Articolo 30 GDPR - Registri delle attività di trattamento
Domande frequenti
Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.
L’articolo 30, paragrafo 1, elenca il contenuto richiesto, ossia il nome e i dati di contatto del titolare del trattamento e, ove applicabile, del contitolare del trattamento, del rappresentante e del responsabile della protezione dei dati, le finalità del trattamento, le categorie di interessati e di dati personali, le categorie di destinatari compresi quelli di paesi terzi, i trasferimenti verso paesi terzi con la documentazione delle garanzie adeguate per i trasferimenti di cui al secondo comma dell’articolo 49, e, ove possibile, i termini ultimi previsti per la cancellazione e una descrizione generale delle misure di sicurezza di cui all’articolo 32, paragrafo 1.
Sì. Ai sensi dell’articolo 30, paragrafo 2, ogni responsabile del trattamento e, ove applicabile, il suo rappresentante devono tenere un registro di tutte le categorie di attività di trattamento svolte per conto di un titolare del trattamento, con i dati di contatto del responsabile del trattamento e di ogni titolare del trattamento per il quale agisce, le categorie dei trattamenti, gli eventuali trasferimenti verso paesi terzi e, ove possibile, una descrizione generale delle misure di sicurezza di cui all’articolo 32, paragrafo 1. Il registro del responsabile del trattamento è più sintetico di quello del titolare perché rispecchia il ruolo più limitato del responsabile.
Il paragrafo 3 richiede che il registro sia tenuto in forma scritta, anche in formato elettronico. Ai sensi del paragrafo 4 il titolare del trattamento o il responsabile del trattamento e, ove applicabile, il loro rappresentante devono metterlo a disposizione dell’autorità di controllo su richiesta, per cui il registro funge da strumento permanente di responsabilizzazione e non da documento pubblico.
Solo parzialmente. Il paragrafo 5 esenta le imprese e le organizzazioni con meno di 250 dipendenti, ma l’esenzione viene meno se il trattamento può presentare un rischio per i diritti e le libertà degli interessati, se non è occasionale o se include categorie particolari di dati di cui all’articolo 9, paragrafo 1, o dati personali relativi a condanne penali e a reati di cui all’articolo 10. Poiché trattamenti ordinari come la gestione delle retribuzioni o l’amministrazione della clientela non sono occasionali, nella pratica l’esenzione ha portata ridotta.
Il registro rende operativo l’obbligo, previsto dall’articolo 5, paragrafo 2, e dall’articolo 24, di essere in grado di dimostrare la conformità, poiché raccoglie in un unico documento le finalità, le categorie di dati, i destinatari, i trasferimenti, la conservazione e la sicurezza di ciascuna attività di trattamento. Il considerando 82 conferma che il registro esiste affinché i titolari del trattamento e i responsabili del trattamento possano dimostrare la conformità e cooperare con l’autorità di controllo.