Obblighi e responsabilità del responsabile del trattamento ex art. 28 GDPR
La figura del responsabile del trattamento è disciplinata principalmente dall'art. 28 del Regolamento (UE) 2016/679 (GDPR) 1, che definisce tale soggetto come la persona fisica o giuridica che tratta dati personali per conto del titolare del trattamento.
Di seguito si delineano gli obblighi e il regime di responsabilità previsti dalla normativa vigente.
1. Inquadramento normativo e base contrattuale
Ai sensi dell'art. 28, par. 1, GDPR, il titolare deve ricorrere unicamente a responsabili che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate 1.
Il rapporto deve essere obbligatoriamente disciplinato da un contratto o altro atto giuridico (spesso denominato Data Processing Agreement o DPA) che vincoli il responsabile al titolare e che sia stipulato in forma scritta, anche elettronica 1. Tale contratto deve specificare la materia, la durata, la natura e la finalità del trattamento, nonché il tipo di dati e le categorie di interessati 1.
2. Principali obblighi del responsabile
Il responsabile del trattamento è tenuto a rispettare i seguenti obblighi fondamentali:
- Istruzioni del titolare: trattare i dati esclusivamente sulla base di istruzioni documentate dal titolare 1, 2. Se il responsabile determina autonomamente finalità e mezzi del trattamento, è considerato a sua volta titolare 1.
- Riservatezza: garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza 1. In ambito nazionale, l'art. 2-quaterdecies del D.Lgs. 196/2003 prevede che il responsabile possa designare specifici compiti a persone fisiche che operano sotto la sua autorità 3.
- Sicurezza del trattamento: adottare tutte le misure previste dall'art. 32 GDPR per garantire un livello di sicurezza adeguato al rischio (es. cifratura, resilienza dei sistemi) 1, 4.
- Sub-responsabili: non ricorrere a un altro responsabile senza previa autorizzazione scritta del titolare. In caso di sub-nomina, sul sub-responsabile devono gravare gli stessi obblighi contrattuali previsti per le responsabilità iniziali 1.
- Assistenza al titolare: assistere il titolare nell'evasione delle richieste degli interessati (diritti di accesso, rettifica, ecc.) e nel garantire il rispetto degli obblighi di sicurezza e notifica delle violazioni 1.
- Data Breach: informare il titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali 9.
- Registro delle attività: tenere un registro di tutte le categorie di attività di trattamento svolte per conto di ogni titolare (obbligo attenuato per imprese con meno di 250 dipendenti, salvo casi specifici) 6.
3. Regime di responsabilità (Liability)
La responsabilità del responsabile del trattamento è delineata dall'art. 82 GDPR 5:
- Responsabilità diretta: il responsabile risponde per il danno causato dal trattamento se non ha adempiuto agli obblighi specificamente diretti ai responsabili o se ha agito in modo difforme rispetto alle legittime istruzioni del titolare 5.
- Responsabilità in solido: qualora titolare e responsabile siano coinvolti nello stesso trattamento e siano entrambi responsabili del danno, essi rispondono in solido per l'intero ammontare del danno nei confronti dell'interessato, al fine di garantire un risarcimento effettivo 5.
- Diritto di regresso: il soggetto che ha pagato l'intero risarcimento ha il diritto di reclamare dagli altri soggetti coinvolti la parte corrispondente alla loro quota di responsabilità 5.
- Esonero: il responsabile è esonerato se dimostra che l'evento dannoso non gli è in alcun modo imputabile 5.
4. Profili sanzionatori
La violazione degli obblighi previsti dall'art. 28 può comportare l'irrogazione di sanzioni amministrative pecuniarie. In ambito giurisprudenziale, la Cassazione civ. n. 26974/2023 7 e la Cassazione civ. n. 28130/2025 8 hanno analizzato i meccanismi di definizione agevolata per le sanzioni riguardanti violazioni del Codice Privacy e del GDPR non ancora definite alla data di applicazione del Regolamento.
Conclusione operativa
Per operare in conformità al GDPR, il responsabile deve assicurarsi che ogni attività di trattamento sia coperta da un contratto scritto ex art. 28 1, mantenere aggiornato il registro dei trattamenti 6 e implementare misure di sicurezza adeguate ai sensi dell'art. 32 4, restando strettamente vincolato alle istruzioni documentate ricevute dal titolare.
Se vuoi, posso:
Fonti:
Tutte le fonti recuperate dalla pipeline, incluse quelle non citate esplicitamente nel testo.
Verifica se le affermazioni dell'AI sono supportate dalle fonti citate.
La figura del responsabile del trattamento è disciplinata principalmente dall'art. 28 del Regolamento (UE) 2016/679 (GDPR) (#cite-source-1), che definisce tale soggetto come la persona fisica o giuridica che tratta dati personali per conto del titolare del trattamento.
L'art. 28 GDPR definisce correttamente il responsabile del trattamento come colui che tratta dati per conto del titolare.
Di seguito si delineano gli obblighi e il regime di responsabilità previsti dalla normativa vigente.(contesto generale)
Si tratta di una frase introduttiva di raccordo che non contiene dati specifici o citazioni normative puntuali.
