Articolul 30 din GDPR cere firmei tale un tabel cu datele despre oameni pe care le ține. Se face în 30 de minute și e printre primele documente cerute la un control.
Se numește evidența activităților de prelucrare. În vorbirea curentă i se spune registrul de prelucrări, iar în firmele mici de obicei nu există, pentru că se crede că nu e cerut. E un inventar, nu un dosar juridic: ca lista de laptopuri și scaune din firmă, doar că în loc de obiecte treci date despre oameni — angajați, clienți, candidați la un post.
Cea mai răspândită confuzie e pragul de 250 de angajați. Articolul 30, alineatul 5, chiar scutește organizațiile cu mai puțin de 250 de angajați, dar scutirea cade în trei situații, iar oricare dintre ele e suficientă: prelucrarea poate genera un risc pentru drepturile persoanelor, prelucrarea nu este ocazională, sau sunt implicate categorii speciale de date (sănătate, date biometrice, apartenență sindicală) ori date privind condamnări penale.
A doua situație e cea care prinde aproape orice firmă cu angajați. Salariile, contractele și dosarele de personal se prelucrează lună de lună, deci prelucrarea nu este ocazională. Documentul de poziție al autorităților europene de protecție a datelor spune exact asta: datele despre proprii angajați se prelucrează în mod curent, deci trebuie incluse în evidență. Nuanța corectă e că evidența se ține pentru prelucrările care ies din scutire, nu obligatoriu pentru toate.
Ce trebuie să conțină, pe scurt, potrivit articolului 30, alineatul 1: cine ești tu ca operator și pe cine contactezi, scopurile pentru care ții datele, categoriile de persoane și de date, cine mai primește datele, dacă acestea pleacă în afara Uniunii Europene, cât timp le păstrezi și ce măsuri de securitate ai luat. Șapte coloane într-un tabel acoperă tot.
Cum o faci practic. Deschide un tabel și scrie un rând pentru fiecare situație reală din firmă: angajați și salarizare, clienți și facturi, CV-uri primite la anunțuri de angajare, formularul de contact de pe site, newsletterul, camerele de supraveghere, furnizorul de contabilitate care vede datele. Pentru fiecare rând completezi cele șapte coloane, apoi treci data ultimei actualizări.
Formatul nu e impus. Nici autoritatea română, nici Comitetul European pentru Protecția Datelor nu publică un șablon obligatoriu; regulamentul cere doar ca evidența să fie în scris, inclusiv în format electronic, și să poată fi pusă la dispoziția autorității la cerere. Un fișier Excel salvat unde îl găsești e suficient.
Miza. Nerespectarea articolului 30 intră la nivelul inferior de sancțiune, prevăzut de articolul 83, alineatul 4: până la 10 milioane de euro sau 2% din cifra de afaceri anuală mondială, luându-se valoarea mai mare. Pentru o firmă mică suma reală e mult mai mică decât plafonul, dar un control care începe cu „nu avem așa ceva" continuă prost. Treizeci de minute acum înseamnă un document pe care îl arăți liniștit.
Acest articol a fost generat cu asistență AI.