Registro delle attività di trattamento: i campi dell'articolo 30 spiegati in modo semplice
Il registro sembra complicato finché lo si guarda come una tabella con ventiquattro campi. Non appena lo si guarda come un elenco di domande su un unico processo, diventa il lavoro di un pomeriggio.
In questo articolo
Norma di riferimento — testo originale
Il Regolamento generale sulla protezione dei dati si applica in modo diretto e identico in tutti gli Stati membri. Per questo qui non riformuliamo gli articoli: leggete il testo ufficiale nella vostra lingua.
Che cos'è davvero il registro
Il registro delle attività di trattamento è un inventario dei processi di dati dell'organizzazione. Risponde a una sola domanda: cosa facciamo con i dati delle persone. Non quali documenti abbiamo né quali politiche abbiamo approvato, ma cosa accade realmente ogni giorno — cosa viene raccolto, per quale scopo, dove viene conservato e a chi viene comunicato.
Per questo il registro non è un testo giuridico. È una tabella in cui ogni riga è un processo e le colonne sono le stesse domande ripetute per ogni processo.
Tutta la restante documentazione — politiche interne, informative, elenco dei contratti — viene redatta a partire da esso. Chi prova a partire dalle politiche finisce per scrivere di qualcosa che non ha ancora censito.
L'esempio che seguiremo lungo tutto il testo
Prendiamo un processo che ogni organizzazione ha: la gestione del personale e delle buste paga. Vi si trova di tutto: un obbligo di legge, un contratto, fornitori esterni, termini di conservazione lunghi e categorie di dati più sensibili.
Di seguito procediamo campo per campo e compiliamo ciascuno per questo processo. Le stesse domande si ripetono per altri processi: contratti con i clienti, videosorveglianza, marketing, selezione dei candidati.
Titolare e contatti
I primi campi sono semplici: chi è il titolare del trattamento, i suoi recapiti, quelli del rappresentante se ne è stato nominato uno, e i recapiti del responsabile della protezione dei dati se l'organizzazione ne ha uno. Questi campi sono identici in tutto il registro, quindi si compilano una sola volta.
Conviene indicare un recapito funzionale, non l'indirizzo personale di un singolo dipendente. Il personale cambia, mentre il registro deve restare corretto anche tra un anno.
La finalità: il campo più importante di tutta la tabella
La finalità spiega perché i dati vengono raccolti. Nel nostro esempio le finalità sono in realtà più di una: eseguire il contratto di lavoro, calcolare e corrispondere la retribuzione, adempiere agli obblighi fiscali e previdenziali, gestire ferie e orario di lavoro.
La finalità deve essere sufficientemente precisa da far derivare da sé il termine di conservazione e la base giuridica. «Gestione del personale» è troppo generico: non ne discendono né un termine di conservazione né una base giuridica. Se in un'unica finalità rientrano sia un obbligo fiscale sia la valutazione delle prestazioni dei dipendenti, in realtà si tratta di due processi distinti.
Base giuridica
A ogni finalità viene attribuita una base giuridica. Nel nostro esempio, il calcolo della retribuzione e le comunicazioni alle autorità si fondano su un obbligo di legge, l'esecuzione del contratto di lavoro sul contratto stesso, mentre, ad esempio, la fotografia di un dipendente in una rubrica interna si fonda di solito sul consenso o sul legittimo interesse, a seconda dei casi.
La base giuridica non è un campo decorativo. Da essa dipendono i diritti della persona interessata: ci si può opporre quando la base è il legittimo interesse, si può revocare il consenso, mentre in caso di obbligo di legge nessuna delle due strade è percorribile.
Se la base scelta è sbagliata, sarà sbagliata anche l'informativa. Per l'elenco delle basi giuridiche vedi [VERIFICARE: riferimento normativo].
Interessati e categorie di dati
Nel nostro esempio gli interessati sono i dipendenti e, in alcuni casi, anche i loro familiari — ad esempio quando si trattano dati per permessi aggiuntivi o prestazioni. Le categorie vanno raggruppate, non elencate campo per campo: dati identificativi, contatti, dati del contratto di lavoro, orario e retribuzione, conto corrente bancario.
Le categorie particolari di dati, se presenti, vanno segnalate a parte: dati sanitari derivanti da visite obbligatorie, informazioni su una disabilità, appartenenza sindacale. Questi dati richiedono poi un accesso più ristretto e, spesso, una valutazione d'impatto.
Destinatari: a chi escono i dati dall'organizzazione
I destinatari sono tutti coloro che vedono i dati al di fuori dell'organizzazione. Nel nostro esempio si tratta dello studio di consulenza contabile o del fornitore del software paghe, della banca, delle pubbliche amministrazioni, della compagnia assicurativa, del servizio medico che effettua le visite dei dipendenti, talvolta della società di revisione.
Ogni destinatario impone di porsi una seconda domanda: è titolare autonomo o responsabile del trattamento? Con i responsabili occorre un contratto, quindi l'elenco dei destinatari è in pratica anche una lista di controllo dei contratti. È qui che spesso emerge che per uno o due sistemi il contratto non esiste.
Trasferimenti al di fuori dello Spazio economico europeo
Questo campo viene spesso compilato in modo scorretto perché si risponde in base alla sede del fornitore e non a dove i dati sono realmente conservati. Un servizio cloud con regione europea può avere assistenza tecnica in un altro continente, e questo costituisce già un accesso.
