Introduzione
Il registro dei trattamenti deve descrivere in modo aggiornato e comprensibile come l’organizzazione utilizza i dati personali.
Per ciascun trattamento devono essere chiare la finalità, la base giuridica, le categorie di dati e di interessati, i soggetti coinvolti, i tempi di conservazione e le misure di protezione.
Il registro non deve essere considerato un adempimento isolato, ma uno strumento utile per governare i trattamenti, individuare le aree di rischio e verificare la coerenza tra attività svolte e obblighi privacy.
Ambito di applicazione
Il registro dei trattamenti si applica a tutte le attività che comportano l’utilizzo di dati personali, sia svolte direttamente dall’organizzazione sia affidate a soggetti esterni.
Riguarda, in particolare:
- trattamenti relativi a clienti, prospect e utenti;
- dati di dipendenti, collaboratori e candidati;
- attività di marketing e comunicazione;
- videosorveglianza e controllo degli accessi;
- gestione di fornitori e partner;
- utilizzo di piattaforme, applicazioni e servizi cloud;
- trattamenti svolti per obblighi normativi, contrattuali o organizzativi.
Il registro deve comprendere anche i trattamenti meno visibili o distribuiti tra più funzioni, evitando che attività effettivamente svolte restino escluse dalla rappresentazione complessiva.
Contesto normativo di riferimento
Il GDPR richiede al titolare e al responsabile del trattamento di mantenere un registro delle attività svolte sotto la propria responsabilità. Il registro deve descrivere gli elementi essenziali dei trattamenti e deve poter essere messo a disposizione dell’Autorità di controllo.
Ogni trattamento deve essere rappresentato nel registro e collegato a una finalità determinata e a una base giuridica adeguata.
La base giuridica deve essere individuata prima dell’avvio del trattamento e deve restare coerente con la finalità perseguita. Il registro diventa quindi uno strumento di responsabilizzazione e di verifica della liceità, correttezza e trasparenza dei trattamenti.
Esigenze e problemi a cui risponde
La pagina risponde a due esigenze strettamente collegate: conoscere con precisione quali trattamenti vengono svolti e verificare che ciascuno di essi sia fondato su una base giuridica adeguata.
Le criticità principali sono:
- trattamenti non censiti o descritti in modo incompleto;
- finalità troppo generiche o non coerenti con le attività effettive;
- basi giuridiche individuate in modo approssimativo o uniforme per trattamenti diversi;
- ricorso al consenso quando non necessario o, al contrario, assenza di consenso quando richiesto;
- mancata distinzione tra obbligo legale, contratto, legittimo interesse e consenso;
- assenza di evidenze a supporto della scelta della base giuridica;
- mancato aggiornamento del registro e delle valutazioni quando cambiano processi, finalità o modalità di trattamento.
Il registro consente di rappresentare i trattamenti; la valutazione delle basi giuridiche consente di verificarne la liceità. Entrambi devono essere aggiornati e coerenti con il funzionamento reale dell’organizzazione.
Approccio suggerito
La gestione del registro dei trattamenti e delle basi giuridiche deve partire dai processi effettivamente svolti dall’organizzazione e dalle modalità concrete con cui i dati personali vengono raccolti, utilizzati, comunicati, conservati e cancellati.
Per ciascun trattamento occorre definire almeno:
- processo e funzione responsabile;
- finalità specifiche del trattamento;
- categorie di interessati;
- categorie di dati personali, compresi eventuali dati particolari o relativi a condanne e reati;
- origine dei dati;
- base giuridica applicabile;
- eventuali condizioni aggiuntive richieste per categorie particolari di dati;
- destinatari e soggetti ai quali i dati vengono comunicati;
- responsabili e sub-responsabili coinvolti;
- trasferimenti verso Paesi terzi;
- sistemi, applicazioni e archivi utilizzati;
- tempi e criteri di conservazione;
- misure tecniche e organizzative applicate;
- collegamento con informative, consensi, valutazioni di legittimo interesse e DPIA;
- responsabile dell’aggiornamento del trattamento nel registro.
La scelta della base giuridica deve essere compiuta per ciascuna finalità, evitando formule generiche o l’utilizzo indistinto della stessa base per attività differenti.
In particolare:
- il contratto deve essere utilizzato solo quando il trattamento è realmente necessario all’esecuzione del rapporto;
- l’obbligo legale deve essere collegato a una disposizione normativa identificabile;
- il legittimo interesse richiede una valutazione documentata degli interessi perseguiti, della necessità del trattamento e dell’impatto sugli interessati;
- il consenso deve essere libero, specifico, informato, inequivocabile e revocabile;
- le finalità ulteriori devono essere valutate separatamente rispetto a quelle originarie.
Il registro deve essere aggiornato ogni volta che cambiano finalità, dati, sistemi, fornitori, tempi di conservazione, destinatari o basi giuridiche. Deve inoltre essere periodicamente riconciliato con informative, contratti, applicazioni, inventario dei fornitori e processi aziendali.
Output attesi
La gestione del registro dei trattamenti e delle basi giuridiche deve produrre una rappresentazione aggiornata, verificabile e coerente delle attività che utilizzano dati personali.
Gli output principali sono:
- registro dei trattamenti completo e aggiornato;
- finalità descritte in modo specifico;
- basi giuridiche individuate per ciascuna finalità;
- evidenze a supporto di consenso, legittimo interesse, obbligo legale o necessità contrattuale;
- indicazione di dati, interessati, destinatari, fornitori e sistemi coinvolti;
- criteri e tempi di conservazione definiti;
- collegamento con informative, contratti, DPIA e misure di sicurezza;
- responsabilità chiare per l’aggiornamento delle singole schede di trattamento;
- riesame periodico e aggiornamento in caso di modifiche ai processi, ai sistemi o alle finalità.