Attività di trattamento
Un'attività di trattamento è una finalità per cui si trattano dati personali: paghe, newsletter, videosorveglianza del parcheggio, selezione del personale. Il registro è l'elenco di queste attività, e ciascuna riporta le informazioni richieste dall'articolo 30: finalità, base giuridica, dati, interessati, conservazione, destinatari, trasferimenti, sicurezza.
Le attività si creano e si modificano dalla dashboard in modalità modifica, da parte degli amministratori. In modalità visualizzazione ogni membro può leggerle.
Attive e inattive
Un'attività è attiva —fa parte del registro ufficiale, compare nella dashboard e viene stampata nei documenti— oppure inattiva: una bozza non ancora finita, o un trattamento cessato che si conserva per memoria.
- Una nuova attività inizia sempre inattiva.
- Può essere attivata solo quando ogni campo obbligatorio è compilato, così una voce a metà non arriva mai al tuo registro ufficiale.
- Un'attività con data di scadenza già passata viene disattivata automaticamente.
- Solo un'attività inattiva senza modifiche in sospeso può essere eliminata.
Le attività inattive sono nascoste per impostazione predefinita; Mostra attività inattive, nella barra laterale, le rivela.
Non provare a elencare tutte le attività il primo giorno. Inserisci le cinque o sei ovvie —paghe, clienti, sito web, newsletter—, attivale e produci un primo documento. Un registro che esiste e cresce vale più di uno perfetto ancora in fase di pianificazione.
Valori predefiniti per le nuove attività
Se la maggior parte delle tue attività condivide le stesse risposte —le stesse misure di sicurezza, la stessa regola di conservazione, la stessa origine—, impostale una volta sotto Impostazioni dell'organizzazione → Valori predefiniti per le nuove attività. Ogni nuova attività viene precompilata con quei valori, e cambi solo ciò che differisce.
I documenti che ottieni da ogni attività
Non appena un'attività è attiva, l'applicazione redige per essa due documenti pronti all'uso, in ogni lingua del registro, senza lavoro aggiuntivo da parte tua:
- la dichiarazione dell'art. 30: ciò che consegni all'autorità di controllo se chiede conto di questo trattamento. Aprila nel browser o scaricala in PDF o RTF;
- l'informativa dell'art. 13: ciò che mostri alle persone di cui tratti i dati. Ha un link permanente e uno snippet da incorporare, così puoi rimandarvi da una privacy policy, un modulo di consenso o una pagina web, e mostra sempre il testo in vigore.
Troverai entrambi i documenti nella pagina dell'attività stessa, dove puoi anche copiarne i link e gli snippet di incorporamento.
Ogni documento ha anche un indirizzo prevedibile fuori dall'applicazione, costruito dall'indirizzo della tua organizzazione e dal numero dell'attività —https://{nome-breve}.rat.gd/{lingua}/{numero-attività} per l'informativa, con ?type=activity-declaration aggiunto per la dichiarazione—, così può essere stampato su un modulo, citato in un contratto o linkato da un sito web.
L'informativa è sempre raggiungibile in questo modo, perché esiste per essere letta da persone che non sono membri. La dichiarazione è raggiungibile da chiunque solo se l'organizzazione è configurata come pubblica; per un'organizzazione privata viene mostrata solo ai membri.
Entrambi i documenti arrivano con un'impaginazione predefinita ragionevole; se preferisci che portino la tua formulazione, struttura o logo, è a questo che servono i modelli.
Cosa contiene un'attività di trattamento
| Finalità e dettagli | Una riga che dice a cosa serve il trattamento, e tutta la spiegazione di cui avrebbe bisogno un auditor |
| Base giuridica | Consenso, contratto, obbligo di legge, interessi vitali, interesse pubblico o interesse legittimo, con un dettaglio in testo libero. Le attività che toccano categorie particolari di dati (salute, biometria, convinzioni, appartenenza sindacale…) richiedono anche uno dei presupposti dell'articolo 9 |
| Categorie di dati | Identificativi, caratteristiche personali, dati economici, professionali, situazione sociale, dati commerciali… e le categorie particolari |
| Categorie di interessati | Di chi sono i dati: dipendenti, clienti, candidati, visitatori… |
| Categorie di attività | Cosa si fa con i dati: raccolta, conservazione, comunicazione, diffusione, cancellazione… |
| Origine dei dati | Da dove provengono i dati |
| Conservazione | Per quanto tempo i dati sono conservati e la regola che lo decide |
| Comunicazioni di dati | Chi riceve i dati, con un dettaglio in testo libero |
| Titolari e responsabili | I partner coinvolti e i loro ruoli |
| Profilazione | Sì o no |
| Trasferimenti internazionali | Sì o no, con il dettaglio di dove e con quale garanzia |
| Livello di sicurezza e misure | Rischio basso, medio o alto, e le misure aggiuntive adottate |