Questa guida offre alla cooperativa sociale un quadro pratico e sintetico per redigere e mantenere aggiornato il registro dei trattamenti, strumento fondamentale per dimostrare la conformità al GDPR. Si spiegano in modo chiaro le informazioni da raccogliere per ogni attività di trattamento (finalità, categorie di dati e soggetti coinvolti, basi giuridiche, misure di sicurezza e tempi di conservazione), i ruoli e le responsabilità interne e i passaggi operativi per la compilazione e la revisione periodica del registro. L’obiettivo è facilitare l’adozione di pratiche trasparenti e documentate che proteggano i diritti delle persone e riducano i rischi per l’organizzazione.
Il registro dei trattamenti per una cooperativa sociale è un documento formale, scritto o in formato elettronico, che descrive in modo sistematico le attività di trattamento dei dati personali svolte dall’organizzazione; la sua funzione principale è dimostrare l’accountability prevista dal Regolamento generale sulla protezione dei dati (GDPR) e agevolare il controllo e la verifica da parte dell’autorità di controllo. Per una cooperativa sociale, che spesso opera con categorie particolarmente vulnerabili come minori, persone con disabilità, richiedenti assistenza socio-sanitaria o persone in situazioni di disagio, il registro assume un’importanza particolare perché consente di tenere traccia dei trattamenti che coinvolgono dati sensibili o giudiziari, delle basi giuridiche utilizzate e delle misure adottate per tutelare i diritti degli interessati.
Nel registro devono essere riportati gli elementi necessari a identificare il titolare del trattamento, il responsabile della protezione dei dati quando presente e i soggetti eventualmente incaricati del trattamento; tali informazioni includono almeno i recapiti utili per essere contattati dal Garante o dagli interessati. Il documento descrive le finalità del trattamento in modo specifico e contestualizzato alla realtà della cooperativa, ad esempio gestione di progetti socio-assistenziali, erogazione di prestazioni sanitarie e sociali, amministrazione del personale e dei volontari, gestione delle richieste di accesso e comunicazioni con enti pubblici. Per ogni finalità vengono indicate le categorie di interessati coinvolti, distinguendo tra utenti dei servizi, familiari, volontari, dipendenti e consulenti, e le categorie di dati trattati, con particolare attenzione agli eventuali dati idonei a rivelare lo stato di salute, le convinzioni religiose o l’origine razziale ed etnica, nonché i dati relativi a condanne o reati quando rilevanti per l’attività.
Il registro documenta anche la base giuridica che legittima ciascun trattamento, specificando quando si opera su consenso, esecuzione di un contratto, obblighi legali, tutela di interessi vitali o compiti di interesse pubblico o derivanti dall’esercizio di pubblici poteri, e indica i destinatari o le categorie di destinatari dei dati, come ad esempio autorità pubbliche, strutture sanitarie, enti convenzionati o fornitori di servizi informatici. Se sono previsti trasferimenti di dati verso Paesi terzi o organizzazioni internazionali, il registro descrive la natura di tali trasferimenti e le garanzie contrattuali, tecniche o giuridiche messe in atto, come clausole contrattuali standard, binding corporate rules o altri strumenti riconosciuti.
Altre informazioni importanti che il registro contiene riguardano i tempi di conservazione o i criteri adottati per determinare i periodi di conservazione, la descrizione generale delle misure tecniche e organizzative implementate per garantire la sicurezza dei dati e la riservatezza, quali, per esempio, pseudonimizzazione, cifratura, controlli di accesso, politiche di backup e procedure di gestione delle violazioni di dati. Per i trattamenti affidati a responsabili esterni va inoltre mantenuta una registrazione delle attività svolte da ciascun responsabile con indicazione dell’oggetto, della durata, della natura e delle finalità del trattamento, così come dei trasferimenti e delle misure di sicurezza imposte contrattualmente.
Il registro deve essere aggiornato periodicamente e ogni qualvolta intervengano modifiche significative nei trattamenti, nelle finalità o nelle misure di sicurezza, e deve essere messo a disposizione dell’autorità di controllo su richiesta; nelle circostanze in cui il trattamento presenti rischi elevati per i diritti e le libertà delle persone, la cooperativa dovrà altresì valutare la necessità di svolgere una valutazione d’impatto sulla protezione dei dati (DPIA) e farne riferimento nel registro. Infine, pur tenendo conto dell’esenzione prevista per le organizzazioni con meno di 250 dipendenti, una cooperativa sociale che tratti regolarmente o sistematicamente categorie speciali di dati o che svolga trattamenti non occasionali è tenuta a redigere e mantenere il registro, pena potenziali sanzioni amministrative e un aumento del rischio reputazionale in caso di incompleta documentazione o violazioni.
