Trasparenza normativa

Every deadline is anchored to the law.
No made-up intervals.

DPO Workspace is the only management tool where every document review interval is justified by a concrete legal reference: GDPR, Italian Privacy Code, supervisory-authority measures, EDPB guidelines, AI Act.

What makes DPO Workspace different

Most GDPR management tools let the DPO enter arbitrary deadlines. We start from the opposite.

Other tools

  • • Deadlines set "by hand" by the user
  • • No linked legal reference
  • • Arbitrary defaults (12 months for everything?)
  • • No citation of measures or guidelines
  • • The DPO must know "from memory" what to update

DPO Workspace

  • • Defaults based on law and EDPB best practice
  • • Tooltip with legal reference for each section
  • • Citation of supervisory-authority measures and guidelines
  • • Rationale explained for each interval
  • • Everything configurable per specific client

14 document sections, as many legal references

Ogni sezione documentale gestita da DPO Workspace ha un intervallo di revisione di default basato sulla normativa applicabile e sulle linee guida consolidate. Clicca per espandere e vedere fonti e razionale.

Privacy notice

Annuale

Artt. 13-14 GDPR

+
Fonte principale
Artt. 13-14 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (modalità informazioni trasparenti)
  • Linee Guida WP260 rev. 01 EDPB sulla trasparenza
Interval rationale

Informazioni da fornire all'interessato. Aggiornamento richiesto al variare del trattamento; verifica annuale per accountability art. 5.2.

Authorisation appointment

Annuale

Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003

+
Fonte principale
Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003
Linee guida e prassi consolidate
  • Provv. Garante 26 marzo 2020 (designazione persone autorizzate)
Interval rationale

Designazione e istruzioni alle persone autorizzate al trattamento. Verifica annuale o al variare dell'organigramma.

Art. 30 register

Semestrale

Art. 30 GDPR

+
Fonte principale
Art. 30 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB
  • FAQ Garante sul registro dei trattamenti
Interval rationale

Registro delle attività di trattamento. Obbligatorio per >250 dipendenti o trattamenti non occasionali/rischio. Aggiornamento tempestivo + revisione semestrale per accountability.

Art. 28 contract (Processor)

Annuale

Art. 28 GDPR

+
Fonte principale
Art. 28 GDPR
Linee guida e prassi consolidate
  • Decisione UE 2021/915 (Standard Contractual Clauses art. 28)
  • Provv. Garante n. 134/2019 sulle clausole tipo
Interval rationale

Contratti con i responsabili del trattamento (DPA). Devono contenere gli elementi obbligatori art. 28.3. Verifica annuale clausole, sub-resp. autorizzati e trasferimenti extra-UE.

Sub-processor

Annuale

Art. 28.2 e 28.4 GDPR

+
Fonte principale
Art. 28.2 e 28.4 GDPR
Linee guida e prassi consolidate
  • Schrems II (CGUE C-311/18) per trasferimenti extra-UE
  • Standard Contractual Clauses 2021/914
Interval rationale

Sub-responsabili autorizzati. Va mantenuta una lista aggiornata accessibile al titolare. Verifica annuale anche per garanzie sui trasferimenti extra-UE.

DPIA

Biennale

Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)

+
Fonte principale
Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)
Linee guida e prassi consolidate
  • Linee Guida WP248 rev. 01 EDPB
  • Provv. Garante n. 467/2018 (lista trattamenti soggetti a DPIA)
Interval rationale

Valutazione d'impatto per trattamenti ad alto rischio. Riesame al variare del rischio (art. 35.11) e comunque ogni 2-3 anni per best practice EDPB.

Data breach

Caso per caso

Artt. 33-34 GDPR

+
Fonte principale
Artt. 33-34 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP250 rev. 01 EDPB sui data breach
  • Provv. Garante n. 157/2019 (template notifica breach)
Interval rationale

Violazioni dei dati personali. Notifica al Garante entro 72h se rischio per i diritti (art. 33). Comunicazione agli interessati se rischio elevato (art. 34). Registro interno obbligatorio.

