Introduzione: la centralità del fattore umano nella protezione dei dati
La protezione dei dati personali rappresenta oggi una delle sfide più complesse per le organizzazioni pubbliche e private. Se da un lato l'attenzione si concentra spesso sulle misure tecniche di sicurezza, dall'altro lato emerge con sempre maggiore evidenza che il fattore umano costituisce l'elemento determinante per garantire un effettivo rispetto della normativa in materia di privacy. I dipendenti e i collaboratori che quotidianamente trattano dati personali rappresentano infatti il primo presidio di tutela degli interessati, ma anche il potenziale anello debole della catena di protezione qualora non siano adeguatamente formati e sensibilizzati.
Il Regolamento (UE) 2016/679, comunemente noto come GDPR, ha introdotto un cambio di paradigma significativo, passando da un approccio prevalentemente formalistico a uno sostanziale fondato sul principio di accountability. In questo contesto, la formazione del personale assume un ruolo strategico non solo come adempimento normativo, ma come vera e propria misura organizzativa essenziale per dimostrare la conformità del titolare del trattamento.
Il quadro normativo: dove si fonda l'obbligo di formazione
L'obbligo di formazione in materia di protezione dei dati personali trova il proprio fondamento in diverse disposizioni del GDPR, che devono essere lette congiuntamente per comprenderne la portata complessiva.
L'articolo 29 del GDPR stabilisce un principio fondamentale: il responsabile del trattamento, o chiunque agisca sotto la sua autorità o sotto quella del titolare del trattamento, che abbia accesso a dati personali non può trattare tali dati se non è istruito in tal senso dal titolare del trattamento. Questa disposizione sancisce in modo inequivocabile che l'accesso ai dati personali da parte dei dipendenti deve essere preceduto da adeguate istruzioni da parte del datore di lavoro nella sua qualità di titolare del trattamento.
L'articolo 32, paragrafo 4, del GDPR rafforza ulteriormente questo principio disponendo che il titolare del trattamento e il responsabile del trattamento fanno sì che chiunque agisca sotto la loro autorità e abbia accesso a dati personali non tratti tali dati se non è istruito in tal senso dal titolare del trattamento, salvo che lo richieda il diritto dell'Unione o degli Stati membri.
Tali disposizioni devono essere coordinate con l’articolo 32, paragrafo 1, che annovera, tra le misure tecniche e organizzative adeguate a garantire un livello di sicurezza proporzionato al rischio, anche la formazione del personale. Come evidenziato dalle Linee guida EDPB sulla protezione dei dati fin dalla progettazione e per impostazione predefinita, per "garanzia e misura tecnica od organizzativa" si intende tutto ciò che è compreso fra l'uso di soluzioni tecniche avanzate e la formazione di base del personale.
Il Codice in materia di protezione dei dati personali (D.lgs. 196/2003, come modificato dal D.lgs. 101/2018) conferma tale impostazione attraverso l’articolo 2-quaterdecies, che disciplina la figura dei soggetti autorizzati al trattamento. La disposizione prevede che il titolare o il responsabile del trattamento possano, sotto la propria responsabilità e nell’ambito del proprio assetto organizzativo, attribuire specifici compiti e funzioni connessi al trattamento di dati personali a persone fisiche espressamente designate, le quali operano sotto la loro autorità. Il trattamento da parte di tali soggetti è consentito a condizione che essi agiscano sulla base di istruzioni impartite dal titolare o dal responsabile, il che presuppone un’adeguata e preventiva attività di informazione e formazione in materia di protezione dei dati personali.
Il ruolo del Responsabile della Protezione dei Dati nella formazione
Il GDPR attribuisce al Responsabile della Protezione dei Dati (RPD o DPO) un ruolo centrale nelle attività di formazione e sensibilizzazione del personale. L’articolo 39, paragrafo 1, lettera a), del Regolamento (UE) 2016/679 stabilisce che il RPD è incaricato almeno di informare e fornire consulenza al titolare o al responsabile del trattamento, nonché ai dipendenti che effettuano operazioni di trattamento, in merito agli obblighi derivanti dal Regolamento stesso e da altre disposizioni dell’Unione o degli Stati membri in materia di protezione dei dati personali.
