Guida all'art. 30 GDPR

Registro delle attività di trattamento (registro dei trattamenti): come creare un registro conforme , anche su decine di entità

Aggiornato il 2026-06-24
Punti chiave: Priverion è una piattaforma GRC ospitata in Svizzera che automatizza la creazione del registro dei trattamenti ex art. 30 GDPR, la ricertificazione e le esportazioni pronte per l'audit su gruppi aziendali multi-entità.

Se sei responsabile della conformità al GDPR, sai già che l'articolo 30 richiede di tenere un registro delle attività di trattamento. Ciò che nessuno ti dice è quanto diventi gravoso quando gestisci registri dei trattamenti su 10, 50 o 200+ entità di gruppo , ciascuna con processi, basi giuridiche e requisiti locali diversi.

Questa guida ti offre un quadro chiaro e passo passo per creare e mantenere il tuo registro dei trattamenti, sia che tu stia partendo da zero, sia che tu stia cercando di rimediare a un incubo di fogli di calcolo.

Piattaforma ospitata in Svizzera Infrastruttura conforme alla ISO 27001 Scelta da imprese che gestiscono 50+ entità Nessuna carta di credito richiesta
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Perché la maggior parte dei registri dei trattamenti fallisce

Perché la maggior parte delle organizzazioni fatica a creare (e mantenere) il proprio registro dei trattamenti

Queste cinque modalità di fallimento trasformano un semplice obbligo di conformità in un grattacapo operativo continuo , soprattutto per i gruppi multi-entità.

01

Il caos dei fogli di calcolo

La maggior parte dei team inizia con Excel. Nel giro di sei mesi hai 37 versioni distribuite su 12 filiali e nessuno sa quale sia quella aggiornata. Il risultato: registri incompleti, sforzi duplicati e zero fiducia quando arrivano le autorità di controllo.

60%

dei team privacy si affida ancora ai fogli di calcolo , e la maggior parte ammette che i propri registri sono incompleti o obsoleti.

IAPP Privacy Governance Survey, 2023

02

Nessuna fonte di verità unica

Quando il tuo registro dei trattamenti vive in cartelle condivise e thread di e-mail, la ricertificazione è impossibile. Finisci per inseguire i RPD locali per aggiornamenti che non arrivano mai , e dedichi più tempo al coordinamento che all'effettivo lavoro di conformità.

60%

del tempo amministrativo di conformità presso il produttore aeronautico era assorbito dagli aggiornamenti manuali del registro dei trattamenti prima di centralizzarlo.

Produttore aeronautico, primi 6 mesi con Priverion

03

La complessità multi-giurisdizionale

L'articolo 30 del GDPR è la base di partenza, ma la nLPD svizzera, il GDPR del Regno Unito e le normative settoriali aggiungono ciascuna i propri requisiti. Un registro dei trattamenti adatto alla tua entità tedesca potrebbe non essere conforme per le tue attività svizzere o brasiliane ai sensi della LGPD.

Ogni entità giuridica che agisce come titolare del trattamento o responsabile del trattamento necessita di voci proprie nel registro dei trattamenti , moltiplicando lo sforzo in ogni giurisdizione in cui operi.

04

La ricertificazione è un ripensamento

Creare il registro dei trattamenti una volta è difficile. Mantenerlo accurato nel tempo , man mano che i processi cambiano, i fornitori si avvicendano e vengono acquisite nuove entità , è il punto in cui la maggior parte dei programmi cede silenziosamente. Senza ricertificazione automatizzata, il tuo registro si degrada fin dal primo giorno.

100%

tasso di ricertificazione del registro dei trattamenti raggiunto da AXA dopo il passaggio dal monitoraggio manuale ai flussi di lavoro automatizzati.

AXA, ricertificazione completamente automatizzata con Priverion

05

L'ansia da preparazione all'audit

Quando un'autorità di controllo richiede il tuo registro dei trattamenti, dovresti essere in grado di produrlo in pochi minuti, non in settimane. Se generare un pacchetto di evidenze pronto per l'audit richiede di estrarre dati da cinque sistemi e tre reparti, sei esposto , e lo sai.

I team di conformità che dormono sonni tranquilli sono quelli che possono esportare un registro completo e aggiornato con un solo clic.

