L’inquadramento privacy dell’Organismo di Vigilanza: il parere del Garante del 12 maggio 2020
L’inquadramento privacy dell’Organismo di Vigilanza: il parere del Garante del 12 maggio 2020

data

09/10/2026

CATEGORIA

Business | Privacy
Con il parere del 12 maggio 2020 il Garante privacy ha escluso che l'Organismo di Vigilanza previsto dal D.Lgs. 231/2001 sia titolare o responsabile del trattamento dei flussi informativi, anche quando è composto da professionisti esterni.
ALLEGATI
Parere sulla qualificazione soggettiva ai fini privacy degli Organismi di Vigilanza
Newsletter del Garante privacy del 21 maggio 2020

Servizi correlati
Compliance Analysis
Privacy

La protezione dei dati personali e la responsabilità amministrativa degli enti sono ormai due presidi che si intrecciano nella governance aziendale, e la corretta qualificazione dell’Organismo di Vigilanza, l’OdV previsto dal D.Lgs. 8 giugno 2001, n. 231, è un passaggio chiave nella progettazione di un Modello 231 coerente e difendibile. Il punto non è formale, perché dall’inquadramento privacy dell’OdV discendono l’imputazione della titolarità dei trattamenti, il contenuto degli atti di designazione, la tenuta del registro delle attività di trattamento e l’allocazione delle misure di sicurezza sugli archivi dell’organismo.

Le qualificazioni possibili sono tre. L’OdV può essere visto come titolare autonomo del trattamento, cioè il soggetto che decide finalità e mezzi, come responsabile del trattamento, la figura che il Regolamento europeo sulla protezione dei dati personali, il GDPR, riserva a chi tratta dati per conto di altri, oppure come parte dell’ente. L’Associazione dei Componenti degli Organismi di Vigilanza ex D.Lgs. 231/2001, nel position paper approvato il 21 marzo 2019, lo considerava parte dell’ente vigilato, con un inquadramento privacy assorbito da quello dell’ente. Con un parere reso all’associazione, il Garante per la protezione dei dati personali ha condiviso questa ricostruzione e ha escluso le altre due qualificazioni.

Natura, composizione e trattamenti dell’Organismo di Vigilanza

Il D.Lgs. 8 giugno 2001, n. 231 subordina l’effetto esimente del Modello all’affidamento della vigilanza sul suo funzionamento e sulla sua osservanza a un organismo dell’ente dotato di autonomi poteri di iniziativa e di controllo, senza prescriverne la composizione, e consente che la funzione sia svolta dall’organo dirigente negli enti di piccole dimensioni e, nelle società di capitali, dal collegio sindacale, dal consiglio di sorveglianza o dal comitato per il controllo della gestione. L’OdV può quindi essere monocratico o collegiale, con componenti interni, esterni o misti.

Nell’esercizio delle proprie attribuzioni l’organismo accede in via ordinaria a dati personali, cioè ai nominativi coinvolti nei procedimenti disciplinari, agli esiti degli audit interni, ai flussi informativi che il Modello gli indirizza, ai verbali delle riunioni e, se l’ente gli affida la gestione del canale interno, al contenuto delle segnalazioni. La vigilanza comporta quindi, per sua stessa natura, un trattamento continuativo di dati riferiti a persone identificate o identificabili.

Le due esclusioni operate dal Garante

Con il parere sulla qualificazione soggettiva ai fini privacy degli Organismi di Vigilanza, reso il 12 maggio 2020 su quesito dell’Associazione dei Componenti degli Organismi di Vigilanza ex D.Lgs. 231/2001, l’Autorità ha escluso entrambe le letture alternative.

