Μετάβαση στο περιεχόμενο
Legiscope
Μενού
Προστασία δεδομένων

Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα

Συμπληρώστε αρχείο δραστηριοτήτων του άρθρου 30 ΓΚΠΔ με πεδία, παράδειγμα, πηγές και διαδικασία ενημέρωσης για κάθε πραγματική επεξεργασία.

Το αρχείο δραστηριοτήτων επεξεργασίας περιγράφει τι κάνει ένας οργανισμός με προσωπικά δεδομένα, για ποιους σκοπούς και με ποιες βασικές εγγυήσεις. Για να χρησιμεύει στην καθημερινή εργασία, κάθε εγγραφή πρέπει να αντιστοιχεί σε αναγνωρίσιμη δραστηριότητα. Η μισθοδοσία, η διαχείριση παραγγελιών και η επιλογή προσωπικού έχουν διαφορετικές ροές ακόμη και αν χρησιμοποιούν κοινό λογισμικό.

Το υπόδειγμα απευθύνεται στον υπεύθυνο διαδικασίας που συλλέγει πληροφορίες από συναδέλφους και προμηθευτές. Μπορεί να τηρηθεί σε υπολογιστικό φύλλο ή σε οργανωμένο σύστημα. Το κρίσιμο είναι να υπάρχει υπεύθυνος ενημέρωσης, πρόσβαση στην ισχύουσα έκδοση και σύνδεση με την πραγματική λειτουργία. Ένα αρχείο γεμάτο γενικούς όρους χωρίς επιβεβαιωμένα συστήματα δεν βοηθά στην απάντηση αιτημάτων ούτε στη διερεύνηση περιστατικών.

Νομικό πλαίσιο και όρια εφαρμογής

Το άρθρο 30 ΓΚΠΔ διακρίνει το αρχείο του υπευθύνου επεξεργασίας από εκείνο του εκτελούντος. Δεν έχουν ταυτόσημο περιεχόμενο. Η εξαίρεση για οργανισμούς με λιγότερα από 250 πρόσωπα δεν αποτελεί γενική απαλλαγή: εξετάζονται ιδίως ο κίνδυνος, ο μη περιστασιακός χαρακτήρας και η επεξεργασία ειδικών κατηγοριών ή δεδομένων ποινικών καταδικών και αδικημάτων. Το ακόλουθο υπόδειγμα αφορά υπεύθυνο επεξεργασίας και προσθέτει πρακτικά πεδία πέρα από το ελάχιστο του άρθρου 30. Η νομική βάση, για παράδειγμα, είναι χρήσιμη για τη συνολική τεκμηρίωση, χωρίς να εμφανίζεται ως ξεχωριστό υποχρεωτικό πεδίο του συγκεκριμένου άρθρου. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.

Υπόδειγμα εργασίας: πεδία και αποδεικτικά

1. Ταυτότητα δραστηριότητας

Δώστε σταθερό αναγνωριστικό και όνομα που περιγράφει υπηρεσία ή διαδικασία, όχι απλώς την εμπορική ονομασία εφαρμογής.

Τεκμήριο: Χάρτης λειτουργιών και υπεύθυνος τμήματος.

Σημείο ελέγχου: Αν η ίδια εγγραφή συνδυάζει προσλήψεις και διαφημιστικές αποστολές, χωρίστε την ώστε οι σκοποί να παραμένουν σαφείς.

2. Υπεύθυνος επεξεργασίας

Καταγράψτε την οντότητα που καθορίζει σκοπούς και ουσιώδη μέσα, μαζί με τα απαιτούμενα στοιχεία επικοινωνίας.

Τεκμήριο: Στοιχεία οργανισμού, τυχόν από κοινού υπευθύνων, εκπροσώπου και υπευθύνου προστασίας δεδομένων.

Σημείο ελέγχου: Μην ταυτίζετε τον τεχνικό διαχειριστή με τον νομικό ρόλο του υπευθύνου επεξεργασίας.

3. Σκοποί

Εξηγήστε γιατί πραγματοποιείται κάθε πράξη και ποιο αναμενόμενο αποτέλεσμα υπηρετεί, χρησιμοποιώντας λειτουργική γλώσσα κατανοητή στο τμήμα.

Τεκμήριο: Περιγραφή διαδικασίας και πραγματικές εργασίες χρήστη.

Σημείο ελέγχου: Ο γενικός σκοπός λειτουργία επιχείρησης δεν εξηγεί την ανάγκη συλλογής κάθε επιμέρους κατηγορίας δεδομένων.

