Vai al contenuto
Enterprise Srl
Enterprise Srl - Home
Privacy e GDPR

Che cos’è il registro dei trattamenti e chi deve tenerlo?

Anche: Registro delle attività di trattamento · Registro art. 30

Definizione

Il registro delle attività di trattamento (art. 30 GDPR) è il documento, anche elettronico, in cui titolare e responsabile descrivono i trattamenti di dati personali che svolgono: finalità, categorie di dati e di interessati, destinatari, trasferimenti extra UE, tempi di conservazione e misure di sicurezza. Va esibito al Garante su richiesta.

Redazione Enterprise Srl · Aggiornato il

In breve

Riferimento
art. 30 GDPR
Esenzione sotto i 250 dipendenti
solo per trattamenti occasionali, non a rischio e senza dati particolari

Chi deve tenerlo

L’obbligo vale per imprese e organizzazioni con almeno 250 dipendenti. Sotto questa soglia, secondo le FAQ del Garante, il registro è comunque obbligatorio per chi effettua trattamenti non occasionali, trattamenti che possono presentare un rischio anche non elevato, o trattamenti di categorie particolari di dati o dati giudiziari.

In pratica quasi ogni impresa con dipendenti è obbligata: la gestione del personale è un trattamento non occasionale e comprende dati sanitari. Le realtà più piccole possono limitare il registro a quei trattamenti; il Garante ne raccomanda comunque la tenuta a tutti, come strumento di accountability.

Cosa contiene

  • Nome e contatti del titolare e, se nominato, del DPO.
  • Finalità di ciascun trattamento.
  • Categorie di interessati e di dati personali.
  • Categorie di destinatari, compresi quelli in paesi terzi.
  • Trasferimenti verso paesi extra UE e relative garanzie.
  • Termini di cancellazione previsti, ove possibile.
  • Descrizione delle misure di sicurezza, ove possibile.

Anche il responsabile del trattamento (per esempio un fornitore IT) tiene un proprio registro delle attività svolte per conto dei clienti.

Errori comuni

Compilarlo una volta e dimenticarlo: il registro va aggiornato quando cambiano software, fornitori o finalità. Ed è la base per rispondere a una richiesta del Garante, per individuare quando serve una DPIA e per gestire un data breach.

Tutti i termini del glossario