EDPB – European Data Protection Board, ha pubblicato le linee guida sull’ambito di applicazione territoriale del GDPR. Il documento permette di fare chiarezza sulla competenza delle autorità nell’applicazione del regolamento europeo, consentendo di diradare i dubbi operativi derivati anche dalla portata extraterritoriale del GDPR, uno degli aspetti più fastidiosi e vaghi.
L’ulteriore chiarezza e gli esempi forniti dalla versione finale di queste linee guida sull’ambito territoriale risultano pertanto molto utili alle aziende e ai professionisti.
Indice degli argomenti
Il documento di EDPB
In sintesi L’EDPB non fa altro che confermare una visione espansiva di quando un’organizzazione sarà considerata “istituita”. Per determinare se il GDPR si applica a causa dell’istituzione di un’organizzazione, l’EDPB offre un test in tre parti:
- in primo luogo, valutare se l’organizzazione è stabilita;
- in secondo luogo, determinare se i dati personali sono trattati nel contesto dello stabilimento;
- in terzo luogo, l’applicazione del GDPR allo stabilimento si applica indipendentemente dal fatto che il trattamento abbia luogo nell UE.
Quello che emerge è una soglia per stabilire se l’organizzazione è stabilita “piuttosto bassa”; la presenza di un singolo dipendente o agente potrebbe essere sufficiente affinché si applichi il GDPR. Infatti, le linee guida EDPB estendono ulteriormente questo principio per le organizzazioni online, scoprendo che “la soglia per un’accordo stabile” può essere piuttosto bassa quando il centro delle attività di un responsabile del trattamento riguarda la fornitura di servizi online.
In alcuni casi, “la presenza di un singolo dipendente o agente che agisce con un grado sufficiente di stabilità” sarà sufficiente.
I suggerimenti per il trattamento
Ecco perché L’EDPB suggerisce di concentrarsi sulla connessione tra le attività di trattamento svolte dal responsabile del trattamento e le attività di targeting intraprese da un titolare del trattamento del trattamento dei dati.
Se le attività di trattamento da parte del responsabile del trattamento, sotto le istruzioni del titolare del trattamento, sono correlate all’offerta di beni o servizi agli interessati nell’UE, l’attività di trattamento da parte del responsabile del trattamento non stabilita nell’UE sarà soggetta al GDPR.