Glossario · Termine

Contratto di trattamento dei dati in parole semplici

Il contratto di trattamento dei dati è il contratto prescritto dal GDPR quando un fornitore esterno tratta dati personali per conto di un’azienda.

In sintesi
Significato
Contratto con il responsabile del trattamento
Base giuridica
Articolo 28 del GDPR
Quando serve
Il fornitore tratta dati per conto del titolare
Rilievo per la NIS2
Parte della gestione dei fornitori
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è il contratto di trattamento dei dati?

Un Contratto di trattamento dei dati (in tedesco Auftragsverarbeitungsvertrag) disciplina in modo vincolante come un fornitore — per esempio un provider cloud, informatico o di servizi paghe — possa trattare i dati personali che gli sono affidati da un’azienda. A differenza della maggior parte dei termini di questo gruppo, si tratta di uno strumento contrattuale della normativa sulla protezione dei dati: è previsto come obbligatorio dall’articolo 28 del GDPR e non è derogabile. Il titolare resta responsabile dei dati; il fornitore agisce soltanto su istruzione. Senza un contratto valido la trasmissione dei dati al fornitore è illecita, a prescindere da quanto sicuro sia il suo lavoro sul piano tecnico.

Che cosa disciplina il contratto

Per esempio: Un’azienda introduce uno strumento cloud per la gestione delle candidature. Poiché il fornitore conserva nomi, curricula e recapiti dei candidati, tratta dati personali per conto del titolare. Prima che il software entri in produzione, le due parti stipulano un contratto di trattamento dei dati in cui vengono fissati i luoghi di conservazione (hosting nell’UE), le misure tecniche e organizzative e un termine di cancellazione al termine della selezione. Solo così l’impiego dello strumento è conforme alla normativa sulla protezione dei dati.

Contratto di trattamento dei dati e sicurezza della catena di approvvigionamento

Il contratto di trattamento dei dati è uno strumento classico della gestione dei fornitori. Integra la Sicurezza della catena di approvvigionamento, richiesta dalla NIS2, fissando requisiti di sicurezza per i partner in modo vincolante e azionabile. Un singolo contratto diventa così una leva di governo concreta per il Rischio fornitori di un determinato fornitore.

Pensare insieme GDPR e NIS2

Mentre il contratto di trattamento dei dati nasce dalla normativa sulla protezione dei dati, la NIS2 — recepita in Italia con il decreto NIS, in vigore dal 16 ottobre 2024 — impone di gestire l’intera Catena di approvvigionamento. I due impianti normativi si intrecciano: chi deve comunque stipulare questo contratto può inserirvi subito obblighi di notifica e requisiti di sicurezza che coprono anche le richieste della NIS2 nei confronti dei fornitori. I contratti sono così una leva efficace per governare, con certezza giuridica, i rischi che derivano da terzi.

Per approfondire: GDPR (UE) 2016/679, art. 28 (EUR-Lex)

Domande frequenti

Quando serve un contratto di trattamento dei dati?

Un contratto di trattamento dei dati serve ogni volta che un fornitore esterno tratta dati personali per conto e su istruzione di un’azienda: per esempio fornitori cloud, informatici o di servizi di elaborazione paghe. Il titolare resta responsabile dei dati, il fornitore agisce soltanto su istruzione. Senza un contratto valido la trasmissione dei dati al fornitore è illecita, a prescindere da quanto sicuro sia il suo lavoro sul piano tecnico.

Su quale base giuridica si fonda il contratto di trattamento dei dati?

Il contratto di trattamento dei dati si fonda sull’articolo 28 del GDPR, il regolamento europeo che si applica direttamente in tutti gli Stati membri. La norma stabilisce in modo vincolante che cosa il contratto deve disciplinare: fra l’altro oggetto, durata e finalità del trattamento, le misure tecniche e organizzative, gli obblighi in caso di violazione dei dati e di cancellazione, le regole per il ricorso a sub-responsabili nonché i diritti di controllo e di audit. Solo con un contratto di questo tipo il ricorso a un fornitore è conforme alla normativa sulla protezione dei dati.

Che cosa c’entra il contratto di trattamento dei dati con la NIS2?

Il contratto di trattamento dei dati è una leva contrattuale per fissare requisiti di sicurezza e obblighi di notifica nei confronti dei fornitori in modo vincolante e azionabile. Mentre esso nasce dalla normativa sulla protezione dei dati, la direttiva NIS2, recepita in Italia con il decreto NIS in vigore dal 16 ottobre 2024, impone di gestire l’intera catena di approvvigionamento. I due impianti normativi si intrecciano: chi deve comunque stipulare questo contratto può inserirvi subito i requisiti di sicurezza NIS2 e governare così, con certezza giuridica, il rischio legato a un singolo fornitore.

Protezione dei dati e catena di approvvigionamento

Mettere i fornitori al sicuro per contratto

Compliance Compass tiene sotto controllo contratti, misure tecniche e organizzative e rischi legati ai fornitori: GDPR e NIS2 in un unico posto.