Trasparenza normativa

Hver frist er forankret i regelverket.
Ingen oppdiktede intervaller.

DPO Workspace er det eneste italienske styringsverktøyet der hvert intervall for dokumentgjennomgang er begrunnet med en konkret regelverksreferanse. GDPR, personopplysningsloven, tilsynsmyndighetenes vedtak, EDPB-retningslinjer, AI Act.

Hva som gjør DPO Workspace annerledes

De fleste GDPR-verktøy lar personvernombudet angi vilkårlige frister. Vi starter fra det motsatte.

Andre verktøy

  • • Frister satt «manuelt» av brukeren
  • • Ingen tilknyttet regelverksreferanse
  • • Vilkårlige standardverdier (12 måneder for alt?)
  • • Ingen henvisning til vedtak eller retningslinjer
  • • Personvernombudet må kunne «utenat» hva som skal oppdateres

DPO Workspace

  • • Standardverdier basert på regelverk og EDPB beste praksis
  • • Verktøytips med regelverksreferanse for hver seksjon
  • • Henvisning til tilsynsmyndighetens vedtak og retningslinjer
  • • Begrunnelse forklart for hvert intervall
  • • Alt konfigurerbart per spesifikk klient

14 dokumentseksjoner, like mange regelverksreferanser

Ogni sezione documentale gestita da DPO Workspace ha un intervallo di revisione di default basato sulla normativa applicabile e sulle linee guida consolidate. Clicca per espandere e vedere fonti e razionale.

Personvernerklæring

Annuale

Artt. 13-14 GDPR

+
Fonte principale
Artt. 13-14 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (modalità informazioni trasparenti)
  • Linee Guida WP260 rev. 01 EDPB sulla trasparenza
Begrunnelse for intervallet

Informazioni da fornire all'interessato. Aggiornamento richiesto al variare del trattamento; verifica annuale per accountability art. 5.2.

Oppnevning av autoriserte personer

Annuale

Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003

+
Fonte principale
Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003
Linee guida e prassi consolidate
  • Provv. Garante 26 marzo 2020 (designazione persone autorizzate)
Begrunnelse for intervallet

Designazione e istruzioni alle persone autorizzate al trattamento. Verifica annuale o al variare dell'organigramma.

Register art. 30

Semestrale

Art. 30 GDPR

+
Fonte principale
Art. 30 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB
  • FAQ Garante sul registro dei trattamenti
Begrunnelse for intervallet

Registro delle attività di trattamento. Obbligatorio per >250 dipendenti o trattamenti non occasionali/rischio. Aggiornamento tempestivo + revisione semestrale per accountability.

Avtale art. 28 (databehandler)

Annuale

Art. 28 GDPR

+
Fonte principale
Art. 28 GDPR
Linee guida e prassi consolidate
  • Decisione UE 2021/915 (Standard Contractual Clauses art. 28)
  • Provv. Garante n. 134/2019 sulle clausole tipo
Begrunnelse for intervallet

Contratti con i responsabili del trattamento (DPA). Devono contenere gli elementi obbligatori art. 28.3. Verifica annuale clausole, sub-resp. autorizzati e trasferimenti extra-UE.

Underdatabehandler

Annuale

Art. 28.2 e 28.4 GDPR

+
Fonte principale
Art. 28.2 e 28.4 GDPR
Linee guida e prassi consolidate
  • Schrems II (CGUE C-311/18) per trasferimenti extra-UE
  • Standard Contractual Clauses 2021/914
Begrunnelse for intervallet

Sub-responsabili autorizzati. Va mantenuta una lista aggiornata accessibile al titolare. Verifica annuale anche per garanzie sui trasferimenti extra-UE.

DPIA

Biennale

Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)

+
Fonte principale
Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)
Linee guida e prassi consolidate
  • Linee Guida WP248 rev. 01 EDPB
  • Provv. Garante n. 467/2018 (lista trattamenti soggetti a DPIA)
Begrunnelse for intervallet

Valutazione d'impatto per trattamenti ad alto rischio. Riesame al variare del rischio (art. 35.11) e comunque ogni 2-3 anni per best practice EDPB.

Data breach

Caso per caso

Artt. 33-34 GDPR

+
Fonte principale
Artt. 33-34 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP250 rev. 01 EDPB sui data breach
  • Provv. Garante n. 157/2019 (template notifica breach)
Begrunnelse for intervallet

Violazioni dei dati personali. Notifica al Garante entro 72h se rischio per i diritti (art. 33). Comunicazione agli interessati se rischio elevato (art. 34). Registro interno obbligatorio.

