Logo Ailance Alt TM
Logo Ailance Alt TM

Elenco dei trattamenti secondo il GDPR: Obbligo, struttura e attuazione di un VVT spiegati semplicemente

L'elenco dei trattamenti deve essere creato se vengono trattati dati personali.
Immagine di  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, direttore editoriale di 2B Advice, unisce competenze giuridiche e giornalistiche in Protezione dei dati, IT-Conformità e la regolamentazione dell'IA.

A Elenco di elaborazione (anche Elenco delle attività di trattamento, VVT) serve a dimostrare il rispetto della normativa sulla protezione dei datiConformità e il TrasparenzaLa directory deve essere utilizzata per Autorità di vigilanza riconoscere rapidamente se un’azienda opera nel rispetto della normativa sulla protezione dei dati. Di seguito rispondiamo, con un approccio pratico, alle domande più importanti relative al Elenco di elaborazione.

Che cos'è una directory di elaborazione?

A Elenco di elaborazione è una panoramica scritta di tutte le procedure presenti in un’azienda in cui Dati personali sono trattati. Ai sensi dell'articolo 30 GDPR contiene informazioni essenziali su tutti i trattamenti dei dati, quali finalità, categorie di soggetti e dati, destinatari, ecc. e deve essere presentato integralmente all'autorità di controllo della protezione dei dati su richiesta.

Chi deve redigere un registro delle attività di trattamento?

In linea di principio, ogni azienda o ogni responsabile Luogo che Dati personali elaborato, un Elenco di elaborazione sono tenuti a farlo – così come ogni responsabile del trattamento (fornitore di servizi). Il GDPR si applica a tutti i responsabili e gli incaricati del trattamento nell'UE (o con trattamenti di dati relativi all'UE), indipendentemente dal settore o dalle dimensioni. Anche le imprese individuali o le associazioni devono mantenere un VVT se non trattano i dati solo su base puramente occasionale. Dati personali processo, cosa che al giorno d'oggi avviene quasi sempre.

Eccezioni: Il GDPR prevede alcune ristrette eccezioni per le aziende con meno di 250 dipendenti, all'art. 30, comma 5. No Elenco di elaborazione è richiesto come eccezione, se tutte le condizioni sono soddisfatte:

  • Occasionale Elaborazione: Il trattamento dei dati avviene solo occasionalmente, ovvero non regolarmente nell'ambito dell'attività quotidiana (un criterio che nella pratica si applica raramente, poiché anche le piccole imprese trattano regolarmente dati relativi a clienti, dipendenti o siti web).
  • Nessun rischio per Parti interessate: Il Elaborazione non presenta rischi per i diritti e le libertà degli interessati (difficile da garantire nella pratica).
  • Nessun dato sensibile: Non vengono trattate categorie particolari di dati personali ai sensi dell'art. 9 (1) GDPR. GDPR (es. Dati sulla salute) e nessun dato sulle condanne penali ai sensi dell'Art. 10 GDPR elaborato.


Attenzione:
Questa regola di eccezione si applica come non mai. Dopo tutto, anche la gestione di un archivio clienti, di un elenco di dipendenti, di un sito web con un modulo di contatto o di una contabilità delle retribuzioni implica un'attività regolare. Elaborazione dati personali. In pratica, quindi anche le piccole aziende a Elenco di elaborazione portare, tanto più che si tratta di una richiesta fondamentale della GDPR-l'obbligo di rendicontazione. Le autorità di vigilanza considerano il VVT come Punto chiave della verifica: Se manca o è incompleto, si rischiano gravi conseguenze.

Quando deve essere creata una directory di elaborazione?

