Descrizione
L'articolo 30 del GDPR impone a ogni organizzazione che tratta dati personali di tenere un Registro delle attività di trattamento: un inventario scritto di quali dati personali tratta, per quali finalità, su quale base giuridica, di chi, per quanto tempo e con chi li condivide. L'autorità di controllo può richiederlo in qualsiasi momento, ed è il primo documento che esamina.
La maggior parte delle organizzazioni tiene tale registro in un foglio di calcolo difficile da mantenere aggiornato. ROPA sostituisce il foglio di calcolo con un registro strutturato che resta coerente, può essere tenuto in più lingue contemporaneamente e produce i documenti che occorre effettivamente consegnare: la dichiarazione dell'art. 30 per l'autorità e l'informativa dell'art. 13 per le persone i cui dati sono trattati.
Questa pagina illustra cosa si ottiene con la registrazione, come è composto un registro e come orientarsi nell'applicazione. Ogni elemento ha la propria guida sotto Funzionalità, e fatturazione spiega cosa accade al termine del periodo di prova gratuito.
Cosa si ottiene con la registrazione
Per registrarsi è sufficiente un indirizzo e-mail: non sono richiesti né carta né dati aziendali.
Non appena l'account è creato, accadono due cose:
- L'account entra nell'organizzazione demo. È un registro completo di un'azienda fittizia, tenuto in tutte le lingue disponibili, che può essere consultato fin da subito per vedere l'aspetto di un registro completo.
- Viene creata un'organizzazione di test privata. In pochi secondi una finestra annuncia che l'ambiente di test è pronto. Scelga Visita il mio spazio di lavoro per aprirlo, oppure Torna al sito demo per continuare a esplorare e tornarvi in seguito.
L'organizzazione di test è una copia dei dati demo che appartiene esclusivamente all'utente: ha il proprio indirizzo, l'utente ne è l'amministratore, nessun altro può vederla e qualsiasi contenuto può essere modificato o eliminato. Può essere utilizzata come ambiente di prova, oppure i dati di esempio possono essere sostituiti con quelli reali per trasformarla nel registro definitivo: si veda Costruire il registro più avanti. Se in qualsiasi momento si desidera recuperare i dati di esempio, Impostazioni dell'organizzazione → Reimposta dati dell'organizzazione li ricarica.
Ogni organizzazione inizia con un periodo di prova gratuito di 90 giorni con tutte le funzioni disponibili. Ciò che accade in seguito è descritto in Come funziona la fatturazione.
Un'organizzazione si raggiunge a {nome}.rat.gd. La demo è a demo.rat.gd; l'organizzazione di test riceve un nome come test-4821.rat.gd. È consigliabile salvarla nei preferiti: è l'indirizzo dello spazio di lavoro.
Come è organizzato un registro
Tutto in ROPA poggia su un numero ridotto di elementi.
Organizzazioni
L'organizzazione stessa —il soggetto giuridico titolare del registro, il cui nome, indirizzo e contatti compaiono su ogni documento— e tutte le altre organizzazioni a cui il registro fa riferimento, descritte tutte con lo stesso tipo di scheda. → Organizzazioni
Unità organizzative
I reparti, i team o le funzioni all'interno dell'organizzazione: Risorse Umane, Marketing, IT, una controllata. Ogni unità ha un colore, e ogni attività di trattamento appartiene esattamente a un'unità. Le unità sono il criterio con cui si filtra il registro e il modo in cui è raggruppato il documento finale. → Unità organizzative
Attività di trattamento
Il nucleo del registro. Un'attività è una finalità per cui si trattano dati personali: paghe, newsletter, videosorveglianza del parcheggio, selezione del personale. Per ogni attività il registro riporta la finalità, la base giuridica, le categorie di dati e di interessati, l'origine dei dati, il periodo di conservazione, i destinatari, l'eventuale trasferimento al di fuori dell'UE e le misure di protezione.