Cookie policy

Annuale

Provv. Garante n. 231/2021 (Linee guida cookie)

+
Fonte principale
Provv. Garante n. 231/2021 (Linee guida cookie)
Linee guida e prassi consolidate
  • Art. 122 D.Lgs. 196/2003 · ePrivacy Directive 2002/58/CE
  • Linee Guida EDPB 2/2023 su consent banners
Begrunnelse for intervallet

Cookie e tracciamenti online. Consenso preventivo per cookie non strettamente necessari. Cookie policy e banner conformi al provvedimento 231/2021. Aggiornamento annuale e ad ogni modifica.

Videoovervåking

Annuale

Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020

+
Fonte principale
Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020
Linee guida e prassi consolidate
  • Art. 4 L. 300/1970 (accordo sindacale per controllo lavoratori)
  • Linee Guida EDPB 3/2019 sulla videosorveglianza
Begrunnelse for intervallet

Impianti di videosorveglianza. Durata conservazione max 24-48h (salvo specifiche esigenze). Informativa e accordo sindacale/autorizzazione ITL se lavoratori coinvolti.

Geolokalisering

Annuale

Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)

+
Fonte principale
Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)
Linee guida e prassi consolidate
  • Provv. Garante n. 232/2017 (geolocalizzazione veicoli aziendali)
  • Provv. Garante n. 53/2018 (smartphone aziendali)
Begrunnelse for intervallet

Geolocalizzazione di veicoli o dispositivi mobili usati dai lavoratori. Richiede accordo sindacale o autorizzazione ITL. Informativa specifica art. 4.3 Stat. Lav. Verifica annuale.

Opplæring

Annuale

Art. 39.1.b GDPR (compiti del DPO)

+
Fonte principale
Art. 39.1.b GDPR (compiti del DPO)
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB sul ruolo del DPO
  • Art. 32 GDPR (misure di sicurezza adeguate al rischio)
Begrunnelse for intervallet

Sensibilizzazione e formazione del personale autorizzato al trattamento. Compito del DPO. Piano formativo annuale con sessioni periodiche e registro presenze.

Anmodning fra registrert

Caso per caso

Artt. 15-22 GDPR

+
Fonte principale
Artt. 15-22 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (tempi e modalità di risposta)
  • Linee Guida EDPB 1/2022 sui diritti dell'interessato
Begrunnelse for intervallet

Esercizio dei diritti dell'interessato (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, art. 22). Risposta entro 30 giorni, prorogabili a 90 per richieste complesse.

Personvernrevisjon

Annuale

Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR

+
Fonte principale
Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR
Linee guida e prassi consolidate
  • ISO/IEC 27001 (revisione annuale SGSI)
  • Linee Guida WP243 EDPB sul ruolo del DPO (controllo applicazione)
Begrunnelse for intervallet

Audit privacy interno o esterno. Verifica conformità misure tecniche e organizzative. Cadenza annuale (best practice ISO 27001), o più frequente per realtà ad alto rischio.

KI-dokumentasjon

Annuale

Regolamento UE 2024/1689 (AI Act)

+
Fonte principale
Regolamento UE 2024/1689 (AI Act)
Linee guida e prassi consolidate
  • Artt. 11-12 AI Act (documentazione tecnica sistemi alto rischio)
  • Art. 22 GDPR (decisioni automatizzate)
  • Linee Guida EDPB su AI e protezione dati (in corso di adozione)
Begrunnelse for intervallet

Documentazione sistemi di Intelligenza Artificiale. Per sistemi ad alto rischio: documentazione tecnica completa (art. 11), registrazione log (art. 12), DPIA combinata con FRIA (Fundamental Rights Impact Assessment).

Offisielle regelverksressurser

Tutti i provvedimenti, linee guida e regolamenti citati sono consultabili presso le fonti ufficiali. Riportiamo i principali punti di accesso.

Prøv et GDPR-verktøy som kjenner regelverket.

30 dager gratis, intet kort kreves. Se regelverkstipsene direkte i plattformen.

Start den gratis prøveperioden
Disclaimer: the proposed review intervals are established best practice based on primary legislation, EDPB guidelines and supervisory-authority measures. The GDPR does not impose fixed deadlines for document review; the applicable principle is accountability (Art. 5(2) and Art. 24 GDPR). Each interval is configurable per document. DPO Workspace is an operational tool supporting the activities of the DPO and the controller: it does not replace the legal and operational assessments required by the Regulation. For your specific business reality, the professional judgement of the Data Protection Officer is always necessary.