Salt la conținut
Legiscope
Meniu
Protecția datelor

Registrul activităților de prelucrare: model RGPD

Model pentru evidența prevăzută de articolul 30: câmpuri, exemplu completat, operator și persoană împuternicită, verificare și actualizare.

Registrul activităților de prelucrare descrie operațiunile organizației: de ce sunt utilizate datele, despre cine, cui sunt comunicate și cum sunt protejate. Nu este o listă cu numele persoanelor vizate și nici un inventar al tuturor fișierelor. Pentru completare, folosiți o activitate suficient de precisă încât să aibă un scop și un responsabil identificabil, de exemplu „gestionarea solicitărilor de reparație”.

Articolul 30 RGPD diferențiază evidența operatorului de cea a persoanei împuternicite. Excepția pentru organizații cu mai puțin de 250 de angajați este limitată: riscul, caracterul neocazional și categoriile speciale de date ori datele privind condamnări și infracțiuni trebuie analizate. Dimensiunea redusă nu reprezintă singură o scutire pentru activitățile recurente. RGPD, articolul 30.

Model pentru operator

Păstrați câte o fișă pentru fiecare activitate. Câmpurile juridice obligatorii sunt completate cu informații operaționale care ajută la întreținerea registrului; identificatorul intern și proprietarul procesului sunt utile fără a fi rubrici distincte cerute expres în această formă de articolul 30.

Rubrică Conținut de introdus
Identificator și versiune Cod unic, data verificării, starea fișei și persoana care a furnizat informațiile
Identitatea operatorului Denumire și contacte; după caz, operator asociat, reprezentant și responsabil cu protecția datelor
Scopuri Rezultatul urmărit pentru fiecare utilizare, fără formule precum „activitatea firmei”
Persoane vizate Clienți persoane fizice, reprezentanți ai clienților, solicitanți ori alte categorii delimitate
Categorii de date Contacte, informații contractuale, înregistrări tehnice, eventuale categorii speciale identificate distinct
Destinatari Categorii de destinatari și furnizori implicați, inclusiv în afara SEE
Transferuri Țara sau organizația internațională, traseul și documentația relevantă potrivit articolului 30
Ștergere Termenele preconizate pe categorii, acolo unde este posibil, plus trimiterea la regula de păstrare
Securitate Descriere generală a măsurilor tehnice și organizatorice, acolo unde este posibil
Legături interne utile Temei juridic analizat, informare, contract, evaluare de risc și sistemele implicate

Temeiul juridic este un adaos practic valoros, chiar dacă nu este enumerat separat în articolul 30 alineatul (1). Nu îl confundați cu scopul. „Executarea contractului” este un posibil temei, în timp ce „livrarea produsului comandat” descrie o utilizare concretă. O fișă poate cuprinde scopuri apropiate, dar dacă apar baze juridice, destinatari și durate foarte diferite, separarea în activități distincte face evidența mai lizibilă.

Exemplu ipotetic completat

O societate fictivă gestionează înscrieri la ateliere profesionale. Fișa are codul AT-01 și proprietar coordonatorul evenimentelor. Persoanele vizate sunt participanții și persoanele de contact pentru facturare. Datele includ numele, adresa de e-mail, atelierul ales și situația înscrierii. Scopul este organizarea participării; includerea ulterioară într-un buletin informativ primește o fișă separată și propria analiză juridică.

Operatorul consemnează platforma de înscriere, furnizorul de e-mail și personalul care verifică participarea. Pentru fiecare furnizor, echipa verifică rolul efectiv și țările din care se acordă suport. Câmpul transferuri nu este completat cu „nu” doar fiindcă sediul comercial al furnizorului este în UE. Se verifică accesul real și eventualii subcontractanți relevanți.

Termenele trimit la tabelul de păstrare, unde datele logistice sunt separate de documentele pentru care există obligații contabile. În rubrica de securitate apar accesul pe roluri, autentificarea administratorilor și limitarea exporturilor. Fișa trimite la documentele de implementare; nu include parole, chei ori diagrame care ar crește riscul dacă registrul este distribuit prea larg.

