Trasparenza normativa

Jokainen määräaika perustuu lainsäädäntöön.
Ei keksittyjä aikavälejä.

DPO Workspace on ainoa järjestelmä, jossa jokainen asiakirjan tarkistusväli perustellaan konkreettisella lakiviittauksella: GDPR, Italian tietosuojalaki, valvontaviranomaisen päätökset, EDPB:n ohjeet, tekoälyasetus.

Mikä tekee DPO Workspacesta erilaisen

Useimmat GDPR-järjestelmät antavat tietosuojavastaavan asettaa määräajat mielivaltaisesti. Me lähdemme päinvastaisesta.

Muut järjestelmät

  • • Käyttäjän "käsin" asettamat määräajat
  • • Ei liitettyä lakiviittausta
  • • Mielivaltaiset oletusarvot (12 kuukautta kaikelle?)
  • • Ei viittauksia päätöksiin tai ohjeisiin
  • • Tietosuojavastaavan on tiedettävä "ulkoa" mitä pitää päivittää

DPO Workspace

  • • Ladataan…
  • • Työkaluvihje lakiviittauksineen jokaiselle osiolle
  • • Viittaukset valvontaviranomaisen päätöksiin ja ohjeisiin
  • • Perustelu selitetty jokaiselle aikavälille
  • • Kaikki muokattavissa kunkin asiakkaan mukaan

14 asiakirjaosiota, yhtä monta lakiviittausta

Ogni sezione documentale gestita da DPO Workspace ha un intervallo di revisione di default basato sulla normativa applicabile e sulle linee guida consolidate. Clicca per espandere e vedere fonti e razionale.

Privacy notice

Annuale

Artt. 13-14 GDPR

+
Fonte principale
Artt. 13-14 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (modalità informazioni trasparenti)
  • Linee Guida WP260 rev. 01 EDPB sulla trasparenza
Aikavälin perustelu

Informazioni da fornire all'interessato. Aggiornamento richiesto al variare del trattamento; verifica annuale per accountability art. 5.2.

Authorisation appointment

Annuale

Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003

+
Fonte principale
Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003
Linee guida e prassi consolidate
  • Provv. Garante 26 marzo 2020 (designazione persone autorizzate)
Aikavälin perustelu

Designazione e istruzioni alle persone autorizzate al trattamento. Verifica annuale o al variare dell'organigramma.

Art. 30 register

Semestrale

Art. 30 GDPR

+
Fonte principale
Art. 30 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB
  • FAQ Garante sul registro dei trattamenti
Aikavälin perustelu

Registro delle attività di trattamento. Obbligatorio per >250 dipendenti o trattamenti non occasionali/rischio. Aggiornamento tempestivo + revisione semestrale per accountability.

Art. 28 contract (Processor)

Annuale

Art. 28 GDPR

+
Fonte principale
Art. 28 GDPR
Linee guida e prassi consolidate
  • Decisione UE 2021/915 (Standard Contractual Clauses art. 28)
  • Provv. Garante n. 134/2019 sulle clausole tipo
Aikavälin perustelu

Contratti con i responsabili del trattamento (DPA). Devono contenere gli elementi obbligatori art. 28.3. Verifica annuale clausole, sub-resp. autorizzati e trasferimenti extra-UE.

Sub-processor

Annuale

Art. 28.2 e 28.4 GDPR

+
Fonte principale
Art. 28.2 e 28.4 GDPR
Linee guida e prassi consolidate
  • Schrems II (CGUE C-311/18) per trasferimenti extra-UE
  • Standard Contractual Clauses 2021/914
Aikavälin perustelu

Sub-responsabili autorizzati. Va mantenuta una lista aggiornata accessibile al titolare. Verifica annuale anche per garanzie sui trasferimenti extra-UE.

DPIA

Biennale

Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)

+
Fonte principale
Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)
Linee guida e prassi consolidate
  • Linee Guida WP248 rev. 01 EDPB
  • Provv. Garante n. 467/2018 (lista trattamenti soggetti a DPIA)
Aikavälin perustelu

Valutazione d'impatto per trattamenti ad alto rischio. Riesame al variare del rischio (art. 35.11) e comunque ogni 2-3 anni per best practice EDPB.

Data breach

Caso per caso

Artt. 33-34 GDPR

+
Fonte principale
Artt. 33-34 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP250 rev. 01 EDPB sui data breach
  • Provv. Garante n. 157/2019 (template notifica breach)
Aikavälin perustelu

Violazioni dei dati personali. Notifica al Garante entro 72h se rischio per i diritti (art. 33). Comunicazione agli interessati se rischio elevato (art. 34). Registro interno obbligatorio.