L'obbligo di redigere la relazione sussiste sin dall'inizio dell'attività dell'azienda, Dati personali da elaborare. Con l'entrata in vigore del GDPR Il 25 maggio 2018, il Elenco di elaborazione per responsabile Posti obbligatori. In pratica, ciò significa: Una voce corrispondente dovrebbe essere inserita nel VVT prima della registrazione o almeno contemporaneamente all'inizio della nuova elaborazione dei dati. Un'azienda dovrebbe quindi al più tardi all’inizio della propria attività o all’introduzione di un nuovo processo (ad es. nuovo sistema CRM, nuova gestione del personale) creare la cartella e d'ora in poi gestire e aggiornare costantemente.

Il Documentazione mosto In corso deve essere aggiornato: le voci obsolete devono essere eliminate e le nuove operazioni di lavorazione devono essere inserite tempestivamente. L'elenco deve essere sempre aggiornato, poiché in caso di verifica l'autorità non concede una proroga di lunga durata. Essa si aspetta che un corrente Elenco di elaborazione è disponibile in qualsiasi momento. A prescindere dall'obbligo di legge, è nell'interesse di ogni azienda tenere un VVT sin dall'inizio: Fornisce una panoramica completa di tutte le operazioni di trattamento dei dati e, in caso di emergenza, dimostra la GDPR-Conformità nei confronti delle autorità di vigilanza o in caso di reclami.

Cosa si intende per “attività di trattamento” ai sensi del GDPR?

Il termine “attività di trattamento” indica sostanzialmente qualsiasi attività o processo all’interno dell’azienda che Dati personali comprende. Il GDPR definito "Elaborazione" molto ampio: dalla raccolta alla conservazione fino alla cancellazione dei dati. Pertanto, tutte le operazioni che comportano il trattamento di dati personali rientrano nella definizione di trattamento dei dati. Ad esempio, la raccolta dei dati dei clienti, la gestione di un database dei fornitori, la tenuta dei fascicoli dei dipendenti o l’utilizzo di Videosorveglianza.

Un’attività di trattamento ai sensi dell’elenco raggruppa tutti i trattamenti correlati finalizzati a uno scopo specifico. Ciò significa che le singole fasi del trattamento dei dati vengono raggruppate in un unico processo, purché siano finalizzate allo stesso scopo. Ad esempio, la gestione del personale può essere documentata complessivamente come un’attività di trattamento (con i sottoprocessi di assunzione, elaborazione delle buste paga, gestione delle ferie ecc.), purché tutti questi dati siano finalizzati alla gestione del personale. Nelle aziende di grandi dimensioni si procederà a una suddivisione più dettagliata, ad esempio con attività di trattamento separate per la gestione dei candidati, la gestione del personale e il calcolo delle retribuzioni. È determinante il Scopo del trattamento: Tutte le operazioni che perseguono uno scopo comune costituiscono un’attività di trattamento nell’elenco. A queste si aggiungono, se del caso, le attività di trattamento che l’azienda come processore per Terza parte effettuati. Anche questi devono essere riportati nel proprio VVT.

Che aspetto ha una directory di elaborazione?

Per il Elenco di elaborazione non esiste un requisito formale rigoroso. Può essere gestito, ad esempio, sotto forma di tabella, documento Word, elenco Excel o all’interno di un software. L’importante è che tutte le informazioni obbligatorie richieste dalla legge ai sensi dell'art. 30 GDPR sono inclusi e che la directory sia comprensibile di per sé. La Autorità di vigilanza deve poter esaminare il documento senza dover chiedere chiarimenti. Per motivi pratici, è consigliabile che il documento sia in formato digitale e consultabile.

Quali informazioni devono essere riportate nel VVT?

