Guida al GDPR 8 min di lettura Ultimo aggiornamento: giugno 2025

Quando serve un RPD ai sensi del GDPR? Una guida completa per le organizzazioni multi-entità

Aggiornato 2026-07-19
Punti chiave: l'articolo 37 del GDPR impone un RPD in tre scenari: autorità pubbliche, monitoraggio su larga scala e trattamento di dati appartenenti a categorie particolari.

L'articolo 37 del GDPR impone un responsabile della protezione dei dati in tre scenari specifici, ma per le organizzazioni che operano tra filiali e giurisdizioni, la vera domanda non è se ne serve uno, ma quanti e come si coordinano. Ecco tutto ciò che devi sapere.

Nessuna carta di credito richiesta. Checklist basata sugli orientamenti dell'EDPB e del WP29.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

La questione del RPD sembra semplice. Finché non gestisci 12 entità in 6 Paesi

La maggior parte degli articoli ti offre una risposta da manuale. Ma se stai cercando questa domanda, la tua situazione probabilmente non è da manuale. Ecco le sfide che rendono i requisiti del RPD davvero difficili per le organizzazioni multi-entità.

47

Fogli di calcolo utilizzati da un'impresa con 12 filiali per gestire la conformità al GDPR prima di passare a Priverion

Filiali che fanno scattare obblighi indipendenti

Una società madre in Germania con filiali in Francia, Italia e Portogallo può scoprire che ciascuna entità fa scattare in modo indipendente i requisiti relativi al RPD ai sensi dell'articolo 37(1). La tua filiale sanitaria tratta dati appartenenti a categorie particolari. La tua filiale di marketing esegue profilazione comportamentale su larga scala. Ciascuna crea il proprio obbligo, e ciascuna necessita di una visibilità che il RPD spesso non ha.

Basato sull'intuizione fondante di Priverion, osservata in imprese con più filiali

60%

Tempo amministrativo per la conformità speso da un costruttore aeronautico in aggiornamenti manuali del registro dei trattamenti prima dell'automazione, primi 6 mesi

La trappola del "facilmente accessibile" per i RPD di gruppo

L'articolo 37(2) consente un unico RPD di gruppo, ma solo se è "facilmente accessibile da ogni stabilimento". In pratica, un RPD a Monaco che non parla portoghese e non comprende gli orientamenti del CNPD non è accessibile alla tua filiale di Lisbona. Senza strumenti centralizzati, i RPD di gruppo passano le settimane a inseguire aggiornamenti tra le unità di business invece di svolgere un lavoro strategico sulla privacy.

Costruttore aeronautico, primi 6 mesi con Priverion, riduzione del tempo amministrativo per la conformità

200+

Ore risparmiate da Medtec nella preparazione alla ISO 27001 utilizzando Priverion

Nominare un RPD è l'inizio, non la fine

La vera sfida inizia dopo la nomina. Il tuo RPD necessita di una visibilità a livello di gruppo sulle attività di trattamento, le DPIA, gli incidenti e le richieste degli interessati in ogni entità. Senza una piattaforma centralizzata, resta bloccato a coordinare tramite catene di email e drive condivisi, esattamente i punti ciechi operativi che le autorità di controllo individueranno durante un audit.

Medtec, ore risparmiate durante la preparazione alla ISO 27001 con Priverion

Se stai cercando questa domanda su Google, c'è una buona probabilità che la situazione della tua organizzazione sia più complessa di una semplice risposta sì/no. La decisione di nominare un RPD non è solo una casella legale: è una decisione di architettura operativa.

Scopri come i RPD di gruppo usano Priverion

200+

Ore risparmiate nella gestione del registro dei trattamenti

Medtec ha recuperato oltre 200 ore precedentemente dedicate alla documentazione manuale durante la preparazione alla ISO 27001, entro il primo anno di implementazione.