Cookie policy

Annuale

Provv. Garante n. 231/2021 (Linee guida cookie)

+
Fonte principale
Provv. Garante n. 231/2021 (Linee guida cookie)
Linee guida e prassi consolidate
  • Art. 122 D.Lgs. 196/2003 · ePrivacy Directive 2002/58/CE
  • Linee Guida EDPB 2/2023 su consent banners
Aikavälin perustelu

Cookie e tracciamenti online. Consenso preventivo per cookie non strettamente necessari. Cookie policy e banner conformi al provvedimento 231/2021. Aggiornamento annuale e ad ogni modifica.

CCTV

Annuale

Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020

+
Fonte principale
Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020
Linee guida e prassi consolidate
  • Art. 4 L. 300/1970 (accordo sindacale per controllo lavoratori)
  • Linee Guida EDPB 3/2019 sulla videosorveglianza
Aikavälin perustelu

Impianti di videosorveglianza. Durata conservazione max 24-48h (salvo specifiche esigenze). Informativa e accordo sindacale/autorizzazione ITL se lavoratori coinvolti.

Geolocation

Annuale

Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)

+
Fonte principale
Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)
Linee guida e prassi consolidate
  • Provv. Garante n. 232/2017 (geolocalizzazione veicoli aziendali)
  • Provv. Garante n. 53/2018 (smartphone aziendali)
Aikavälin perustelu

Geolocalizzazione di veicoli o dispositivi mobili usati dai lavoratori. Richiede accordo sindacale o autorizzazione ITL. Informativa specifica art. 4.3 Stat. Lav. Verifica annuale.

Training

Annuale

Art. 39.1.b GDPR (compiti del DPO)

+
Fonte principale
Art. 39.1.b GDPR (compiti del DPO)
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB sul ruolo del DPO
  • Art. 32 GDPR (misure di sicurezza adeguate al rischio)
Aikavälin perustelu

Sensibilizzazione e formazione del personale autorizzato al trattamento. Compito del DPO. Piano formativo annuale con sessioni periodiche e registro presenze.

Data subject request

Caso per caso

Artt. 15-22 GDPR

+
Fonte principale
Artt. 15-22 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (tempi e modalità di risposta)
  • Linee Guida EDPB 1/2022 sui diritti dell'interessato
Aikavälin perustelu

Esercizio dei diritti dell'interessato (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, art. 22). Risposta entro 30 giorni, prorogabili a 90 per richieste complesse.

Privacy audit

Annuale

Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR

+
Fonte principale
Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR
Linee guida e prassi consolidate
  • ISO/IEC 27001 (revisione annuale SGSI)
  • Linee Guida WP243 EDPB sul ruolo del DPO (controllo applicazione)
Aikavälin perustelu

Audit privacy interno o esterno. Verifica conformità misure tecniche e organizzative. Cadenza annuale (best practice ISO 27001), o più frequente per realtà ad alto rischio.

AI documentation

Annuale

Regolamento UE 2024/1689 (AI Act)

+
Fonte principale
Regolamento UE 2024/1689 (AI Act)
Linee guida e prassi consolidate
  • Artt. 11-12 AI Act (documentazione tecnica sistemi alto rischio)
  • Art. 22 GDPR (decisioni automatizzate)
  • Linee Guida EDPB su AI e protezione dati (in corso di adozione)
Aikavälin perustelu

Documentazione sistemi di Intelligenza Artificiale. Per sistemi ad alto rischio: documentazione tecnica completa (art. 11), registrazione log (art. 12), DPIA combinata con FRIA (Fundamental Rights Impact Assessment).

Viralliset oikeudelliset lähteet

Tutti i provvedimenti, linee guida e regolamenti citati sono consultabili presso le fonti ufficiali. Riportiamo i principali punti di accesso.

Kokeile GDPR-työkalua, joka tuntee lainsäädännön.

30 päivää ilmaiseksi, ei korttia tarvita. Katso lakiviittaukset suoraan alustalla.

Aloita ilmainen kokeilu
Disclaimer: the proposed review intervals are established best practice based on primary legislation, EDPB guidelines and supervisory-authority measures. The GDPR does not impose fixed deadlines for document review; the applicable principle is accountability (Art. 5(2) and Art. 24 GDPR). Each interval is configurable per document. DPO Workspace is an operational tool supporting the activities of the DPO and the controller: it does not replace the legal and operational assessments required by the Regulation. For your specific business reality, the professional judgement of the Data Protection Officer is always necessary.