Contenuto Per ogni attività di trattamento, il registro deve contenere almeno le seguenti informazioni:

  • Nome e dati di contatto della persona responsabile (Azienda) e, se del caso, il responsabile della protezione dei dati. Nel caso dei trasformatori, devono invece essere citati il contraente e tutti i clienti (committenti).
  • Scopo del Elaborazione. A quale scopo vengono trattati i dati? (ad es. gestione del personale, assistenza clienti, invio di e-mail pubblicitarie)
  • Descrizione delle categorie di persone interessate e dei dati personali. Quindi, quali categorie di soggetti (clienti, dipendenti, fornitori ecc.) e quali categorie di dati (ad es. dati di contatto, dati contrattuali, Dati sulla salute ecc.) vengono elaborati.
  • Categorie di destinatari. A chi vengono trasmessi i dati? (A livello interno, ad esempio ai reparti; a livello esterno, ad esempio a commercialisti, fornitori di servizi informatici, autorità)
  • Trasferimenti verso paesi terzi. Qualora i dati vengano trasferiti al di fuori dell'UE, è necessario indicarlo, compreso le corrispondenti garanzie di cui al capitolo V GDPR (es. Clausole contrattuali standard per i trasferimenti negli Stati Uniti).
  • Scadenze previste per il Cancellazione. Per quanto possibile, è opportuno indicare la durata di conservazione o i termini di cancellazione per le diverse categorie di dati (ad esempio, i dati relativi alle candidature vengono cancellati 6 mesi dopo il rifiuto, mentre i documenti contrattuali vengono archiviati 10 anni dopo la fine dell'anno).
  • Descrizione generale delle misure tecniche e organizzative (TOM) per la protezione dei dati. In questo caso è sufficiente un panoramica generale le misure di sicurezza dei dati (ad es. controlli degli accessi, limitazioni di accesso, Crittografia, corsi di formazione ecc.), poiché i concetti di dettaglio possono, se necessario, essere definiti separatamente.


Suggerimento pratico:
Una tabella o un modello esemplificativo per un Elenco di elaborazione sono reperibili sui siti web dei Conferenza sulla protezione dei dati o il responsabile della protezione dei dati del vostro Stato. In alternativa offriamo strumenti specializzati come Ailance RoPA Moduli strutturati per tutti i campi obbligatori.

Suggerimento per il collegamento: Linee guida della Conferenza sulla protezione dei dati relative al registro delle attività di trattamento, art. 30 del RGPD

Qual è la differenza tra una directory di elaborazione e una directory di procedura?

Oggi i termini sono spesso usati come sinonimi. „Il termine “elenco delle procedure» è un termine obsoleto derivante dal precedente Legge federale sulla protezione dei dati (BDSG vecchio) - prima della validità del GDPR le aziende dovevano tenere un cosiddetto registro pubblico delle procedure. In termini di contenuto, tuttavia, si trattava per lo più della stessa cosa: una panoramica delle procedure di trattamento dei dati presso l'organizzazione responsabile. La differenza sta quindi soprattutto nel contesto giuridico: Ai sensi del GDPR si parla del Elenco delle attività di trattamento (§ Art. 30 GDPR) e viene utilizzato per la rendicontazione interna all'autorità di vigilanza. In passato, il registro delle procedure era in parte accessibile al pubblico. Secondo la vecchia situazione giuridica responsabile Rendere accessibili a chiunque, su richiesta, le informazioni contenute nel registro delle procedure. Oggi tale obbligo di divulgazione non sussiste più, ma è previsto un obbligo di documentazione interna più rigoroso (la cui violazione comporta sanzioni pecuniarie). Di conseguenza, vi è nessuna differenza di contenutosolo la terminologia: il Elenco di elaborazione corrisponde a il cosiddetto "registro delle procedure".

Quali sono le sanzioni per la mancata tenuta del registro dei trattamenti?

