Attività di trattamento
Un'attività di trattamento è una finalità per cui si trattano dati personali: paghe, newsletter, videosorveglianza del parcheggio, selezione del personale. Il registro è l'elenco di queste attività, e ciascuna riporta le informazioni richieste dall'articolo 30: finalità, base giuridica, dati, interessati, conservazione, destinatari, trasferimenti e sicurezza.
Gli amministratori creano e modificano le attività dalla dashboard in modalità modifica. In modalità visualizzazione, tutti i membri possono consultarle.
Attive e inattive
Un'attività è attiva —fa parte del registro ufficiale, compare nella dashboard e viene stampata nei documenti— oppure inattiva: una bozza non ancora completata, o un trattamento cessato che si conserva a fini documentali.
- Una nuova attività inizia sempre inattiva.
- Può essere attivata solo quando ogni campo obbligatorio è compilato, così una voce incompleta non arriva mai al registro ufficiale.
- Un'attività la cui data di scadenza è trascorsa viene disattivata automaticamente.
- Solo un'attività inattiva senza modifiche in sospeso può essere eliminata.
Le attività inattive sono nascoste per impostazione predefinita; l'opzione Mostra attività inattive della barra laterale consente di visualizzarle.
Non è necessario censire tutte le attività il primo giorno. È consigliabile partire dalle cinque o sei più evidenti —paghe, clienti, sito web, newsletter—, attivarle e generare il primo documento. Un registro che esiste e cresce con l'uso vale più di uno perfetto che non esce mai dalla fase di pianificazione.
Un numero ridotto di attività agevola anche la gestione del registro. Si consiglia di mantenere l'elenco breve e di aggiungere una nuova attività solo quando nessuna di quelle esistenti risponde a una nuova esigenza.
Valori predefiniti per le nuove attività
Se la maggior parte delle attività condivide le stesse risposte —le stesse misure di sicurezza, la stessa regola di conservazione, la stessa origine—, è possibile impostarle una sola volta sotto Impostazioni dell'organizzazione → Valori predefiniti per le nuove attività. Ogni nuova attività viene precompilata con quei valori, e occorre modificare solo ciò che differisce.
I documenti di ogni attività
Non appena un'attività è attiva, l'applicazione redige due documenti pronti all'uso, in ogni lingua del registro, senza lavoro aggiuntivo:
- la dichiarazione dell'art. 30: il documento da consegnare all'autorità di controllo qualora richieda informazioni su questo trattamento. Può essere aperta nel browser o scaricata in PDF o RTF;
- l'informativa dell'art. 13: le informazioni da fornire alle persone i cui dati sono trattati. Dispone di un link permanente e di uno snippet da incorporare, così può essere richiamata da una privacy policy, un modulo di consenso o una pagina web, e mostra sempre il testo in vigore. Può anche essere scaricata in PDF o RTF.
Pubblicare i documenti
Tutti i modi di condividere un documento sono riuniti in un unico posto. In modalità modifica, apra l'attività e scelga Dati dell'attività in basso: Dichiarazione dell'attività mostra i metodi di pubblicazione della dichiarazione dell'art. 30, Informativa dell'attività quelli dell'informativa dell'art. 13. Entrambi offrono gli stessi quattro metodi:
| Metodo | Risultato | Utilizzo |
|---|---|---|
| Visualizza | Aprire il documento in una nuova scheda, salvarlo come RTF modificabile o scaricarlo in PDF | Verificarne la formulazione, stamparlo o inviarlo all'autorità di controllo o a un'altra persona dell'organizzazione |
| Link Diretto | L'indirizzo permanente del documento, con Copia URL, e il suo codice QR, con Copia QR | Un link in un'informativa privacy, un'e-mail, un contratto o un modulo di consenso; il codice QR su un manifesto, un modulo stampato o uno sportello |
| Incorporamento iframe | Uno snippet HTML pronto all'uso, con Copia codice | Mostrare il documento all'interno del sito web dell'organizzazione: WordPress, Wix e gli altri costruttori di siti lo accettano così com'è |
| Componente Web | Uno snippet di due righe che carica un piccolo script, con Copia codice | Lo stesso risultato dell'iframe, come un unico tag personalizzato con lingua e dimensioni impostate tramite attributi: comodo quando il sito è gestito da uno sviluppatore |
Copia QR non copia soltanto il codice: inserisce negli appunti una scheda pronta da stampare — il nome dell'organizzazione, quello dell'attività, il codice QR e il tipo di documento («Dichiarazione dell'attività» o «Clausola informativa») — affinché chi la inquadra sappia cosa sta per aprire. Può essere incollata direttamente in un documento, una slide o un manifesto.
