Che cos'è?

Il registro delle attività di trattamento è previsto dall’art. 30 GDPR ed è sostanzialmente un “diario” o un elenco rappresentativo di tutti i trattamenti di dati personali che vengono svolti all'interno dell'organizzazione.

È lo stesso art. 30 a specificare il contenuto di questo registro:

a) il nome e i dati di contatto del titolare del trattamento e, ove applicabile, del contitolare del trattamento, del rappresentante del titolare del trattamento e del responsabile della protezione dei dati;

b) le finalità del trattamento;

c) una descrizione delle categorie di interessati e delle categorie di dati personali;

d) le categorie di destinatari a cui i dati personali sono stati o saranno comunicati, compresi i destinatari di paesi terzi od organizzazioni internazionali;

e) ove applicabile, i trasferimenti di dati personali verso un paese terzo o un'organizzazione internazionale, compresa l'identificazione del paese terzo o dell'organizzazione internazionale e, per i trasferimenti di cui al secondo comma dell'articolo 49, la documentazione delle garanzie adeguate;

f) ove possibile, i termini ultimi previsti per la cancellazione delle diverse categorie di dati;

g) ove possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative di cui all'articolo 32, paragrafo 1 GDPR.

Chi deve tenerlo?

L’obbligo di redigere e tenere il registro è previsto in capo al Titolare del trattamento, nonché al Responsabile del trattamento; poiché quest’ultimo tratta i dati per conto del Titolare e secondo le indicazioni ricevute, il contenuto del registro è più ridotto e precisamente:

a) il nome e i dati di contatto del responsabile o dei responsabili del trattamento, di ogni titolare del trattamento per conto del quale agisce il responsabile del trattamento, del rappresentante del titolare del trattamento o del responsabile del trattamento e, ove applicabile, del responsabile della protezione dei dati;

b) le categorie dei trattamenti effettuati per conto di ogni titolare del trattamento;

c) ove applicabile, i trasferimenti di dati personali verso un paese terzo o un'organizzazione internazionale, compresa l'identificazione del paese terzo o dell'organizzazione internazionale e, per i trasferimenti di cui al secondo comma dell'articolo 49, la documentazione delle garanzie adeguate;

d) ove possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative di cui all'articolo 32, paragrafo 1.

Quando deve essere predisposto?

Il GDPR prevede che l’obbligo di redigere il registro non riguarda “imprese o organizzazioni con meno di 250 dipendenti, a meno che il trattamento che esse effettuano possa presentare un rischio per i diritti e le libertà dell'interessato, il trattamento non sia occasionale o includa il trattamento di categorie particolari di dati (già noti come “dati sensibili”), o i dati personali relativi a condanne penali e a reati”. Va comunque detto che la predisposizione del registro dei trattamenti è un tassello fondamentale per disegnare l’architettura privacy aziendale: si tratta cioè di un’attività non solo in linea con i principi di accountability, ma estremamente utile per procedere alla valutazione di impatto privacy (DPIA), per cui è altamente consigliabile tenere i registri di trattamento anche al di fuori dagli obblighi specificamente previsti dal GPDR.

Come si predispone?

Il GDPR prevede che il registro sia redatto in forma scritta e che può essere realizzato anche in formato elettronico. Questo significa, ad esempio, che è possibile ricorrere ad un foglio di calcolo tipo Excel, dove inserire – organizzati in una tabella – gli elementi che vanno a costituire il registro.

È opportuno precisare che la predisposizione del registro non è un’operazione che, una volta realizzata, resta “cristallizzata” nel tempo: al contrario, i registri andranno sottoposti a revisione periodica, al fine di verificare il loro aggiornamento e non è superfluo precisare che questa operazione di verifica rientra tra le misure di sicurezza che, nell’ottica di accountability, possono essere messe in atto dalle aziende per dimostrare di essere privacy-compliant.

Registro delle attività di trattamento

Cosa rischia chi non lo predispone?

Il mancato rispetto delle norme che il GDPR pone a carico di Titolare e Responsabile in materia di registro dei trattamenti può dar luogo a sanzioni che, per le aziende, possono arrivare al 2% del fatturato.

Contatti

Email

Telefono

info@avvocatomartinis.eu

+39 040 3728851

SOCIAL MEDIA

PEC

andrea.martinis@pectriesteavvocati.it

avvocato Andrea Martinis

Foro Ulpiano 2, 34144 Trieste - Italia