Trasparenza normativa

Jede Frist ist im Gesetz verankert.
Keine erfundenen Intervalle.

DPO Workspace ist das einzige Tool, bei dem jedes Überprüfungsintervall durch eine konkrete Rechtsgrundlage begründet ist: DSGVO, nationales Recht, Behördenentscheidungen, EDPB-Leitlinien, AI Act.

Was DPO Workspace anders macht

Die meisten DSGVO-Tools lassen den DSB beliebige Fristen eintragen. Wir gehen vom Gegenteil aus.

Andere Tools

  • • Fristen, die der Nutzer „von Hand“ eintragen muss
  • • Keine verknüpfte Rechtsgrundlage
  • • Willkürliche Standardwerte (12 Monate für alles?)
  • • Keine Zitate von Entscheidungen oder Leitlinien
  • • Der Datenschutzbeauftragte muss „auswendig“ wissen, was zu aktualisieren ist

DPO Workspace

  • • Standardwerte auf Basis der Rechtstexte und EDPB-Best-Practices
  • • Tooltip mit Rechtsgrundlage für jeden Abschnitt
  • • Zitate der Behördenentscheidungen und Leitlinien
  • • Erläuterte Begründung für jedes Intervall
  • • Alles pro Mandant konfigurierbar

14 Dokumentbereiche, ebenso viele Rechtsgrundlagen

Ogni sezione documentale gestita da DPO Workspace ha un intervallo di revisione di default basato sulla normativa applicabile e sulle linee guida consolidate. Clicca per espandere e vedere fonti e razionale.

Datenschutzhinweis

Annuale

Artt. 13-14 GDPR

+
Fonte principale
Artt. 13-14 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (modalità informazioni trasparenti)
  • Linee Guida WP260 rev. 01 EDPB sulla trasparenza
Begründung des Intervalls

Informazioni da fornire all'interessato. Aggiornamento richiesto al variare del trattamento; verifica annuale per accountability art. 5.2.

Bestellung befugter Personen

Annuale

Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003

+
Fonte principale
Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003
Linee guida e prassi consolidate
  • Provv. Garante 26 marzo 2020 (designazione persone autorizzate)
Begründung des Intervalls

Designazione e istruzioni alle persone autorizzate al trattamento. Verifica annuale o al variare dell'organigramma.

Verzeichnis Art. 30

Semestrale

Art. 30 GDPR

+
Fonte principale
Art. 30 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB
  • FAQ Garante sul registro dei trattamenti
Begründung des Intervalls

Registro delle attività di trattamento. Obbligatorio per >250 dipendenti o trattamenti non occasionali/rischio. Aggiornamento tempestivo + revisione semestrale per accountability.

Vertrag Art. 28 (Auftragsverarbeiter)

Annuale

Art. 28 GDPR

+
Fonte principale
Art. 28 GDPR
Linee guida e prassi consolidate
  • Decisione UE 2021/915 (Standard Contractual Clauses art. 28)
  • Provv. Garante n. 134/2019 sulle clausole tipo
Begründung des Intervalls

Contratti con i responsabili del trattamento (DPA). Devono contenere gli elementi obbligatori art. 28.3. Verifica annuale clausole, sub-resp. autorizzati e trasferimenti extra-UE.

Unterauftragsverarbeiter

Annuale

Art. 28.2 e 28.4 GDPR

+
Fonte principale
Art. 28.2 e 28.4 GDPR
Linee guida e prassi consolidate
  • Schrems II (CGUE C-311/18) per trasferimenti extra-UE
  • Standard Contractual Clauses 2021/914
Begründung des Intervalls

Sub-responsabili autorizzati. Va mantenuta una lista aggiornata accessibile al titolare. Verifica annuale anche per garanzie sui trasferimenti extra-UE.

DPIA

Biennale

Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)

+
Fonte principale
Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)
Linee guida e prassi consolidate
  • Linee Guida WP248 rev. 01 EDPB
  • Provv. Garante n. 467/2018 (lista trattamenti soggetti a DPIA)
Begründung des Intervalls

Valutazione d'impatto per trattamenti ad alto rischio. Riesame al variare del rischio (art. 35.11) e comunque ogni 2-3 anni per best practice EDPB.

Data breach

Caso per caso

Artt. 33-34 GDPR

+
Fonte principale
Artt. 33-34 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP250 rev. 01 EDPB sui data breach
  • Provv. Garante n. 157/2019 (template notifica breach)
Begründung des Intervalls

Violazioni dei dati personali. Notifica al Garante entro 72h se rischio per i diritti (art. 33). Comunicazione agli interessati se rischio elevato (art. 34). Registro interno obbligatorio.