Se tutto questo ti suona familiare, non sei solo , e sei nel posto giusto. Vediamo insieme esattamente come costruire un registro dei trattamenti che funzioni davvero.

200+

Ore risparmiate sulla gestione del registro dei trattamenti

Medtec ha recuperato oltre 200 ore precedentemente dedicate alla tenuta manuale dei registri durante il primo anno di preparazione alla ISO 27001 con Priverion.

60%

Costo inferiore rispetto alle piattaforme legacy

Il produttore aeronautico ha raggiunto la piena conformità multi-entità a un costo totale sensibilmente inferiore rispetto ai tipici contratti GRC enterprise di portata comparabile , nessun costo per utente, nessuna trappola di espansione per modulo. Primi 6 mesi.

3 mesi

In anticipo sul programma per la ISO 27001

Medtec ha accelerato di tre mesi la tempistica di certificazione ISO 27001 utilizzando i pacchetti di evidenze pronti per l'audit e la documentazione automatizzata di Priverion.

Guida passo passo

Come creare un registro dei trattamenti che resti davvero aggiornato

Segui questi sette passaggi per costruire un registro delle attività di trattamento che soddisfi oggi l'articolo 30 , e che non vada in pezzi il trimestre prossimo quando i processi cambiano.

Passaggio 1

Definisci il perimetro organizzativo

Prima di documentare una sola attività di trattamento, individua quali entità giuridiche del tuo gruppo agiscono come titolari del trattamento e quali come responsabili del trattamento. Questo determina chi tiene quali voci del registro dei trattamenti ai sensi dell'articolo 30(1) rispetto al 30(2).

Per le organizzazioni multi-entità, è proprio questo passaggio a far arenare la maggior parte dei progetti. Hai bisogno di chiarezza su quali filiali rientrino nel perimetro, quali giurisdizioni si applichino e chi sia responsabile del registro di ciascuna entità.

Suggerimento multi-entità: la mappatura dei dati cross-entità di Priverion ti offre visibilità a livello di gruppo fin dal primo giorno , così non scoprirai lacune nel perimetro a sei mesi dall'inizio del progetto.

Passaggio 2

Individua tutte le attività di trattamento

Conduci un inventario strutturato dei dati in ogni reparto ed entità. Le attività di trattamento comprendono tutto, dalle buste paga dei dipendenti e dalla gestione delle relazioni con i clienti ai registri dei visitatori e alla videosorveglianza.

Procedi reparto per reparto: risorse umane, finanza, marketing, IT, operations, ufficio legale. L'obiettivo è catturare ogni attività in cui i dati personali vengono raccolti, archiviati, utilizzati, condivisi o cancellati.

Non puntare alla perfezione al primo passaggio. Cattura l'attività, il reparto e le categorie di dati , affinerai basi giuridiche e periodi di conservazione nei passaggi successivi.

Passaggio 3

Documenta i campi obbligatori dell'articolo 30

L'articolo 30(1) del GDPR richiede informazioni specifiche per ciascuna attività di trattamento. Come minimo, il tuo registro dei trattamenti deve includere:

  • Dati del titolare del trattamento: nome e recapiti del titolare del trattamento, del contitolare o del rappresentante
  • Finalità del trattamento: finalità specifica e documentata per ciascuna attività
  • Categorie di interessati: dipendenti, clienti, visitatori del sito web, candidati, ecc.
  • Categorie di dati personali: recapiti, dati finanziari, dati sanitari, dati di geolocalizzazione, ecc.
  • Categorie di destinatari: reparti interni, responsabili del trattamento, trasferimenti verso paesi terzi
  • Trasferimenti internazionali: trasferimenti verso paesi terzi e le garanzie adottate (CCS, decisioni di adeguatezza)
  • Periodi di conservazione: termini previsti per la cancellazione o i criteri utilizzati per determinarli
  • Misure tecniche e organizzative: una descrizione generale delle misure di sicurezza ai sensi dell'articolo 32
Se operi sia secondo la nLPD svizzera, sia secondo il GDPR, dovrai rilevare campi aggiuntivi, tra cui il paese di archiviazione dei dati e i dettagli specifici sui trasferimenti transfrontalieri. I modelli di Priverion coprono entrambi i framework contemporaneamente.