Come chiarito dal Manuale per i Responsabili della Protezione dei Dati elaborato nell’ambito del progetto T4DATA, tale compito si articola su un duplice piano. Sul piano interno, il RPD è chiamato, da un lato, a informare i membri del personale in merito ai loro diritti e, dall’altro, a istruire il titolare del trattamento, l’organizzazione e i membri del personale, con particolare riferimento ai responsabili di settore e ai soggetti coinvolti in specifiche operazioni di trattamento, circa gli obblighi e le responsabilità derivanti dalla normativa in materia di protezione dei dati, contribuendo altresì alla loro formazione al rispetto delle medesime.
Il Garante europeo della protezione dei dati (GEPD) ha più volte sottolineato come, ai fini di un’effettiva applicazione del Regolamento, sia fondamentale puntare anzitutto sulla sensibilizzazione in materia di protezione dei dati. In tale prospettiva, i Responsabili della protezione dei dati svolgono un ruolo centrale nello sviluppo e nella diffusione delle conoscenze in materia di data protection all’interno delle istituzioni e degli organismi di riferimento. La sensibilizzazione è infatti intesa come uno strumento idoneo a favorire un approccio preventivo ed efficace alla protezione dei dati personali, in luogo di un modello meramente repressivo o sanzionatorio.
Le misure che il Responsabile della Protezione dei Dati (DPO) può adottare a tal fine includono l'elaborazione di note o circolari informative al personale, l'organizzazione di sessioni interne di formazione sulla protezione dei dati finalizzate a sensibilizzare e migliorare la consapevolezza sulla protezione dei dati e sui diritti degli interessati. L'obiettivo finale è la creazione di quello che viene definito un "riflesso automatico" di protezione dei dati a tutti i livelli della vita sociale, in quanto semplici cittadini, lavoratori, team leader e dirigenti.
È inoltre previsto che i Responsabili della protezione dei dati debbano essere messi in condizione di mantenere e aggiornare le proprie conoscenze specialistiche in materia di protezione dei dati, anche attraverso la partecipazione a corsi di formazione specialistici, forum tematici, workshop e altre iniziative di professionalizzazione. In tal senso, le Linee guida WP243 del Gruppo di lavoro Articolo 29 sui RPD sottolineano l’importanza della formazione permanente, precisando che i RPD devono avere la possibilità di curare il proprio aggiornamento con riferimento agli sviluppi normativi, giurisprudenziali e tecnologici nel settore della protezione dei dati personali.
Perché la formazione è essenziale: il principio di accountability
Il GDPR introduce il principio di responsabilizzazione (accountability) come pilastro fondante dell'intero sistema di protezione dei dati. L'articolo 5, paragrafo 2, stabilisce che il titolare del trattamento è competente per il rispetto dei principi applicabili al trattamento dei dati personali e deve essere in grado di comprovarlo.
In questo contesto, la formazione del personale assume una duplice valenza: da un lato costituisce una misura organizzativa necessaria per garantire la conformità al Regolamento, dall'altro rappresenta uno strumento fondamentale per dimostrare tale conformità all'Autorità di controllo.
Le Linee guida EDPB sulla notifica delle violazioni dei dati personali evidenziano con particolare chiarezza questo nesso tra formazione e accountability. Il documento afferma che "per agevolare il rispetto degli articoli 33 e 34 GDPR, sarebbe vantaggioso tanto per il titolare del trattamento quanto per il responsabile del trattamento disporre di una procedura di notifica documentata" e aggiunge che "per dimostrare il rispetto del regolamento potrebbe anche essere utile dimostrare che i dipendenti sono stati informati dell'esistenza di tali procedure e meccanismi e che sanno come reagire alle violazioni".
Questo passaggio evidenzia come la formazione non sia un elemento accessorio ma costituisca parte integrante del sistema di compliance: in caso di ispezione o procedimento sanzionatorio, il titolare del trattamento sarà chiamato a dimostrare non solo l'esistenza di procedure adeguate, ma anche che il personale sia stato effettivamente formato e sia in grado di applicare tali procedure.
La formazione come misura di sicurezza
L'articolo 32 del GDPR elenca le misure tecniche e organizzative che il titolare e il responsabile del trattamento devono adottare per garantire un livello di sicurezza adeguato al rischio. Tra queste misure, la formazione del personale assume un rilievo particolare poiché incide direttamente sulla capacità dell'organizzazione di prevenire, individuare e gestire gli incidenti di sicurezza.
