Registrul activităților de prelucrare: câmpurile din articolul 30, pe înțelesul tuturor
Registrul pare complicat atâta timp cât îl priviți ca pe un tabel cu douăzeci și patru de câmpuri. Când îl priviți ca pe o listă de întrebări despre un singur proces, devine o muncă de o singură după-amiază.
În acest articol
Actul normativ — textul original
Regulamentul general privind protecția datelor se aplică direct și în mod identic în toate statele membre. De aceea nu reformulăm aici articolele: citiți textul oficial în limba dumneavoastră.
Ce este de fapt registrul
Registrul activităților de prelucrare este inventarul proceselor de date ale unei organizații. El răspunde la o singură întrebare: ce facem cu datele oamenilor. Nu ce documente avem, nu ce reguli am aprobat, ci ce se întâmplă efectiv zi de zi — ce se colectează, în ce scop, unde se păstrează și cui se transmite.
De aceea registrul nu este un text juridic. Este un tabel în care fiecare linie este un proces, iar coloanele sunt aceleași întrebări, puse pentru fiecare proces în parte.
Toată documentația rămasă — politicile interne, notele de informare, lista contractelor — se redactează pornind de la el. Dacă încercați să începeți de la reguli, veți scrie un text despre ceva ce încă nu ați numărat.
Exemplul pe care îl urmărim în tot textul
Să luăm un proces pe care îl are orice organizație: administrarea personalului și salarizarea. Acesta conține de toate — obligație legală, contract, furnizori externi, termene lungi de păstrare și categorii de date mai sensibile.
În continuare mergem câmp cu câmp și completăm fiecare pentru acest proces. Aceleași întrebări se repetă pentru celelalte procese: contractele cu clienții, supravegherea video, marketingul, recrutarea candidaților.
Operatorul și datele de contact
Primele câmpuri sunt simple: cine este operatorul de date, datele sale de contact, datele reprezentantului, dacă este desemnat unul, și contactul responsabilului cu protecția datelor, dacă organizația are unul. Aceste câmpuri sunt identice în tot registrul, deci se completează o singură dată.
Este util să treceți un contact funcțional, nu adresa personală a unui anumit angajat. Angajații se schimbă, iar registrul trebuie să rămână corect și peste un an.
Scopul: cel mai important câmp din tot tabelul
Scopul explică de ce sunt colectate datele. În exemplul nostru sunt de fapt mai multe scopuri: executarea contractului de muncă, calcularea și plata salariului, îndeplinirea obligațiilor fiscale și de asigurări sociale, gestionarea concediilor și a timpului de lucru.
Scopul trebuie să fie suficient de precis încât din el să rezulte termenul și temeiul. „Gestionarea personalului” este prea vag: din el nu se poate deduce nici durata de păstrare, nici temeiul juridic. Dacă într-un singur scop încap și obligația fiscală, și evaluarea performanței angajaților, atunci sunt de fapt două procese.
Temeiul juridic
Fiecărui scop i se atribuie un temei. În exemplul nostru, calcularea salariului și raportările către autorități se bazează pe o obligație legală, executarea contractului de muncă pe contract, iar, să spunem, fotografia angajatului în agenda internă se bazează de regulă pe consimțământ sau pe interes legitim, în funcție de situație.
Temeiul nu este un câmp decorativ. De el depind drepturile pe care le are persoana: interesului legitim i se poate opune, consimțământul poate fi retras, iar în cazul obligației legale ambele căi sunt închise.
Dacă temeiul este ales greșit, este greșită și nota de informare. Pentru lista temeiurilor, consultați [DE VERIFICAT: trimitere legală].
Persoanele vizate și categoriile de date
Persoanele vizate din exemplul nostru sunt angajații, iar în unele cazuri și membrii familiei lor — de exemplu, atunci când se prelucrează date pentru concedii suplimentare sau pentru beneficii. Categoriile se trec pe grupe, nu câmp cu câmp: date de identitate, date de contact, date privind contractul de muncă, date privind timpul de lucru și salariul, contul bancar.
Separat se marchează categoriile speciale de date, dacă există: date medicale rezultate din controale obligatorii, informații despre dizabilitate, apartenența la un sindicat. Aceste date atrag ulterior atât un acces mai restrâns, cât și o obligație mai frecventă de evaluare a impactului.
Destinatarii: cui ies datele din organizație
Destinatarii sunt toți cei care văd datele în afara organizației dumneavoastră. În exemplul nostru sunt furnizorul de servicii de contabilitate sau al programului contabil, banca, autoritățile de stat, societatea de asigurări, unitatea medicală care efectuează controalele medicale ale angajaților, uneori o firmă de audit.
Fiecare destinatar aduce o a doua întrebare: este operator independent sau persoană împuternicită. Cu persoanele împuternicite este nevoie de contract, deci lista destinatarilor este practic și o listă de verificare a contractelor. Tocmai aici se descoperă de cele mai multe ori că pentru unul sau două sisteme nu există contract.
Transferurile în afara Spațiului Economic European
Acest câmp este adesea completat greșit, pentru că se răspunde în funcție de sediul furnizorului, nu de locul unde se află efectiv datele. Un serviciu de tip cloud cu regiune europeană poate avea suport tehnic pe alt continent, iar acesta este deja un acces la date.