L’OdV non è titolare autonomo del trattamento. Titolare, per il Regolamento (UE) 2016/679, è chi determina le finalità e i mezzi del trattamento, mentre i compiti dell’organismo sono fissati dalla legge, che ne indica le attribuzioni, e dall’organo dirigente, che nel Modello definisce il funzionamento dell’organismo, l’attribuzione delle risorse, i mezzi e le misure di sicurezza. In altre parole, l’autonomia dell’OdV è autonomia di giudizio dentro l’organizzazione dell’ente, non potere decisionale sulle finalità e sui mezzi del trattamento.

L’OdV non è neppure responsabile del trattamento. Quella figura presuppone un soggetto giuridicamente distinto dal titolare, che tratta dati per conto di quest’ultimo sulla base di un contratto o di un altro atto giuridico e seguendo istruzioni documentate. L’organismo non è un centro di imputazione separato ma è parte integrante dell’ente, perché esercita una funzione interna di vigilanza e non rende un servizio a un committente terzo. Il Garante lo afferma a prescindere dal fatto che i componenti siano interni o esterni.

La qualificazione corretta e gli adempimenti a carico dell’ente

L’ente conserva la titolarità del trattamento e i componenti dell’OdV, in quanto persone fisiche, vanno designati soggetti autorizzati al trattamento, cioè le persone che operano sotto l’autorità del titolare seguendone le istruzioni. È lo schema previsto dagli articoli 29 e 32 del Regolamento (UE) 2016/679 e dall’articolo 2-quaterdecies del Codice privacy, il D.Lgs. 30 giugno 2003, n. 196, per chi tratta dati sotto l’autorità del titolare. La ricostruzione preserva l’autonomia funzionale richiesta dalla disciplina 231 e riconduce i trattamenti a un unico centro di responsabilità, in coerenza con il principio di accountability, cioè l’obbligo del titolare di dimostrare di avere rispettato le regole.

Secondo il parere l’ente designa i singoli componenti come soggetti autorizzati e impartisce loro le istruzioni necessarie perché il trattamento rispetti i principi dell’articolo 5 del Regolamento. Il titolare adotta inoltre misure tecniche e organizzative adeguate e assicura all’organismo autonomia e indipendenza rispetto agli organi di gestione. Sul piano operativo, nella prassi, un atto di designazione ben costruito indica anche la durata dell’incarico, delimita il perimetro dei trattamenti accessibili e delle categorie di dati, definisce le misure applicabili ad archivi e verbali, fissa il vincolo di riservatezza sui flussi informativi e le clausole a presidio dell’indipendenza. I trattamenti riconducibili all’OdV vanno inoltre censiti nel registro delle attività di trattamento dell’ente previsto dall’articolo 30 del Regolamento.

La qualificazione vale anche per gli organismi a composizione esterna, perché, nella lettura del parere, discende dalla funzione esercitata e non dal titolo contrattuale sottostante. Diversa è la posizione dei soggetti terzi che forniscono all’OdV piattaforme informatiche o attività istruttorie, che, se trattano dati personali per conto dell’ente, vanno nominati responsabili del trattamento con un contratto o altro atto giuridico in forma scritta, come prevede l’articolo 28 del Regolamento.

Quando l’OdV è esterno e gli archivi restano nello studio professionale

Un’ipotesi frequente è quella dell’OdV affidato a un professionista esterno che conserva verbali e flussi informativi sui sistemi del proprio studio. Il parere non tratta il tema degli archivi, e quella che segue è la lettura applicativa che ne ricaviamo. La qualificazione del professionista non cambia, perché discende dalla funzione, e resta quella di soggetto autorizzato. Cambia il profilo dei mezzi. Il parere del 2020 rimette all’organo dirigente la definizione, dentro il Modello, del funzionamento dell’organismo, delle risorse, dei mezzi e delle misure di sicurezza, e chi opera sotto l’autorità del titolare tratta i dati secondo le sue istruzioni, comprese quelle sugli strumenti da usare. Un’infrastruttura scelta dal solo professionista resta quindi fuori dal governo dell’ente.

