTIVO E DI ASSISTENZA NEI CONFRONTI DEL TITOLARE ➢ se condurre o meno una DPIA; ➢ quale metodologia adottare nel condurre una DPIA; ➢ se condurre la DPIA con le risorse interne ovvero esternalizzandola; ➢ quali salvaguardie applicare, comprese misure tecniche e organizzative, per attenuare i rischi per i diritti e gli interessi delle persone interessate; ➢ se la DPIA sia stata condotta correttamente o meno, e se le conclusioni raggiunte siano conformi al GDPR. Il WP29, nelle "Linee guida sui responsabili per la protezione dei dati" (WP 243/2016), raccomanda che il titolare si consulti con il DPO, fra l’altro, sulle seguenti tematiche: Qualora il titolare non concordi con le indicazioni fornite dal DPO, è necessario che la documentazione relativa alla DPIA riporti specificamente per iscritto le motivazioni per cui si è ritenuto di non conformarsi a tali indicazioni. Si consideri che il Garante ha valutato, in sede di definizione del quantum di una sanzione, favorevolmente la circostanza che il titolare abbia seguito il parere del DPO – cfr. Ordinanza ingiunzione nei confronti del Comune di Greve in Chianti - 2 luglio 2020 [9440025]
  • 7. Managing Partner – PANETTA Studio Legale AVV. ROCCO PANETTA www.panetta.net www.strandadvisory.eu www.ptpservices.eu Founder – Strand | PTP Privacy & Tecnology Professionals Piazza Colonna, 355 00187, ROMA r.panetta@panetta.net Country Leader for Italy and Board of Directors Member – IAPP