4. Πρόσωπα

Προσδιορίστε αν αφορά πελάτες, υποψήφιους εργαζομένους, επισκέπτες ή άλλες διακριτές ομάδες και αν υπάρχουν ευάλωτα πρόσωπα.

Τεκμήριο: Έντυπα συλλογής και περιγραφή πληθυσμού.

Σημείο ελέγχου: Η χρήση της λέξης χρήστες μπορεί να αποκρύπτει εργαζομένους ή ανηλίκους με διαφορετικές ανάγκες προστασίας.

5. Κατηγορίες δεδομένων

Καταγράψτε ομάδες πεδίων με επαρκή ακρίβεια, περιλαμβάνοντας ελεύθερο κείμενο και συνημμένα όπου αποθηκεύονται πρόσθετες πληροφορίες.

Τεκμήριο: Λεξικό δεδομένων και κενά έντυπα.

Σημείο ελέγχου: Αποφύγετε να επισυνάπτετε πραγματικούς φακέλους προσώπων στο αρχείο μόνο για να δείξετε τι συλλέγεται.

6. Νομική βάση

Συνδέστε κάθε σκοπό με τεκμηριωμένη βάση και εξετάστε χωριστά πρόσθετη προϋπόθεση όταν υπάρχουν ειδικές κατηγορίες.

Τεκμήριο: Απόφαση βάσης και τυχόν εκτίμηση εννόμου συμφέροντος.

Σημείο ελέγχου: Η σύμβαση δεν καλύπτει αυτομάτως κάθε ανάλυση που η επιχείρηση θεωρεί εμπορικά ενδιαφέρουσα.

7. Αποδέκτες

Διακρίνετε εσωτερικές λειτουργίες, εκτελούντες και ανεξάρτητους υπευθύνους ώστε να αποτυπώνεται ποιος πράγματι λαμβάνει δεδομένα.

Τεκμήριο: Συμβάσεις, κατάλογος αποδεκτών και διάγραμμα αποστολών.

Σημείο ελέγχου: Ο λογιστής ή ο συνεργάτης δεν έχει πάντοτε τον ίδιο ρόλο για όλες τις υπηρεσίες του.

8. Διαβιβάσεις

Εντοπίστε αποθήκευση και πρόσβαση από τρίτες χώρες, αναφέροντας τις απαιτούμενες πληροφορίες και την εφαρμοστέα τεκμηρίωση εγγυήσεων.

Τεκμήριο: Κατάλογος χωρών, συμβατικός μηχανισμός και πληροφορίες υπεργολάβων.

Σημείο ελέγχου: Ένας ευρωπαϊκός διακομιστής δεν αποδεικνύει από μόνος του ότι δεν υπάρχει πρόσβαση από τρίτη χώρα.

9. Περίοδοι διαγραφής

Καταγράψτε όπου είναι δυνατό τις προβλεπόμενες προθεσμίες για διαφορετικές κατηγορίες μαζί με γεγονός εκκίνησης.

Τεκμήριο: Εγκεκριμένος πίνακας διατήρησης και ρυθμίσεις εφαρμογής.

Σημείο ελέγχου: Μην εισάγετε ίδια αυθαίρετη διάρκεια για όλα τα δεδομένα επειδή το υπολογιστικό φύλλο απαιτεί αριθμό.

10. Μέτρα ασφάλειας

Περιγράψτε όπου είναι δυνατό τα γενικά τεχνικά και οργανωτικά μέτρα και συνδέστε τα με ελεγχόμενη τεκμηρίωση.

Τεκμήριο: Πολιτική πρόσβασης, κρυπτογράφηση και διαδικασία ανάκτησης.

Σημείο ελέγχου: Το αρχείο δεν χρειάζεται να αποκαλύπτει κωδικούς ή τεχνικά μυστικά για να δείχνει τα εφαρμοζόμενα μέτρα.

11. Συστήματα και υπεύθυνοι

Συνδέστε την εγγραφή με πραγματικές εφαρμογές, κοινόχρηστους φακέλους και επαφές που μπορούν να επιβεβαιώσουν τη ροή.

Τεκμήριο: Κατάλογος συστημάτων και ορισμένος ιδιοκτήτης διαδικασίας.

Σημείο ελέγχου: Χωρίς λειτουργικό ιδιοκτήτη οι αλλαγές προμηθευτή και οι νέες εξαγωγές δεδομένων συνήθως δεν καταγράφονται.

