Registrul activităților de prelucrare descrie operațiunile organizației: de ce sunt utilizate datele, despre cine, cui sunt comunicate și cum sunt protejate. Nu este o listă cu numele persoanelor vizate și nici un inventar al tuturor fișierelor. Pentru completare, folosiți o activitate suficient de precisă încât să aibă un scop și un responsabil identificabil, de exemplu „gestionarea solicitărilor de reparație”.
Articolul 30 RGPD diferențiază evidența operatorului de cea a persoanei împuternicite. Excepția pentru organizații cu mai puțin de 250 de angajați este limitată: riscul, caracterul neocazional și categoriile speciale de date ori datele privind condamnări și infracțiuni trebuie analizate. Dimensiunea redusă nu reprezintă singură o scutire pentru activitățile recurente. RGPD, articolul 30.
Model pentru operator
Păstrați câte o fișă pentru fiecare activitate. Câmpurile juridice obligatorii sunt completate cu informații operaționale care ajută la întreținerea registrului; identificatorul intern și proprietarul procesului sunt utile fără a fi rubrici distincte cerute expres în această formă de articolul 30.
| Rubrică | Conținut de introdus |
|---|---|
| Identificator și versiune | Cod unic, data verificării, starea fișei și persoana care a furnizat informațiile |
| Identitatea operatorului | Denumire și contacte; după caz, operator asociat, reprezentant și responsabil cu protecția datelor |
| Scopuri | Rezultatul urmărit pentru fiecare utilizare, fără formule precum „activitatea firmei” |
| Persoane vizate | Clienți persoane fizice, reprezentanți ai clienților, solicitanți ori alte categorii delimitate |
| Categorii de date | Contacte, informații contractuale, înregistrări tehnice, eventuale categorii speciale identificate distinct |
| Destinatari | Categorii de destinatari și furnizori implicați, inclusiv în afara SEE |
| Transferuri | Țara sau organizația internațională, traseul și documentația relevantă potrivit articolului 30 |
| Ștergere | Termenele preconizate pe categorii, acolo unde este posibil, plus trimiterea la regula de păstrare |
| Securitate | Descriere generală a măsurilor tehnice și organizatorice, acolo unde este posibil |
| Legături interne utile | Temei juridic analizat, informare, contract, evaluare de risc și sistemele implicate |
Temeiul juridic este un adaos practic valoros, chiar dacă nu este enumerat separat în articolul 30 alineatul (1). Nu îl confundați cu scopul. „Executarea contractului” este un posibil temei, în timp ce „livrarea produsului comandat” descrie o utilizare concretă. O fișă poate cuprinde scopuri apropiate, dar dacă apar baze juridice, destinatari și durate foarte diferite, separarea în activități distincte face evidența mai lizibilă.
Exemplu ipotetic completat
O societate fictivă gestionează înscrieri la ateliere profesionale. Fișa are codul AT-01 și proprietar coordonatorul evenimentelor. Persoanele vizate sunt participanții și persoanele de contact pentru facturare. Datele includ numele, adresa de e-mail, atelierul ales și situația înscrierii. Scopul este organizarea participării; includerea ulterioară într-un buletin informativ primește o fișă separată și propria analiză juridică.
Operatorul consemnează platforma de înscriere, furnizorul de e-mail și personalul care verifică participarea. Pentru fiecare furnizor, echipa verifică rolul efectiv și țările din care se acordă suport. Câmpul transferuri nu este completat cu „nu” doar fiindcă sediul comercial al furnizorului este în UE. Se verifică accesul real și eventualii subcontractanți relevanți.
Termenele trimit la tabelul de păstrare, unde datele logistice sunt separate de documentele pentru care există obligații contabile. În rubrica de securitate apar accesul pe roluri, autentificarea administratorilor și limitarea exporturilor. Fișa trimite la documentele de implementare; nu include parole, chei ori diagrame care ar crește riscul dacă registrul este distribuit prea larg.
La verificare se descoperă un formular liber pentru „observații”, în care participanții pot introduce date despre sănătate. Echipa nu presupune că aceste date sunt autorizate prin simpla înscriere. Restrânge formularul la nevoi logistice, analizează separat eventualele adaptări necesare și consemnează cine poate vedea informația. Acest rezultat arată de ce registrul trebuie construit din procesul real, nu doar din denumirile aplicațiilor.
Varianta pentru persoana împuternicită
O firmă care prelucrează date pentru clienți ține evidența categoriilor de activități efectuate în numele fiecărui operator, cu identificarea și contactele relevante, transferurile și descrierea generală a măsurilor de securitate cerute de articolul 30 alineatul (2). Nu copiați mecanic modelul operatorului și nu atribuiți furnizorului scopuri pe care le stabilește clientul.
În aceeași organizație pot exista ambele roluri. Un prestator poate acționa ca persoană împuternicită pentru administrarea bazei clientului și ca operator pentru propriii angajați. Documentați separat aceste perimetre. Dacă prestatorul folosește datele clientului pentru scopuri proprii, analizați acea utilizare în sine; eticheta contractuală nu rezolvă calificarea juridică.
Interviul cu proprietarul procesului
Cereți o demonstrație a unui caz obișnuit, fără expunerea inutilă a datelor reale. Urmăriți intrarea informației, validarea, exportul, comunicarea și închiderea. Întrebați ce se întâmplă în concediul persoanei responsabile, când un furnizor este indisponibil sau când un client solicită corectarea datelor. Aceste situații scot la suprafață transferuri și copii pe care procedura oficială le omite.
Pentru fiecare răspuns neconfirmat, notați sursa care trebuie verificată: contract, captură de configurare, instrucțiune ori discuție cu administratorul. Separați starea „de confirmat” de „nu se aplică”. Absența informației despre transferuri nu înseamnă absența transferurilor. Ghidul orientativ ANSPDCP recomandă cartografierea fluxurilor, a scopurilor și a persoanelor implicate, apoi prioritizarea măsurilor în funcție de riscuri.
Menținerea registrului utilizabil
Introduceți revizuirea fișei în aprobarea unui furnizor nou și în schimbarea unui formular. Proprietarul procesului confirmă realitatea operațională, echipa tehnică verifică sistemele, iar funcția juridică analizează temeiurile și obligațiile aplicabile. Responsabilul cu protecția datelor, dacă există, consiliază și monitorizează; răspunderea operatorului nu este transferată prin simpla semnătură a acestuia.
La fiecare revizuire, păstrați ce s-a schimbat și motivul. Un registru cu data de astăzi pe toate rândurile, fără verificări reale, creează o impresie de actualitate dificil de susținut. Alegeți periodic un eșantion de activități și comparați fișa cu formularele, destinatarii și permisiunile curente. Corectați diferențele în evidență și, când este necesar, în prelucrarea însăși.
Nu este obligatoriu un anumit program pentru registru. Un fișier controlat poate funcționa dacă accesul, versiunile și responsabilitățile sunt clare și informațiile pot fi puse la dispoziția autorității. Criteriul practic este dacă o altă persoană competentă poate înțelege activitatea și găsi documentele justificative fără a reconstrui tot procesul de la început.
Criteriu de acceptare pentru prima versiune
Prima versiune poate fi aprobată numai cu punctele neclarificate vizibile și atribuite. Selectați o activitate și cereți unui coleg să găsească informarea aplicabilă, regula de ștergere și persoana care poate solicita un export. Dacă aceste legături nu funcționează, completați referințele înainte de extinderea modelului. Un câmp plin cu text generic nu este mai util decât un câmp gol; explicația trebuie să permită luarea unei decizii în procesul respectiv.
Documente conexe pentru aplicare
Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.