60%

Costo inferiore rispetto alle piattaforme tradizionali

Un costruttore aeronautico ha ridotto del 60% i costi amministrativi per la conformità nei primi 6 mesi, con prezzi prevedibili basati sulle entità, non sulle trappole di espansione per utente.

3 mesi

In anticipo sulla tabella di marcia per la ISO 27001

Medtec ha anticipato di 3 mesi la propria tempistica di certificazione ISO 27001 utilizzando i pacchetti di evidenze pronti per l'audit e i flussi di lavoro di documentazione automatizzati di Priverion.

I tre scenari obbligatori di nomina del RPD ai sensi dell'articolo 37 del GDPR

L'articolo 37(1) del GDPR stabilisce esattamente tre scenari in cui la nomina di un responsabile della protezione dei dati è obbligatoria. Non sono suggerimenti: la mancata nomina quando richiesta ha comportato sanzioni da parte delle autorità di controllo in tutta l'UE.

Scenario 1: autorità e organismi pubblici

Articolo 37(1)(a): "Il trattamento è effettuato da un'autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali quando esercitano le loro funzioni giurisdizionali."

Questo si applica a qualsiasi organizzazione classificata come autorità pubblica ai sensi del diritto nazionale: agenzie governative, comuni, università pubbliche e imprese statali. La definizione varia da uno Stato membro all'altro. In Germania rientrano gli enti radiotelevisivi di diritto pubblico. In Francia, la CNIL ha chiarito che anche le organizzazioni che erogano servizi pubblici su contratto possono rientrare nell'ambito di applicazione.

Se la tua organizzazione riceve finanziamenti pubblici o eroga servizi per conto di un organismo pubblico, verifica se la tua autorità di controllo nazionale classifica questo trattamento come effettuato da un'"autorità pubblica": la definizione è più ampia di quanto la maggior parte si aspetti.

Scenario 2: monitoraggio regolare e sistematico su larga scala

Articolo 37(1)(b): "Le attività principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala."

È qui che la maggior parte delle organizzazioni del mid-market inciampa. "Attività principali" non significa il trattamento delle risorse umane o del payroll: significa il trattamento che è centrale per il conseguimento degli obiettivi aziendali. Gli orientamenti del WP29 (ora approvati dall'EDPB) definiscono i termini chiave come segue:

  • "Regolare" significa continuo o ricorrente a intervalli particolari, non occasionale. Il tracciamento della fedeltà dei clienti, il monitoraggio della rete e il tracciamento della posizione dei dipendenti si qualificano tutti.
  • "Sistematico" significa che avviene secondo un sistema, in modo predefinito, organizzato o metodico. La pubblicità comportamentale, il credit scoring e i sistemi di rilevamento delle frodi sono sistematici per natura.
  • "Larga scala" considera il numero di interessati, il volume di dati, l'estensione geografica e la durata del trattamento. Non esiste una soglia numerica fissa, ma una rete di videosorveglianza estesa a un'intera città o un operatore di telecomunicazioni che tratta milioni di record di clienti si qualificano chiaramente.

Per le organizzazioni multi-entità, è qui che la complessità si moltiplica. La tua società madre potrebbe non far scattare in modo indipendente questa soglia, ma tre filiali combinate potrebbero farlo. E ogni filiale che la fa scattare crea il proprio obbligo di RPD, a meno che tu non designi un RPD di gruppo ai sensi dell'articolo 37(2).

Scenario 3: trattamento su larga scala di categorie particolari o di dati penali

Articolo 37(1)(c): "Le attività principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali di cui all'articolo 9 o di dati relativi a condanne penali e a reati di cui all'articolo 10."

I dati appartenenti a categorie particolari includono i dati relativi alla salute, i dati biometrici, l'origine razziale o etnica, le opinioni politiche, l'appartenenza sindacale, i dati genetici e i dati relativi alla vita sessuale o all'orientamento sessuale. Se una delle tue filiali tratta questo tipo di dati come attività principale, una filiale sanitaria, un'entità assicurativa, un'unità di test genetici, un RPD è obbligatorio per quell'entità.