Registro dei trattamenti – Cooperativa Sociale
1) Dati identificativi della cooperativa
Nome della cooperativa: ________________________________________________________________
Sede legale: ________________________________________________________________________
Sede operativa (se diversa): ___________________________________________________________
Partita IVA / Codice fiscale: _________________________________________________________
Telefono: ___________________________________________________________________________
Email generale: ______________________________________________________________________
Referente interno responsabile della privacy: Nome e ruolo: _______________________________
Telefono referente: _________________________________________________________________
Email referente: _________________________________________________________________
2) Titolare del trattamento
Titolare del trattamento (persona giuridica / rappresentante legale): _______________________
Indirizzo del titolare: _______________________________________________________________
Referente per il trattamento (se diverso): Nome e ruolo: ________________________________
Telefono: __________________________________________________________________________
Email: _____________________________________________________________________________
3) Rappresentante del titolare (se applicabile)
Rappresentante designato ai sensi dell’art. 27 GDPR: Nome: _______________________________
Indirizzo: __________________________________________________________________________
Telefono: __________________________________________________________________________
Email: _____________________________________________________________________________
4) Responsabile della protezione dei dati (DPO/RPD) (se nominato)
Nome e cognome: ___________________________________________________________________
Indirizzo/cap: ______________________________________________________________________
Telefono: __________________________________________________________________________
Email: _____________________________________________________________________________
5) Responsabili esterni del trattamento (fornitori/terzi)
Elenco responsabili esterni:
– Fornitore 1 – Ragione sociale: ______________________________________________________
Attività affidata: _________________________________________________________________
Contatto: _______________________________________________________________________
Base contrattuale (es. incarico scritto, clausole): ___________________________________
Paese sede fornitore: _____________________________________________________________
Trasferimento dati extra-UE: Sì / No -> se Sì: strumenti di garanzia: _________________
– Fornitore 2 – Ragione sociale: ______________________________________________________
Attività affidata: _________________________________________________________________
Contatto: _______________________________________________________________________
Base contrattuale: _______________________________________________________________
Paese sede fornitore: _____________________________________________________________
Trasferimento dati extra-UE: Sì / No -> se SÌ: strumenti di garanzia: _________________
(Aggiungere ulteriori fornitori secondo lo stesso schema)_________________________________
6) Descrizione dettagliata dei singoli trattamenti
(Per ogni trattamento ripetere il blocco sottostante)
Trattamento n. ______________
Nome/denominazione del trattamento: _________________________________________________
Finalità del trattamento: ____________________________________________________________
Base giuridica del trattamento (art. 6 GDPR e art. 9 se dati sensibili): _____________________
Categoria dei soggetti interessati (es. dipendenti, volontari, beneficiari, minori, fornitori): __
Categorie di dati personali trattati (es. identificativi, contatti, fiscali, sanitari, giudiziari): _
Categorie speciali di dati (art. 9 GDPR) trattate: _______________________________________
Origine dei dati (direttamente dall’interessato, da terzi, da registri pubblici): ______________
Categorie di destinatari a cui i dati possono essere comunicati (interni/esterni): ____________
Trasferimenti internazionali: Sì / No -> Se Sì specificare paese, base giuridica, garanzie: _____
Periodo di conservazione o criteri per determinare tale periodo: ________________________
Modalità del trattamento (cartaceo / elettronico / automatizzato / misto): _________________
Luogo(i) in cui i dati sono trattati: ___________________________________________________
Mezzi/strumenti utilizzati (software, banche dati, cloud, supporti cartacei): _______________
Misure tecniche di sicurezza adottate: ________________________________________________
Misure organizzative di sicurezza adottate: ___________________________________________
Misure fisiche (accesso locali, custodialia): ___________________________________________
Ruoli con autorizzazione all’accesso e responsabilità interne: _____________________________
Nomine formali degli incaricati (si/no) e riferimenti: ___________________________________
DPIA necessaria: Sì / No -> se Sì: data DPIA, sintesi esito, azioni mitigazione: ______________
Valutazione del rischio (descrizione sintetica e livello rischio residuo): ___________________
Data inizio trattamento: _____________________________________________________________
Data ultima revisione/aggiornamento: _________________________________________________
Note operative / istruzioni di trattamento: _____________________________________________
7) Registro dei consensi (ove previsto)
Finalità per cui è richiesto il consenso: ______________________________________________
Modulo/registro consenso n.: ________________________________________________________
Data raccolta del consenso: _________________________________________________________
Modalità raccolta (cartaceo / elettronico): _____________________________________________
Durata/condizioni per la revoca: _____________________________________________________
Luogo/registro di conservazione del consenso: _________________________________________
Note: ____________________________________________________________________________
8) Registro delle comunicazioni e delle cessioni di dati a terzi
Data comunicazione: _______________________________________________________________
Destinatario (nome, ruolo, indirizzo): ________________________________________________
Categoria destinatario (es. autorità, consulenti, enti pubblici): ___________________________
Finalità comunicazione: ____________________________________________________________
Dati comunicati (categorie): _________________________________________________________
