Conformità normativa: cosa deve prevedere un contratto in materia di dati personali
Articolo 28 GDPR, articolo 9 nLPD, trasferimenti internazionali: le clausole obbligatorie di un contratto di trattamento dati.
Un contratto che coinvolge un subresponsabile IT, un fornitore di hosting, uno strumento SaaS: non appena c'è trattamento di dati personali, alcune clausole diventano obbligatorie — non opzionali.
Verifica rapida: Analizzate il vostro contratto su subblink — clausole GDPR e nLPD attese, trasferimenti internazionali, subappalto.
1. Le clausole obbligatorie di un contratto di trattamento dati
Il problema
Un contratto con un fornitore IT che tratta dati personali per conto del cliente deve regolare imperativamente questo rapporto — l'assenza di un contratto di trattamento dati formalizzato è essa stessa una non conformità.
Promemoria giuridico (GDPR)
L'articolo 28 del GDPR richiede un contratto scritto che precisi oggetto, durata, natura e finalità del trattamento, categorie di dati e interessati, obblighi di sicurezza (art. 32), autorizzazione preventiva per qualsiasi ulteriore subappalto, e la sorte dei dati alla fine del contratto.
Promemoria giuridico (nLPD, Svizzera)
L'articolo 9 della nuova legge federale sulla protezione dei dati richiede che il trattamento da parte di un responsabile del trattamento si basi su un contratto o sulla legge, con una garanzia di sicurezza equivalente, e che ogni ulteriore subappalto sia soggetto ad autorizzazione preventiva.
Cosa rileva subblink
Il campo regulatoryCompliance verifica la presenza delle clausole attese dall'articolo 28 GDPR o dall'articolo 9 nLPD, con uno stato "conforme / scostamenti rilevati / non applicabile" in base alla giurisdizione identificata.
Risorsa utile
La CNIL francese offre un modello riutilizzabile di clausole di trattamento dati: vedete la biblioteca dei riferimenti a contratti ufficiali.
2. Trasferimenti di dati fuori dall'Unione Europea
Il problema
Un subresponsabile ospitato fuori dall'UE (in particolare negli Stati Uniti) implica una regolamentazione specifica del trasferimento di dati, pena la non conformità anche se il contratto locale è per il resto correttamente redatto.
Promemoria giuridico
Le clausole contrattuali tipo della Commissione Europea (decisione di esecuzione 2021/914) regolano questo tipo di trasferimento, in assenza di una decisione di adeguatezza del paese di destinazione.
Cosa rileva subblink
La menzione di un hosting o trattamento fuori dall'UE nel testo del contratto viene segnalata come un punto che richiede la verifica del meccanismo di trasferimento applicabile.
3. Cosa non copre la conformità normativa
Limite onesto
Il controllo di conformità riguarda la protezione dei dati personali (GDPR/nLPD). Non copre gli obblighi settoriali specifici: lotta al riciclaggio (AML/KYC) per le professioni finanziarie, conformità FINMA per gli istituti svizzeri regolamentati, o qualsiasi altra normativa di settore. Questi controlli richiedono una competenza dedicata.
4. Subappalto a cascata
Il problema
Un responsabile del trattamento che a sua volta ricorre a un altro subresponsabile (hosting cloud, servizio di invio email) deve informarne il titolare del trattamento e ottenerne l'autorizzazione — una catena facile da perdere di vista.
Cosa rileva subblink
La presenza di una clausola che regoli l'ulteriore subappalto viene verificata come una delle clausole attese dall'articolo 28 GDPR.
Checklist conformità normativa: contratti che coinvolgono dati personali
- Contratto di trattamento dati formalizzato se un fornitore tratta dati per conto del cliente
- Clausole dell'articolo 28 GDPR o dell'articolo 9 nLPD presenti in base alla giurisdizione
- Meccanismo di trasferimento internazionale verificato se l'hosting è fuori dall'UE
- Ulteriore subappalto soggetto ad autorizzazione preventiva
- Sorte dei dati alla fine del contratto (cancellazione o restituzione) precisata
FAQ: conformità normativa dei contratti
subblink verifica la conformità GDPR completa di un'azienda?
No. Verifica la presenza delle clausole attese nel testo di un dato contratto. Un audit completo di conformità GDPR (registro delle attività di trattamento, valutazione d'impatto, governance) è un esercizio più ampio, distinto dall'analisi di un contratto.
Cosa succede se il contratto non menziona il trattamento di dati personali?
Il campo regulatoryCompliance indica allora uno stato "non applicabile" — mai uno scostamento inventato su un tema che il contratto non affronta.
subblink copre gli obblighi settoriali (FINMA, AML/KYC)?
No, questi controlli non sono coperti. Vedete l'articolo dedicato ai professionisti del diritto e della consulenza per i dettagli su cosa viene verificato e cosa no.
Le clausole contrattuali tipo della Commissione Europea sono disponibili da qualche parte?
Sì, fanno parte della biblioteca dei riferimenti a contratti ufficiali di subblink, con la fonte e il paese chiaramente indicati.
Conclusione
La conformità normativa di un contratto si basa su clausole precise, richieste dalla legge — non su un'impressione generale di serietà.
Articolo 28 GDPR, articolo 9 nLPD, meccanismo di trasferimento internazionale: tre punti da verificare sistematicamente non appena un contratto coinvolge dati personali.