In data 3 ottobre 2018 il Comitato europeo per la protezione dei dati personali (“EDPB” o il “Comitato”) ha pubblicato l’“Opinion 12/2018 on the draft list of the competent supervisory authority of Italy regarding the processing operations subject to the requirement of a data protection impact assessment” in riferimento all’elenco sottoposto dal Garante per la protezione dei dati personali con riguardo alle tipologie di trattamento soggette all’esecuzione di una Valutazione d’impatto sulla protezione dei dati personali (“DPIA”) ai sensi dell’art. 35 GDPR.
Il Comitato ha il compito di esaminare e armonizzare gli elenchi, al fine di evitare incongruenze che potrebbero incidere sulla protezione equivalente dei soggetti interessati nei vari Stati membri. Pertanto, il Comitato fornisce indicazioni alle Autorità di Controllo al fine di:
Il Comitato ha, altresì, indicato nel parere in oggetto, quali correzioni e/o miglioramenti apportare alla lista, riassunti qui di seguito:
Il Garante Privacy dovrà comunicare al Comitato se intende emendare o mantenere la propria lista entro due settimane dopo aver ricevuto il parere in oggetto. In quest’ultimo caso, dovrà indicare i fondati motivi per cui non intende seguire, in tutto o in parte, i suggerimenti del Comitato.
Alla luce di quanto sopra, si suggerisce alle aziende che hanno già effettuato o intrapreso l’adeguamento al GDPR di monitorare l’elenco definitivo del Garante Privacy in merito alle tipologie di trattamenti per i quali è obbligatoria la DPIA e di tenerne conto per l’esecuzione della DPIA.