L’art 28 del Gdpr richiede una valutazione preventiva dell’affidabilità dei fornitori in materia di protezione dei dati. Non è una formalità
Nella gestione condominiale, l’amministratore si affida quotidianamente a una rete di fornitori esterni: tecnici per la manutenzione degli impianti, studi di consulenza contabile e fiscale, società di gestione paghe per il personale dipendente (portieri, giardinieri), produttori e rivenditori di software gestionali, imprese di pulizia con accesso agli spazi comuni. Ognuno di questi soggetti, nel momento in cui tratta dati personali dei condòmini per conto del condominio, assume il ruolo di responsabile esterno del trattamento ai sensi dell’articolo 28 del GDPR (Regolamento UE 2016/679). Comprendere questo passaggio non è un esercizio teorico: comporta obblighi concreti di verifica e responsabilità dirette in capo a chi amministra.
Chi è il titolare, chi è il responsabile
Nel condominio, secondo l’orientamento consolidato del Garante Privacy, il titolare del trattamento è il condominio stesso, inteso come compagine dei condòmini, mentre l’amministratore — in quanto rappresentante legale ex art. 1131 c.c. — riveste al tempo stesso il ruolo di titolare (nella sua funzione rappresentativa) e di responsabile del trattamento per le attività gestionali che svolge materialmente. Il condominio, in qualità di titolare, decide le finalità e le modalità del trattamento, mentre l’amministratore tratta concretamente i dati secondo le disposizioni ricevute dal titolare.
Quando l’amministratore si avvale a sua volta di soggetti terzi — il commercialista, il tecnico, la software house — questi diventano responsabili esterni “a cascata”, e la responsabilità di sceglierli e controllarli correttamente resta in capo a chi ha conferito loro l’incarico.
Cosa impone l’articolo 28 del GDPR
L’articolo 28 stabilisce un principio chiaro: quando un trattamento dei dati personali è necessario per conto del titolare, quest’ultimo è tenuto a scegliere responsabili che offrano garanzie adeguate, capaci di assicurare l’implementazione di adeguate misure tecniche e organizzative conformi al regolamento. Non basta quindi affidare l’incarico e dimenticarsene: la norma richiede una valutazione preventiva dell’affidabilità del fornitore in materia di protezione dei dati, e una formalizzazione scritta del rapporto.
Come sintetizzato da una recente guida operativa, ogni volta che un fornitore tratta dati personali per conto dell’organizzazione, l’art. 28 impone di formalizzare il rapporto con un contratto scritto — l’atto di nomina a responsabile del trattamento, spesso chiamato Data Processing Agreement (DPA). Questo atto deve disciplinare in modo puntuale l’oggetto e la durata dell’incarico, la natura e la finalità del trattamento, le categorie di dati e di interessati coinvolti, oltre a una serie di clausole obbligatorie: il responsabile deve trattare i dati esclusivamente in base a istruzioni documentate del titolare, segnalando eventuali istruzioni in contrasto con la normativa, e deve garantire che le persone autorizzate al trattamento siano vincolate a un obbligo di riservatezza.
La checklist di valutazione per l’amministratore
Prima di affidare un incarico che comporti trattamento di dati condominiali, è opportuno verificare:
- Misure di sicurezza tecniche e organizzative: il fornitore adotta protocolli di protezione adeguati (backup, controllo accessi, crittografia dei dati sensibili, aggiornamento dei sistemi)?
- Formazione del personale: i collaboratori del fornitore sono istruiti sul trattamento corretto dei dati e vincolati a riservatezza?
- Subfornitori: il fornitore si avvale di ulteriori soggetti esterni (es. hosting cloud)? In tal caso serve l’autorizzazione preventiva del titolare e l’estensione degli stessi obblighi contrattuali.
- Gestione delle violazioni: esiste una procedura per segnalare tempestivamente un eventuale data breach?
- Cancellazione o restituzione dei dati al termine dell’incarico, e supporto documentale in caso di ispezioni del Garante.
- Formalizzazione scritta dell’incarico come responsabile esterno, con atto di nomina firmato prima dell’avvio del trattamento.
Perché conviene non sottovalutare questo passaggio
Se il fornitore subisce una violazione di dati o adotta procedure inadeguate, le conseguenze non ricadono solo su di lui: il condominio, come titolare, e l’amministratore, come responsabile e gestore operativo, possono essere chiamati a risponderne. La selezione accurata dei fornitori esterni — documentata, verificabile e periodicamente aggiornata — è quindi parte integrante di una corretta gestione condominiale, oltre che una tutela concreta per l’amministratore stesso in caso di controlli o contestazioni.
LEGGI ANCHE
Privacy e B&B, mandare i documenti su WhatsApp viola la privacy








