Trasparenza normativa

Varje tidsfrist är förankrad i lagstiftningen.
Inga påhittade intervall.

DPO Workspace är det enda verktyget där varje intervall för dokumentgranskning motiveras av en konkret rättslig hänvisning: GDPR, den italienska dataskyddskodexen, tillsynsmyndighetens beslut, EDPB-riktlinjer, AI Act.

Vad som gör DPO Workspace annorlunda

De flesta GDPR-verktyg låter dataskyddsombudet ange godtyckliga tidsfrister. Vi utgår från motsatsen.

Andra verktyg

  • • Tidsfrister satta 'för hand' av användaren
  • • Ingen kopplad rättslig hänvisning
  • • Godtyckliga standardvärden (12 månader för allt?)
  • • Ingen hänvisning till beslut eller riktlinjer
  • • Dataskyddsombudet måste 'utantill' veta vad som ska uppdateras

DPO Workspace

  • • Standardvärden baserade på lagstiftning och EDPB:s bästa praxis
  • • Verktygstips med rättslig hänvisning för varje avsnitt
  • • Hänvisning till tillsynsmyndighetens beslut och riktlinjer
  • • Motivering förklarad för varje intervall
  • • Allt konfigurerbart per specifik klient

14 dokumentavsnitt, lika många rättsliga hänvisningar

Ogni sezione documentale gestita da DPO Workspace ha un intervallo di revisione di default basato sulla normativa applicabile e sulle linee guida consolidate. Clicca per espandere e vedere fonti e razionale.

Privacy notice

Annuale

Artt. 13-14 GDPR

+
Fonte principale
Artt. 13-14 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (modalità informazioni trasparenti)
  • Linee Guida WP260 rev. 01 EDPB sulla trasparenza
Motivering för intervallet

Informazioni da fornire all'interessato. Aggiornamento richiesto al variare del trattamento; verifica annuale per accountability art. 5.2.

Authorisation appointment

Annuale

Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003

+
Fonte principale
Art. 29 GDPR · Art. 2-quaterdecies D.Lgs. 196/2003
Linee guida e prassi consolidate
  • Provv. Garante 26 marzo 2020 (designazione persone autorizzate)
Motivering för intervallet

Designazione e istruzioni alle persone autorizzate al trattamento. Verifica annuale o al variare dell'organigramma.

Art. 30 register

Semestrale

Art. 30 GDPR

+
Fonte principale
Art. 30 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB
  • FAQ Garante sul registro dei trattamenti
Motivering för intervallet

Registro delle attività di trattamento. Obbligatorio per >250 dipendenti o trattamenti non occasionali/rischio. Aggiornamento tempestivo + revisione semestrale per accountability.

Art. 28 contract (Processor)

Annuale

Art. 28 GDPR

+
Fonte principale
Art. 28 GDPR
Linee guida e prassi consolidate
  • Decisione UE 2021/915 (Standard Contractual Clauses art. 28)
  • Provv. Garante n. 134/2019 sulle clausole tipo
Motivering för intervallet

Contratti con i responsabili del trattamento (DPA). Devono contenere gli elementi obbligatori art. 28.3. Verifica annuale clausole, sub-resp. autorizzati e trasferimenti extra-UE.

Sub-processor

Annuale

Art. 28.2 e 28.4 GDPR

+
Fonte principale
Art. 28.2 e 28.4 GDPR
Linee guida e prassi consolidate
  • Schrems II (CGUE C-311/18) per trasferimenti extra-UE
  • Standard Contractual Clauses 2021/914
Motivering för intervallet

Sub-responsabili autorizzati. Va mantenuta una lista aggiornata accessibile al titolare. Verifica annuale anche per garanzie sui trasferimenti extra-UE.

DPIA

Biennale

Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)

+
Fonte principale
Art. 35 GDPR · Art. 36 GDPR (consultazione preventiva)
Linee guida e prassi consolidate
  • Linee Guida WP248 rev. 01 EDPB
  • Provv. Garante n. 467/2018 (lista trattamenti soggetti a DPIA)
Motivering för intervallet

Valutazione d'impatto per trattamenti ad alto rischio. Riesame al variare del rischio (art. 35.11) e comunque ogni 2-3 anni per best practice EDPB.

Data breach

Caso per caso

Artt. 33-34 GDPR

+
Fonte principale
Artt. 33-34 GDPR
Linee guida e prassi consolidate
  • Linee Guida WP250 rev. 01 EDPB sui data breach
  • Provv. Garante n. 157/2019 (template notifica breach)
Motivering för intervallet

Violazioni dei dati personali. Notifica al Garante entro 72h se rischio per i diritti (art. 33). Comunicazione agli interessati se rischio elevato (art. 34). Registro interno obbligatorio.