Le ricadute sono concrete. L’ente non può documentare nel registro dei trattamenti, né dimostrare in caso di accertamento, misure di sicurezza applicate a un sistema di cui non ha conoscenza. Una violazione dei dati personali avvenuta su quell’infrastruttura, cioè un data breach, resta imputabile all’ente e va notificata al Garante senza ingiustificato ritardo e, quando possibile, entro 72 ore da quando l’ente ne è venuto a conoscenza, salvo che sia improbabile che presenti un rischio per i diritti e le libertà delle persone, come prescrive il Regolamento (UE) 2016/679. In questo assetto la conoscenza dipende soltanto dalla comunicazione del professionista. Il personale dello studio e i suoi fornitori di servizi cloud, di posta elettronica e di assistenza informatica trattano dati dell’ente senza un ruolo privacy definito, se l’ente non li ha autorizzati né ha nominato responsabile lo studio. Alla cessazione dell’incarico, infine, l’archivio dell’organismo è l’evidenza documentale dell’efficace attuazione del Modello ed è opportuno che rientri nella piena disponibilità dell’ente.

Le strade per rimettere ordine sono due, in ordine di solidità. La prima è la fornitura dei mezzi da parte dell’ente, cioè uno spazio di archiviazione dedicato sui sistemi aziendali o su un’infrastruttura cloud contrattualizzata dall’ente con il fornitore nominato responsabile, una casella di posta dedicata sul dominio aziendale, accessi riservati ai soli componenti, cifratura e tracciamento degli accessi, esclusione degli amministratori di sistema dall’area riservata oppure loro assoggettamento a vincoli specifici di riservatezza. È la configurazione più coerente con il parere, che mette in capo al titolare insieme la sicurezza dei dati e l’indipendenza dell’organismo. L’indipendenza riguarda i rapporti con gli organi di gestione e non l’infrastruttura, e la separazione tecnica degli accessi è proprio ciò che la protegge.

La seconda strada è l’autorizzazione espressa dell’ente all’uso degli strumenti del professionista, come scelta documentata del titolare. In questo caso l’atto di designazione individua gli strumenti ammessi, fissa le misure minime, cioè cifratura, autenticazione a più fattori, copie di sicurezza e accessi nominativi, indica i tempi di conservazione e le modalità di restituzione o cancellazione dell’archivio alla fine dell’incarico, e impone l’obbligo di segnalare tempestivamente ogni incidente e di comunicare i fornitori impiegati. Quando lo studio è una struttura con collaboratori, il professionista resta soggetto autorizzato per la funzione di vigilanza e lo studio viene nominato responsabile del trattamento per i servizi di archiviazione e di segreteria, con la stessa logica applicata alle piattaforme esterne.

Il whistleblowing, cioè la gestione delle segnalazioni di illeciti, segue un regime proprio. Il parere del 2020 riguarda i flussi informativi ordinari dell’organismo, mentre le segnalazioni sono disciplinate dal D.Lgs. 10 marzo 2023, n. 24, che pone la titolarità del trattamento in capo all’ente, gli impone di disciplinare secondo l’articolo 28 del Regolamento il rapporto con i fornitori esterni che trattano dati per suo conto e di individuare le misure di sicurezza del proprio modello di gestione delle segnalazioni sulla base di una valutazione d’impatto sulla protezione dei dati. Se l’ente adotta una piattaforma informatica, come raccomandano le linee guida ANAC n. 1/2025 sui canali interni, questa va contrattualizzata dall’ente e il fornitore nominato responsabile. Se il canale è affidato a un soggetto esterno, per esempio lo stesso professionista che compone l’OdV, l’ente regola il rapporto con un contratto e il soggetto esterno può trattare i dati come responsabile del trattamento, come indicano le stesse linee guida. In ogni caso gli strumenti usati devono garantire la riservatezza richiesta dal decreto, anche con il ricorso alla crittografia. Per il canale di segnalazione valgono inoltre le sanzioni dell’ANAC, da 10.000 a 50.000 euro anche per la violazione della riservatezza.

