# Che cos’è il registro dei trattamenti e chi deve tenerlo?

> Il registro delle attività di trattamento (art. 30 GDPR): perché lo devono tenere anche le imprese sotto i 250 dipendenti e cosa deve contenere.

- URL: https://www.nebu.it/glossario/registro-trattamenti
- Sito: Enterprise Srl (https://www.nebu.it), web agency e software house, Roè Volciano (Brescia), dal 2004
- Categoria: Privacy e GDPR
- Anche: Registro delle attività di trattamento, Registro art. 30
- Aggiornato: 2026-09-30 · Autore: Enterprise Srl

**Definizione.** Il registro delle attività di trattamento (art. 30 GDPR) è il documento, anche elettronico, in cui titolare e responsabile descrivono i trattamenti di dati personali che svolgono: finalità, categorie di dati e di interessati, destinatari, trasferimenti extra UE, tempi di conservazione e misure di sicurezza. Va esibito al Garante su richiesta.

## In breve

- **Riferimento**: art. 30 GDPR
- **Esenzione sotto i 250 dipendenti**: solo per trattamenti occasionali, non a rischio e senza dati particolari

## Chi deve tenerlo

L’obbligo vale per imprese e organizzazioni con almeno 250 dipendenti. Sotto questa soglia, secondo le FAQ del Garante, il registro è comunque obbligatorio per chi effettua trattamenti **non occasionali**, trattamenti che possono presentare un rischio anche non elevato, o trattamenti di categorie particolari di dati o dati giudiziari.

In pratica quasi ogni impresa con dipendenti è obbligata: la gestione del personale è un trattamento non occasionale e comprende dati sanitari. Le realtà più piccole possono limitare il registro a quei trattamenti; il Garante ne raccomanda comunque la tenuta a tutti, come strumento di [accountability](https://www.nebu.it/glossario/gdpr).

## Cosa contiene

- Nome e contatti del titolare e, se nominato, del [DPO](https://www.nebu.it/glossario/dpo).

- Finalità di ciascun trattamento.

- Categorie di interessati e di dati personali.

- Categorie di destinatari, compresi quelli in paesi terzi.

- Trasferimenti verso paesi extra UE e relative garanzie.

- Termini di cancellazione previsti, ove possibile.

- Descrizione delle misure di sicurezza, ove possibile.

Anche il responsabile del trattamento (per esempio un fornitore IT) tiene un proprio registro delle attività svolte per conto dei clienti.

## Errori comuni

Compilarlo una volta e dimenticarlo: il registro va aggiornato quando cambiano software, fornitori o finalità. Ed è la base per rispondere a una richiesta del Garante, per individuare quando serve una [DPIA](https://www.nebu.it/glossario/dpia) e per gestire un [data breach](https://www.nebu.it/glossario/data-breach).

## Registro digitale e aggiornabile

DPO Privacy Suite gestisce il registro dei trattamenti in digitale, con storico delle versioni e collegamento a DPIA e violazioni. https://www.nebu.it/soluzioni/servizi-certificati-e-privacy

## Termini correlati

- [GDPR](https://www.nebu.it/glossario/gdpr)
- [DPO](https://www.nebu.it/glossario/dpo)
- [DPIA](https://www.nebu.it/glossario/dpia)
- [Data breach](https://www.nebu.it/glossario/data-breach)

## Pagine correlate

- [DPO Privacy Suite](https://www.nebu.it/soluzioni/software-enterprise)
- [GDPR per professionisti](https://www.nebu.it/settori/professionisti)

## Fonti

- Regolamento (UE) 2016/679 (GDPR) (https://eur-lex.europa.eu/eli/reg/2016/679/oj): testo ufficiale su EUR-Lex
- Garante privacy, FAQ sul registro delle attività di trattamento (https://www.garanteprivacy.it/home/faq/registro-delle-attivita-di-trattamento)

---

Contenuti rivisti a 2026-09-10. Prezzi IVA esclusa, dal listino pubblico.
Pagina completa: https://www.nebu.it/glossario/registro-trattamenti · Preventivo: https://www.nebu.it/preventivo · Tel. 0365 599 293
Indice per agenti: https://www.nebu.it/llms.txt · Documento completo: https://www.nebu.it/llms-full.txt