Passa al contenuto principale

Attività di trattamento

Un'attività di trattamento è una finalità per cui si trattano dati personali: paghe, newsletter, videosorveglianza del parcheggio, selezione del personale. Il registro è l'elenco di queste attività, e ciascuna riporta le informazioni richieste dall'articolo 30: finalità, base giuridica, dati, interessati, conservazione, destinatari, trasferimenti e sicurezza.

Gli amministratori creano e modificano le attività dalla dashboard in modalità modifica. In modalità visualizzazione, tutti i membri possono consultarle.


Attive e inattive​

Un'attività è attiva —fa parte del registro ufficiale, compare nella dashboard e viene stampata nei documenti— oppure inattiva: una bozza non ancora completata, o un trattamento cessato che si conserva a fini documentali.

  • Una nuova attività inizia sempre inattiva.
  • Può essere attivata solo quando ogni campo obbligatorio è compilato, così una voce incompleta non arriva mai al registro ufficiale.
  • Un'attività la cui data di scadenza è trascorsa viene disattivata automaticamente.
  • Solo un'attività inattiva senza modifiche in sospeso può essere eliminata.

Le attività inattive sono nascoste per impostazione predefinita; l'opzione Mostra attività inattive della barra laterale consente di visualizzarle.

Partire da ciò che si conosce e mantenere la semplicità

Non è necessario censire tutte le attività il primo giorno. È consigliabile partire dalle cinque o sei più evidenti —paghe, clienti, sito web, newsletter—, attivarle e generare il primo documento. Un registro che esiste e cresce con l'uso vale più di uno perfetto che non esce mai dalla fase di pianificazione.

Un numero ridotto di attività agevola anche la gestione del registro. Si consiglia di mantenere l'elenco breve e di aggiungere una nuova attività solo quando nessuna di quelle esistenti risponde a una nuova esigenza.


Valori predefiniti per le nuove attività​

Se la maggior parte delle attività condivide le stesse risposte —le stesse misure di sicurezza, la stessa regola di conservazione, la stessa origine—, è possibile impostarle una sola volta sotto Impostazioni dell'organizzazione → Valori predefiniti per le nuove attività. Ogni nuova attività viene precompilata con quei valori, e occorre modificare solo ciò che differisce.


I documenti di ogni attività​

Non appena un'attività è attiva, l'applicazione redige due documenti pronti all'uso, in ogni lingua del registro, senza lavoro aggiuntivo:

  • la dichiarazione dell'art. 30: il documento da consegnare all'autorità di controllo qualora richieda informazioni su questo trattamento. Può essere aperta nel browser o scaricata in PDF o RTF;
  • l'informativa dell'art. 13: le informazioni da fornire alle persone i cui dati sono trattati. Dispone di un link permanente e di uno snippet da incorporare, così può essere richiamata da una privacy policy, un modulo di consenso o una pagina web, e mostra sempre il testo in vigore. Può anche essere scaricata in PDF o RTF.

Pubblicare i documenti​

Tutti i modi di condividere un documento sono riuniti in un unico posto. In modalità modifica, apra l'attività e scelga Dati dell'attività in basso: Dichiarazione dell'attività mostra i metodi di pubblicazione della dichiarazione dell'art. 30, Informativa dell'attività quelli dell'informativa dell'art. 13. Entrambi offrono gli stessi quattro metodi:

MetodoRisultatoUtilizzo
VisualizzaAprire il documento in una nuova scheda, salvarlo come RTF modificabile o scaricarlo in PDFVerificarne la formulazione, stamparlo o inviarlo all'autorità di controllo o a un'altra persona dell'organizzazione
Link DirettoL'indirizzo permanente del documento, con Copia URL, e il suo codice QR, con Copia QRUn link in un'informativa privacy, un'e-mail, un contratto o un modulo di consenso; il codice QR su un manifesto, un modulo stampato o uno sportello
Incorporamento iframeUno snippet HTML pronto all'uso, con Copia codiceMostrare il documento all'interno del sito web dell'organizzazione: WordPress, Wix e gli altri costruttori di siti lo accettano così com'è
Componente WebUno snippet di due righe che carica un piccolo script, con Copia codiceLo stesso risultato dell'iframe, come un unico tag personalizzato con lingua e dimensioni impostate tramite attributi: comodo quando il sito è gestito da uno sviluppatore

Copia QR non copia soltanto il codice: inserisce negli appunti una scheda pronta da stampare — il nome dell'organizzazione, quello dell'attività, il codice QR e il tipo di documento («Dichiarazione dell'attività» o «Clausola informativa») — affinché chi la inquadra sappia cosa sta per aprire. Può essere incollata direttamente in un documento, una slide o un manifesto.