Link, codici QR e incorporamenti puntano sempre al documento in vigore, mai a una copia: quando l'attività viene modificata, tutte le pagine che la collegano o la incorporano mostrano il nuovo testo, senza necessità di aggiornamenti. Ognuno vale per la lingua in cui si sta consultando l'attività; per pubblicare le altre versioni è sufficiente cambiare lingua.
L'informativa può essere pubblicata in qualsiasi organizzazione. La dichiarazione è accessibile a chiunque solo se l'organizzazione è pubblica (si veda Organizzazioni pubbliche e private); in un'organizzazione privata, il suo link, il suo codice QR e i suoi incorporamenti funzionano solo per i membri, pertanto non devono essere collocati in luoghi destinati a persone esterne all'organizzazione.
Ogni documento ha inoltre un indirizzo prevedibile al di fuori dell'applicazione, composto dall'indirizzo dell'organizzazione e dal numero dell'attività, così può essere stampato su un modulo, citato in un contratto o collegato da un sito web:
| Documento | Aprire nel browser |
|---|---|
| Informativa (art. 13) | …/{lingua}/{numero-attività} |
| Dichiarazione (art. 30) | …/{lingua}/a/{numero-attività} |
dove … sta per https://{nome-breve}.rat.gd. Aggiungendo /pdf o /rtf alla fine di un indirizzo, il documento viene scaricato in quel formato. Ogni indirizzo mostra prima una breve verifica «non sono un robot» e poi apre il documento o avvia il download. Il PDF è il documento esattamente come si stampa; l'RTF è una copia modificabile che si apre con Word o LibreOffice. Il file si chiama {nome-breve}-info-{numero-attività}-{lingua}.pdf (o .rtf) per l'informativa e {nome-breve}-decl-{numero-attività}-{lingua}.pdf (o .rtf) per la dichiarazione.
L'informativa è sempre accessibile in questo modo, perché è destinata a persone che non sono membri. La dichiarazione è accessibile a chiunque solo se l'organizzazione è configurata come pubblica; in un'organizzazione privata viene mostrata esclusivamente ai membri.
Entrambi i documenti sono generati da un modello predefinito che funziona senza configurazioni aggiuntive. Per utilizzare impaginazione, formulazione o struttura proprie, è possibile creare e modificare modelli a livello di organizzazione o di attività di trattamento.
Cosa contiene un'attività di trattamento
| Nome | Come l'attività appare nella dashboard e come sono intitolati i suoi documenti |
| Unità organizzativa | La UO a cui appartiene l'attività: esattamente una. Determina come l'attività viene raggruppata, filtrata e colorata nella dashboard e nel PDF del registro |
| Titolare/i del trattamento | L'organizzazione —o le organizzazioni, in caso di contitolari— che decide perché e come vengono trattati i dati |
| Responsabile/i del trattamento | Se presenti, l'organizzazione —o le organizzazioni— che trattano i dati per conto del titolare. L'organizzazione stessa deve essere titolare o responsabile del trattamento in ogni attività |
| Finalità e dettagli | Una riga che indica a cosa serve il trattamento, e tutta la spiegazione di cui avrebbe bisogno un auditor |
| Base giuridica | Base giuridica dell'articolo 6 per l'attività di trattamento |
| Base giuridica delle categorie particolari | Base giuridica dell'articolo 9 per l'attività di trattamento, se applicabile |
| Categorie di dati | Identificativi, caratteristiche personali, dati economici, professionali, situazione sociale, dati commerciali… e le categorie particolari |
| Categorie di interessati | A chi appartengono i dati: dipendenti, clienti, candidati, visitatori… |
| Categorie di attività | Cosa si fa con i dati: raccolta, conservazione, comunicazione, diffusione, cancellazione… |
| Origine dei dati | Da dove provengono i dati |
| Conservazione | Per quanto tempo i dati sono conservati e la regola che lo determina |
| Comunicazioni di dati | Chi riceve i dati, con un dettaglio in testo libero |
| Profilazione | Sì o no |
| Trasferimenti internazionali | Sì o no, con il dettaglio della destinazione e della garanzia applicata |
| Livello di sicurezza e misure | Rischio basso, medio o alto, e le misure aggiuntive adottate |
| Data di scadenza | Facoltativa; una volta trascorsa, l'attività viene disattivata automaticamente (si veda «Attive e inattive» sopra) |
| Stato | Attiva o inattiva (si veda «Attive e inattive» sopra), e se la disattivazione è stata automatica — per il trascorrere della data di scadenza — o manuale |