Che cosa deve contenere il registro delle attività di trattamento?
La Legge federale sulla protezione dei dati (LPD) prevede che ciascun titolare e ciascun responsabile del trattamento tenga un registro delle rispettive attività di trattamento. Il contenuto minimo varia secondo il ruolo e comprende, in particolare, identità, finalità o categorie di trattamenti, categorie di persone e dati, destinatari e, se possibile, durata di conservazione e misure di sicurezza; in caso di comunicazione all’estero, anche lo Stato destinatario e le garanzie richieste.
La Legge federale sulla protezione dei dati (LPD) stabilisce che i titolari e i responsabili del trattamento tengono ognuno un registro delle rispettive attività di trattamento. Per il titolare del trattamento, il registro contiene almeno l’identità del titolare del trattamento, lo scopo del trattamento, una descrizione delle categorie di persone interessate e delle categorie di dati personali trattati, nonché le categorie di destinatari. Contiene inoltre, se possibile, la durata di conservazione dei dati personali o i criteri per determinare tale durata e, se possibile, una descrizione generale dei provvedimenti tesi a garantire la sicurezza dei dati personali secondo l’articolo 8.[1]
Se i dati personali sono comunicati all’estero, il registro del titolare del trattamento contiene anche le indicazioni relative allo Stato destinatario e le garanzie di cui all’articolo 16 capoverso 2. Il registro del responsabile del trattamento contiene indicazioni in merito alla sua identità e a quella del titolare del trattamento, alle categorie dei trattamenti eseguiti su incarico del titolare del trattamento, come pure, se possibile, una descrizione generale dei provvedimenti tesi a garantire la sicurezza dei dati personali e, se i dati personali sono comunicati all’estero, le indicazioni relative allo Stato destinatario e le garanzie richieste. Gli organi federali notificano i loro registri all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT).[1]
La LPD prevede inoltre eccezioni che il Consiglio federale stabilisce per le imprese con meno di 250 collaboratori, quando i loro trattamenti di dati personali comportano soltanto un rischio esiguo di violazione della personalità delle persone interessate. Prima di predisporre o aggiornare il registro, occorre quindi verificare il proprio ruolo, se vi siano comunicazioni di dati personali all’estero e se ricorrano le condizioni previste per tali eccezioni.[1]
Questa risposta riassume il testo legale citato come pubblicato su Fedlex. Prima di agire, occorre verificare la disposizione attualmente in vigore e ogni modifica successiva.[1]