Passaggio 4

Assegna le basi giuridiche per ciascuna attività

Ogni attività di trattamento necessita di una base giuridica valida ai sensi dell'articolo 6 del GDPR. Le sei opzioni , consenso, contratto, obbligo legale, interessi vitali, compito di interesse pubblico o legittimo interesse , non sono intercambiabili, e scegliere quella sbagliata genera un rischio di sanzioni.

Per le attività che coinvolgono categorie particolari di dati (articolo 9), è necessaria un'ulteriore condizione. Per il monitoraggio dei dipendenti o le attività di marketing, documenta la tua valutazione del legittimo interesse.

È qui che la stesura assistita dall'IA può accelerare il tuo lavoro. L'IA di Priverion suggerisce le probabili basi giuridiche in base alla descrizione dell'attività di trattamento e alle categorie di dati , ma il RPD prende sempre la decisione finale.

Passaggio 5

Mappa i flussi di dati e la condivisione con terze parti

Per ciascuna attività di trattamento, traccia dove fluiscono i dati personali: dal punto di raccolta attraverso i sistemi interni fino a qualsiasi responsabile del trattamento terzo o destinatario. Questo include provider cloud, servizi di gestione paghe, piattaforme CRM, strumenti di analytics e qualsiasi sub-responsabile da essi coinvolto.

Presta particolare attenzione ai trasferimenti internazionali. Dopo Schrems II, devi documentare non solo che un trasferimento avviene, ma anche lo specifico meccanismo di garanzia (CCS, decisione di adeguatezza, deroga) e , per i trasferimenti verso paesi non adeguati , se sono necessarie misure supplementari.

Questo passaggio alimenta direttamente le tue valutazioni d'impatto sui trasferimenti (TIA). Con Priverion, i flussi di dati documentati nel tuo registro dei trattamenti popolano automaticamente i flussi di lavoro delle TIA , senza duplicare l'inserimento dei dati su più registri.

Passaggio 6

Stabilisci responsabilità e cicli di ricertificazione

Un registro dei trattamenti senza una chiara responsabilità è un registro destinato a degradarsi. Per ciascuna attività di trattamento, assegna un responsabile di business incaricato di confermarne l'accuratezza. Poi imposta cicli di ricertificazione , in genere annuali, ma trimestrali per le attività ad alto rischio.

È questo il passaggio che distingue la conformità di facciata dalla conformità effettiva. Il produttore aeronautico è passato dal dedicare il 60% del tempo amministrativo di conformità agli aggiornamenti manuali del registro dei trattamenti a flussi di ricertificazione completamente automatizzati entro i primi sei mesi con Priverion , perché la piattaforma gestisce il follow-up che le persone dimenticano.

Passaggio 7

Costruisci il tuo pacchetto di evidenze pronto per l'audit

Il tuo registro dei trattamenti non è solo un documento interno . è la prova che produci quando le autorità di controllo lo richiedono. Struttura il tuo registro in modo da poter generare in qualsiasi momento un'esportazione completa e formattata, comprensiva di cronologia delle versioni, marche temporali di ricertificazione e DPIA collegate.

Medtec ha risparmiato oltre 200 ore nella preparazione alla ISO 27001 perché il proprio registro dei trattamenti gestito con Priverion conteneva già la documentazione di cui avevano bisogno gli auditor , non hanno dovuto ricostruire i pacchetti di evidenze da zero.

Verifica ora la tua capacità di esportazione, prima di averne bisogno. Se generare un estratto conforme del registro dei trattamenti richiede più di qualche minuto, la struttura del tuo registro va rivista.

Requisiti dell'articolo 30

Cosa richiede davvero l'articolo 30 del GDPR: riferimento campo per campo

Ogni campo del registro dei trattamenti qui sotto è obbligatorio per i titolari del trattamento ai sensi dell'articolo 30(1). Usalo come checklist quando costruisci o verifichi il tuo registro.

Articolo 30(1)(a)

Identità e recapiti del titolare del trattamento

Il nome e i recapiti del titolare del trattamento e, ove applicabile, del contitolare, del rappresentante del titolare e del responsabile della protezione dei dati. Per le strutture di gruppo, ciò significa ogni entità giuridica che agisce come titolare del trattamento.

