Obowiązkowa treść według art. 30 ust. 1
- Cele przetwarzania
- Kategorie osób, których dane dotyczą, i kategorie danych
- Kategorie odbiorców
- Transfery poza UE i zabezpieczenia
- Terminy usunięcia danych
- Techniczne i organizacyjne środki bezpieczeństwa (opis ogólny)
Podmiot przetwarzający prowadzi lustrzany rejestr dla czynności wykonywanych w imieniu każdego administratora (art. 30 ust. 2 RODO).
Excel czy dedykowane oprogramowanie
Rejestr dla każdego klienta, z właściwymi terminami
W DPO Workspace każdy klient ma własny rejestr z art. 30, powiązany z dokumentami, oceną skutków i naruszeniami -- każdy termin przeglądu z podstawą prawną, nie z przypadkową liczbą. 30 dni bezpłatnie, bez karty płatniczej.
Wypróbuj bezpłatnieNajczęściej zadawane pytania
Czy rejestr czynności przetwarzania jest obowiązkowy także dla małych firm?
Art. 30 ust. 5 RODO formalnie zwalnia organizacje zatrudniające mniej niż 250 osób, ale wyjątki od tego zwolnienia (przetwarzanie niesporadyczne, dane szczególnych kategorii, przetwarzanie z ryzykiem naruszenia praw) obejmują w praktyce niemal każda działalność: pracownicy, klienci i dostawcy to przetwarzanie niesporadyczne. Dla większości firm w Polsce rejestr jest więc w praktyce obowiązkowy, niezależnie od wielkości zatrudnienia.
Co musi zawierać rejestr administratora?
Dla każdej czynności przetwarzania (art. 30 ust. 1): cele przetwarzania; kategorie osób, których dane dotyczą, i kategorie danych; kategorie odbiorców; ewentualne transfery poza UE wraz z zabezpieczeniami; planowane terminy usunięcia danych; ogólny opis technicznych i organizacyjnych środków bezpieczeństwa. Do tego dane kontaktowe administratora, współadministratorów, przedstawiciela i inspektora ochrony danych.
Czy arkusz kalkulacyjny wystarczy do prowadzenia rejestru?
Formalnie tak -- RODO wymaga formy pisemnej, w tym elektronicznej. W praktyce arkusz sprawdza się, dopóki czynności przetwarzania jest niewiele i administrator jest jeden. Gdy dochodzi wielu klientów, okresowe przeglądy oraz powiązania z oceną skutków i naruszeniami, arkusz staje się słabym punktem zgodności: wersje rozjeżdżają się, terminy są przeoczone, brak śladu na wypadek kontroli organu nadzorczego. Dedykowane oprogramowanie dodaje terminy, historie zmian i spójność między dokumentami.
Czym różni się rejestr administratora od rejestru podmiotu przetwarzającego?
Administrator dokumentuje WŁASNE czynności przetwarzania (art. 30 ust. 1); podmiot przetwarzający dokumentuje kategorie czynności wykonywanych W IMIENIU każdego administratora (art. 30 ust. 2). Jedna firma może musieć prowadzić oba rejestry: jako administrator dla własnych pracowników i klientów, jako podmiot przetwarzający dla usług świadczonych innym.
Kto kontroluje rejestr czynności przetwarzania w Polsce?
Prezes Urzędu Ochrony Danych Osobowych (UODO). Rejestr jest zazwyczaj pierwszym dokumentem, o który prosi kontroler przy rozpoczęciu kontroli, dlatego musi być aktualny, a nie przygotowywany na ostatnią chwilę.
Żywy rejestr, nie zapomniany arkusz
Rejestr z art. 30, ocena skutków, naruszenia, dokumenty i terminy każdego klienta na jednej platformie.
Zacznij bezpłatnie