Il requisito della "larga scala" si applica anche qui. Lo studio di un singolo medico che tratta le cartelle dei pazienti non raggiunge la soglia. Una rete ospedaliera che tratta cartelle in tre Paesi sì.


Leggi nazionali che ampliano la base del GDPR

L'articolo 37(4) consente esplicitamente agli Stati membri di fissare requisiti aggiuntivi per la nomina del RPD. Diversi lo hanno fatto, creando trappole per le organizzazioni che controllano solo il testo del GDPR.

  • Germania (BDSG, paragrafo 38): un RPD è obbligatorio quando almeno 20 dipendenti sono stabilmente impiegati nel trattamento automatizzato di dati personali. Si tratta di una soglia significativamente più bassa di quella della "larga scala" del GDPR e coinvolge molte aziende del mid-market che altrimenti non sarebbero soggette all'obbligo.
  • Austria: la legge austriaca sulla protezione dei dati richiede i RPD per i trattamenti che creano un rischio elevato per i diritti delle persone, uno standard più ampio dei tre scenari del GDPR.
  • Francia: sebbene la CNIL non abbia ampliato la nomina obbligatoria oltre l'articolo 37 del GDPR, i suoi orientamenti raccomandano vivamente la nomina di un RPD per qualsiasi organizzazione che tratti dati personali come parte significativa delle sue operazioni. In pratica, le autorità francesi si aspettano un RPD o una funzione equivalente.
  • Romania, Grecia, Slovacchia: questi Stati membri hanno adottato requisiti aggiuntivi sul RPD specifici per settore, in particolare per le organizzazioni dei servizi finanziari, delle telecomunicazioni e sanitarie.

Per le organizzazioni multi-entità, ciò significa che un'unica valutazione del RPD di gruppo non basta. Devi verificare l'obbligo di ciascuna filiale rispetto al diritto nazionale del Paese in cui è stabilita, non solo rispetto alla base del GDPR.


Chi può fare il RPD? I requisiti che la maggior parte delle organizzazioni sottovaluta

L'articolo 37(5) richiede che il RPD sia nominato "in funzione delle qualità professionali, in particolare della conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati". L'EDPB ha chiarito che ciò significa:

  • Conoscenze giuridiche e tecniche: il RPD deve comprendere sia il quadro giuridico sia le operazioni tecniche dell'organizzazione. Un avvocato che non comprende l'infrastruttura IT, o un responsabile IT che non comprende il GDPR, non soddisferà lo standard.
  • Indipendenza: l'articolo 38(3) stabilisce che il RPD "non riceve alcuna istruzione per quanto riguarda l'esecuzione di tali compiti". Ciò significa che il RPD non può essere il CISO, il responsabile dell'ufficio legale o chiunque il cui ruolo crei un conflitto di interessi. L'EDPB ha segnalato i ruoli di CEO, COO, CFO, responsabile delle risorse umane e responsabile IT come ruoli intrinsecamente in conflitto.
  • Risorse adeguate: l'articolo 38(2) richiede all'organizzazione di fornire "le risorse necessarie per assolvere tali compiti e accedere ai dati personali e ai trattamenti". La nomina di un RPD senza budget, strumenti o accesso ai registri dei trattamenti è un mancato adempimento pronto a verificarsi.
  • Accessibilità: per i RPD di gruppo ai sensi dell'articolo 37(2), "facilmente accessibile da ogni stabilimento" significa accessibile in termini di lingua, disponibilità e comprensione dei requisiti normativi locali. Un RPD a Zurigo che gestisce la privacy per una filiale portoghese ha bisogno o di competenze nella lingua locale o di un coordinatore privacy locale.

Il modello del RPD di gruppo: come si coordinano le organizzazioni multi-entità

L'articolo 37(2) consente a un gruppo imprenditoriale di nominare un unico RPD, purché sia "facilmente accessibile da ogni stabilimento". In pratica, ciò significa costruire una struttura di coordinamento che dia al RPD di gruppo una reale visibilità su ogni entità.