Link, codici QR e incorporamenti puntano sempre al documento in vigore, mai a una copia: quando l'attività viene modificata, tutte le pagine che la collegano o la incorporano mostrano il nuovo testo, senza necessità di aggiornamenti. Ognuno vale per la lingua in cui si sta consultando l'attività; per pubblicare le altre versioni è sufficiente cambiare lingua.

Solo le organizzazioni pubbliche possono pubblicare la dichiarazione

L'informativa può essere pubblicata in qualsiasi organizzazione. La dichiarazione è accessibile a chiunque solo se l'organizzazione è pubblica (si veda Organizzazioni pubbliche e private); in un'organizzazione privata, il suo link, il suo codice QR e i suoi incorporamenti funzionano solo per i membri, pertanto non devono essere collocati in luoghi destinati a persone esterne all'organizzazione.

Ogni documento ha un indirizzo permanente

Ogni documento ha inoltre un indirizzo prevedibile al di fuori dell'applicazione, composto dall'indirizzo dell'organizzazione e dal numero dell'attività, così può essere stampato su un modulo, citato in un contratto o collegato da un sito web:

DocumentoAprire nel browser
Informativa (art. 13)…/{lingua}/{numero-attività}
Dichiarazione (art. 30)…/{lingua}/a/{numero-attività}

dove … sta per https://{nome-breve}.rat.gd. Aggiungendo /pdf o /rtf alla fine di un indirizzo, il documento viene scaricato in quel formato. Ogni indirizzo mostra prima una breve verifica «non sono un robot» e poi apre il documento o avvia il download. Il PDF è il documento esattamente come si stampa; l'RTF è una copia modificabile che si apre con Word o LibreOffice. Il file si chiama {nome-breve}-info-{numero-attività}-{lingua}.pdf (o .rtf) per l'informativa e {nome-breve}-decl-{numero-attività}-{lingua}.pdf (o .rtf) per la dichiarazione.

L'informativa è sempre accessibile in questo modo, perché è destinata a persone che non sono membri. La dichiarazione è accessibile a chiunque solo se l'organizzazione è configurata come pubblica; in un'organizzazione privata viene mostrata esclusivamente ai membri.

Entrambi i documenti sono generati da un modello predefinito che funziona senza configurazioni aggiuntive. Per utilizzare impaginazione, formulazione o struttura proprie, è possibile creare e modificare modelli a livello di organizzazione o di attività di trattamento.


Cosa contiene un'attività di trattamento​

NomeCome l'attività appare nella dashboard e come sono intitolati i suoi documenti
Unità organizzativaLa UO a cui appartiene l'attività: esattamente una. Determina come l'attività viene raggruppata, filtrata e colorata nella dashboard e nel PDF del registro
Titolare/i del trattamentoL'organizzazione —o le organizzazioni, in caso di contitolari— che decide perché e come vengono trattati i dati
Responsabile/i del trattamentoSe presenti, l'organizzazione —o le organizzazioni— che trattano i dati per conto del titolare.
L'organizzazione stessa deve essere titolare o responsabile del trattamento in ogni attività
Finalità e dettagliUna riga che indica a cosa serve il trattamento, e tutta la spiegazione di cui avrebbe bisogno un auditor
Base giuridicaBase giuridica dell'articolo 6 per l'attività di trattamento
Base giuridica delle categorie particolariBase giuridica dell'articolo 9 per l'attività di trattamento, se applicabile
Categorie di datiIdentificativi, caratteristiche personali, dati economici, professionali, situazione sociale, dati commerciali… e le categorie particolari
Categorie di interessatiA chi appartengono i dati: dipendenti, clienti, candidati, visitatori…
Categorie di attivitàCosa si fa con i dati: raccolta, conservazione, comunicazione, diffusione, cancellazione…
Origine dei datiDa dove provengono i dati
ConservazionePer quanto tempo i dati sono conservati e la regola che lo determina
Comunicazioni di datiChi riceve i dati, con un dettaglio in testo libero
ProfilazioneSì o no
Trasferimenti internazionaliSì o no, con il dettaglio della destinazione e della garanzia applicata
Livello di sicurezza e misureRischio basso, medio o alto, e le misure aggiuntive adottate
Data di scadenzaFacoltativa; una volta trascorsa, l'attività viene disattivata automaticamente (si veda «Attive e inattive» sopra)
StatoAttiva o inattiva (si veda «Attive e inattive» sopra), e se la disattivazione è stata automatica — per il trascorrere della data di scadenza — o manuale