Un'attività è attiva —fa parte del registro ufficiale— oppure inattiva: una bozza o un'attività dismessa che si conserva senza pubblicarla. Una nuova attività inizia sempre inattiva e può essere attivata solo quando tutti i campi obbligatori sono compilati, così una voce incompleta non arriva mai al registro ufficiale. → Attività di trattamento
Partner
Le altre organizzazioni che compaiono nelle attività: i responsabili del trattamento di cui ci si avvale, i contitolari con cui si condivide una finalità e i titolari per conto dei quali si trattano dati. Ogni partner viene inserito una volta, con indirizzo e persone di contatto, e poi selezionato da un elenco ovunque abbia un ruolo. Anche l'organizzazione stessa è un partner: il primo dell'elenco. → Partner
Contatti
Le persone dietro ogni organizzazione: il responsabile della protezione dei dati dell'organizzazione e il referente privacy di ogni partner. Ogni organizzazione ne ha almeno uno, con un ruolo, un'e-mail e un telefono. → Contatti
Contratti
Facoltativi. Un contratto collega i partner alle attività che copre —un accordo di nomina a responsabile, per esempio— con un nome, un link al documento e una data di scadenza, così il registro mostra non solo chi tratta i dati ma in base a quale accordo. → Contratti
Lingue
Un registro può essere tenuto in più lingue contemporaneamente, con una copia completa per lingua e una di esse impostata come predefinita. Quando si aggiunge una lingua, i testi esistenti vengono tradotti automaticamente come punto di partenza, per una successiva revisione. Visitatori, auditor e membri leggono il registro nella lingua scelta dal menu delle bandiere. → Lingue
Orientarsi
Modalità visualizzazione e modalità modifica
Il registro ha due viste, e l'interruttore tra le due si trova nella barra superiore.
- La modalità visualizzazione è il registro come lo vede un lettore: la dashboard con le schede delle attività, il dettaglio di ogni attività e i documenti. È disponibile per tutti i membri.
- La modalità modifica è dove si modificano attività, unità, partner e impostazioni. È disponibile solo per gli amministratori dell'organizzazione; gli altri membri vedono l'interruttore disattivato.
Nell'organizzazione di test l'utente è amministratore e dispone di entrambe le modalità.
La dashboard
La pagina principale elenca le attività come schede, una per attività, raggruppate e colorate per unità organizzativa. Facendo clic su una scheda si apre il dettaglio completo. La barra laterale a sinistra filtra l'elenco —per unità, per ruolo dell'organizzazione nell'attività (titolare, responsabile o contitolare) e per visibilità delle attività inattive— e la casella di ricerca lo restringe ulteriormente. I filtri attivi compaiono come etichette sopra le schede e si possono rimuovere uno per uno.
Impostazioni dell'organizzazione
In modalità modifica, Impostazioni dell'organizzazione raccoglie tutto ciò che non è una singola attività: dati dell'organizzazione, lingue, partner, contratti, valori predefiniti per le nuove attività, modelli dei documenti, esportazione e ripristino dei dati e —quando la fatturazione sarà attiva— l'abbonamento.
Lingua e account
Il menu delle bandiere nella barra superiore cambia contemporaneamente la lingua dell'interfaccia e quella del registro. Il pulsante account accanto gestisce il profilo ed effettua la disconnessione.
Costruire il registro
L'organizzazione di test include dati di esempio, che costituiscono il modo più rapido per conoscere i moduli: apra un'attività di esempio, osservi come sono compilati i campi e, successivamente, la adatti o la elimini. Per costruire il proprio registro si consiglia di seguire quest'ordine, poiché ogni passaggio alimenta il successivo:
- Organizzazioni: nome, indirizzo e logo dell'organizzazione, che vengono stampati su ogni documento.
- Lingue: è opportuno scegliere la lingua predefinita prima di redigere qualsiasi contenuto.
- Unità organizzative: i reparti per cui è raggruppato il registro.
- Partner e i loro contatti: i responsabili e le altre organizzazioni a cui le attività faranno riferimento, e i referenti presso ciascuna.
- Attività di trattamento: il registro vero e proprio; creazione, compilazione e attivazione.
- Contratti: facoltativo; gli accordi alla base di ogni partner.
- Modelli: facoltativo; formulazione e impaginazione proprie per i documenti.
Non è necessario elencare tutte le attività il primo giorno. È sufficiente inserire le cinque o sei più evidenti —paghe, clienti, sito web, newsletter—, attivarle e produrre un primo documento. Un registro che esiste e cresce vale più di uno perfetto ancora in fase di pianificazione.
Passi successivi
| Obiettivo | Dove |
|---|---|
| Vedere un registro completo | L'organizzazione demo, dalla bandiera di qualsiasi lingua |
| Costruire il proprio registro | Visita il mio spazio di lavoro, poi seguire Costruire il registro |
| Condividere i documenti o incorporarli nel sito web dell'organizzazione | Obbligo legale |
| Raccogliere i dettagli delle attività tramite un modulo | Componente Google Forms |
| Usare il registro da telefono o tablet | Accesso mobile |
| Sapere cosa accade alla fine della prova | Come funziona la fatturazione e le FAQ sulla fatturazione |
| Porre una domanda | support@gdpr-labs.com |