El registro de actividades de tratamiento

Cada actividad de tratamiento recoge lo que el RGPD exige en el artículo 30: el rol (responsable o encargado), los fines, la base jurídica según el artículo 6, los interesados, las categorías de datos, los destinatarios internos y externos, la conservación, las medidas de seguridad y el origen de los datos. Los datos de la organización, como el responsable, un representante y el DPD, se rellenan una vez y se reutilizan.

  • Al elegir el interés legítimo, se pide una breve nota de interés legítimo antes de guardar.
  • Los datos de categoría especial piden la condición del artículo 9; los datos sobre infracciones penales también se marcan.
  • Las transferencias indican el país y la garantía: decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes o una excepción.
  • Cada actividad tiene fecha de última revisión y de próxima revisión, y muestra cuándo vence su revisión anual.
  • Filtra por EIPD necesaria, categorías especiales, transferencias o base jurídica, y busca por nombres, fines, datos y destinatarios.

Cribado de EIPD y registro de EIPD

El cribado por actividad comprueba los nueve criterios que usan las autoridades de control (evaluación o puntuación, decisiones automatizadas, observación sistemática, datos sensibles, gran escala, cruce de conjuntos de datos, interesados vulnerables, tecnología innovadora, bloqueo de un derecho o servicio) y los tres supuestos del artículo 35.3. Cuando hace falta una EIPD, la actividad lo indica.

Una EIPD recoge el tratamiento que abarca, la necesidad y la proporcionalidad, los riesgos con su probabilidad, gravedad y medidas, el riesgo residual, el asesoramiento del DPD y si se siguió, y cualquier consulta previa. El estado va de borrador a en revisión y a aprobada; la aprobación se sella con quién y cuándo, y una EIPD aprobada pasa a revisión pendiente cuando vence su fecha de revisión.

  • Las actividades apuntan a los proveedores y activos que tratan los datos, de modo que el registro y la lista de proveedores se mantienen coherentes.
  • Los riesgos de una EIPD pueden apuntar a riesgos del registro de riesgos, que entonces muestran qué EIPD los referencian.
  • Las actividades se vinculan a controles y aparecen en el mismo grafo de vínculos que los riesgos, las políticas y los procesos.
  • Los auditores de Pro y Enterprise leen el registro y las EIPD en su propio portal.

Exporta cuando la autoridad lo pida

Exporta el registro de actividades de tratamiento y cada EIPD en PDF, o los registros en Excel y CSV. El registro de actividad anota cada cambio en una actividad o EIPD con quién y cuándo.

Evaluación de impacto relativa a la protección de datos con estado, sello de aprobación, responsable, fecha de revisión y las actividades de tratamiento que abarca
Una EIPD con su sello de aprobación, responsable, fecha de revisión y las actividades que abarca.