Conformité

GDPR: Registro dei trattamenti — Modello

Modello pratico di registro dei trattamenti GDPR per aziende italiane, con esempi concreti e guida alla compilazione.

6 avril 20264 min de lectureWarDek Team

L'articolo 30 del GDPR impone a quasi tutte le organizzazioni di tenere un registro delle attività di trattamento. Il Garante per la Protezione dei Dati Personali lo considera uno strumento fondamentale di accountability — e la sua assenza è tra le prime cose verificate durante un'ispezione.

Chi deve tenere il registro?

In teoria, sono esentate le organizzazioni con meno di 250 dipendenti. In pratica, questa esenzione è quasi inapplicabile perché non si applica se:

  • Il trattamento può presentare rischi per i diritti e le libertà degli interessati
  • Il trattamento non è occasionale
  • Include categorie particolari di dati (sanitari, biometrici, ecc.)

Tenere il registro è utile anche nei rari casi in cui l’esenzione si applica; i trattamenti non occasionali vanno registrati anche sotto la soglia dei 250 dipendenti.

Struttura del registro dei trattamenti

Registro del titolare (Art. 30.1)

CampoDescrizioneEsempio
Titolare del trattamentoRagione sociale, indirizzo, contattiAzienda S.r.l., Via Roma 1, Milano
DPONome e contatti del DPO (se nominato)[email protected]
Finalità del trattamentoPerché trattate i datiGestione clienti, fatturazione
Categorie di interessatiChi sono le persone i cui dati trattateClienti, dipendenti, fornitori
Categorie di datiQuali dati trattateAnagrafica, contatti, dati fiscali
DestinatariChi riceve i datiCommercialista, hosting provider
Trasferimenti extra-UESe i dati escono dall'UEFornitore analytics — verificare flussi e meccanismo
Termini di cancellazioneQuando cancellate i datiDurate da stabilire per finalità e norma applicabile
Misure di sicurezzaCome proteggete i datiCrittografia, backup, controllo accessi

Registro del responsabile (Art. 30.2)

Se trattate dati per conto di terzi, dovete tenere anche il registro del responsabile:

CampoDescrizione
Responsabile del trattamentoI vostri dati aziendali
Titolare per cui trattateChi vi ha affidato il trattamento
Categorie di trattamentiCosa fate con i dati
Trasferimenti extra-UESe applicabile
Misure di sicurezzaDescrizione delle misure

Modello pratico: registro per una PMI italiana

Trattamento 1: Gestione clienti

id: TR-001
nome: Gestione anagrafica clienti
finalita: Gestione del rapporto contrattuale e fatturazione
base_giuridica: Esecuzione contratto (Art. 6.1.b)
categorie_interessati:
  - Clienti persone fisiche
  - Referenti aziendali clienti
categorie_dati:
  - Dati anagrafici (nome, cognome, indirizzo)
  - Dati di contatto (email, telefono)
  - Dati fiscali (partita IVA, codice fiscale)
  - Dati bancari (IBAN per fatturazione)
destinatari:
  - Commercialista (consulenza fiscale)
  - Software gestionale (Fatture in Cloud)
  - Hosting provider (Hetzner, Germania)
trasferimenti_extra_ue: No
termini_cancellazione: Durata da stabilire secondo documento e obbligo applicabile
misure_sicurezza:
  - Accesso con autenticazione multi-fattore
  - Crittografia dei backup
  - Controllo degli accessi basato su ruoli
data_ultimo_aggiornamento: 2026-01-15

Trattamento 2: Marketing e newsletter

id: TR-002
nome: Invio newsletter e comunicazioni marketing
finalita: Comunicazioni commerciali e promozionali
base_giuridica: Consenso (Art. 6.1.a)
categorie_interessati:
  - Iscritti alla newsletter
  - Clienti che hanno espresso consenso marketing
categorie_dati:
  - Email
  - Nome e cognome
  - Preferenze di contenuto
  - Dati di interazione (aperture, click)
destinatari:
  - Piattaforma email marketing (Brevo, Francia)
destinatari_terze_parti: No
trasferimenti_extra_ue: No
termini_cancellazione: Fino alla revoca; definire separatamente la conservazione delle prove necessarie
misure_sicurezza:
  - Accesso limitato al team marketing
  - Double opt-in per l'iscrizione
  - Link di disiscrizione in ogni email
data_ultimo_aggiornamento: 2026-02-01

