Rejestr czynności przetwarzania zgodnie z art. 30 RODO – jak zbudować RoPA

Krótka odpowiedź: Rejestr czynności przetwarzania (ang. RoPA) to uporządkowany wykaz operacji przetwarzania danych osobowych w organizacji. Artykuł 30 RODO określa, jakie informacje muszą zostać udokumentowane przez administratorów i podmioty przetwarzające. Rejestr staje się jednocześnie centrum zarządzania innymi działaniami z zakresu ochrony danych.

Co oznacza RoPA?

RoPA oznacza Record of Processing Activities (rejestr czynności przetwarzania). Dokument ten powinien opisywać, w jaki sposób i dlaczego dane osobowe są przetwarzane, oraz umożliwiać szybkie zrozumienie krajobrazu danych w organizacji.

Co powinna zawierać czynność przetwarzania?

W przypadku administratora dokumentacja powinna uwzględniać m.in. cele, kategorie osób, których dane dotyczą, oraz kategorie danych osobowych, odbiorców, ewentualne przekazywanie danych do państw trzecich, planowane terminy usunięcia oraz ogólny opis środków bezpieczeństwa, jeśli jest to możliwe.

Dlaczego lista systemów IT nie wystarczy?

Jeden system może zawierać wiele procesów przetwarzania o różnych celach i podstawach prawnych. Ponadto to samo przetwarzanie może odbywać się w wielu systemach. Dlatego często lepiej jest uporządkować rejestr według procesów biznesowych lub wyraźnie zdefiniowanych czynności przetwarzania.

Wyjątek dla organizacji zatrudniających mniej niż 250 pracowników

Nie jest to ogólne zwolnienie. Wymóg prowadzenia dokumentacji może nadal obowiązywać, jeśli przetwarzanie nie ma charakteru sporadycznego, może powodować ryzyko lub obejmuje szczególne kategorie danych osobowych albo dane dotyczące wyroków skazujących. W praktyce wiele mniejszych firm i tak musi posiadać rejestr.

Powiązanie RoPA z pozostałą dokumentacją RODO

  • podstawa prawna i test równowagi interesów
  • umowy powierzenia przetwarzania danych (DPA)
  • screening pod kątem DPIA i ocena skutków dla ochrony danych
  • plan retencji i okresy przechowywania
  • przekazywanie danych do państw trzecich i standardowe klauzule umowne (SCC)
  • bezpieczeństwo informacji i uprawnienia
  • obsługa praw osób, których dane dotyczą

Praktyczny sposób pracy

  1. inwentaryzacja procesów i systemów
  2. identyfikacja czynności przetwarzania
  3. wyznaczenie właścicieli procesów
  4. uzupełnienie podstaw prawnych, odbiorców i okresów przechowywania
  5. oznaczenie czynności wymagających DPIA lub szczególnej kontroli
  6. ustalenie procedury aktualizacji w przypadku zmian

Częste problemy z jakością

  • zbyt ogólne wpisy, takie jak „HR” lub „marketing” bez rzeczywistego opisu
  • brak okresów przechowywania danych
  • starsi dostawcy nadal ujęci w rejestrze po zakończeniu umów
  • brak mapowania przekazywania danych do państw trzecich
  • rejestr aktualizowany tylko przed audytem

Zobacz pakiet RoPA od Mallbutiken w formatach Word, PDF i Excel.

FAQ

Czy rejestr czynności przetwarzania musi być wysłany do organu nadzorczego (IMY)?

Musi on być dostępny dla organu nadzorczego na żądanie. Dlatego ważne jest, aby był aktualny i zrozumiały.

Czy każdy system musi mieć osobny wiersz?

Niekoniecznie. Wyjdź od czynności przetwarzania i wybierz strukturę, która jasno pokazuje cele, dane i odpowiedzialność.

Kto powinien być właścicielem rejestru?

Dział ochrony danych może koordynować prace, ale właściciele procesów biznesowych muszą przekazać poprawne informacje o procesach, za które odpowiadają.

Artykuł stanowi ogólną informację i nie zastępuje porady prawnej.

Powrót do blogu