Cookie policy

Annuale

Provv. Garante n. 231/2021 (Linee guida cookie)

+
Fonte principale
Provv. Garante n. 231/2021 (Linee guida cookie)
Linee guida e prassi consolidate
  • Art. 122 D.Lgs. 196/2003 · ePrivacy Directive 2002/58/CE
  • Linee Guida EDPB 2/2023 su consent banners
Begründung des Intervalls

Cookie e tracciamenti online. Consenso preventivo per cookie non strettamente necessari. Cookie policy e banner conformi al provvedimento 231/2021. Aggiornamento annuale e ad ogni modifica.

Videoüberwachung

Annuale

Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020

+
Fonte principale
Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020
Linee guida e prassi consolidate
  • Art. 4 L. 300/1970 (accordo sindacale per controllo lavoratori)
  • Linee Guida EDPB 3/2019 sulla videosorveglianza
Begründung des Intervalls

Impianti di videosorveglianza. Durata conservazione max 24-48h (salvo specifiche esigenze). Informativa e accordo sindacale/autorizzazione ITL se lavoratori coinvolti.

Geolokalisierung

Annuale

Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)

+
Fonte principale
Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)
Linee guida e prassi consolidate
  • Provv. Garante n. 232/2017 (geolocalizzazione veicoli aziendali)
  • Provv. Garante n. 53/2018 (smartphone aziendali)
Begründung des Intervalls

Geolocalizzazione di veicoli o dispositivi mobili usati dai lavoratori. Richiede accordo sindacale o autorizzazione ITL. Informativa specifica art. 4.3 Stat. Lav. Verifica annuale.

Schulung

Annuale

Art. 39.1.b GDPR (compiti del DPO)

+
Fonte principale
Art. 39.1.b GDPR (compiti del DPO)
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB sul ruolo del DPO
  • Art. 32 GDPR (misure di sicurezza adeguate al rischio)
Begründung des Intervalls

Sensibilizzazione e formazione del personale autorizzato al trattamento. Compito del DPO. Piano formativo annuale con sessioni periodiche e registro presenze.

Anfrage der betroffenen Person

Caso per caso

Artt. 15-22 GDPR

+
Fonte principale
Artt. 15-22 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (tempi e modalità di risposta)
  • Linee Guida EDPB 1/2022 sui diritti dell'interessato
Begründung des Intervalls

Esercizio dei diritti dell'interessato (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, art. 22). Risposta entro 30 giorni, prorogabili a 90 per richieste complesse.

Datenschutz-Audit

Annuale

Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR

+
Fonte principale
Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR
Linee guida e prassi consolidate
  • ISO/IEC 27001 (revisione annuale SGSI)
  • Linee Guida WP243 EDPB sul ruolo del DPO (controllo applicazione)
Begründung des Intervalls

Audit privacy interno o esterno. Verifica conformità misure tecniche e organizzative. Cadenza annuale (best practice ISO 27001), o più frequente per realtà ad alto rischio.

KI-Dokumentation

Annuale

Regolamento UE 2024/1689 (AI Act)

+
Fonte principale
Regolamento UE 2024/1689 (AI Act)
Linee guida e prassi consolidate
  • Artt. 11-12 AI Act (documentazione tecnica sistemi alto rischio)
  • Art. 22 GDPR (decisioni automatizzate)
  • Linee Guida EDPB su AI e protezione dati (in corso di adozione)
Begründung des Intervalls

Documentazione sistemi di Intelligenza Artificiale. Per sistemi ad alto rischio: documentazione tecnica completa (art. 11), registrazione log (art. 12), DPIA combinata con FRIA (Fundamental Rights Impact Assessment).

Offizielle Rechtsquellen

Tutti i provvedimenti, linee guida e regolamenti citati sono consultabili presso le fonti ufficiali. Riportiamo i principali punti di accesso.

Testen Sie ein DSGVO-Tool, das das Gesetz kennt.

30 Tage kostenlos, ohne Karte. Sehen Sie die Rechts-Tooltips direkt in der Plattform.

Kostenlosen Test starten
Disclaimer: the proposed review intervals are established best practice based on primary legislation, EDPB guidelines and supervisory-authority measures. The GDPR does not impose fixed deadlines for document review; the applicable principle is accountability (Art. 5(2) and Art. 24 GDPR). Each interval is configurable per document. DPO Workspace is an operational tool supporting the activities of the DPO and the controller: it does not replace the legal and operational assessments required by the Regulation. For your specific business reality, the professional judgement of the Data Protection Officer is always necessary.