Le Linee guida EDPB sulla protezione dei dati fin dalla progettazione e per impostazione predefinita includono espressamente la "formazione dei dipendenti sull'igiene informatica di base" tra le misure organizzative idonee a garantire l'effettiva attuazione dei principi di protezione dei dati. Il documento chiarisce che le misure di sicurezza devono essere valutate tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito di applicazione, del contesto e delle finalità del trattamento, nonché del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche.
In questo contesto, la formazione rappresenta una misura organizzativa dal costo contenuto ma dall'efficacia elevata, in grado di ridurre significativamente il rischio di violazioni dei dati personali derivanti da errore umano, che statisticamente costituiscono la maggioranza degli incidenti di sicurezza.
Le Linee guida EDPB sulle violazioni dei dati personali sottolineano che "una delle prescrizioni del GDPR prevede che, mediante misure tecniche e organizzative adeguate, i dati personali siano trattati in maniera da garantirne un'adeguata sicurezza, compresa la protezione da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali". La capacità del personale di riconoscere tempestivamente una violazione e di attivare le procedure di gestione dell'incidente dipende, in larga misura, dalla formazione ricevuta.
Il contesto specifico del rapporto di lavoro
Il Parere 2/2017 del Gruppo di lavoro Articolo 29 (Article 29 Working Party, spesso abbreviato in WP29) sul trattamento dei dati sul posto di lavoro fornisce indicazioni operative specifiche in ambito lavorativo, in particolare in relazione al monitoraggio dei dipendenti e al rispetto dei principi di liceità e trasparenza.
Il documento richiama i requisiti di trasparenza previsti dagli articoli 13 e 14 del GDPR, sottolineando che i dipendenti devono essere informati dell’esistenza di qualsiasi forma di monitoraggio, delle finalità del trattamento dei loro dati personali e di tutte le informazioni necessarie per garantire un trattamento lecito e trasparente (quali base giuridica, destinatari, periodo di conservazione, modalità di esercizio dei diritti, ecc.).
Tale orientamento, pur essendo stato emanato in fase pre-GDPR, è stato successivamente confermato e ripreso dall’EDPB nelle sue linee guida e nelle posizioni interpretative in materia di trattamento sul luogo di lavoro.
Il Parere evidenzia inoltre che, con l’avvento delle nuove tecnologie, la necessità di trasparenza diventa più evidente, poiché tali tecnologie possono consentire la raccolta e l’ulteriore trattamento, in modo non sempre percepibile, di volumi potenzialmente elevati di dati personali.
In tale contesto, la formazione del personale dovrebbe includere una chiara illustrazione dei trattamenti effettuati dal datore di lavoro in relazione ai dati dei dipendenti, delle basi giuridiche di tali trattamenti e dei diritti esercitabili dagli interessati, al fine di garantire consapevolezza e corretto esercizio dei diritti stessi.
Un aspetto particolarmente delicato riguarda l'utilizzo delle tecnologie sul posto di lavoro. L'articolo 25 del GDPR impone ai titolari del trattamento di attuare una protezione dei dati fin dalla progettazione e una protezione per impostazione predefinita. Come evidenziato nel Parere, se il datore di lavoro rilascia ai dipendenti dispositivi che includono tecnologie di tracciamento, si devono selezionare le soluzioni che proteggono maggiormente la vita privata e si deve prendere in considerazione anche la minimizzazione dei dati. La formazione del personale deve includere istruzioni chiare sull'utilizzo corretto di tali dispositivi.
La formazione nel contesto della disciplina sul whistleblowing
Un esempio significativo dell'importanza della formazione in specifici ambiti di compliance è fornito dalla disciplina sul whistleblowing. Il D.lgs. 24/2023, che ha recepito la Direttiva (UE) 2019/1937, contiene disposizioni specifiche in materia di formazione che integrano e completano gli obblighi derivanti dalla normativa privacy.
L’articolo 4, comma 2, del Decreto prevede che gli uffici o le persone incaricate della gestione del canale di segnalazione debbano possedere adeguate competenze e ricevere una formazione specifica in merito alla gestione del canale. Come evidenziato dalle Linee guida Confindustria sul whistleblowing, la formazione del personale che gestisce il canale è di fondamentale importanza per assicurare che le segnalazioni ricevute siano trattate in maniera adeguata e in conformità alle disposizioni applicabili.