Cookie policy

Annuale

Provv. Garante n. 231/2021 (Linee guida cookie)

+
Fonte principale
Provv. Garante n. 231/2021 (Linee guida cookie)
Linee guida e prassi consolidate
  • Art. 122 D.Lgs. 196/2003 · ePrivacy Directive 2002/58/CE
  • Linee Guida EDPB 2/2023 su consent banners
Motivering för intervallet

Cookie e tracciamenti online. Consenso preventivo per cookie non strettamente necessari. Cookie policy e banner conformi al provvedimento 231/2021. Aggiornamento annuale e ad ogni modifica.

CCTV

Annuale

Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020

+
Fonte principale
Provv. Garante 8 aprile 2010 · FAQ Garante videosorveglianza 2020
Linee guida e prassi consolidate
  • Art. 4 L. 300/1970 (accordo sindacale per controllo lavoratori)
  • Linee Guida EDPB 3/2019 sulla videosorveglianza
Motivering för intervallet

Impianti di videosorveglianza. Durata conservazione max 24-48h (salvo specifiche esigenze). Informativa e accordo sindacale/autorizzazione ITL se lavoratori coinvolti.

Geolocation

Annuale

Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)

+
Fonte principale
Art. 4 L. 300/1970 (novellato D.Lgs. 151/2015)
Linee guida e prassi consolidate
  • Provv. Garante n. 232/2017 (geolocalizzazione veicoli aziendali)
  • Provv. Garante n. 53/2018 (smartphone aziendali)
Motivering för intervallet

Geolocalizzazione di veicoli o dispositivi mobili usati dai lavoratori. Richiede accordo sindacale o autorizzazione ITL. Informativa specifica art. 4.3 Stat. Lav. Verifica annuale.

Training

Annuale

Art. 39.1.b GDPR (compiti del DPO)

+
Fonte principale
Art. 39.1.b GDPR (compiti del DPO)
Linee guida e prassi consolidate
  • Linee Guida WP243 rev. 01 EDPB sul ruolo del DPO
  • Art. 32 GDPR (misure di sicurezza adeguate al rischio)
Motivering för intervallet

Sensibilizzazione e formazione del personale autorizzato al trattamento. Compito del DPO. Piano formativo annuale con sessioni periodiche e registro presenze.

Data subject request

Caso per caso

Artt. 15-22 GDPR

+
Fonte principale
Artt. 15-22 GDPR
Linee guida e prassi consolidate
  • Art. 12 GDPR (tempi e modalità di risposta)
  • Linee Guida EDPB 1/2022 sui diritti dell'interessato
Motivering för intervallet

Esercizio dei diritti dell'interessato (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, art. 22). Risposta entro 30 giorni, prorogabili a 90 per richieste complesse.

Privacy audit

Annuale

Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR

+
Fonte principale
Art. 32 GDPR · Principio di responsabilità art. 5.2 GDPR
Linee guida e prassi consolidate
  • ISO/IEC 27001 (revisione annuale SGSI)
  • Linee Guida WP243 EDPB sul ruolo del DPO (controllo applicazione)
Motivering för intervallet

Audit privacy interno o esterno. Verifica conformità misure tecniche e organizzative. Cadenza annuale (best practice ISO 27001), o più frequente per realtà ad alto rischio.

AI documentation

Annuale

Regolamento UE 2024/1689 (AI Act)

+
Fonte principale
Regolamento UE 2024/1689 (AI Act)
Linee guida e prassi consolidate
  • Artt. 11-12 AI Act (documentazione tecnica sistemi alto rischio)
  • Art. 22 GDPR (decisioni automatizzate)
  • Linee Guida EDPB su AI e protezione dati (in corso di adozione)
Motivering för intervallet

Documentazione sistemi di Intelligenza Artificiale. Per sistemi ad alto rischio: documentazione tecnica completa (art. 11), registrazione log (art. 12), DPIA combinata con FRIA (Fundamental Rights Impact Assessment).

Officiella rättskällor

Tutti i provvedimenti, linee guida e regolamenti citati sono consultabili presso le fonti ufficiali. Riportiamo i principali punti di accesso.

Prova ett GDPR-verktyg som kan lagstiftningen.

30 dagar gratis, inget kort krävs. Se de rättsliga tipsen direkt i plattformen.

Starta den kostnadsfria provperioden
Disclaimer: the proposed review intervals are established best practice based on primary legislation, EDPB guidelines and supervisory-authority measures. The GDPR does not impose fixed deadlines for document review; the applicable principle is accountability (Art. 5(2) and Art. 24 GDPR). Each interval is configurable per document. DPO Workspace is an operational tool supporting the activities of the DPO and the controller: it does not replace the legal and operational assessments required by the Regulation. For your specific business reality, the professional judgement of the Data Protection Officer is always necessary.