Logo Ailance Alt TM

Articolo 30 del GDPR: Quali sono i requisiti?

Articolo 30 GDPR

Creazione di un registro delle attività di trattamento

Le aziende utilizzano diverse cifre chiave per analizzare il loro sviluppo in aree quali Marketingvendite, successo dei clienti, risorse umane, finanza o IT. La creazione di un Elenco delle attività di trattamento può razionalizzare e integrare tutti questi sforzi. Tutte le aziende sono tenute a specificare nella propria informativa sulla privacy per quali finalità Dati personali dei propri clienti e di altre persone interessate. Il registro delle attività di trattamento offre un'eccellente panoramica delle attività dei singoli reparti, dei processi della vostra azienda e del trattamento dei dati personali.

L'articolo 30 obbliga ogni azienda che agisce in qualità di responsabile del trattamento dei dati nell'ambito del GDPR è attivo, un simbolo "Elenco delle attività di trattamento" (VVT) in forma scritta (anche elettronica). Il VVT fornisce una panoramica completa del Elaborazione dei dati personali all'interno dell'azienda. I responsabili del trattamento devono inoltre tenere una DPIA dei processi che eseguono per conto dei loro clienti. La DPIA illustra il come e il perché del trattamento dei dati. Il VVT deve Autorità di vigilanza essere presentato su richiesta.

 

Articolo 30 del GDPR: che cos’è esattamente un“”attività di trattamento»?

Il termine "attività di trattamento" viene utilizzato nella GDPR solo insufficientemente definiti. Può quindi non essere chiaro cosa sia soggetto a documentazione e a quale livello di dettaglio. In generale, la GDPR l'obbligo di documentare le singole fasi del processo in cui Dati personali da parte di dipendenti, clienti o altri soggetti interessati. Lo stesso vale per la base giuridica e le finalità di ciascun trattamento dei dati.

Articolo 30 del GDPR: il registro delle attività di trattamento  

Articolo 30 GDPR definisce il contenuto del registro delle attività di trattamento. Oltre al nome e ai dati di contatto dell'azienda e dell'eventuale responsabile della protezione dei dati, per ogni attività di trattamento devono essere fornite le seguenti informazioni Elaborazione i dati personali sono documentati:

  • Scopo del Elaborazione - Perché e per quale motivo si usa Dati personali?
  • Categorie di soggetti interessati – dipendenti, clienti, ecc.
  • Categorie di dati personali – dati di contatto, dati finanziari, Dati sulla salute ecc.
  • Categorie di destinatari – A chi vengono comunicati i dati?
  • Informazioni sui destinatari al di fuori dell'UE/SEE
  • Termini di cancellazione
  • Descrizione delle misure di sicurezza tecniche e organizzative / delle misure di protezione

È necessaria una base giuridica per tutti i trattamenti dei dati. È assolutamente utile registrarla nella vostra DPA. In caso di trattamento dei dati basato sull'articolo 6, paragrafo 1, lettera f). GDPR dovete anche documentare i rispettivi interessi legittimi perseguiti dal responsabile del trattamento o da terzi.  

Articolo 30 del GDPR: esempi di operazioni di trattamento

Esempi per il Elaborazione dei dati dei dipendenti possono essere i seguenti:

L'uso di software o dispositivi speciali con cui vengono raccolti, elaborati o utilizzati i dati dei dipendenti (ad esempio, sistemi per l'e-recruiting, per la contabilità delle retribuzioni, per la registrazione delle presenze, per l'elaborazione digitale dei dati). Fascicolo personalecontrolli elettronici dell'accesso, Videosorveglianza).

 

Articolo 30 del GDPR: Che impatto ha sulla mia azienda?

Articolo 30 GDPR stabilisce che tutte le aziende con più di 250 dipendenti devono avere una Elenco delle attività di trattamento deve essere conservato. Su richiesta, deve essere presentato all’autorità di vigilanza per la verifica.  

Prima che un'azienda inizi a creare una DPA, deve innanzitutto analizzare quali categorie di dati personali tratta, dove sono conservati e come i dati fluiscono all'interno e all'esterno dell'azienda. Questo costituisce anche la base per la conformità agli altri requisiti della legge. GDPRcome l'articolo 6 (definizione di una base giuridica per la Elaborazione), l'articolo 7 (Condizioni e requisiti per l'ottenimento di un Consenso) e l'articolo 13 (Obbligo di informazione).

 

Articolo 30 del GDPR: esistono modelli per un VVT?

Online sono disponibili numerosi modelli per un VVT. Software specializzati come 2B Advice PrIME contengono cataloghi o modelli che vi aiutano ad adempiere agli obblighi di documentazione, consentendovi di creare questionari online di facile compilazione che possono essere inoltrati ai rispettivi responsabili di settore.