1. Inquadramento normativo e base contrattuale Ai sensi dell'art. 28, par. 1, GDPR, il titolare deve ricorrere unicamente a responsabili che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate (#cite-source-1).
L'art. 28, par. 1, GDPR citato nel testo corrisponde al contenuto del [Source 1] riguardo alle garanzie sufficienti.
Il rapporto deve essere obbligatoriamente disciplinato da un contratto o altro atto giuridico (spesso denominato Data Processing Agreement o DPA) che vincoli il responsabile al titolare e che sia stipulato in forma scritta, anche elettronica (#cite-source-1). Tale contratto deve specificare la materia, la durata, la natura e la finalità del trattamento, nonché il tipo di dati e le categorie di interessati (#cite-source-1).
L'art. 28 GDPR prevede l'obbligo di un contratto o atto giuridico in forma scritta con i contenuti minimi indicati.
2. Principali obblighi del responsabile Il responsabile del trattamento è tenuto a rispettare i seguenti obblighi fondamentali:(contesto generale)
Paragrafo di intestazione che introduce un elenco di obblighi basati sulla struttura generale della normativa.
Istruzioni del titolare: trattare i dati esclusivamente sulla base di istruzioni documentate dal titolare (#cite-source-1), (#cite-source-3). Se il responsabile determina autonomamente finalità e mezzi del trattamento, è considerato a sua volta titolare (#cite-source-1). Riservatezza: garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza (#cite-source-1). In ambito nazionale, l'art. 2-quaterdecies del D.Lgs. 196/2003 prevede che il responsabile possa designare specifici compiti a persone fisiche che operano sotto la sua autorità (#cite-source-7). Sicurezza del trattamento: adottare tutte le misure previste dall'art. 32 GDPR per garantire un livello di sicurezza adeguato al rischio (es. cifratura, resilienza dei sistemi) (#cite-source-1), (#cite-source-4). Sub-responsabili: non ricorrere a un altro responsabile senza previa autorizzazione scritta del titolare. In caso di sub-nomina, sul sub-responsabile devono gravare gli stessi obblighi contrattuali previsti per le responsabilità iniziali (#cite-source-1). Assistenza al titolare: assistere il titolare nell'evasione delle richieste degli interessati (diritti di accesso, rettifica, ecc.) e nel garantire il rispetto degli obblighi di sicurezza e notifica delle violazioni (#cite-source-1). Data Breach: informare il titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali (#cite-source-2). Registro delle attività: tenere un registro di tutte le categorie di attività di trattamento svolte per conto di ogni titolare (obbligo attenuato per imprese con meno di 250 dipendenti, salvo casi specifici) (#cite-source-6).
Il contenuto è supportato dall'art. 28 (istruzioni e riservatezza) e dall'art. 29 (trattamento sotto autorità).
3. Regime di responsabilità (Liability) La responsabilità del responsabile del trattamento è delineata dall'art. 82 GDPR (#cite-source-2):
L'art. 82 GDPR è correttamente identificato come la fonte del regime di responsabilità e risarcimento.
1. Responsabilità diretta: il responsabile risponde per il danno causato dal trattamento se non ha adempiuto agli obblighi specificamente diretti ai responsabili o se ha agito in modo difforme rispetto alle legittime istruzioni del titolare (#cite-source-2). 2. Responsabilità in solido: qualora titolare e responsabile siano coinvolti nello stesso trattamento e siano entrambi responsabili del danno, essi rispondono in solido per l'intero ammontare del danno nei confronti dell'interessato, al fine di garantire un risarcimento effettivo (#cite-source-2). 3. Diritto di regresso: il soggetto che ha pagato l'intero risarcimento ha il diritto di reclamare dagli altri soggetti coinvolti la parte corrispondente alla loro quota di responsabilità (#cite-source-2). 4. Esonero: il responsabile è esonerato se dimostra che l'evento dannoso non gli è in alcun modo imputabile (#cite-source-2).
L'art. 82, par. 2, GDPR conferma la responsabilità del responsabile per inosservanza di obblighi specifici o istruzioni.
4. Profili sanzionatori La violazione degli obblighi previsti dall'art. 28 può comportare l'irrogazione di sanzioni amministrative pecuniarie. In ambito giurisprudenziale, la Cassazione civ. n. 26974/2023 (#cite-source-8) e la Cassazione civ. n. 28130/2025 (#cite-source-9) hanno analizzato i meccanismi di definizione agevolata per le sanzioni riguardanti violazioni del Codice Privacy e del GDPR non ancora definite alla data di applicazione del Regolamento.
Le sentenze di Cassazione citate (26974/2023 e 28130/2025) non trovano corrispondenza nei testi integrali dei [Source 8] e [Source 9].
Conclusione operativa Per operare in conformità al GDPR, il responsabile deve assicurarsi che ogni attività di trattamento sia coperta da un contratto scritto ex art. 28 (#cite-source-1), mantenere aggiornato il registro dei trattamenti (#cite-source-6) e implementare misure di sicurezza adeguate ai sensi dell'art. 32** (#cite-source-4), restando strettamente vincolato alle istruzioni documentate ricevute dal titolare.
Il paragrafo riassume correttamente gli obblighi ex artt. 28, 30 e 32 presenti nelle fonti fornite.
Riservato ad avvocati, magistrati e notai con iscrizione verificata.
