Brexit: cosa fare in materia di trattamento dei dati?

13 january 2021

Il Garante ha reso noto, con comunicazione pubblicata il 7.1.2021, che visto che il Regno Unito  ha lasciato l'UE, occorre considerarlo un Paese terzo, ed in quanto tale occorre fare riferimento all’Accordo commerciale e di cooperazione stipulato il 30 dicembre 2020 fra Regno Unito e Unione europea. 

Tale accordo prevede, tra l’altro, che il Regno Unito continui ad applicare il Regolamento europeo sulla protezione dei dati per un ulteriore periodo di massimo 6 mesi (quindi fino al 30 giugno 2021). Di conseguenza, in questo periodo qualsiasi comunicazione di dati personali verso il Regno Unito potrà avvenire secondo le medesime regole valevoli al 31 dicembre 2020 e non sarà considerata un trasferimento di dati verso un paese terzo.

 

Nel frattempo la Commissione europea e il Governo UK si sono impegnati, sempre in base all’Accordo, a lavorare su reciproche decisioni di adeguatezza che consentano di proseguire i flussi di dati senza interruzioni, anche successivamente al periodo transitorio sopra ricordato.

Se così non fosse, si applicheranno tutte le disposizioni del Capo V del GDPR, che richiedono l’esistenza di garanzie adeguate (clausole contrattuali tipo, norme vincolanti d’impresa, accordi amministrativi, certificazioni, codici di condotta) per trasferire dati dall’Ue (più esattamente dal SEE, lo spazio economico europeo) verso un Paese terzo non adeguato, oppure ammettono alcune deroghe in assenza di garanzie adeguate (consenso esplicito dell’interessato, interesse pubblico di uno Stato membro del SEE, ecc.), ma solo in via residuale e secondo un approccio molto restrittivo.

Per quanto riguarda eventuali contenziosi o reclami transfrontalieri in materia di protezione dei dati con titolari o responsabili del trattamento stabiliti nel Regno Unito, dal 1° gennaio 2021 al Regno Unito in quanto Paese terzo non sarà più applicabile il meccanismo dello “sportello unico” (one stop shop) che disciplina questi contenziosi fra i paesi del SEE. In sostanza, le imprese con sede nel Regno Unito non potranno più beneficiare della possibilità di rapportarsi con un’unica Autorità “capofila” (ossia, l’Autorità competente per lo stabilimento principale o unico nel SEE) per i vari obblighi previsti dal Regolamento europeo. Per poter continuare a godere dei benefici dello sportello unico, dovrebbero infatti individuare un nuovo stabilimento principale in uno Stato membro del SEE.

In ogni caso, dal 1° gennaio 2021 i titolari e i responsabili del trattamento con sede nel Regno Unito che siano soggetti all'applicazione del GDPR ai sensi dell'articolo 3, paragrafo 2, sono tenuti a designare un “rappresentante” nel SEE a norma dell'articolo 27 sempre del GDPR. Tale rappresentante può essere contattato dalle Autorità di controllo e dalle persone interessate per qualsiasi questione relativa alle attività di trattamento al fine di garantire il rispetto del GDPR. Resta sempre ferma la possibilità per gli interessati che si trovano all’interno nostro Paese - ed i cui dati sono trattati per l’offerta di beni e servizi o per il monitoraggio del loro comportamento da parte di titolari stabiliti nel Regno Unito - di rivolgersi al Garante per la tutela dei loro diritti.

 

News archive

 

Firm news

ott15

15/10/2025

Parere all’Autorità garante della concorrenza e del mercato in merito allo schema di provvedimento relativo all’operazione di concentrazione C12726 – Poste Italiane / Telecom Italia

La delibera esprime parere adesivo, per i profili di competenza dell’Autorità, alle conclusioni dell’AGCM, riportate nello schema di provvedimento relativo al procedimento in merito

ott15

15/10/2025

Approvazione delle condizioni economiche dei nuovi servizi Internet of Things forniti nelle c.d. aree bianche (Listino "C&D") e dei servizi Wavelength forniti nelle c.d. aree grigie (Listino "Italia a 1 Giga") da Open Fiber S.p.A. beneficiario di aiuti di

Con la delibera n. 222/25/CONS, l' Agcom ha approvato, ai sensi delle delibere n. 120/16/CONS, n. 406/21/CONS, n. 420/22/CONS e n. 171/25/CONS e sulla base dei criteri di equità e ragionevolezza,

ott15

15/10/2025

Private videos - The Italian Data Protection Authority warns CamHub: no to the disclosure of images stolen from italians' homes

The collection and subsequent disclosure of videos unlawfully obtained from cameras located in private places in Italy is an infringement of European and national privacy regulations. The Italian Data

Lawyer News

ott17

17/10/2025

Condominio, è valida la notifica dell’ordine di demolizione all’amministratore?

Sì, se l’abuso ricade su parti comuni.

ott17

17/10/2025

Carceri: il piano del Ministero per una Giustizia più inclusiva

6 “azioni” tra cui l’avvio di unità produttive

ott17

17/10/2025

Trasparenza amministrativa e partecipazione procedimentale

Un binomio a presidio dei principi costituzionali