Le tematiche rispetto alle quali il personale dovrebbe essere adeguatamente formato includono gli aspetti normativi (principi e disposizioni del Decreto, con specifico focus sugli adempimenti in ambito data protection), le procedure e presupposti operativi adottati dall'impresa per la gestione del canale di segnalazione, e i principi generali di comportamento quali confidenzialità, riservatezza, etica e integrità.
La normativa whistleblowing offre anche un esempio concreto di come la mancata formazione possa costituire non solo una violazione della disciplina privacy, ma anche una specifica violazione sanzionabile. Il Decreto prevede sanzioni amministrative pecuniarie da 10.000 a 50.000 euro quando si accerti che non sono state adottate procedure conformi al decreto, ivi comprese le procedure di formazione del personale addetto alla gestione delle segnalazioni.
Si suggerisce inoltre di assicurare un'adeguata formazione a tutto il personale interno, ivi compresa la disciplina sul trattamento dei dati personali, così da creare un'opportuna consapevolezza circa le finalità e le tutele riconosciute dalla normativa, nonché una cultura di integrità e responsabilità all'interno dell'impresa.
Contenuti e modalità della formazione
La formazione in materia di protezione dei dati personali deve essere calibrata in funzione del ruolo ricoperto dal dipendente, dei trattamenti effettuati e dei rischi specifici connessi alle attività svolte. È possibile tuttavia individuare alcuni contenuti essenziali che dovrebbero essere comuni a tutti i programmi formativi.
Un primo nucleo di contenuti riguarda i principi fondamentali del GDPR:
- liceità, correttezza e trasparenza;
- limitazione della finalità;
- minimizzazione dei dati;
- esattezza;
- limitazione della conservazione;
- integrità e riservatezza;
- responsabilizzazione.
La conoscenza di questi principi consente al personale di valutare autonomamente la correttezza dei propri comportamenti e di individuare potenziali criticità.
Un secondo nucleo riguarda i diritti degli interessati e le modalità per garantirne l'effettivo esercizio. I dipendenti devono essere in grado di riconoscere una richiesta di esercizio dei diritti, di indirizzarla correttamente all'interno dell'organizzazione e di collaborare alla sua gestione nei tempi previsti dalla normativa.
Un terzo nucleo riguarda le procedure interne adottate dall'organizzazione:
- modalità di trattamento dei dati,
- misure di sicurezza da rispettare,
- procedure di gestione degli incidenti e delle violazioni dei dati personali,
- riferimenti interni a cui rivolgersi in caso di dubbi o problemi.
Con specifico riferimento alle violazioni dei dati personali, le Linee guida EDPB evidenziano che le informazioni relative a tutti gli eventi concernenti la sicurezza dovrebbero essere indirizzate a una persona responsabile o alle persone incaricate di gestire gli incidenti, stabilire l'esistenza di una violazione e valutare il rischio. Il personale deve essere formato a riconoscere gli eventi che potrebbero costituire una violazione e a segnalarli tempestivamente secondo le procedure interne.
Per quanto riguarda le modalità di erogazione della formazione, è possibile ricorrere a diverse soluzioni: sessioni formative in aula, workshop interattivi, formazione in modalità e-learning, webinar. L'individuazione delle opportune modalità è rimessa alla discrezionalità dell'organizzazione, che dovrà valutare quale approccio sia effettivamente in grado di garantire un'efficace copertura e un adeguato coinvolgimento delle risorse coinvolte.
È essenziale che la formazione sia erogata con cadenza periodica, al fine di garantirne l'efficacia nel tempo e di tenere conto degli aggiornamenti normativi e delle evoluzioni delle procedure interne. La periodicità della formazione dovrebbe essere stabilita in funzione della criticità dei trattamenti e dei cambiamenti organizzativi e normativi intervenuti.
La documentazione delle attività formative
Il principio di accountability impone al titolare del trattamento di essere in grado di dimostrare la conformità al GDPR. Questa dimostrazione richiede un'adeguata documentazione di tutte le misure adottate, incluse le attività formative.
La documentazione della formazione dovrebbe includere:
- il piano formativo adottato, con l’indicazione di obiettivi, contenuti, metodologie e periodicità;
- l'elenco dei partecipanti a ciascuna sessione formativa;
- i materiali didattici utilizzati;
- le eventuali verifiche dell'apprendimento effettuate;
- gli attestati di partecipazione rilasciati.