La verificare se descoperă un formular liber pentru „observații”, în care participanții pot introduce date despre sănătate. Echipa nu presupune că aceste date sunt autorizate prin simpla înscriere. Restrânge formularul la nevoi logistice, analizează separat eventualele adaptări necesare și consemnează cine poate vedea informația. Acest rezultat arată de ce registrul trebuie construit din procesul real, nu doar din denumirile aplicațiilor.

Varianta pentru persoana împuternicită

O firmă care prelucrează date pentru clienți ține evidența categoriilor de activități efectuate în numele fiecărui operator, cu identificarea și contactele relevante, transferurile și descrierea generală a măsurilor de securitate cerute de articolul 30 alineatul (2). Nu copiați mecanic modelul operatorului și nu atribuiți furnizorului scopuri pe care le stabilește clientul.

În aceeași organizație pot exista ambele roluri. Un prestator poate acționa ca persoană împuternicită pentru administrarea bazei clientului și ca operator pentru propriii angajați. Documentați separat aceste perimetre. Dacă prestatorul folosește datele clientului pentru scopuri proprii, analizați acea utilizare în sine; eticheta contractuală nu rezolvă calificarea juridică.

Interviul cu proprietarul procesului

Cereți o demonstrație a unui caz obișnuit, fără expunerea inutilă a datelor reale. Urmăriți intrarea informației, validarea, exportul, comunicarea și închiderea. Întrebați ce se întâmplă în concediul persoanei responsabile, când un furnizor este indisponibil sau când un client solicită corectarea datelor. Aceste situații scot la suprafață transferuri și copii pe care procedura oficială le omite.

Pentru fiecare răspuns neconfirmat, notați sursa care trebuie verificată: contract, captură de configurare, instrucțiune ori discuție cu administratorul. Separați starea „de confirmat” de „nu se aplică”. Absența informației despre transferuri nu înseamnă absența transferurilor. Ghidul orientativ ANSPDCP recomandă cartografierea fluxurilor, a scopurilor și a persoanelor implicate, apoi prioritizarea măsurilor în funcție de riscuri.

Menținerea registrului utilizabil

Introduceți revizuirea fișei în aprobarea unui furnizor nou și în schimbarea unui formular. Proprietarul procesului confirmă realitatea operațională, echipa tehnică verifică sistemele, iar funcția juridică analizează temeiurile și obligațiile aplicabile. Responsabilul cu protecția datelor, dacă există, consiliază și monitorizează; răspunderea operatorului nu este transferată prin simpla semnătură a acestuia.

La fiecare revizuire, păstrați ce s-a schimbat și motivul. Un registru cu data de astăzi pe toate rândurile, fără verificări reale, creează o impresie de actualitate dificil de susținut. Alegeți periodic un eșantion de activități și comparați fișa cu formularele, destinatarii și permisiunile curente. Corectați diferențele în evidență și, când este necesar, în prelucrarea însăși.

Nu este obligatoriu un anumit program pentru registru. Un fișier controlat poate funcționa dacă accesul, versiunile și responsabilitățile sunt clare și informațiile pot fi puse la dispoziția autorității. Criteriul practic este dacă o altă persoană competentă poate înțelege activitatea și găsi documentele justificative fără a reconstrui tot procesul de la început.

Criteriu de acceptare pentru prima versiune

Prima versiune poate fi aprobată numai cu punctele neclarificate vizibile și atribuite. Selectați o activitate și cereți unui coleg să găsească informarea aplicabilă, regula de ștergere și persoana care poate solicita un export. Dacă aceste legături nu funcționează, completați referințele înainte de extinderea modelului. Un câmp plin cu text generic nu este mai util decât un câmp gol; explicația trebuie să permită luarea unei decizii în procesul respectiv.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
04Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
05Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
06Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
07Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
08Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026