Mantieni un inventario dei trattamenti di dati personali disponibile in sede di audit, con controlli sulla base giuridica, RoPA, rischio, conservazione, trasferimenti e collegamenti ai responsabili del trattamento.
Questa politica definisce REG02 come inventario autorevole dei trattamenti di dati personali e registrazione RoPA. Richiede finalità documentate, base giuridica o istruzioni del cliente, categorie di dati personali, destinatari, conservazione, trasferimenti, collegamenti a rischio/DPIA, riesami, eccezioni ed evidenze delle azioni correttive prima e durante il trattamento dei dati personali.
Definisce REG02 come inventario autorevole per le attività di trattamento di dati personali, inclusi ruoli, finalità, categorie, stato ed evidenze di riesame.
Richiede la validazione della base giuridica del titolare del trattamento e le registrazioni delle istruzioni del cliente per il responsabile del trattamento prima dell’avvio di trattamenti nuovi o modificati.
Assegna responsabilità di processo, sistema, privacy, fornitori, audit e direzione tra REG02, REG08, REG12 e registrazioni correlate.
Fare clic sul diagramma per visualizzarlo a dimensione completa
Requisiti dell’inventario dei trattamenti REG02 e del RoPA
Registrazioni delle finalità e della base giuridica del titolare del trattamento
Registrazioni di responsabile del trattamento, sub-responsabile e contitolare del trattamento
Categorie di dati personali, destinatari, conservazione e trasferimenti
Collegamento tra modifiche dell’inventario, riesame e screening DPIA
Evidenze di eccezioni, applicazione della politica e azioni correttive
Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.
| Framework | Clausole / Controlli coperti |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2
|
REG02 deve collegarsi alle evidenze dell’informativa privacy prima che il trattamento da parte del titolare del trattamento sia comunicato esternamente o avviato.
Il trattamento da parte del titolare del trattamento che si basa sul consenso deve collegare REG02 a REG05 prima dell’avvio del trattamento.
I trattamenti nuovi o modificati in modo sostanziale devono attivare la valutazione del rischio privacy e lo screening DPIA in REG04.
Ogni attività di trattamento deve registrare in REG02 una regola di conservazione o un riferimento di conservazione.
I rapporti con responsabili del trattamento, sub-responsabili, condivisioni con terze parti e contitolari del trattamento devono collegare REG02 a REG08.
REG02 deve collegarsi a REG09 prima dell’avvio di qualsiasi trasferimento internazionale di dati personali.
Questa politica rende operativi i requisiti dell’inventario dei trattamenti di dati personali e della base giuridica nell’ambito di un Sistema di gestione delle informazioni sulla privacy. Definisce REG02 come inventario autorevole ed elemento di evidenza RoPA per attività distinte di trattamento di dati personali e richiede che ciascuna registrazione documenti finalità, ruolo PIMS, proprietario, categorie di dati personali, categorie di interessati, riferimento alla base giuridica o all’istruzione del cliente, sistemi, destinatari, riferimento di conservazione, riferimento di trasferimento, stato del rischio privacy e stato del riesame. Supporta i contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile collegando REG02 a elementi di evidenza di supporto quali REG04 per la valutazione del rischio privacy e lo screening DPIA, REG05 per il consenso, REG07 per le informative privacy, REG08 per i rapporti con fornitori e responsabili del trattamento, REG09 per i trasferimenti internazionali e REG12 per approvazioni, riesami, eccezioni, metriche e non conformità.
Definisce REG02 come unico inventario ed elemento di evidenza RoPA per le attività di trattamento di dati personali incluse nell’ambito di applicazione.
Richiede finalità, base giuridica, istruzione del cliente, ruolo e campi chiave dell’inventario prima dell’avvio del trattamento.
Collega le modifiche sostanziali del trattamento alla valutazione del rischio privacy e allo screening DPIA in REG04 prima che il trattamento proceda.
Assegna responsabilità ai ruoli privacy, aziendali, di sistema, fornitori, audit e alta direzione.
Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.
Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.
Vedi Pacchetto 27701 completo →