GDPR: come selezionare un responsabile del trattamento?
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Fortinet 970x120px
Crowdstrike 320×100
GDPR: come selezionare un responsabile del trattamento?

GDPR: come selezionare un responsabile del trattamento?

Stefano Gazzella : 17 Settembre 2022 09:00

Autore: Stefano Gazzella

Nel momento in cui un titolare del trattamento sceglie di fare ricorso ad un responsabile per svolgere una o più attività di trattamento di dati personali, l’art. 28.1 GDPR impone che la selezione avvenga ricorrendo a soggetti “che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate”.

Adeguatezza che riguarda sia l’adempimento alle prescrizioni del GDPR sia la garanzia di tutelare i diritti degli interessati coinvolti. Quanto prende forma consiste in una vera e propria responsabilità in eligendo dovuta in ragione del rispetto del principio generale di accountability.


Cve Enrichment Redhotcyber

CVE Enrichment
Mentre la finestra tra divulgazione pubblica di una vulnerabilità e sfruttamento si riduce sempre di più, Red Hot Cyber ha lanciato un servizio pensato per supportare professionisti IT, analisti della sicurezza, aziende e pentester: un sistema di monitoraggio gratuito che mostra le vulnerabilità critiche pubblicate negli ultimi 3 giorni dal database NVD degli Stati Uniti e l'accesso ai loro exploit su GitHub.

Cosa trovi nel servizio:
✅ Visualizzazione immediata delle CVE con filtri per gravità e vendor.
✅ Pagine dedicate per ogni CVE con arricchimento dati (NIST, EPSS, percentile di rischio, stato di sfruttamento CISA KEV).
✅ Link ad articoli di approfondimento ed exploit correlati su GitHub, per ottenere un quadro completo della minaccia.
✅ Funzione di ricerca: inserisci un codice CVE e accedi subito a insight completi e contestualizzati.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Dal momento che però in sede risarcitoria il titolare sarà chiamato a rispondere sia per violazioni proprie che commesse da parte dei responsabili coinvolti, nonché potrà anche essere esposto a sanzioni e provvedimenti dell’autorità di controllo, fino a che punto questi deve approfondire il processo di selezione? La risposta è fornita dagli artt. 24 e 25.1 GDPR, rispettivamente riguardanti l’accountability del titolare e il principio di privacy by design, che richiamano i parametri per valutare l’adeguatezza delle misure predisposte.

Dunque, sia nel caso in cui si ricerchi un responsabile per un’attività di trattamento svolta o per un’attività di trattamento in fase di progettazione, occorrerà tenere conto dei parametri “della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche” e, per le nuove attività, dello “stato dell’arte e dei costi di attuazione”.

Sul piano operativo non è infrequente che si utilizzino delle checklist da somministrare al potenziale responsabile e ove presente un DPO venga richiesto il parere di questi. Nel caso in cui siano presenti delle certificazioni, anche queste compongono delle evidenze da richiamare nell’iter decisionale che circoscrive – e limita – la responsabilità del titolare per la scelta compiuta.

L’errore che viene più comunemente commesso riguarda l’esclusiva attenzione all’aspetto della sicurezza che è un elemento necessario ma non sufficiente, trascurando invece la capacità di garantire la conformità normativa e, soprattutto, di tutelare i diritti degli interessati.

Tutto ciò comporta di conseguenza l’esigenza di estendere la ricerca di evidenze e la rendicontazione delle garanzie tanto negli ambiti di sicurezza che di compliance.

La valutazione di adeguatezza del responsabile, a differenza delle migliori storie in cui vige il “sempre e per sempre”, deve essere oggetto di riesame periodico. Non solo: deve anche essere monitorata e, qualora sia presente un DPO, rientrare nella sua attività di sorveglianza per rilevare l’esigenza di provvedere ad un aggiornamento della stessa, ad esempio, per effetto del cambio degli scenari di rischio, della normativa da dover applicare, delle tecnologie divenute disponibili o delle best practices diffuse.

Immagine del sitoStefano Gazzella
Privacy Officer e Data Protection Officer, è Of Counsel per Area Legale. Si occupa di protezione dei dati personali e, per la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Responsabile del comitato scientifico di Assoinfluencer, coordina le attività di ricerca, pubblicazione e divulgazione. Giornalista pubblicista, scrive su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sito
Leonardo presenta Michelangelo Dome: il sistema AI di difesa contro missili ipersonici
Di Redazione RHC - 30/11/2025

L’azienda italiana di difesa Leonardo ha presentato il suo nuovo sistema Michelangelo Dome. Secondo l’azienda, è progettato per contrastare missili ipersonici e attacchi di massa con droni. Duran...

Immagine del sito
Analisi forense choc: ecco i dati nascosti che WhatsApp registra sul tuo telefono
Di Redazione RHC - 30/11/2025

Secondo l’esperto di informatica forense Elom Daniel, i messaggi di WhatsApp possono contenere dati di geolocalizzazione nascosti anche quando l’utente non ha intenzionalmente condiviso la propria...

Immagine del sito
Attacco supply chain npm, Shai-Hulud diffonde codice malevolo in centinaia di pacchetti
Di Redazione RHC - 30/11/2025

L’ecosistema npm è nuovamente al centro di un vasto attacco alla supply chain attribuito alla campagna Shai-Hulud. Questa ondata ha portato alla diffusione di centinaia di pacchetti apparentemente ...

Immagine del sito
GrapheneOS chiude la sua infrastruttura in Francia per motivi di sicurezza e privacy
Di Redazione RHC - 29/11/2025

Il team di GrapheneOS annuncia la chiusura completa della sua infrastruttura in Francia. Gli sviluppatori stanno accelerando il passaggio dal provider di hosting OVH e accusano dalle autorità frances...

Immagine del sito
La Russia sta deteriorando la connettività WhatsApp e si prevede che presto verrà bloccato
Di Redazione RHC - 28/11/2025

Il Roskomnadzor della Federazione Russa ha annunciato che continua a imporre restrizioni sistematiche all’app di messaggistica WhatsApp a causa di violazioni della legge russa. Secondo l’agenzia, ...