Cosa richiede effettivamente "facilmente accessibile"

  • Gli interessati in ciascuna giurisdizione devono poter contattare il RPD nella propria lingua locale, o almeno in una lingua che ci si può ragionevolmente aspettare che comprendano
  • Il RPD deve poter comunicare efficacemente con le autorità di controllo locali in ogni giurisdizione in cui opera il gruppo
  • Il RPD deve avere una visibilità operativa sulle attività di trattamento, i fornitori, gli incidenti e le richieste degli interessati di ogni entità che sovrintende

La realtà operativa senza strumenti centralizzati

Il fondatore di Priverion ha osservato un'impresa con 12 filiali che gestiva la conformità al GDPR su 47 fogli di calcolo. Il RPD di gruppo trascorreva la maggior parte della settimana a inseguire le unità di business per aggiornamenti del registro dei trattamenti, report sullo stato delle DPIA e completamenti delle valutazioni dei fornitori, tramite email, drive condivisi e call mensili che erano già superate nel momento in cui avvenivano.

Questa è la norma, non l'eccezione. Senza una piattaforma centralizzata che fornisca visibilità a livello di gruppo, il modello del RPD di gruppo degenera esattamente in quel tipo di conformità frammentata e non documentata che le autorità di controllo contesteranno durante un audit.

Come Priverion supporta il modello del RPD di gruppo

Priverion è stato costruito specificamente per questa architettura. Un RPD di gruppo che utilizza Priverion ottiene:

  • Mappatura dei dati tra entità con visibilità centralizzata sulle attività di trattamento in ogni filiale
  • Ricertificazione automatizzata del registro dei trattamenti. AXA ha raggiunto un tasso di ricertificazione del 100% con flussi di lavoro completamente automatizzati, eliminando l'inseguimento manuale
  • Automazione di DPIA e TIA con redazione assistita dall'IA e valutazione del rischio, con tutti gli output rivisti dal RPD prima che diventino record di conformità
  • Flussi di lavoro di gestione degli incidenti che instradano le notifiche di violazione alla filiale giusta e all'autorità di controllo giusta
  • Una dashboard per il RPD che offre una supervisione operativa dello stato di conformità nell'intero gruppo

Tutti i dati sono trattati all'interno dell'infrastruttura svizzera, garantendo la residenza dei dati europea e la sovranità dei dati svizzera, un significativo vantaggio legale per le organizzazioni che gestiscono trasferimenti transfrontalieri di dati in un contesto post-Schrems II.


Anche se non ti serve un RPD: documenta la tua valutazione

L'articolo 37 non ti obbliga a nominare un RPD in ogni situazione, ma ogni autorità di controllo si aspetta che tu abbia valutato se ne hai bisogno. L'assenza di una valutazione documentata è di per sé un campanello d'allarme durante un'indagine.

La tua valutazione dovrebbe coprire:

  • Ogni entità all'interno del tuo gruppo, valutata rispetto ai tre scenari dell'articolo 37(1)
  • I requisiti del diritto nazionale in ogni giurisdizione in cui hai uno stabilimento
  • Se ti avvali della disposizione sul RPD di gruppo ai sensi dell'articolo 37(2) e come viene garantita la "facile accessibilità"
  • Se decidi di non nominarlo, la motivazione di tale decisione, documentata e datata

Questa documentazione dovrebbe essere rivista annualmente, o ogni volta che cambiano la struttura del tuo gruppo, le attività di trattamento o il contesto normativo.

Domande frequenti sui requisiti del RPD

Un gruppo di società può condividere un unico RPD?

Sì. L'articolo 37(2) consente esplicitamente a un gruppo imprenditoriale di designare un unico RPD, purché sia "facilmente accessibile da ogni stabilimento". In pratica, ciò richiede che il RPD abbia competenze linguistiche, conoscenze normative e visibilità operativa su ogni entità. Senza strumenti centralizzati, questo modello tende a degenerare man mano che il gruppo cresce oltre le 5-10 entità.

