Che cos’è il registro dei trattamenti e chi deve tenerlo?
Anche: Registro delle attività di trattamento · Registro art. 30
Definizione
Il registro delle attività di trattamento (art. 30 GDPR) è il documento, anche elettronico, in cui titolare e responsabile descrivono i trattamenti di dati personali che svolgono: finalità, categorie di dati e di interessati, destinatari, trasferimenti extra UE, tempi di conservazione e misure di sicurezza. Va esibito al Garante su richiesta.
Redazione Enterprise Srl · Aggiornato il
In breve
- Riferimento
- art. 30 GDPR
- Esenzione sotto i 250 dipendenti
- solo per trattamenti occasionali, non a rischio e senza dati particolari
Chi deve tenerlo
L’obbligo vale per imprese e organizzazioni con almeno 250 dipendenti. Sotto questa soglia, secondo le FAQ del Garante, il registro è comunque obbligatorio per chi effettua trattamenti non occasionali, trattamenti che possono presentare un rischio anche non elevato, o trattamenti di categorie particolari di dati o dati giudiziari.
In pratica quasi ogni impresa con dipendenti è obbligata: la gestione del personale è un trattamento non occasionale e comprende dati sanitari. Le realtà più piccole possono limitare il registro a quei trattamenti; il Garante ne raccomanda comunque la tenuta a tutti, come strumento di accountability.
Cosa contiene
- Nome e contatti del titolare e, se nominato, del DPO.
- Finalità di ciascun trattamento.
- Categorie di interessati e di dati personali.
- Categorie di destinatari, compresi quelli in paesi terzi.
- Trasferimenti verso paesi extra UE e relative garanzie.
- Termini di cancellazione previsti, ove possibile.
- Descrizione delle misure di sicurezza, ove possibile.
Anche il responsabile del trattamento (per esempio un fornitore IT) tiene un proprio registro delle attività svolte per conto dei clienti.
Errori comuni
Compilarlo una volta e dimenticarlo: il registro va aggiornato quando cambiano software, fornitori o finalità. Ed è la base per rispondere a una richiesta del Garante, per individuare quando serve una DPIA e per gestire un data breach.