Registerförteckning enligt GDPR artikel 30 – så bygger du ett RoPA
Dela
Kort svar: En registerförteckning eller RoPA är verksamhetens strukturerade register över personuppgiftsbehandlingar. GDPR artikel 30 anger vilken information som ska dokumenteras för personuppgiftsansvariga och personuppgiftsbiträden. Registret blir samtidigt ett nav för annat dataskyddsarbete.
Vad betyder RoPA?
RoPA står för Record of Processing Activities. På svenska används ofta registerförteckning eller register över behandlingsaktiviteter. Dokumentet ska beskriva hur och varför personuppgifter behandlas och göra det möjligt att snabbt förstå verksamhetens datalandskap.
Vad bör en behandlingsaktivitet innehålla?
För en personuppgiftsansvarig bör dokumentationen bland annat fånga ändamål, kategorier av registrerade och personuppgifter, mottagare, eventuella överföringar till tredjeland, planerade tidsfrister för radering och en generell beskrivning av säkerhetsåtgärder där det är möjligt.
Varför räcker inte en lista över IT-system?
Ett system kan innehålla flera behandlingar med olika ändamål och rättsliga grunder. Samma behandling kan dessutom ske i flera system. Det är därför ofta bättre att strukturera registret efter verksamhetsprocesser eller tydliga behandlingsaktiviteter.
Undantaget för organisationer med färre än 250 anställda
Detta är inte ett generellt undantag. Dokumentationskravet kan fortfarande gälla exempelvis när behandlingen inte är tillfällig, kan medföra risk eller omfattar särskilda kategorier av personuppgifter eller uppgifter om lagöverträdelser. Många mindre företag behöver därför i praktiken ändå ha ett register.
Koppla RoPA till övrig GDPR-dokumentation
- rättslig grund och intresseavvägning
- personuppgiftsbiträdesavtal
- DPIA-screening och konsekvensbedömning
- gallringsplan och lagringstider
- tredjelandsöverföringar och SCC
- informationssäkerhet och behörigheter
- hantering av registrerades rättigheter
Ett praktiskt arbetssätt
- inventera processer och system
- identifiera behandlingsaktiviteter
- utnämn verksamhetsägare
- komplettera rättslig grund, mottagare och lagring
- flagga aktiviteter som kräver DPIA eller särskild granskning
- bestäm en rutin för uppdatering vid förändringar
Vanliga kvalitetsproblem
- för breda poster som ”HR” eller ”marknadsföring” utan verklig beskrivning
- saknade lagringstider
- gamla leverantörer ligger kvar efter avslutade avtal
- tredjelandsöverföringar kartläggs inte
- registret uppdateras bara inför revision
Se Mallbutikens RoPA-paket i Word, PDF och Excel.
FAQ
Måste registerförteckningen skickas till IMY?
Den ska kunna göras tillgänglig för tillsynsmyndigheten på begäran. Det är därför viktigt att den är aktuell och begriplig.
Behöver varje system en egen rad?
Inte nödvändigtvis. Utgå från behandlingsaktiviteter och välj en struktur som tydligt visar ändamål, uppgifter och ansvar.
Vem ska äga registret?
Dataskyddsfunktionen kan samordna arbetet, men verksamhetsansvariga behöver bidra med korrekt information om de processer de ansvarar för.
Artikeln är generell information och ersätter inte juridisk rådgivning.