12. Ημερομηνία επανεξέτασης

Καταγράψτε πότε επαληθεύτηκαν τα στοιχεία και τι θα προκαλέσει έκτακτη ενημέρωση πέρα από τον προγραμματισμένο έλεγχο.

Τεκμήριο: Ιστορικό εκδόσεων και συνδεδεμένο αίτημα αλλαγής.

Σημείο ελέγχου: Η πρόσφατη ημερομηνία αρχείου δεν αποτελεί απόδειξη ότι ελέγχθηκαν οι πραγματικές ρυθμίσεις της δραστηριότητας.

Διαδικασία εφαρμογής

Πραγματοποιήστε σύντομη συνέντευξη με τον ιδιοκτήτη της δραστηριότητας χρησιμοποιώντας κενό έντυπο. Ακολουθήστε ένα υποθετικό δεδομένο από τη συλλογή μέχρι την έξοδο και τη διαγραφή. Συγκρίνετε την αφήγηση με τις εφαρμογές, τις φόρμες και τις συμβάσεις. Καταγράψτε κάθε αβεβαιότητα με πρόσωπο που θα τη λύσει, αντί να συμπληρώνετε εικασίες.

Έπειτα ζητήστε επιβεβαίωση από πληροφορική, προμήθειες και τον υπεύθυνο της ενημέρωσης. Διατηρήστε χωριστό αρχείο εκτελούντος όταν ο οργανισμός παρέχει υπηρεσίες για λογαριασμό πελατών. Μια αλλαγή σκοπού ή νέος αποδέκτης πρέπει να ανοίγει συγκεκριμένη ενημέρωση της εγγραφής και επανέλεγχο των συνδεδεμένων εγγράφων.

Υποθετικό παράδειγμα εφαρμογής

Υποθετικό παράδειγμα: μικρή εταιρεία διανομής δηλώνει μία δραστηριότητα με όνομα πελάτες. Η συνέντευξη αποκαλύπτει παραγγελίες, παράπονα και αποστολή ενημερωτικών μηνυμάτων. Η ομάδα δημιουργεί τρεις εγγραφές επειδή διαφέρουν σκοποί, πρόσβαση και χρόνοι. Στην παραγγελία αναφέρει μεταφορέα ως αποδέκτη μετά από έλεγχο του πραγματικού ρόλου του. Στα παράπονα περιγράφει την περιορισμένη ομάδα εξυπηρέτησης.

Κατά τη διασταύρωση εντοπίζεται μηνιαίο αρχείο παραγγελιών που στέλνεται σε εξωτερικό συνεργάτη. Προστίθεται στη ροή και εξετάζεται αν όλα τα πεδία είναι απαραίτητα. Η χρησιμότητα του αρχείου προκύπτει από αυτή τη διόρθωση, όχι από τον αριθμό συμπληρωμένων στηλών.

Χρειάζεται χωριστή εγγραφή για κάθε εφαρμογή;

Η μονάδα οργάνωσης είναι η δραστηριότητα και όχι αναγκαστικά το λογισμικό. Μία δραστηριότητα μπορεί να περνά από περισσότερες εφαρμογές, ενώ ένα σύστημα μπορεί να υποστηρίζει διαφορετικούς σκοπούς. Επιλέξτε επίπεδο ανάλυσης που επιτρέπει να διακρίνονται πρόσωπα, αποδέκτες, διατήρηση και μέτρα. Αν δύο τμήματα περιγράφουν την ίδια ροή με διαφορετικά ονόματα, συμφωνήστε κοινό αναγνωριστικό και υπεύθυνο ενημέρωσης. Αντίθετα, μη συγχωνεύετε διαφορετικές βάσεις και χρήσεις μόνο για να μικρύνει το αρχείο. Στην επανεξέταση ζητήστε από τον ιδιοκτήτη να εντοπίσει ένα πραγματικό σημείο συλλογής και έναν πραγματικό προορισμό της εγγραφής.

Για μια νέα δραστηριότητα δεν αρκεί η αντιγραφή παλαιότερης γραμμής. Ελέγξτε ειδικά νέα πεδία, διαφορετικό πληθυσμό και νέους αποδέκτες. Αν ένας έλεγχος βρει διαφορά ανάμεσα στο αρχείο και την εφαρμογή, ορίστε ποια περιγραφή είναι ακριβής και διορθώστε τη σχετική πρακτική ή τεκμηρίωση. Το αρχείο παραμένει διαθέσιμο στην εποπτική αρχή κατόπιν αιτήματος, όπως προβλέπει το άρθρο 30, ενώ η εσωτερική πρόσβαση μπορεί να προσαρμόζεται στις αρμοδιότητες.

