Articolul 30 GDPR cere să ții un registru al activităților de prelucrare (ROPA) — o evidență scrisă a tuturor modurilor în care prelucrezi date personale. E documentul care demonstrează, în fața autorității, principiul responsabilității.
Ce conține registrul?
- Scopurile prelucrării și temeiul legal.
- Categoriile de persoane vizate și de date.
- Destinatarii (cui transmiți datele).
- Termenele de ștergere.
- Măsurile de securitate (legătură cu Articolul 32).
Cine trebuie să-l țină?
În principiu, organizațiile cu peste 250 de angajați. Dar obligația se extinde la aproape orice firmă care prelucrează date cu regularitate, date sensibile sau care prezintă un risc — adică, practic, aproape toate. E cel mai simplu document prin care demonstrezi conformitatea.
Exemplu
Un IMM listează în registru: „date clienți (facturare)", „date angajați (salarizare)", „newsletter (marketing)" — fiecare cu scop, temei, durată și securitate.
Începe cu modelul de registru. Vezi și GDPR pentru firme mici.
Întrebări frecvente
Firma mea mică trebuie să țină registru GDPR?
Cel mai probabil da. Deși pragul formal e 250 de angajați, obligația se extinde la orice firmă care prelucrează date regulat sau sensibile — adică aproape toate.
