Capitolati
Ubicazione dei dati e trasferimenti extra UE: clausole da inserire nel capitolato
Lo Spazio Economico Europeo comprende, oltre all'Unione europea, Norvegia, Liechtenstein e Islanda.
Perché ubicazione e trasferimenti extra UE entrano nel capitolato
Lo Spazio Economico Europeo comprende, oltre all'Unione europea, Norvegia, Liechtenstein e Islanda. I trasferimenti di dati personali verso Paesi non appartenenti al SEE o verso organizzazioni internazionali sono consentiti solo se ricorrono le condizioni del capo V del GDPR, fermo restando il rispetto degli altri obblighi: base giuridica del trattamento, misure di sicurezza, minimizzazione dei dati. Da qui la prima scelta di impostazione del capitolato: tenere distinti tre piani che spesso vengono confusi, cioè la sede legale del fornitore, i luoghi in cui i dati sono effettivamente trattati e conservati, e i luoghi da cui si accede ai dati in modalità remota. Un fornitore italiano che ospita i dati in Italia ma rende i dati disponibili a un'altra organizzazione situata in un Paese terzo — ad esempio un sub-fornitore di supporto tecnico stabilito fuori dal SEE — può realizzare un trasferimento quando ricorrono i criteri cumulativi individuati dall'EDPB. Il solo accesso remoto da parte del personale della stessa organizzazione del fornitore non integra automaticamente un trasferimento secondo tali criteri; la qualificazione va verificata caso per caso.
Clausole minime da inserire nel capitolato. Fermo restando quanto previsto dal capo V del GDPR, il capitolato può richiedere al fornitore di: (a) dichiarare in un allegato i Paesi e i luoghi in cui i dati personali sono trattati, conservati e accessibili, indicando se l'accesso avviene da personale o sistemi situati fuori dal SEE; (b) impegnarsi a non trasferire dati personali fuori dal SEE senza aver prima esperito una delle condizioni del capo V, comprese, ove applicabili, le clausole contrattuali tipo adottate dalla Commissione europea o altro strumento previsto dall'art. 46 del GDPR; (c) riconoscere che le condizioni del capo V si applicano in aggiunta agli obblighi generali del GDPR, e non in loro sostituzione; (d) disciplinare il ricorso a sub-responsabili ai sensi dell'art. 28 del GDPR, imponendo loro obblighi di riservatezza, sicurezza, istruzioni, assistenza e sorte dei dati equivalenti a quelli assunti dal fornitore; (e) notificare preventivamente al titolare ogni modifica dei luoghi di trattamento, degli accessi remoti o dei sub-responsabili, e fornire le informazioni necessarie per la valutazione del trasferimento.
Ricognizione di sedi, accessi e catena dei sub-fornitori
La qualificazione di un'operazione come trasferimento extra SEE non dipende dalla volontà delle parti né dal titolo del documento. L'EDPB ha individuato tre criteri cumulativi: un titolare o un responsabile applica il GDPR per il trattamento in essere; questi divulga mediante trasmissione, o mette a disposizione, dati personali a un'altra organizzazione; questa altra organizzazione si trova in un Paese fuori dal SEE o è un'organizzazione internazionale. Se manca anche uno solo dei tre elementi, le clausole del capo V non sono necessarie: il capitolato può quindi modulare gli obblighi invece di imporre la stessa architettura a ogni fornitore.
Sul piano operativo, la ricognizione richiesta dal capitolato deve chiedere al fornitore di censire: i luoghi in cui i dati sono conservati o trattati; i luoghi da cui i dati sono accessibili in modalità remota, distinguendo tra personale e sistemi del fornitore e accessi riconducibili ad altre organizzazioni; e la catena dei sub-fornitori e degli eventuali sub-responsabili, con indicazione del ruolo di ciascuno e del Paese in cui opera. L'art. 28 del GDPR richiede che il rapporto con chi tratta dati personali per conto del titolare sia disciplinato da un contratto o altro atto giuridico che vincoli il responsabile, e indica tra i contenuti necessari il ricorso a eventuali sub-responsabili, gli obblighi di riservatezza, sicurezza, assistenza al titolare e la sorte dei dati al termine del rapporto.
La mappa non serve solo a documentare: se i dati sono divulgati o messi a disposizione di un'altra organizzazione situata fuori dal SEE, il capitolato deve chiarire quale strumento del capo V sorregge il trasferimento — decisione di adeguatezza ai sensi dell'art. 45, garanzie adeguate ai sensi dell'art. 46, come le clausole contrattuali tipo, o, nei casi residuali, una deroga ai sensi dell'art. 49. Per i sub-responsabili la catena va mantenuta tracciabile, così che il titolare possa verificare che le garanzie seguano i dati anche presso i soggetti successivi.
Strumenti previsti dall'art. 46 del GDPR per i trasferimenti extra-UE
- Decisione di adeguatezza (art. 45 GDPR)Paesi riconosciuti come garantenti un livello adeguato di protezione (es. Canada, Giappone)
- Clausole contrattuali tipo (art. 46, par. 2, lett. b) GDPR)Nuove clausole adottate dalla Commissione UE (aggiornate post-Schrems II)
- Garanzie adeguate (art. 46, par. 2, lett. c) GDPR)Meccanismi specifici concordati tra parti (es. accordi bilaterali, politiche interne)
- Deroghe (art. 49 GDPR)Casi limitati (es. consenso dell’interessato, esecuzione di un contratto)