Trattamento 3: Gestione dipendenti

id: TR-003
nome: Gestione del personale
finalita: Amministrazione del rapporto di lavoro
base_giuridica: Obbligo legale (Art. 6.1.c) + Esecuzione contratto (Art. 6.1.b)
categorie_interessati:
  - Dipendenti
  - Collaboratori
categorie_dati:
  - Dati anagrafici completi
  - Dati fiscali e previdenziali
  - Dati bancari (busta paga)
  - Dati sanitari (certificati malattia — cat. particolari)
destinatari:
  - Consulente del lavoro
  - INPS, INAIL, Agenzia delle Entrate
  - Banca per accredito stipendi
trasferimenti_extra_ue: No
termini_cancellazione: Da definire secondo ciascuna categoria di documento e obbligo applicabile
misure_sicurezza:
  - Accesso ristretto al responsabile HR
  - Documenti sanitari in archivio separato
  - Crittografia dei dati sensibili
data_ultimo_aggiornamento: 2026-01-20

Trattamento 4: Sito web e analytics

id: TR-004
nome: Gestione sito web e analytics
finalita: Funzionamento del sito e analisi del traffico
base_giuridica: Esenzione ePrivacy per cookie strettamente necessari; base GDPR separata per dati personali; consenso per analytics non esenti
categorie_interessati:
  - Visitatori del sito web
categorie_dati:
  - Indirizzo IP (anonimizzato per analytics)
  - Dati di navigazione (pagine visitate, durata)
  - Dati tecnici (browser, dispositivo)
destinatari:
  - Hosting provider (Hetzner, Germania)
  - Google Analytics (IP anonimizzato)
trasferimenti_extra_ue: "Verificare flussi effettivi, decisioni di adeguatezza o garanzie applicabili"
termini_cancellazione: Da definire secondo finalità, configurazione e norme applicabili
misure_sicurezza:
  - HTTPS obbligatorio
  - Cookie banner conforme
  - Verifica delle finalità e della configurazione dell’analytics (l’IP minimizzato non prova l’esenzione)
data_ultimo_aggiornamento: 2026-03-01

Come mantenere il registro aggiornato

Trigger di aggiornamento

Il registro deve essere aggiornato quando:

  • Viene introdotto un nuovo trattamento (nuovo software, nuovo processo)
  • Cambia un fornitore che tratta dati per vostro conto
  • Cambiano le finalità di un trattamento esistente
  • Cambia la base giuridica (es. consenso → legittimo interesse)
  • Si aggiungono nuove categorie di dati o interessati
  • Cambia il periodo di conservazione

Frequenza di revisione

EventoAzione
Nuovo fornitore SaaSAggiornamento immediato
Revisione periodicaFrequenza proporzionata all’attività
Post-incidenteQuando il trattamento o i rischi cambiano
Nuovo servizio/prodottoPrima del lancio
Richiesta del GaranteImmediata

Errori comuni delle aziende italiane

Registro troppo generico — "Trattiamo dati dei clienti per finalità aziendali" non è sufficiente. Servono finalità specifiche e categorie di dati dettagliate.

Registro statico — Un documento scritto una volta e mai aggiornato è quasi peggio di non averlo. Il Garante verifica la data dell'ultimo aggiornamento.

Dimenticare i trattamenti digitali — Cookie analytics, form di contatto, chatbot, newsletter — sono tutti trattamenti da registrare.

Non includere i fornitori cloud — Se usate SaaS (CRM, email, contabilità), i fornitori sono destinatari dei dati e vanno elencati.

Il registro come strumento di difesa

Durante un'ispezione del Garante, un registro completo e aggiornato dimostra:

  • Consapevolezza dei trattamenti effettuati
  • Accountability nella gestione dei dati
  • Organizzazione nella protezione della privacy
  • Impegno nel rispetto del GDPR

Al contrario, l'assenza del registro, quando obbligatorio, è una violazione dell’articolo 30 (limite dell’articolo 83.4: fino a 10 M€ o 2 % del fatturato annuo mondiale, se superiore, senza automatismo) e un segnale negativo per tutta l'ispezione.


WarDek rileva segnali tecnici della URL, ma non genera né aggiorna il registro dei trattamenti. Prova una scansione tecnica.

Fonti ufficiali

#gdpr#registro#trattamenti#garante#modello

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.