Etapa 2 - Identificarea datelor cu caracter
personal și cartografierea acestora
Registrul intern de prelucrare a datelor pentru operatori (Art. 30, Ref. 82)
Controlorii (și reprezentantul controlorului în cazul în care operatorul este în afara UE) trebuie să mențină o înregistrare oficială și scrisă a activităților de prelucrare aflate sub responsabilitatea sa.
Activități:
- Identificarea, în mod clar, unde sunt prelucrate date cu caracter personal în cadrul organizației, inclusiv de către procesatorii terți
- Determinarea procesului și a instrumentelor (format registru) care vor fi utilizate pentru a înregistra detalii despre:
- numele și datele de contact ale controlorului și ale oricărui controlor comun, reprezentantul operatorului și DPO;
- scopurile prelucrării;
- o descriere a categoriilor de persoane vizate și a datelor cu caracter personal;
- categoriile de destinatari de date cu caracter personal;
- detaliile transferurilor către țări terțe;
- termenele pentru ștergerea diferitelor categorii de date (eventual prin trimitere la programul de gestionare a înregistrărilor);
- o descriere generală a măsurilor de securitate tehnică și organizatorică luate (eventual prin referire la politica de securitate a informațiilor și politica de clasificare a informațiilor);
- Implementarea unui mecanism de jurnalizare a acțiunilor efectuate asupra datelor cu caracter personal.
- Alocarea de responsabilităților pentru persoanele din cadrul diferitelor funcții de afaceri care prelucrează date cu caracter personal, pentru a asigura că informațiile relevante vor fi actualizate
- Definirea și implementarea unei politici de păstrare a informației jurnalizate.
Registrul intern de prelucrare a datelor pentru procesatori (Art. 30, Ref. 82)
Procesatorul trebuie să țină evidența tuturor categoriilor de activități de prelucrare a datelor cu caracter personal efectuate în numele unui controlor.
Activități:
- Determinarea procesului care se va utiliza pentru a înregistra următoarele detalii pentru fiecare controlor:
- numele și datele de contact ale procesatorului, ale DPO și ale operatorului în numele căruia procesează;
- categorii de prelucrare;
- transferuri de date către o țară terță sau organizație internațională;
- o descriere generală a măsurilor de securitate tehnică și organizatorică;
- Determinarea modului în care se va asigura că informațiile relevante vor fi actualizate. Acest lucru poate necesita impunerea obligațiilor managerilor contractuali de a păstra informațiile actualizate și exacte cu privire la contractele care le revin.