Cookie policy

Annuale

Provv. Garante n. 231/2021 (Linee guida cookie)

+
Fonte principale
Provv. Garante n. 231/2021 (Linee guida cookie)
Linee guida e prassi consolidate
  • Art. 122 D.Lgs. 196/2003 · ePrivacy Directive 2002/58/CE
  • Linee Guida EDPB 2/2023 su consent banners
Interval rationale

Cookie e tracciamenti online. Consenso preventivo per cookie non strettamente necessari. Cookie policy e banner conformi al provvedimento 231/2021. Aggiornamento annuale e ad ogni modifica.

CCTV

Annuale

Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020

+
Fonte principale
Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020
Linee guida e prassi consolidate
  • Art. 4 L. 300/1970 (accordo sindacale per controllo lavoratori)
  • Linee Guida EDPB 3/2019 sulla videosorveglianza
Interval rationale

Impianti di videosorveglianza. Durata conservazione max 24-48h (salvo specifiche esigenze). Informativa e accordo sindacale/autorizzazione ITL se lavoratori coinvolti.

Geolocation

Annuale

Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)

+
Fonte principale
Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)
Linee guida e prassi consolidate
  • Provv. Garante n. 232/2017 (geolocalizzazione veicoli aziendali)
  • Provv. Garante n. 53/2018 (smartphone aziendali)
Interval rationale

Geolocalizzazione di veicoli o dispositivi mobili usati dai lavoratori. Richiede accordo sindacale o autorizzazione ITL. Informativa specifica art. 4.3 Stat. Lav. Verifica annuale.

Training

Annuale

Art. 39.1.b GDPR (compiti del DPO)

+
Fonte principale
Art. 39.1.b GDPR (compiti del DPO)
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB sul ruolo del DPO
  • Art. 32 GDPR (misure di sicurezza adeguate al rischio)
Interval rationale

Sensibilizzazione e formazione del personale autorizzato al trattamento. Compito del DPO. Piano formativo annuale con sessioni periodiche e registro presenze.

Data subject request

Caso per caso

Artt. 15-22 GDPR

+
Fonte principale
Artt. 15-22 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (tempi e modalità di risposta)
  • Linee Guida EDPB 1/2022 sui diritti dell'interessato
Interval rationale

Esercizio dei diritti dell'interessato (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, art. 22). Risposta entro 30 giorni, prorogabili a 90 per richieste complesse.

Privacy audit

Annuale

Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR

+
Fonte principale
Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR
Linee guida e prassi consolidate
  • ISO/IEC 27001 (revisione annuale SGSI)
  • Linee Guida WP243 EDPB sul ruolo del DPO (controllo applicazione)
Interval rationale

Audit privacy interno o esterno. Verifica conformità misure tecniche e organizzative. Cadenza annuale (best practice ISO 27001), o più frequente per realtà ad alto rischio.

AI documentation

Annuale

Regolamento UE 2024/1689 (AI Act)

+
Fonte principale
Regolamento UE 2024/1689 (AI Act)
Linee guida e prassi consolidate
  • Artt. 11-12 AI Act (documentazione tecnica sistemi alto rischio)
  • Art. 22 GDPR (decisioni automatizzate)
  • Linee Guida EDPB su AI e protezione dati (in corso di adozione)
Interval rationale

Documentazione sistemi di Intelligenza Artificiale. Per sistemi ad alto rischio: documentazione tecnica completa (art. 11), registrazione log (art. 12), DPIA combinata con FRIA (Fundamental Rights Impact Assessment).

Official legal resources

Tutti i provvedimenti, linee guida e regolamenti citati sono consultabili presso le fonti ufficiali. Riportiamo i principali punti di accesso.

Try a GDPR tool that knows the law.

30 days free, no card required. See the legal tooltips directly in the platform.

Start the free trial
Disclaimer: the proposed review intervals are established best practice based on primary legislation, EDPB guidelines and supervisory-authority measures. The GDPR does not impose fixed deadlines for document review; the applicable principle is accountability (Art. 5(2) and Art. 24 GDPR). Each interval is configurable per document. DPO Workspace is an operational tool supporting the activities of the DPO and the controller: it does not replace the legal and operational assessments required by the Regulation. For your specific business reality, the professional judgement of the Data Protection Officer is always necessary.