Questa documentazione potrà essere esibita all'Autorità di controllo in caso di ispezione o procedimento sanzionatorio, a dimostrazione dell'adozione di adeguate misure organizzative per garantire la protezione dei dati personali.
Le conseguenze della mancata formazione
La mancata o inadeguata formazione del personale può comportare conseguenze significative sotto diversi profili.
Sul piano sanzionatorio, l'articolo 83 del GDPR prevede sanzioni amministrative pecuniarie fino a 10.000.000 di euro o al 2% del fatturato mondiale totale annuo dell'esercizio precedente per le violazioni delle disposizioni relative alla sicurezza del trattamento (articolo 32). Poiché la formazione del personale rientra tra le misure organizzative di sicurezza, la sua assenza o inadeguatezza può essere sanzionata nell'ambito di questa previsione.
Le Linee guida EDPB sulle violazioni dei dati personali evidenziano inoltre che "in alcuni casi, la mancata notifica di una violazione potrebbe rivelare l'assenza di misure di sicurezza o la loro inadeguatezza". In tal caso, l'Autorità di controllo avrà la possibilità di comminare sanzioni sia per la mancata notifica della violazione sia per l'assenza di misure di sicurezza adeguate, trattandosi di due infrazioni separate. Un personale non adeguatamente formato potrebbe non riconoscere una violazione o non segnalarla tempestivamente, esponendo l'organizzazione a sanzioni cumulative.
Le Linee guida EDPB sulla protezione dei dati fin dalla progettazione sottolineano che, nel determinare l'imposizione delle sanzioni per violazione del GDPR, si tiene debito conto del "grado di responsabilità del titolare del trattamento o del responsabile del trattamento tenendo conto delle misure tecniche e organizzative da essi messe in atto ai sensi degli articoli 25 e 32". Un programma formativo adeguato e documentato può quindi costituire un elemento di mitigazione in sede di determinazione della sanzione.
Sul piano della responsabilità civile, la mancata formazione del personale potrebbe essere considerata elemento di colpa del titolare del trattamento, in caso di richieste risarcitorie da parte degli interessati che abbiano subito un danno in conseguenza di un trattamento illecito.
Conclusioni e raccomandazioni operative
La formazione del personale in materia di protezione dei dati personali non rappresenta un mero adempimento burocratico, ma costituisce una misura organizzativa essenziale per garantire l'effettiva conformità dell'organizzazione al GDPR e per dimostrare tale conformità all'Autorità di controllo.
Alla luce del quadro normativo e delle indicazioni fornite dalle Autorità di controllo e dagli organismi europei, è possibile formulare alcune raccomandazioni operative per le organizzazioni.
- In primo luogo, è necessario adottare un piano formativo strutturato, che individui i destinatari della formazione, i contenuti specifici per ciascuna categoria di personale, le modalità di erogazione, la periodicità delle sessioni e i meccanismi di verifica dell'apprendimento.
- In secondo luogo, la formazione deve essere differenziata in funzione del ruolo e delle responsabilità dei destinatari. Il personale che tratta dati particolarmente sensibili o che ricopre ruoli con maggiori responsabilità in materia di privacy necessita di una formazione più approfondita e specialistica.
- In terzo luogo, è fondamentale documentare adeguatamente tutte le attività formative svolte, conservando gli elenchi dei partecipanti, i materiali didattici utilizzati, gli attestati rilasciati e ogni altra evidenza utile a dimostrare l'effettiva erogazione della formazione.
- In quarto luogo, la formazione deve essere aggiornata periodicamente per tenere conto delle evoluzioni normative, delle modifiche alle procedure interne, dell'introduzione di nuove tecnologie o trattamenti, e delle lezioni apprese da eventuali incidenti di sicurezza.
- In quinto luogo, è opportuno coinvolgere il Responsabile della Protezione dei Dati nella progettazione e nell'erogazione della formazione, valorizzandone il ruolo di informazione e sensibilizzazione previsto dall'articolo 39 del GDPR.
La creazione di una vera e propria cultura della privacy all'interno dell'organizzazione, fondata sulla consapevolezza diffusa dell'importanza della protezione dei dati personali, rappresenta l'obiettivo ultimo delle attività formative e costituisce il presupposto indispensabile per garantire un trattamento dei dati corretto, sicuro e rispettoso dei diritti degli interessati.
Dott. Roberto Pagano
Privacy Officer e Consulente della Privacy
Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA

