Ogni impresa o Pubblica Amministrazione che riveste il ruolo privacy di titolare del trattamento, nel predisporre un modello organizzativo privacy e, comunque, prima di definire un percorso di conformità al GDPR deve necessariamente innestare, sull’architettura generale della propria organizzazione, una specifica struttura organizzativa privacy, attribuendo ad ogni entità, nell’ambito del proprio assetto organizzativo, ruoli e responsabilità funzionali a presidiare i dati personali.
Il titolare deve predisporre un organigramma ed un funzionigramma privacy.
Tale schema è funzionale ad assicurare che il titolare abbia sempre il pieno controllo di tutti i trattamenti, anche di quelli che vengono effettuati per suo conto da altre entità (i.e. i responsabili del trattamento).
Si tratta, però, evidentemente di un organigramma piatto (flat) che descrive una struttura organizzativa con un solo livello di gestione tra il titolare e tutti i dipendenti/autorizzati e gli eventuali responsabili del trattamento/sub responsabili.
Questo tipo di struttura, molto accentrata, è solitamente utilizzata da liberi professionisti o piccole imprese ma evidentemente non appare adeguata a Pubbliche Amministrazioni o imprese medio/grandi.
L’art. 2 quaterdecies del Codice Privacy è una forma di declinazione del principio di accountability, poichè stabilisce che il titolare, sotto la propria responsabilità e nell’ambito del proprio assetto organizzativo, individuando le modalità che ritiene più opportune, può attribuire specifici compiti e funzioni, connessi al trattamento di dati personali, a persone fisiche, espressamente designate, che operano sotto la sua autorità.
Così, sulla base di questa norma, l’impresa o la Pubblica Amministrazione che riveste il ruolo di titolare può modellare, all’interno della propria organizzazione, specifici ruoli ulteriori rispetto a quelli dell’autorizzato e del responsabile del trattamento. Sono particolari ruoli che vengono in genere definiti designato o anche delegato poiché la categoria giuridica utilizzata per l’attribuzione del ruolo è la delega di funzioni.
Utilizzando questa particolare leva è così possibile attribuire, all’interno dell’organizzazione del titolare, ruoli e responsabilità diversificati ed adeguati alle varie esigenze operative.
Così, ad esempio, i soggetti ai quali è attribuito il potere decisionale circa finalità e mezzi dei trattamenti potranno assumere il ruolo privacy di “Esercente la funzione di titolare” mentre ai “middle managers” potrà essere attribuito il ruolo di “designato/delegato”.
È così possibile disegnare un organigramma ed un funzionigramma privacy più articolato, in cui vengono delineati analiticamente i compiti attribuiti e sono contestualmente individuati ulteriori livelli di responsabilità rispetto all’organigramma “flat” disegnato considerando soltanto le indicazioni stabilite nel GDPR.
Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

Lascia un commento