Le conseguenze di un inquadramento errato

Qualificare l’OdV come titolare autonomo o come responsabile del trattamento produce effetti a catena sui documenti che l’ente deve esibire quando arriva un accertamento, cioè registri dei trattamenti incompleti, informative che indicano un titolare inesistente, nomine prive di presupposto giuridico e misure di sicurezza non attribuibili ad alcun soggetto. La mancata definizione di dove e con quali strumenti si conservano gli archivi dell’organismo apre lo stesso vuoto sul piano dei presidi di sicurezza.

Il Regolamento (UE) 2016/679 gradua le sanzioni su due fasce. La violazione degli obblighi organizzativi, tra cui la tenuta del registro dei trattamenti, la nomina dei responsabili e l’adozione delle misure di sicurezza, arriva a 10 milioni di euro oppure, per le imprese, al 2 per cento del fatturato mondiale totale annuo dell’esercizio precedente se superiore. La violazione dei principi di base del trattamento e delle condizioni di liceità arriva a 20 milioni di euro oppure al 4 per cento del fatturato, con lo stesso criterio.

C’è poi un profilo che riguarda direttamente la difesa dell’ente in giudizio. A nostro avviso un inquadramento privacy incoerente può indebolire la dimostrazione dell’efficace attuazione del Modello davanti al giudice chiamato a valutarne l’idoneità. La coerenza tra Modello, atti di designazione e sistema privacy è essa stessa un indice di solidità del presidio.

Allineare Modello 231 e sistema privacy con una verifica a perimetro definito

La verifica da fare è circoscritta e ha un esito misurabile. Si controlla come l’OdV è qualificato nel Modello, nel registro dei trattamenti e nelle informative, e si aggiornano gli atti di designazione dei componenti con istruzioni, misure di sicurezza e clausole a presidio dell’indipendenza. Si stabilisce poi dove e con quali strumenti si conservano verbali, flussi informativi e archivi, formalizzando la scelta del titolare, e si nominano responsabili del trattamento i fornitori esterni di piattaforme, di servizi di archiviazione e di attività istruttorie. Si individua infine chi gestisce il canale di segnalazione interna, con quale ruolo privacy e con quale valutazione d’impatto di riferimento, e si formano i componenti dell’organismo sugli obblighi che derivano dalla designazione.

Al termine l’ente dispone dell’evidenza documentale della propria catena di responsabilità oppure sa in quale punto preciso essa si interrompe, e sa quali documenti deve rifare.

Affianchiamo le imprese nella progettazione di sistemi di compliance integrata, in cui Modello 231 e protezione dei dati personali rispondono a un’unica architettura di governance, attraverso la consulenza privacy, la gap analysis degli adempimenti normativi e la formazione dei componenti degli organismi di controllo.

ALLEGATI
Parere sulla qualificazione soggettiva ai fini privacy degli Organismi di Vigilanza
Newsletter del Garante privacy del 21 maggio 2020

Servizi correlati
Compliance Analysis
Privacy
4
M

Servizi

Grazie all’ampio ventaglio di servizi offerti, supportiamo da sempre le imprese nell’implementazione del loro business model, attraverso l’analisi mirata dei bisogni e delle azioni volte al raggiungimento degli obiettivi prefissati.

4
M

Chi siamo

La nostra mission è quella di accompagnare le imprese verso il miglioramento del loro business model, assicurando loro un’organizzazione che renda l’intero ecosistema compliant, innovativo e duraturo nei confronti di tuti gli stakeholders.

M

Insights

Servizi

Chi siamo

Contatti

Careers

La tua compliance,I tuoi sistemi di gestione,La tua formazione,Le tue scadenze,Il nostro supporto,La tua azienda,sempre a portata di mano Il portale dedicato alla gestione integrata della tua impresa, con un team di esperti sempre al tuo fianco.
Dashboard del portale