Ad esempio, un questionario VVT potrebbe porre le seguenti domande:

– Perché trattate Dati personali?

– Di chi sono i dati che trattate?

– Quali tipi o categorie di dati trattate?

– Per quanto tempo conservate i dati / quando li cancellate?

– Quali misure adottate per proteggere questi dati?

– Con quali soggetti terzi o fornitori condividete questi dati?

A queste domande dovrebbero rispondere tutti i reparti interni e tutte le divisioni aziendali che trattano dati relativi a dipendenti o clienti.

 

Lista di controllo Articolo 30 GDPR: Come affrontare la sfida

Prima che un'azienda possa iniziare a creare una DPA, deve innanzitutto analizzare quali categorie di dati personali tratta, dove sono conservati e come i dati fluiscono all'interno e all'esterno dell'azienda. Ciò costituisce anche la base per la conformità ad altri requisiti della legge. GDPRcome l'articolo 6 (definizione di una base giuridica per la Elaborazione), l'articolo 7 (Condizioni e requisiti per l'ottenimento di un Consenso) e l'articolo 13 (Obbligo di informazione).

1. Elaborare un questionario standard per la Valutazione d'impatto sulla protezione dei dati

2. Stabilire linee guida e procedure uniformi per requisiti importanti quali gli obblighi di cancellazione o misure tecniche e organizzative ditta

3. stabilire soglie di rischio per identificare le aree da migliorare

4. Verificare che tutti i trattamenti dei dati abbiano una base giuridica valida

5. Aggiornate di conseguenza la vostra informativa sulla privacy

6. Effettuate regolarmente la manutenzione del VVT elettronico

Questi sono alcuni dei primi passi da compiere per avviare un’azienda verso la protezione dei dati-Conformità da ridurre. Altri fattori possono essere gli audit dei fornitori di servizi o lo svolgimento di corsi di formazione per i dipendenti, al fine di ridurre il rischio di un Violazione dei dati per ridurre al minimo.

Articolo 30 del GDPR: quali sono le sanzioni in caso di violazioni?

Le autorità di vigilanza sono autorizzate a comminare multe consistenti ai responsabili della violazione dei diritti umani. Elaborazione responsabili del trattamento o incaricati del trattamento. Le ammende possono essere comminate per una serie di reati, ad esempio per la mancata osservanza dell'articolo 30. GDPR. In questo caso, possono essere comminate multe fino a 10.000.000 di euro o fino al due per cento del fatturato globale dell'anno precedente, a seconda di quale sia il valore più alto.

La nuova normativa californiana CPRA è paragonabile all’articolo 30 del GDPR?

Una delle disposizioni di più ampia portata del CPRA, la 1798.185(a)(15), è simile all'articolo 30 GDPR nella misura in cui richiede alle aziende di condurre audit annuali sulla cybersecurity e valutazioni "regolari" del rischio se il "Elaborazione dati personali dei consumatori da parte dell'azienda rappresenta un rischio significativo per la privacy dei consumatori. Privacy o la sicurezza dei consumatori". Nel determinare se il Elaborazione "un rischio significativo", il CPRA identifica due fattori che devono essere presi in considerazione. In primo luogo, le dimensioni e la complessità dell'organizzazione; in secondo luogo, la natura e la portata delle attività di trattamento.

La differenza principale è che il CPRA richiede anche che un'azienda presenti una valutazione periodica dei rischi all'Agenzia per la protezione della privacy della California (CPPA) per quanto riguarda la sua Elaborazione dei dati personali.

Considerazioni finali: quali dovrebbero essere i prossimi passi da intraprendere in merito all’articolo 30 del GDPR?

Se avete sede in Europa, vi state espandendo in Europa, state acquisendo un'azienda in Europa o vi state fondendo con un'azienda in Europa e volete passare dalla creazione e dalla manutenzione del vostro DPA da Excel o da altri modelli a un sistema di gestione integrato e conforme alla protezione dei dati, 2B Advice può supportarvi. Il nostro robusto software 2B Advice PrIME è stato sviluppato in Germania, nel cuore della cultura della protezione dei dati. 2B Advice PrIME è stato progettato per soddisfare i requisiti più severi della normativa sulla privacy. GDPR e le autorità di vigilanza europee.

Fissate oggi stesso un appuntamento per una consulenza.

Fonti:
ico.org.uk
iapp.org
leginfo.legislature.ca.gov/faces/codes_displaySection.xhtml?lawCode=CIV&sectionNum=1798.185.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Articolo 30 del GDPR: Quali sono i requisiti?