Il nostro CISO o responsabile dell'ufficio legale può anche fare da RPD?

Quasi certamente no. L'articolo 38(6) consente al RPD di svolgere altri compiti, ma l'articolo 38(3) richiede che questi non diano luogo a un conflitto di interessi. L'EDPB ha specificamente segnalato i ruoli di CEO, COO, CFO, responsabile delle risorse umane, responsabile IT e responsabile del marketing come ruoli che entrano intrinsecamente in conflitto con le responsabilità del RPD. Il ruolo di CISO è particolarmente problematico perché il CISO è responsabile delle decisioni di sicurezza che il RPD dovrebbe sovrintendere in modo indipendente.

Cosa succede se serve un RPD ma non lo nominiamo?

Le autorità di controllo hanno comminato sanzioni per la mancata nomina di un RPD quando richiesto. L'autorità belga per la protezione dei dati ha sanzionato una società per 50'000 euro nel 2020 per questa violazione. Oltre alle sanzioni, l'assenza di un RPD significa che nessuno svolge le funzioni di monitoraggio, consulenza e punto di contatto richieste dagli articoli 38 e 39, il che aggrava altri mancati adempimenti durante un'indagine.

Il RPD deve avere sede nell'UE?

Il GDPR non richiede che il RPD sia fisicamente ubicato nell'UE, ma il requisito della "facile accessibilità" ai sensi dell'articolo 37(2) lo rende praticamente necessario per la maggior parte delle organizzazioni. Il RPD deve essere raggiungibile dagli interessati e dalle autorità di controllo entro tempi ragionevoli e nelle lingue pertinenti. Un RPD con sede al di fuori dei fusi orari europei crea problemi di accessibilità che le autorità potrebbero non accettare.

Possiamo avvalerci di un servizio di RPD esterno?

Sì. L'articolo 37(6) consente esplicitamente che il RPD sia un membro del personale o che "assolva i suoi compiti in base a un contratto di servizi". I servizi di RPD esterno sono comuni per le organizzazioni del mid-market che hanno bisogno della competenza ma non possono giustificare un'assunzione a tempo pieno. Il punto chiave è garantire che il RPD esterno abbia una reale indipendenza, risorse adeguate e un accesso effettivo ai trattamenti, non solo un nome sulla carta.

In che modo la nLPD svizzera (nDSG) differisce dal GDPR per quanto riguarda i requisiti del RPD?

La nLPD svizzera non impone la nomina di un RPD. Introduce invece un ruolo volontario di "consulente per la protezione dei dati" ai sensi dell'articolo 10. Tuttavia, la nomina di un consulente per la protezione dei dati qualificato offre un vantaggio concreto: esonera l'organizzazione dall'obbligo di consultare l'IFPDT (Incaricato federale della protezione dei dati e della trasparenza) prima di un trattamento ad alto rischio. Per i gruppi con sede in Svizzera e filiali nell'UE, potresti aver bisogno di un RPD ai sensi del GDPR per le tue entità dell'UE, mentre le entità svizzere hanno requisiti diversi.

Abbiamo nominato volontariamente un RPD, possiamo rimuoverlo?

Tecnicamente sì, ma procedi con cautela. Una volta nominato, il RPD beneficia delle tutele previste dall'articolo 38(3): non può essere rimosso o penalizzato per lo svolgimento dei suoi compiti. Rimuovere un RPD nominato volontariamente può inoltre segnalare a un'autorità di controllo che stai riducendo la tua postura di conformità. Se non ti serve più un RPD, documenta la motivazione, assicurati che le altre funzioni di conformità siano coperte e valuta di mantenere il ruolo con un perimetro ridotto anziché eliminarlo.

Hai davvero bisogno di un RPD? Scoprilo in 5 minuti.