Συναφή εργαλεία για την ίδια διαδικασία

L
Συντάκτης
Legiscope
Legiscope

Εφαρμόστε τις οδηγίες στην πράξη

Δείτε πώς το Legiscope συνδέει αρχεία προστασίας δεδομένων, πηγές και εργασίες που υπόκεινται σε έλεγχο.

Κλείστε μια παρουσίαση
Συνεχίστε την ανάγνωση

Σχετικά άρθρα

01Προστασία δεδομένων

Αίτημα διαγραφής δεδομένων: υπόδειγμα απάντησης

Το αίτημα διαγραφής χρειάζεται απόφαση για κάθε σχετική κατηγορία δεδομένων. Η απενεργοποίηση ενός λογαριασμού δεν αποδεικνύει ότι διαγράφηκαν οι πληροφορίες του, ενώ η πλήρης διαγραφή κάθε εγγράφου…

8 Σεπτεμβρίου 2026
02Προστασία δεδομένων

Ανάκληση συγκατάθεσης: διαδικασία και υπόδειγμα απάντησης

Η ανάκληση συγκατάθεσης πρέπει να αλλάζει πραγματικά την επεξεργασία που στηρίζεται στη συγκεκριμένη επιλογή. Η εμφάνιση μηνύματος επιτυχίας στον χρήστη δεν αρκεί αν οι αποστολές συνεχίζονται από…

8 Σεπτεμβρίου 2026
03Προστασία δεδομένων

Απάντηση σε αίτημα πρόσβασης: υπόδειγμα και διαδικασία

Η απάντηση σε αίτημα πρόσβασης πρέπει να καλύπτει τα δεδομένα του συγκεκριμένου προσώπου και τις πληροφορίες για την επεξεργασία τους. Η αποστολή ενός γενικού συνδέσμου στην ενημέρωση προστασίας…

8 Σεπτεμβρίου 2026
04Προστασία δεδομένων

Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης

Τα αρχεία καταγραφής βοηθούν να εντοπιστεί ποιος έκανε μια κρίσιμη ενέργεια, πότε και με ποιο αποτέλεσμα. Μπορούν όμως να συγκεντρώνουν περισσότερα προσωπικά δεδομένα από την ίδια την επιχειρησιακή…

8 Σεπτεμβρίου 2026
05Προστασία δεδομένων

Βιντεοεπιτήρηση: υπόδειγμα πινακίδας και πλήρους ενημέρωσης

Η πινακίδα βιντεοεπιτήρησης πρέπει να ενημερώνει πριν το πρόσωπο εισέλθει στον επιτηρούμενο χώρο και να οδηγεί εύκολα σε πλήρη πληροφορία. Η παρουσία της δεν νομιμοποιεί από μόνη της μια κάμερα.…

8 Σεπτεμβρίου 2026
06Προστασία δεδομένων

Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών

Όταν ένα περιστατικό αφορά προσωπικά δεδομένα, η ομάδα χρειάζεται γρήγορη συγκέντρωση στοιχείων και τεκμηριωμένη απόφαση επικοινωνίας. Η αναμονή της τελικής τεχνικής έκθεσης μπορεί να είναι ασύμβατη…

8 Σεπτεμβρίου 2026
07Προστασία δεδομένων

Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης

Η αξιολόγηση διαβίβασης ξεκινά από τη διαδρομή των δεδομένων και τους πραγματικούς αποδέκτες. Η διεύθυνση τιμολόγησης ενός παρόχου ή η επιλογή ευρωπαϊκού κέντρου δεδομένων δεν αρκεί για να αποδείξει…

8 Σεπτεμβρίου 2026
08Προστασία δεδομένων

Εκτίμηση αντικτύπου DPIA: υπόδειγμα και απόφαση κινδύνου

Η εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων, γνωστή ως DPIA ή ΕΑΠΔ, εξετάζει πώς μια σχεδιαζόμενη επεξεργασία μπορεί να επηρεάσει τα δικαιώματα και τις ελευθερίες προσώπων. Δεν είναι…

8 Σεπτεμβρίου 2026