Articolo 30(1)(b)

Finalità del trattamento

Le finalità devono essere specifiche e documentate per ciascuna attività di trattamento , non categorie generiche come «operazioni aziendali». Un singolo sistema può servire più finalità, ciascuna delle quali richiede una voce propria.

Articolo 30(1)(c)

Categorie di interessati e di dati personali

Descrivi a chi si riferiscono i dati (dipendenti, clienti, fornitori, visitatori del sito web) e quali tipi di dati vengono trattati (recapiti, registrazioni finanziarie, dati sanitari, dati comportamentali).

Articolo 30(1)(d)

Categorie di destinatari

Tutti i destinatari a cui i dati sono o saranno comunicati, inclusi i responsabili del trattamento, le altre entità del gruppo e i destinatari in paesi terzi. Sii specifico , «provider di servizi cloud» non è sufficiente senza indicare quali.

Articolo 30(1)(e)

Trasferimenti internazionali e garanzie

Trasferimenti verso paesi terzi o organizzazioni internazionali e la documentazione di garanzie adeguate (CCS, norme vincolanti d'impresa, decisioni di adeguatezza). Dopo Schrems II, anche le misure supplementari potrebbero richiedere documentazione.

Articolo 30(1)(f)

Periodi di conservazione

I termini previsti per la cancellazione delle diverse categorie di dati, o i criteri utilizzati per determinare la conservazione. «Per il tempo necessario» non è conforme , indica tempistiche specifiche o criteri chiari.

Articolo 30(1)(g)

Misure tecniche e organizzative

Una descrizione generale delle misure di sicurezza tecniche e organizzative di cui all'articolo 32(1). Ciò include cifratura, controlli degli accessi, pseudonimizzazione e capacità di disaster recovery.

nLPD svizzera

Requisiti svizzeri aggiuntivi

La nuova legge federale svizzera sulla protezione dei dati (nLPD) richiede campi aggiuntivi, tra cui il paese di archiviazione dei dati, l'identificazione specifica dei meccanismi di trasferimento verso paesi terzi e l'identità del consulente per la protezione dei dati. Priverion copre i requisiti sia del GDPR sia della nLPD svizzera in un unico registro.

Confronto

Perché i team mid-market passano da OneTrust a Priverion

OneTrust è stato progettato per le aziende Fortune 500. Se gestisci la privacy su 5, 15 o 50 entità , ti servono capacità di livello enterprise senza la complessità e i costi enterprise.

Cosa ottieni con OneTrust

Costruito per le Fortune 500

Prezzi per utente e per modulo

I costi crescono in modo imprevedibile man mano che aggiungi utenti, moduli o filiali. La pianificazione del budget diventa una congettura.

Sede negli USA, hosting multi-regione

I dati possono essere trattati in più giurisdizioni. In un contesto post-Schrems II, ciò crea ulteriore complessità giuridica per le organizzazioni europee.

200+ integrazioni, scarsa profondità

Un numero impressionante di connettori che spesso si traduce in oneri di manutenzione e scambio di dati superficiale anziché in una reale automazione dei flussi di lavoro.

Implementazione che dura mesi

Le implementazioni enterprise richiedono di norma 6-12 mesi con team di implementazione dedicati e costi di consulenza.

Eccesso di funzionalità tra ESG, etica, cookie

Paghi per la gestione del consenso ai cookie, moduli ESG e linee etiche di cui non hai bisogno , tutti inclusi in una piattaforma che proprio per questo è più difficile da usare.

La complessità richiede amministratori dedicati

L'interfaccia è potente ma richiede formazione specializzata. I team mid-market senza un amministratore di piattaforma dedicato spesso sottoutilizzano ciò che hanno acquistato.

Cosa ottieni con Priverion

Costruito per la gestione della privacy a livello di gruppo

Prezzi prevedibili, basati sulle entità

Prezzato in base al numero di società e alle dimensioni organizzative , non per utente o per modulo. Il tuo CFO può pianificare i costi con un anno di anticipo senza sorprese.

Costruito e ospitato in Svizzera, residenza europea dei dati

Tutto il trattamento dei dati rimane all'interno dell'infrastruttura svizzera. In un mondo post-Schrems II, questa non è una casella di marketing da spuntare . è un vantaggio giuridico per i trasferimenti transfrontalieri.