Se il trasferimento avviene, occorre annotarne la base giuridica e le garanzie applicate. Se non avviene, vale comunque la pena indicarlo: un campo vuoto non distingue «non applicabile» da «non verificato».
Termini di conservazione
Il termine non si stabilisce una volta per l'intero processo, ma per gruppi di dati. Nel nostro esempio il contratto di lavoro e i documenti del personale si conservano a lungo per obblighi di archiviazione, le rilevazioni di orario per un periodo più breve, e la corrispondenza quotidiana sui turni ancora meno.
Accanto al termine va sempre indicato il motivo: una norma di legge, il rischio di contenzioso o una decisione dell'organizzazione. Un termine senza motivo è solo un numero che non si può né difendere né rivedere.
Misure di sicurezza
L'ultimo campo richiede una descrizione generale delle misure tecniche e organizzative. Non serve riscrivere la politica di sicurezza: basta indicare cosa è effettivamente applicato — permessi di accesso in base al ruolo, credenziali individuali, autenticazione a due fattori, cifratura dei dispositivi portatili, backup, impegni di riservatezza, formazione.
È utile scrivere solo ciò che funziona davvero oggi. Una misura descritta ma non implementata risulta, in un controllo, peggiore della sua assenza.
Come capire che il registro è completo
Il registro è completo quando può essere stampato e ogni riga può essere spiegata a un collega senza ulteriori domande. Ogni processo ha finalità, base giuridica, categorie, destinatari, termine e misure, e le questioni aperte sono segnalate come tali, non mascherate con frasi generiche.
Da qui in poi inizia il lavoro ordinario: la revisione ogni volta che cambia un sistema, un fornitore o un processo. Le organizzazioni che usano il registro come strumento di lavoro vi dedicano pochi minuti ogni trimestre. Quelle che lo dimenticano lo rifanno quasi da zero dopo due anni.
Come suddividere i processi senza moltiplicarli
Una domanda frequente è se le buste paga e l'amministrazione del personale siano un processo unico o due distinti. Il criterio pratico: se finalità, base giuridica, destinatari e termine coincidono, è un'unica riga; se almeno due di questi elementi differiscono, conviene separarli.
Anche una suddivisione eccessiva è dannosa. Un registro di quaranta righe in una piccola organizzazione quasi mai è più preciso: è semplicemente più difficile da mantenere, e per questo invecchia prima. Otto o quindici righe ben descritte sono un obiettivo realistico.
Conviene stabilire una volta per tutte cosa costituisce una riga e attenersi a quella scelta. Un registro in cui una sezione è descritta per processi e un'altra per sistemi smette di essere confrontabile con se stesso.
Dove raccogliere le informazioni
La via più rapida sono tre conversazioni: con l'amministrazione contabile, con l'ufficio del personale e con chi gestisce i sistemi. In un'ora, ciascuno di loro racconta più cose di quante ne emergano dai documenti, perché sanno dove i dati si trovano davvero.
La seconda fonte è l'elenco dei contratti e delle fatture. Vi compaiono tutti i fornitori, compresi quelli che nessuno ricordava: il servizio di archiviazione, la distruzione dei documenti, la piattaforma di marketing, lo strumento per i sondaggi.
La terza sono i sistemi stessi. L'elenco degli accessi mostra chi ha i permessi e, spesso, anche che continuano ad avere accesso persone che da tempo hanno cambiato ruolo o hanno lasciato l'organizzazione.
Gli errori più comuni nel registro
Primo: una finalità copiata da una norma di legge. «Il trattamento è necessario per l'esecuzione del contratto» è una base giuridica, non una finalità; la finalità è «emettere fatture e gestire gli incassi».
Secondo: un campo destinatari in cui compaiono solo le pubbliche amministrazioni e i fornitori sono stati dimenticati. Terzo: un termine di conservazione indicato come «secondo la normativa» senza alcun numero concreto — una voce di questo tipo non permette né di cancellare i dati né di verificarla.
Quarto: un registro senza alcuna questione aperta. Ciò quasi sempre non significa che tutto è in ordine, ma che le domande scomode sono state riempite con frasi generiche.
Come usare il registro nella pratica quotidiana
Il registro è la fonte delle risposte quando succede qualcosa. Una persona chiede una copia dei propri dati: il registro indica in quali sistemi cercarli.
Si verifica un incidente: il registro mostra la portata e i destinatari coinvolti. Arriva una richiesta di un'autorità: il registro è il primo allegato da fornire.
È anche uno strumento per gli acquisti. Prima di adottare un nuovo sistema basta rivolgere al fornitore le domande del registro: quali dati vedrà, dove saranno conservati, chi vi avrà accesso, cosa succede alla fine del contratto. Questo è il momento migliore per ottenere risposte.
Infine, il registro funge da materiale di formazione per i nuovi assunti. Invece di venti pagine di politiche, la persona vede un'unica tabella che permette di capire cosa fa l'organizzazione con i dati e perché.
Particolarità del diritto nazionale
Alcune materie — dati dei dipendenti, età per prestare il consenso, codici identificativi nazionali — sono disciplinate autonomamente da ciascuno Stato membro. Questi requisiti variano, quindi rivolgetevi a un legale nel vostro Paese.