O registo das atividades de tratamento

Cada atividade de tratamento regista o que o RGPD exige no artigo 30.º: a função (responsável pelo tratamento ou subcontratante), as finalidades, o fundamento jurídico nos termos do artigo 6.º, os titulares dos dados, as categorias de dados, os destinatários internos e externos, a conservação, as medidas de segurança e a origem dos dados. Os dados da organização, como o responsável pelo tratamento, um representante e o EPD, são preenchidos uma vez e reutilizados.

  • Escolher interesses legítimos exige uma breve nota sobre esses interesses antes de guardar.
  • Os dados de categorias especiais exigem a condição do artigo 9.º; os dados relativos a infrações penais também são assinalados.
  • As transferências indicam o país e a garantia: decisão de adequação, cláusulas contratuais-tipo, regras vinculativas aplicáveis às empresas ou uma derrogação.
  • Cada atividade tem uma data da última revisão e da próxima revisão e mostra quando vence a revisão anual.
  • Filtre por AIPD necessária, categorias especiais, transferências ou fundamento jurídico e pesquise em nomes, finalidades, dados e destinatários.

Triagem de AIPD e o registo de AIPD

A triagem por atividade verifica os nove critérios usados pelas autoridades de controlo (avaliação ou pontuação, decisões automatizadas, monitorização sistemática, dados sensíveis, grande escala, cruzamento de conjuntos de dados, titulares vulneráveis, tecnologia inovadora, impedimento do exercício de um direito ou do acesso a um serviço) e os três casos do artigo 35.º, n.º 3. Quando é necessária uma AIPD, a atividade indica-o.

Uma AIPD regista o tratamento que abrange, a necessidade e a proporcionalidade, os riscos com probabilidade, gravidade e medidas, o risco residual, o parecer do EPD e se foi seguido, e qualquer consulta prévia. O estado passa de rascunho a em revisão e a aprovado; a aprovação fica carimbada com quem e quando, e uma AIPD aprovada passa a revisão pendente quando a data de revisão é ultrapassada.

  • As atividades remetem para os fornecedores e ativos que tratam os dados, para que o registo e a lista de fornecedores se mantenham coerentes.
  • Os riscos das AIPD podem remeter para riscos do registo de riscos, que passam a mostrar que AIPD os referem.
  • As atividades ligam-se a controlos e aparecem no mesmo grafo de ligações que os riscos, as políticas e os processos.
  • No Pro e no Enterprise, os auditores consultam o registo e as AIPD no seu próprio portal.

Exportar quando a autoridade pedir

Exporte o registo das atividades de tratamento e AIPD individuais em PDF, ou os registos em Excel e CSV. O registo de atividade guarda cada alteração a uma atividade ou AIPD, com quem e quando.

Avaliação de impacto sobre a proteção de dados com estado, carimbo de aprovação, responsável, data de revisão e as atividades de tratamento que abrange
Uma AIPD com o carimbo de aprovação, o responsável, a data de revisão e as atividades que abrange.