Women For Security
  • Home
  • CyberLadies
  • Tavoli di Lavoro
  • Press e News
  • Pubblicazioni
  • Contatti

Data Protection Officer: un delicato equilibrio dentro e fuori l’organizzazione

  • Pubblicato da Serena Contu | 18/03/2025
di Serena Contu

 

Vigila sui trattamenti di dati personali, funge da punto di contatto con il Garante per la Protezione dei Dati Personali e degli interessati, sorveglia le modalità di trattamento dati adottate dal Titolare del trattamento: sono solo alcune delle responsabilità attribuite dal Regolamento Europeo per la Protezione dei Dati Personali (GDPR) al Data Protection Officer (DPO).

Diversi anni di attuazione del GDPR, ma permangono tantissimi dubbi sull’interpretazione pratica del Regolamento rispetto alla nomina di questa figura, così centrale del modello di governance della privacy e data protection di ogni titolare del trattamento.

L’Autorità Garante per la Protezione dei Dati Personali ha sfruttato diverse circostanze, anche provvedimenti sanzionatori, per guardare con attenzione a questa figura e al contributo che può dare all’interno delle organizzazioni per un solido presidio dei rischi privacy e data proteciton, valutandone la collocazione organizzativa e la distanza (o vicinanza) alle scelte fondamentali inerenti la configurazione dei trattamenti di dati personali.

Facendo un passo indietro e tornando agli albori del GDPR, la figura del DPO è stata pensata come un unicum nel panorama normativo, combinando due ruoli:

1) “fulcro” delle attività privacy all’interno delle imprese

2) punto di accesso e contatto degli interessati e del Garante Privacy per i temi privacy.

Entrambe le responsabilità ad esso attribuite dal Regolamento, sono implicitamente riferibili alla creazione di un’adeguata governance interna all’organizzazione, di cui il DPO rappresenta solo il vertice in termini di collocazione organizzativa.

I temi privacy e data protection permeano talmente tanto le imprese e le organizzazioni, che nei casi di maggiore esposizione a questo tipo di rischio (esempio, elevato numero di dipendenti, collocazione delle filiere di trattamento extra-UE oppure operatività nei mercati retail), l’efficacia del ruolo del DPO è strettamente correlata alla solidità della struttura di governance interna per i trattamenti di dati personali.

È impensabile che in una sola figura, come quella del DPO, siano sintetizzate tutte le decisioni legate al disegno dei presidi privacy dei processi aziendali: il DPO, infatti, sovrintende questa attività, la monitora e ne stimola il miglioramento, invitando il Titolare ad aggiornare i propri processi se necessario.

Per approfondire questo aspetto dobbiamo uscire dai profili privacy e data protection e avventurarci nelle discipline socio-economiche, che chiariscono univocamente come l’attività di impresa sia connaturata alla gestione del rischio che ne costituisce un elemento essenziale. In ogni modello di gestione del rischio, l’individuazione del rischio da percorrere avviene valutando le risorse a disposizione per fronteggiarlo e lo scenario di riferimento (che aiuta a contestualizzare le decisioni prese). La gestione del rischio è un attributo dei profili data protection: la gestione dei dati personali, infatti, non può essere considerato un processo risk-free. Se il rischio è inevitabile, in un’azienda può gestirlo esclusivamente chi ha le leve, in termini di risorse, per poterlo fronteggiare, ossia i referenti di business.

La funzione del DPO, quindi, è quella di sostenere e accompagnare i referenti nella corretta valutazione dei rischi insieme ai team di Compliance nelle organizzazioni più complesse, e magari nell’individuazione dei presidi migliori, ma non potrà mai essere collegata alla scelta dei presidi perché in quel caso si tratta di decisioni di investimento che devono considerare anche gli altri profili di rischio che l’azienda deve gestire nel contesto di scarsità delle risorse (umane, monetarie, fisiche). L’azienda (o l’organizzazione, più in generale), oltre ad assegnare idonee risorse al DPO per consentirne l’operatività, dovrà affiancargli un sistema di responsabilità interne, opportunamente formalizzate, che identifichi i ruoli organizzativi chiave per il presidio dei temi privacy e data protection: il sistema di compliance privacy aziendale sarà dunque formato dalle continue interazioni tra il DPO e i ruoli interni.

A questo punto, qualcuno potrebbe chiedersi se questo ruolo, così interno, ma anche distaccato dall’organizzazione possa (o debba) essere ricoperto da una persona interna o sia meglio affidarlo ad un esterno. Potremo esplorare tantissimi aspetti che caratterizzano entrambi gli scenari, in cui ritroveremo lo stesso numero di vantaggi e svantaggi. Non esiste infatti una risposta univoca, né una ricetta da seguire per creare il migliore DPO.

Il migliore DPO per un’organizzazione nasce e si sviluppa in un contesto organizzativo in cui riesce ad esprimere le esigenze degli stakeholder del sistema privacy (interessati, Garante Privacy, controparti contrattuali, ecc….), contribuendo contestualmente al perseguimento degli obiettivi di business: perché, sia chiaro, la continuità aziendale è un presupposto primario per la sopravvivenza dell’organizzazione.

<< back

Women For Security

La community di professioniste che operano
nel mondo della sicurezza informatica in Italia.

  • Milano
  • info@womenforsecurity.it

Condizioni Generali - Privacy

© 2026 WFS web site

Menu