Domenica 27 settembre 2026In collaborazione con Team Sicurezza

Notizie, guide e scadenze per le imprese: sicurezza, formazione, privacy, fisco, incentivi.

Newsletter gratuita
Privacy e GDPR

DPO obbligatorio o facoltativo: quando la tua azienda deve nominarlo nel 2026

L'art. 37 GDPR indica i tre casi in cui la nomina del DPO è obbligatoria e come comunicarla al Garante Privacy tramite il portale online.

DPO obbligatorio o facoltativo: quando la tua azienda deve nominarlo nel 2026
In breve
  • Obbligo di nomina in tre casi previsti dall'art. 37 GDPR: enti pubblici, monitoraggio sistematico su larga scala, trattamento su larga scala di dati particolari o giudiziari
  • Fuori da questi casi la nomina resta facoltativa ma consigliata dal Garante
  • DPO interno o esterno: la scelta è libera, ma servono requisiti professionali e indipendenza
  • La comunicazione al Garante va fatta solo tramite il portale telematico dedicato, non per email o PEC

Molte PMI si chiedono se siano obbligate a nominare il Responsabile della Protezione dei Dati (RPD, o DPO - Data Protection Officer). La risposta dipende dall'attività svolta, non dalla dimensione dell'azienda: il Regolamento (UE) 2016/679 (GDPR) individua criteri oggettivi all'articolo 37.

Quando la nomina è obbligatoria

L'obbligo scatta in tre casi previsti dall'articolo 37, paragrafo 1, del GDPR: quando il trattamento è svolto da un'autorità o organismo pubblico; quando le attività principali del titolare consistono in un monitoraggio regolare e sistematico degli interessati su larga scala; quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati (sanitari, biometrici, genetici, giudiziari).

Fuori da questi tre casi, la nomina resta facoltativa, anche se raccomandata dal Garante per la protezione dei dati personali. Non si tratta quindi di un obbligo generalizzato per ogni impresa, ma di una valutazione da fare caso per caso sull'attività di trattamento effettivamente svolta, non sul numero di dipendenti.

Le linee guida del Gruppo Articolo 29 (richiamate dal Garante) restano il riferimento interpretativo per concetti indeterminati come "larga scala" o "monitoraggio sistematico": in caso di dubbio è opportuno documentare la valutazione svolta, anche per dimostrarla in caso di controllo.

DPO interno o esterno

Il GDPR non impone che il DPO sia un dipendente: può essere una figura interna oppure un professionista o una società esterna con cui viene stipulato un contratto di servizio. In quest'ultimo caso va comunque indicata una persona fisica di riferimento. Il DPO, sia interno che esterno, deve avere conoscenza specialistica della normativa e delle pratiche di protezione dei dati e deve poter operare in autonomia, senza conflitti di interesse con altri ruoli aziendali che comportino la determinazione delle finalità e delle modalità del trattamento.

Come comunicare la nomina al Garante

Una volta designato, il nominativo del DPO va comunicato al Garante: l'articolo 37, paragrafo 7, del Regolamento prevede che i soggetti pubblici e privati comunichino al Garante il nominativo del Responsabile della Protezione dei dati, se designato. La comunicazione va effettuata esclusivamente tramite il portale telematico dedicato del Garante, accessibile dal sito garanteprivacy.it: qualsiasi altro canale, come email o PEC, non è considerato valido.

Informazioni pratiche

  • Riferimento normativo: art. 37, 38 e 39 del Regolamento (UE) 2016/679.
  • Dove comunicare la nomina: portale "Comunicazione RPD" sul sito del Garante (garanteprivacy.it).
  • Chi presenta la comunicazione: il legale rappresentante del titolare/responsabile del trattamento, o un suo delegato.
  • Cosa verificare prima: se l'attività aziendale rientra in uno dei tre casi dell'art. 37; in caso di dubbio, consultare le FAQ ufficiali del Garante sul RPD in ambito privato.
  • Sanzioni: la mancata nomina, quando dovuta, e la mancata comunicazione sono violazioni sanzionabili ai sensi del GDPR.

Per i casi dubbi si raccomanda di verificare sempre la propria situazione con un consulente privacy o con le FAQ pubblicate sul sito del Garante.

Chiedi al consulentePrivacy e GDPR: sei in regola?

Registro dei trattamenti, informative, videosorveglianza, nomine e data breach: un consulente privacy ti dice cosa manca.

  • Registro e informative
  • Videosorveglianza
  • DPO e nomine
Questo articolo è stato redatto con l'aiuto dell'intelligenza artificiale a partire da fonti ufficiali, poi verificato e approvato dalla redazione. Come lavoriamo

Leggi anche