Integrazioni profonde dove contano

Integrazioni mirate con i sistemi di risorse umane, approvvigionamento e gestione degli asset IT , i flussi di lavoro che guidano davvero la conformità privacy , non 200 connettori superficiali che generano debito di manutenzione.

Operativa in settimane, non mesi

Il produttore aeronautico ha ottenuto una riduzione del 60% del tempo amministrativo di conformità entro i primi 6 mesi , inclusi onboarding, configurazione e rollout sulle filiali.

Caso di studio del produttore aeronautico , primi 6 mesi dopo l'implementazione

Piattaforma privacy all-in-one , nulla di più

Registro dei trattamenti, DPIA/TIA, rischio fornitori, gestione degli incidenti, gestione delle richieste degli interessati, mappatura dei dati e preparazione all'AI Act , tutto ciò di cui un RPD ha bisogno. Non copriamo ESG, linee etiche o consenso ai cookie perché non è il nostro compito.

Progettata per i RPD, non per gli amministratori di piattaforma

Una UX pulita che i professionisti della conformità apprezzano davvero usare. AXA ha raggiunto il 100% di ricertificazione del registro dei trattamenti su tutte le entità , perché lo strumento non si scontra con chi lo utilizza.

AXA , ricertificazione del registro dei trattamenti completamente automatizzata dopo l'implementazione

Risorsa gratuita

Scarica il modello gratuito per il registro dei trattamenti e la checklist di conformità

Creato dallo stesso team che aiuta imprese come il produttore aeronautico e AXA a gestire la privacy su decine di entità. Questo modello copre i requisiti sia dell'articolo 30 del GDPR sia della nLPD svizzera , così non hai bisogno di due registri separati.

Non un foglio di calcolo generico. Un modello strutturato, campo per campo, basato su aspettative normative reali e sui riscontri delle autorità di controllo.

Cosa è incluso

  • Modello di registro dei trattamenti . Pre-strutturato con tutti i campi obbligatori dell'articolo 30(1) e 30(2) sia per i titolari sia per i responsabili del trattamento
  • Supplemento nLPD svizzera . Campi aggiuntivi richiesti dalla nuova legge sulla protezione dei dati (nLPD), integrati nello stesso registro
  • Checklist di conformità , una checklist di audit campo per campo per verificare la completezza prima dell'invio all'autorità di controllo
  • Tracker di ricertificazione , un quadro semplice per pianificare e monitorare la ricertificazione annuale tra le entità
  • Note guida multi-entità . Consigli pratici per gestire il registro dei trattamenti sulle filiali senza perdere la testa
Informazioni su questa pagina: riferimenti, definizioni e FAQ

Punti chiave

Un registro delle attività di trattamento (registro dei trattamenti) è un registro di conformità obbligatorio ai sensi dell'articolo 30 del GDPR. Ogni titolare del trattamento e responsabile del trattamento deve tenerne uno. Per le organizzazioni multi-entità, la gestione del registro dei trattamenti diventa esponenzialmente complessa, richiedendo coordinamento tra filiali, giurisdizioni e framework come la nLPD svizzera. Automatizzare la ricertificazione, centralizzare i registri e mantenere esportazioni pronte per l'audit sono le tre pratiche che distinguono i programmi conformi da quelli esposti al rischio di sanzioni.

Definizioni

Che cos'è un registro delle attività di trattamento (registro dei trattamenti)?

Il registro delle attività di trattamento (registro dei trattamenti) è un registro scritto richiesto dall'articolo 30 del GDPR che documenta ogni operazione di trattamento dei dati personali svolta da un titolare del trattamento o da un responsabile del trattamento. Deve includere le finalità del trattamento, le categorie di interessati, le categorie di dati personali, i destinatari, i trasferimenti internazionali e le garanzie, i periodi di conservazione e una descrizione generale delle misure di sicurezza tecniche e organizzative ai sensi dell'articolo 32.

Che cos'è l'articolo 30 del GDPR?

L'articolo 30 del GDPR («Registri delle attività di trattamento») è la disposizione del Regolamento generale sulla protezione dei dati (UE) 2016/679 che obbliga titolari e responsabili del trattamento a tenere registri scritti delle proprie attività di trattamento dei dati. La non conformità può comportare sanzioni amministrative fino a 10 milioni di euro o al 2% del fatturato globale annuo ai sensi dell'articolo 83(4)(a).