Base giuridica della comunicazione: __________________________________________________
Modalità di trasmissione: ___________________________________________________________
Riferimenti contrattuali/autorizzativi: _______________________________________________
Annotazioni e documenti allegati: ____________________________________________________
9) Registro delle violazioni dei dati personali (Data Breach)
Data di scoperta: _________________________________________________________________
Responsabile che ha segnalato: _____________________________________________________
Descrizione dell’incidente: ________________________________________________________
Tipologia e categorie dei dati coinvolti: _____________________________________________
Numero approssimativo di interessati coinvolti: _______________________________________
Misure immediate adottate (containment): ___________________________________________
Valutazione del rischio per i diritti e le libertà degli interessati: ___________________________
Notifica al Garante (Sì/No) -> Se Sì: data notifica e riferimento pratica: ___________________
Notifica agli interessati (Sì/No) -> Se Sì: data/e e modalità di notifica: ___________________
Misure correttive e follow-up: _______________________________________________________
Documentazione allegata (log, report, comunicazioni): _________________________________
10) Registro delle richieste degli interessati ed esercizio dei diritti (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione)
Data richiesta: ___________________________________________________________________
Nome interessato / identificativo: ___________________________________________________
Diritto esercitato: _______________________________________________________________
Documentazione allegata per verificare identità: _____________________________________
Esito della richiesta (totale / parziale / respinta): _____________________________________
Motivazioni della decisione (se parziale/respinta): ____________________________________
Data risposta all’interessato: _______________________________________________________
Termine rispettato (Sì/No): _________________________________________________________
Note e azioni successive: _________________________________________________________
11) Conservazione e cancellazione dei dati
Luoghi di conservazione (archivi cartacei, server, backup, cloud): _______________________
Responsabile della conservazione: ___________________________________________________
Policy di conservazione (riferimento documento e data): _______________________________
Modalità di cancellazione/distruzione (cartacea ed elettronica): ___________________________
Periodicità delle verifiche di conformità allegata: ______________________________________
12) Formazione e nomine interne
Elenco incarichi e nomine (titolare, responsabili, incaricati): Nome/Ruolo/Data nomina: _____
Registro formazione privacy (corsi, partecipanti, date, contenuti): ________________________
Registro aggiornamenti formazione: __________________________________________________
13) Misure tecniche e di sicurezza implementate (sommario)
Controlli di accesso logico (autenticazione, gestione credenziali, privilegi): ______________
Crittografia dei dati in transito e a riposo: ___________________________________________
Backup e retention (policy, periodicità, ubicazione): ____________________________________
Aggiornamento e patch management (procedure, responsabile): ___________________________
Registro attività e log (conservazione e controllo): _____________________________________
Procedure di gestione incidenti: _____________________________________________________
Controlli fisici (accesso locali, videosorveglianza, allarmi): ______________________________
Procedure di gestione privacy per i collaboratori/volontari: _____________________________
14) Trasferimenti internazionali
Trasferimento n.: _________________________________________________________________
Paese di destinazione: _____________________________________________________________
Soggetto destinatario: _____________________________________________________________
Base giuridica e garanzie adottate (clausole contrattuali tipo, decisione di adeguatezza, norme vincolanti d’impresa): _______________________________________________________
Data valutazione e documentazione allegata: _________________________________________
15) Valutazioni d’impatto sulla protezione dei dati (DPIA)
DPIA n.: _________________________________________________________________________
Trattamento oggetto della DPIA: ____________________________________________________
Data avvio DPIA: _________________________________________________________________
Responsabile DPIA: _______________________________________________________________
Sintesi rischi individuati: _________________________________________________________
Misure di mitigazione previste: _____________________________________________________
Esito finale e decisione: ___________________________________________________________
Data archiviazione DPIA e documenti correlati: _______________________________________
16) Registro dei controlli e verifiche interne/ispettive
Data controllo/ispezione: __________________________________________________________
Oggetto controllo: _______________________________________________________________
Esito controllo (conformità / non conformità): _______________________________________
Azioni correttive pianificate: ______________________________________________________
Responsabile attuazione azioni: ___________________________________________________
Data chiusura non conformità: _____________________________________________________
17) Documentazione correlata (elenco)
Politiche privacy e procedure interne: __________________________________________________
Contratti con responsabili esterni: ___________________________________________________
Moduli di informativa e consenso: ____________________________________________________
Registro nomine e incarichi: ________________________________________________________
DPIA e report di valutazione: _______________________________________________________
Verbali formazione e attestati: ______________________________________________________
Altri documenti rilevanti: _________________________________________________________
18) Storico revisioni del registro
Data revisione: ___________________________________________________________________
Modifiche effettuate: _____________________________________________________________
Persona che ha effettuato la revisione: ______________________________________________
Firma/approvazione (ruolo): _______________________________________________________