La tenuta di un registro dei trattamenti è un obbligo di legge. Le aziende che non sono in grado di presentare un registro o che ne tengono uno incompleto rischiano sanzioni pecuniarie considerevoli. Ai sensi dell'articolo 83, paragrafo 4, lettera a) GDPR può essere un Violazione con fino a 10 milioni di euro o il 2,1% del fatturato annuo globale essere penalizzati. È vero che le autorità di vigilanza raramente utilizzano questo quadro per le piccole imprese e tengono conto degli interessi delle PMI (considerando 13). Tuttavia, sono già noti casi in cui sono state imposte sanzioni severe. Ad esempio, in Italia, nel 2021, un'impresa di Fine di 800.000 euro è stato imposto perché una società non ha rispettato alcun Elenco di elaborazione non era in grado di presentare e la gestione dei dati era „caotica“. Anche in Germania sono già state emesse ammonizioni e minacce di sanzioni da parte delle autorità regionali per la protezione dei dati, in particolare in occasione di verifiche nel settore sanitario e presso i negozi online.

Oltre alle sanzioni pecuniarie, in assenza di un sistema di monitoraggio dei trasporti (VVT) sussiste anche un rischio maggiore di non disporre di prove a propria discolpa in caso di violazioni della normativa sulla protezione dei dati. Un'azienda gestita in modo corretto Elenco di elaborazione può servire come prova importante, in caso di emergenza, per dimostrare il proprio Conformità occupare.

Creare VVT in digitale: In sicurezza con Ailance ROPA

Nella pratica, molte aziende iniziano il proprio VVT utilizzando modelli di Excel o Word. Tuttavia, proprio quando le esigenze aumentano, vale la pena Utilizzo di un software specializzato nella protezione dei dati. Un esempio è Ailance™ RoPA da 2B Advice: Una soluzione software che consente di Elenco delle attività di trattamento confortevole Creare e gestire digitalmente lascia.

Con Ailance™ RoPA è possibile automatizzare il Elenco di elaborazioneridurre il lavoro manuale e beneficiare di una reportistica intelligente. Il software è stato sviluppato da esperti in materia di protezione dei dati e si adatta in modo flessibile alle esigenze specifiche di ogni azienda.

Qui potrete scoprire di più su Ailance™ RoPA

Esempi dalla pratica: Un responsabile esterno della protezione dei dati si occupa di cinque aziende di medie dimensioni. Anziché gestire cinque elenchi Excel separati, aggiorna i VVT in modo multi-cliente in Ailance RoPA, riceve notifiche automatiche sulle nuove attività di trattamento e genera, con un semplice clic, la documentazione necessaria per l’autorità di controllo.

Per i responsabili della protezione dei dati che si occupano di più aziende, Ailance RoPA offre inoltre funzionalità multi-cliente e di collaborazione, per lavorare in modo efficiente sul VVT con diversi reparti o partner esterni.

Esempio dalla pratica: Un’azienda del settore automobilistico che opera a livello mondiale, con siti produttivi e catene di fornitura in oltre 30 paesi, deve rispettare diverse disposizioni di legge e normative. Attualmente, nel gruppo oltre 1.000 utenti in più di 350 unità aziendali utilizzano Ailance™ Ropa. All’interno del gruppo, ben oltre 10.000 processi vengono gestiti automaticamente.

Conclusione: Che si tratti di una piccola startup o di un grande gruppo aziendale – il Elenco di elaborazione è e rimane lo strumento centrale per la protezione dei dati e la Trasparenza. Con le basi e gli strumenti spiegati sopra (compresi quelli professionali come Ailance RoPA), le aziende sono al sicuro quando si tratta di ottimizzare le loro Elenco delle attività di trattamento GDPR-conforme, aggiornato ed efficiente. In questo modo non solo si rispettano i requisiti di legge, ma si creano anche internamente Trasparenza sul vostro trattamento dei dati e rafforzare la fiducia di clienti e dipendenti nella protezione dei dati.

Aristotelis Zervos è direttore editoriale di 2B Advice, avvocato e giornalista esperto di protezione dei dati, GDPR, IT-Conformità e la governance dell'IA. Pubblica regolarmente articoli approfonditi sulla regolamentazione dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Elenco dei trattamenti secondo il GDPR: Obbligo, struttura e attuazione di un VVT spiegati semplicemente