Smetti di tergiversare sui requisiti dell'articolo 37. Questa checklist pratica ti guida attraverso i criteri esatti, così puoi prendere una decisione difendibile e documentarla per la tua autorità di controllo.

Cosa contiene:

  • I tre fattori obbligatori di nomina del RPD ai sensi dell'articolo 37 del GDPR, scomposti in domande dal linguaggio chiaro a cui puoi rispondere sì o no
  • Sfumature specifiche per Paese: dove le leggi nazionali ampliano la base del GDPR (la soglia del BDSG tedesco, i requisiti austriaci e altri 6 Stati membri dell'UE)
  • Un modello di documentazione per registrare la tua valutazione sul RPD, che tu ne nomini uno o meno, così sei pronto per l'audit se un'autorità di controllo lo richiede
  • RPD interno vs. esterno: un quadro decisionale che copre costi, indipendenza, rischi di conflitto di interessi e considerazioni multi-entità per le strutture di gruppo

PDF gratuito. Nessuna demo richiesta. Te lo invieremo nella tua casella di posta.

Priverion vs. OneTrust

Perché i team del mid-market stanno cambiando

OneTrust serve le organizzazioni Fortune 500 con un perimetro GRC più ampio e team privacy dedicati. Se gestisci la privacy su più entità ma non hai bisogno di 400 funzionalità che non userai mai, ecco come appare realmente il confronto.

Priverion

Sovranità dei dati svizzera, by design

Costruito e ospitato interamente in Svizzera. I tuoi dati di conformità non lasciano mai l'infrastruttura svizzera. In un mondo post-Schrems II, questa non è una funzionalità: è una necessità legale per i trasferimenti transfrontalieri di dati.

Costruito per la gestione a livello di gruppo

La conformità multi-entità è la nostra architettura di base, non un modulo aggiuntivo. Ricertificazione automatizzata, mappatura dei dati tra entità e supervisione centralizzata del RPD, tutto nativo. AXA ha raggiunto un tasso di ricertificazione del registro dei trattamenti del 100% nell'intero gruppo con flussi di lavoro completamente automatizzati.

Risultati del cliente AXA, dopo l'implementazione

Prezzi prevedibili, da mid-market

Prezzi basati sul numero di entità e sulle dimensioni organizzative, non per utente, non per modulo. Nessuna trappola di espansione. Nessuna fattura a sorpresa quando aggiungi una nuova filiale o integri più responsabili di unità di business.

Operativo in settimane, non in mesi

UX pulita progettata per i professionisti della privacy, non per i consulenti di software enterprise. Un costruttore aeronautico ha ridotto del 60% il tempo amministrativo per la conformità nei primi 6 mesi: il suo RPD è passato dalla manutenzione dei fogli di calcolo al lavoro strategico sulla privacy.

Costruttore aeronautico, primi 6 mesi di implementazione

Assistito dall'IA, controllato dall'uomo

L'IA redige le DPIA, valuta i rischi e mappa i regolamenti, ma ogni output viene rivisto dal tuo team prima di diventare un record di conformità. Nessun dato dei clienti viene utilizzato per l'addestramento dei modelli. Tutto il trattamento resta all'interno dell'infrastruttura svizzera.

Tipica piattaforma enterprise

Sede negli Stati Uniti, hosting multi-regione

I dati possono essere ospitati in data center dell'UE, ma la società madre è soggetta alla giurisdizione statunitense. Per le organizzazioni che navigano tra le implicazioni di Schrems II e i requisiti di trasferimento transfrontaliero, ciò crea una complessità legale continua che l'ufficio legale interno deve gestire.

Multi-entità come componente aggiuntiva

La gestione a livello di gruppo è spesso sovrapposta a un'architettura a entità singola. Estendere il rollout a nuove filiali significa configurazione aggiuntiva, licenze aggiuntive e costi aggiuntivi, ognuno un progetto a sé.

Prezzi per utente, per modulo

Modelli di prezzo enterprise che crescono con l'organico e