Che cos'è la nLPD svizzera?

La nuova legge federale svizzera sulla protezione dei dati (nLPD), riveduta ed entrata in vigore il 1° settembre 2023, è la legge federale svizzera sulla protezione dei dati. L'articolo 12 nLPD richiede a titolari e responsabili del trattamento di tenere un registro delle attività di trattamento con campi aggiuntivi rispetto al GDPR, tra cui il paese di archiviazione dei dati e la documentazione specifica sui trasferimenti transfrontalieri.

Che cos'è una valutazione d'impatto sulla protezione dei dati (DPIA)?

Una valutazione d'impatto sulla protezione dei dati (DPIA) è una valutazione del rischio richiesta dall'articolo 35 del GDPR quando un trattamento può presentare un rischio elevato per gli interessati. Le DPIA sono strettamente collegate alle voci del registro dei trattamenti perché le attività di trattamento documentate nel registro spesso fanno scattare requisiti di DPIA.

Domande frequenti

Chi è tenuto a mantenere un registro dei trattamenti ai sensi del GDPR?

Ai sensi dell'articolo 30 del GDPR, ogni titolare del trattamento e responsabile del trattamento deve tenere un registro dei trattamenti. L'esenzione limitata per le organizzazioni con meno di 250 dipendenti (articolo 30(5)) si applica solo se il trattamento è occasionale, non include categorie particolari di dati ai sensi dell'articolo 9 e difficilmente comporta un rischio per gli interessati, condizioni che raramente si verificano nella pratica. Il Comitato europeo per la protezione dei dati (EDPB) ha chiarito che la maggior parte delle organizzazioni dovrebbe tenere un registro dei trattamenti indipendentemente dalle dimensioni.

Quali campi obbligatori deve contenere un registro dei trattamenti ai sensi dell'articolo 30?

Per i titolari del trattamento, l'articolo 30(1) richiede: (a) nome e recapiti del titolare del trattamento, del contitolare o del rappresentante; (b) finalità del trattamento; (c) categorie di interessati e di dati personali; (d) categorie di destinatari, compresi quelli in paesi terzi; (e) dettagli sui trasferimenti internazionali e sulle garanzie; (f) termini previsti per la cancellazione; e (g) una descrizione generale delle misure di sicurezza tecniche e organizzative ai sensi dell'articolo 32. I responsabili del trattamento hanno un insieme di requisiti parallelo ma più ristretto ai sensi dell'articolo 30(2).

In cosa differisce la nLPD svizzera dal GDPR per i requisiti del registro dei trattamenti?

La nLPD svizzera riveduta, in vigore dal 1° settembre 2023, richiede un registro delle attività di trattamento ai sensi dell'articolo 12 nLPD. Le differenze principali includono l'obbligo di specificare il paese di archiviazione dei dati, la documentazione dettagliata sui trasferimenti transfrontalieri e l'assenza di un'esenzione per le piccole imprese equivalente all'articolo 30(5) del GDPR. Le organizzazioni che operano sia nell'UE sia in Svizzera devono soddisfare contemporaneamente entrambi i framework.

Quali sono gli errori comuni nel registro dei trattamenti che portano a sanzioni?

Gli errori comuni includono registri incompleti o obsoleti, mancanza di documentazione della base giuridica per ciascuna attività di trattamento, mancata documentazione dei trasferimenti internazionali e delle garanzie adottate e assenza di processi di ricertificazione. Secondo l'EDPB, le carenze del registro dei trattamenti sono tra le violazioni più frequentemente segnalate durante gli audit delle autorità di controllo. Ai sensi dell'articolo 83(4)(a), le sanzioni possono raggiungere 10 milioni di euro o il 2% del fatturato globale annuo.

Con quale frequenza va aggiornato un registro dei trattamenti?

Il GDPR non prescrive una frequenza di aggiornamento specifica, ma l'EDPB raccomanda di mantenere i registri dei trattamenti accurati e aggiornati in ogni momento. La buona pratica consiste nell'implementare flussi di ricertificazione continui (di norma revisioni trimestrali) e nell'attivare aggiornamenti ogni volta che cambiano le attività di trattamento, i fornitori o i flussi di dati. Secondo il rapporto IAPP-EY 2023 sulla governance della privacy, le organizzazioni con ricertificazione automatizzata raggiungono tassi di conformità significativamente più elevati rispetto a quelle che si affidano a processi manuali.