Dacă transferul are loc, trebuie notat temeiul lui și garanțiile aplicate. Dacă transferul nu are loc, este util să fie notat și acest lucru — un câmp gol nu deosebește „nu există” de „nu s-a verificat”.
Termenele de păstrare
Termenul nu se scrie unul singur pentru tot procesul, ci pe grupe de date. În exemplul nostru, contractul de muncă și dosarul de personal se păstrează mult timp, conform cerințelor de arhivare, evidența timpului de lucru mai puțin, iar corespondența zilnică privind programul, și mai puțin.
Lângă termen se scrie mereu motivul: un act normativ, riscul unui litigiu sau o decizie a organizației. Un termen fără motiv este doar o cifră care nu poate fi nici apărată, nici revizuită.
Măsurile de securitate
Ultimul câmp cere o descriere generală a măsurilor tehnice și organizatorice. Aici nu trebuie rescrisă politica de securitate: e suficient să numiți ce se aplică efectiv — drepturi de acces în funcție de atribuții, conturi individuale, autentificare în doi pași, criptarea dispozitivelor mobile, copii de rezervă, angajamente de confidențialitate, instruiri.
Este util să treceți doar ceea ce funcționează astăzi. O măsură descrisă, dar neimplementată, este, la un control, mai gravă decât lipsa ei.
Cum vă dați seama că registrul este terminat
Registrul este terminat atunci când îl puteți tipări și explica fiecare linie, fără întrebări suplimentare din partea colegilor. Fiecare proces are un scop, un temei, categorii, destinatari, un termen și măsuri, iar întrebările deschise sunt marcate ca deschise, nu acoperite cu fraze generale.
Apoi începe munca obișnuită: revizuirea, atunci când se schimbă un sistem, un furnizor sau un proces. Organizațiile care folosesc registrul ca instrument de lucru îi dedică câteva zeci de minute pe trimestru. Cele care îl uită încep aproape de la zero după doi ani.
Cum se împart procesele, ca să nu fie prea multe
O întrebare frecventă este dacă salarizarea și administrarea personalului sunt un singur proces sau două. Criteriul practic: dacă scopul, temeiul, destinatarii și termenul coincid, este o singură linie; dacă cel puțin două dintre acestea diferă, merită separate.
O împărțire prea fină dăunează la fel de mult. Un registru cu patruzeci de linii, într-o organizație mică, aproape niciodată nu este mai exact — este doar mai greu de întreținut și, de aceea, se învechește mai repede. Opt până la cincisprezece linii bine descrise reprezintă un obiectiv realist.
Este util să conveniți o singură dată asupra definiției unei linii și să o respectați. Un registru în care o secțiune este descrisă pe procese, iar alta pe sisteme, devine incomparabil cu el însuși.
De unde se adună informația
Cea mai rapidă cale sunt trei discuții: cu contabilitatea, cu administrația și cu cei care întrețin sistemele. Într-o oră, fiecare dintre ei spune mai mult decât se găsește în documente, pentru că ei știu unde se află de fapt datele.
A doua sursă este lista contractelor și facturile. Din ele reies toți furnizorii, inclusiv cei de care nimeni nu și-a mai adus aminte: serviciul de arhivare, distrugerea documentelor, platforma de marketing, instrumentul de sondaje.
A treia sursă sunt sistemele în sine. Lista conturilor de acces arată cine are acces și, de multe ori, arată și că mai au acces persoane care de mult timp și-au schimbat atribuțiile sau au plecat din organizație.
Cele mai frecvente greșeli din registru
Prima: un scop copiat din actul normativ. „Prelucrarea este necesară pentru executarea contractului” este un temei, nu un scop; scopul este „emiterea facturilor și administrarea plăților”.
A doua: câmpul destinatarilor în care sunt trecute doar autoritățile statului, iar furnizorii sunt uitați. A treia: termenul de păstrare „conform legii”, fără nicio cifră — o asemenea mențiune nu permite nici ștergerea datelor, nici verificarea ei.
A patra: un registru fără întrebări deschise. Aceasta înseamnă aproape întotdeauna nu ordine, ci faptul că întrebările incomode au fost acoperite cu fraze generale.
Cum se folosește registrul zi de zi
Registrul este sursa de răspunsuri atunci când se întâmplă ceva. O persoană cere o copie a datelor sale — registrul arată în ce sisteme trebuie căutate acele date.
Are loc un incident — registrul arată amploarea și destinatarii. Vine o solicitare — registrul este prima anexă.
Este, de asemenea, un instrument de achiziții. Înainte de a implementa un sistem nou, este suficient să puneți furnizorului întrebările din registru: ce date va vedea, unde vor fi stocate, cine va avea acces, ce se întâmplă la încetarea contractului. Acesta este cel mai bun moment pentru a obține răspunsuri.
În sfârșit, registrul este material de instruire pentru angajații noi. În loc de douăzeci de pagini de reguli, persoana vede un singur tabel, din care înțelege ce face organizația cu datele și de ce.
Particularități de drept intern
Unele aspecte — datele angajaților, vârsta consimțământului, codurile numerice personale — sunt reglementate separat de fiecare stat membru. Aceste cerințe diferă, așa că discutați-le cu un jurist din țara dumneavoastră.