Conformità normativa: cosa deve prevedere un contratto in materia di dati personali

Articolo 28 GDPR, articolo 9 nLPD, trasferimenti internazionali: le clausole obbligatorie di un contratto di trattamento dati.


Un contratto che coinvolge un subresponsabile IT, un fornitore di hosting, uno strumento SaaS: non appena c'è trattamento di dati personali, alcune clausole diventano obbligatorie — non opzionali.

Verifica rapida: Analizzate il vostro contratto su subblink — clausole GDPR e nLPD attese, trasferimenti internazionali, subappalto.


1. Le clausole obbligatorie di un contratto di trattamento dati

Il problema

Un contratto con un fornitore IT che tratta dati personali per conto del cliente deve regolare imperativamente questo rapporto — l'assenza di un contratto di trattamento dati formalizzato è essa stessa una non conformità.

Promemoria giuridico (GDPR)

L'articolo 28 del GDPR richiede un contratto scritto che precisi oggetto, durata, natura e finalità del trattamento, categorie di dati e interessati, obblighi di sicurezza (art. 32), autorizzazione preventiva per qualsiasi ulteriore subappalto, e la sorte dei dati alla fine del contratto.

Promemoria giuridico (nLPD, Svizzera)

L'articolo 9 della nuova legge federale sulla protezione dei dati richiede che il trattamento da parte di un responsabile del trattamento si basi su un contratto o sulla legge, con una garanzia di sicurezza equivalente, e che ogni ulteriore subappalto sia soggetto ad autorizzazione preventiva.

Cosa rileva subblink

Il campo regulatoryCompliance verifica la presenza delle clausole attese dall'articolo 28 GDPR o dall'articolo 9 nLPD, con uno stato "conforme / scostamenti rilevati / non applicabile" in base alla giurisdizione identificata.

Risorsa utile

La CNIL francese offre un modello riutilizzabile di clausole di trattamento dati: vedete la biblioteca dei riferimenti a contratti ufficiali.


2. Trasferimenti di dati fuori dall'Unione Europea

Il problema

Un subresponsabile ospitato fuori dall'UE (in particolare negli Stati Uniti) implica una regolamentazione specifica del trasferimento di dati, pena la non conformità anche se il contratto locale è per il resto correttamente redatto.

Promemoria giuridico

Le clausole contrattuali tipo della Commissione Europea (decisione di esecuzione 2021/914) regolano questo tipo di trasferimento, in assenza di una decisione di adeguatezza del paese di destinazione.

Cosa rileva subblink

La menzione di un hosting o trattamento fuori dall'UE nel testo del contratto viene segnalata come un punto che richiede la verifica del meccanismo di trasferimento applicabile.


3. Cosa non copre la conformità normativa

Limite onesto

Il controllo di conformità riguarda la protezione dei dati personali (GDPR/nLPD). Non copre gli obblighi settoriali specifici: lotta al riciclaggio (AML/KYC) per le professioni finanziarie, conformità FINMA per gli istituti svizzeri regolamentati, o qualsiasi altra normativa di settore. Questi controlli richiedono una competenza dedicata.


4. Subappalto a cascata

Il problema

Un responsabile del trattamento che a sua volta ricorre a un altro subresponsabile (hosting cloud, servizio di invio email) deve informarne il titolare del trattamento e ottenerne l'autorizzazione — una catena facile da perdere di vista.

Cosa rileva subblink

La presenza di una clausola che regoli l'ulteriore subappalto viene verificata come una delle clausole attese dall'articolo 28 GDPR.


Checklist conformità normativa: contratti che coinvolgono dati personali

Analizzate il vostro contratto su subblink.


FAQ: conformità normativa dei contratti

subblink verifica la conformità GDPR completa di un'azienda?

No. Verifica la presenza delle clausole attese nel testo di un dato contratto. Un audit completo di conformità GDPR (registro delle attività di trattamento, valutazione d'impatto, governance) è un esercizio più ampio, distinto dall'analisi di un contratto.

Cosa succede se il contratto non menziona il trattamento di dati personali?

Il campo regulatoryCompliance indica allora uno stato "non applicabile" — mai uno scostamento inventato su un tema che il contratto non affronta.

subblink copre gli obblighi settoriali (FINMA, AML/KYC)?

No, questi controlli non sono coperti. Vedete l'articolo dedicato ai professionisti del diritto e della consulenza per i dettagli su cosa viene verificato e cosa no.

Le clausole contrattuali tipo della Commissione Europea sono disponibili da qualche parte?

Sì, fanno parte della biblioteca dei riferimenti a contratti ufficiali di subblink, con la fonte e il paese chiaramente indicati.


Conclusione

La conformità normativa di un contratto si basa su clausole precise, richieste dalla legge — non su un'impressione generale di serietà.

Articolo 28 GDPR, articolo 9 nLPD, meccanismo di trasferimento internazionale: tre punti da verificare sistematicamente non appena un contratto coinvolge dati personali.

Analizzate ora il vostro contratto →