Si possono usare i fogli di calcolo per la gestione del registro dei trattamenti?

Sebbene i fogli di calcolo siano tecnicamente ammissibili ai sensi del GDPR, diventano ingestibili per le organizzazioni multi-entità. Il rapporto IAPP-EY 2023 sulla governance della privacy ha rilevato che il 60% dei team privacy si affida ancora ai fogli di calcolo, con la maggioranza che ammette che i propri registri sono incompleti o obsoleti. Le piattaforme GRC dedicate offrono controllo delle versioni, ricertificazione automatizzata, visibilità cross-entità ed esportazioni pronte per l'audit che i fogli di calcolo non possono garantire su larga scala.

Qual è la sanzione per la mancata tenuta di un registro dei trattamenti?

La mancata tenuta di un registro dei trattamenti conforme può comportare sanzioni amministrative fino a 10 milioni di euro o al 2% del fatturato globale annuo ai sensi dell'articolo 83(4)(a) del GDPR. Le autorità di controllo di tutto lo Spazio economico europeo hanno irrogato sanzioni specificamente per carenze del registro dei trattamenti. Un registro incompleto è spesso il primo campanello d'allarme durante un audit normativo e può innescare indagini più ampie sulla postura di conformità complessiva di un'organizzazione.

La ISO 27001 richiede un registro dei trattamenti?

La ISO 27001 non richiede esplicitamente un registro dei trattamenti, ma il controllo A.5.34 dell'Allegato A (Privacy e protezione dei dati personali) richiede alle organizzazioni di individuare e soddisfare i requisiti della normativa sulla privacy applicabile. Per le organizzazioni soggette al GDPR o alla nLPD svizzera, mantenere un registro dei trattamenti è una componente necessaria della conformità alla ISO 27001. Integrare la gestione del registro dei trattamenti con il proprio sistema di gestione della sicurezza delle informazioni (ISMS) semplifica sia gli audit sulla privacy sia quelli sulla sicurezza.

Statistiche e fonti

Secondo il rapporto IAPP-EY 2023 sulla governance della privacy, il 60% dei team privacy si affida ancora ai fogli di calcolo per la gestione del registro dei trattamenti, e la maggioranza ammette che i propri registri sono incompleti o obsoleti. Lo stesso rapporto ha rilevato che le organizzazioni dotate di piattaforme dedicate alla gestione della privacy ottengono tempi di risposta agli audit più rapidi del 40% rispetto a quelle che utilizzano processi manuali.

Ai sensi dell'articolo 83(4)(a) del GDPR, la mancata tenuta di un registro dei trattamenti conforme può comportare sanzioni fino a 10 milioni di euro o al 2% del fatturato globale annuo, se superiore. L'EDPB ha osservato che le carenze del registro dei trattamenti sono tra i riscontri più comuni durante le ispezioni delle autorità di controllo negli Stati membri dello Spazio economico europeo.

La nLPD svizzera riveduta è entrata in vigore il 1° settembre 2023, introducendo l'obbligo di un registro delle attività di trattamento ai sensi dell'articolo 12 che si applica a tutti i titolari e responsabili del trattamento senza l'esenzione per le piccole imprese prevista dall'articolo 30(5) del GDPR.

Confronto dei requisiti del registro dei trattamenti: GDPR vs. nLPD svizzera

RequisitoArticolo 30 GDPRArticolo 12 nLPD svizzera
Nome e recapiti del titolare del trattamentoRichiestoRichiesto
Finalità del trattamentoRichiestoRichiesto
Categorie di interessatiRichiestoRichiesto
Categorie di dati personaliRichiestoRichiesto
Categorie di destinatariRichiestoRichiesto
Trasferimenti internazionali e garanzieRichiestoRichiesto (con paese di archiviazione)
Periodi di conservazioneRichiestoRichiesto
Misure tecniche e organizzativeRichiesto (descrizione generale)Richiesto (descrizione generale)
Paese di archiviazione dei datiNon esplicitamente richiestoRichiesto
Esenzione per le piccole impreseSì (articolo 30(5), limitata)Nessuna esenzione
Applicabile dal25 maggio 20181° settembre 2023