Domenica 27 settembre 2026In collaborazione con Team Sicurezza

Notizie, guide e scadenze per le imprese: sicurezza, formazione, privacy, fisco, incentivi.

Newsletter gratuita
Privacy e GDPR

Registro dei trattamenti: chi deve tenerlo e come si aggiorna

Guida all'art. 30 GDPR: chi è esonerato, cosa deve contenere il registro, differenza titolare/responsabile e sanzioni del Garante.

Registro dei trattamenti: chi deve tenerlo e come si aggiorna
In breve
  • Obbligo generale per titolari e responsabili del trattamento, forma scritta anche elettronica
  • Esonero per imprese sotto 250 dipendenti solo se il trattamento non è a rischio, non è abituale e non riguarda categorie particolari di dati
  • Contenuto diverso per il registro del titolare e quello del responsabile (art. 30, parr. 1 e 2)
  • Sanzioni fino a 10 milioni di euro o al 2% del fatturato mondiale annuo (art. 83, par. 4 GDPR)

Molte piccole e medie imprese ritengono di essere esonerate dal registro delle attività di trattamento perché hanno meno di 250 dipendenti. È un equivoco diffuso che espone a rilievi in caso di controllo del Garante per la protezione dei dati personali. Vale la pena fare chiarezza, perché il registro è spesso il primo documento richiesto in un'ispezione.

Cosa prevede l'art. 30 del GDPR

L'art. 30 del Regolamento (EU) n. 679/2016 prevede tra gli adempimenti principali del titolare e del responsabile del trattamento la tenuta del registro delle attività di trattamento, un documento contenente le principali informazioni relative alle operazioni di trattamento svolte dal titolare e, se nominato, dal responsabile del trattamento. Secondo quanto pubblicato dal Garante Privacy, il registro deve avere forma scritta, anche elettronica, e deve essere esibito su richiesta al Garante. Non va quindi inviato in via ordinaria all'Autorità, ma tenuto pronto per un'eventuale verifica.

Chi è davvero esonerato

L'esenzione per le piccole imprese esiste, ma è più stretta di quanto si pensi. Come riportano le FAQ del Garante, il numero minimo di dipendenti che determina l'obbligo è 250, al di sotto del quale il Registro deve essere compilato solo nel caso in cui l'azienda effettua trattamenti che possano presentare rischi, anche non elevati, per i diritti e le libertà delle persone o che effettua trattamenti non occasionali di dati oppure trattamenti di particolari categorie di dati (come i dati biometrici, dati genetici, quelli sulla salute, sulle convinzioni religiose, sull'origine etnica etc.), o anche di dati relativi a condanne penali e a reati.

Un punto spesso trascurato: le tre condizioni non sono cumulative. Come chiarito dal Working Party Article 29 (oggi EDPB), le tre ipotesi che fanno scattare comunque l'obbligo di tenuta del registro anche per le imprese con meno di 250 dipendenti non sono alternative in senso escludente: basta che ricorra una sola condizione, ad esempio trattare dati personali in modo stabile, per essere tenuti alla registrazione dei trattamenti. In pratica, la gestione ordinaria del personale dipendente rientra già tra i trattamenti non occasionali: per questo la quasi totalità delle imprese, a prescindere dalla dimensione, finisce comunque per essere obbligata.

Titolare e responsabile: contenuti diversi

Il registro non è unico: l'obbligo grava sia sul titolare (art. 30, par. 1) sia sul responsabile del trattamento (art. 30, par. 2), con contenuti diversi. Chi affida in outsourcing servizi come paghe, consulenza del lavoro o gestione IT deve verificare che il fornitore, in qualità di responsabile del trattamento, tenga a sua volta il proprio registro con le informazioni previste dal paragrafo 2. Per agevolare le PMI, il Garante ha messo a disposizione due modelli semplificati, uno per il titolare e uno per il responsabile, richiamati nelle FAQ ufficiali dell'Autorità.

Aggiornamento e sanzioni

Il registro va tenuto allineato ogni volta che cambiano i trattamenti effettivamente svolti: nuovi software gestionali, nuovi fornitori, nuove finalità di raccolta dati vanno recepiti senza attendere revisioni periodiche. In caso di controllo, un registro non aggiornato o assente espone a sanzioni pesanti: la violazione dell'art. 30 rientra fra quelle punite ai sensi dell'art. 83, par. 4, del Regolamento, con sanzioni amministrative fino a dieci milioni di euro o, per le imprese, fino al due per cento del fatturato mondiale annuo, se superiore.

Per gli uffici del personale e i consulenti che seguono più aziende clienti, la raccomandazione pratica è verificare periodicamente, per ciascuna realtà seguita, se sussistano le condizioni di esonero o se, più probabilmente, l'obbligo sia già scattato per effetto della gestione ordinaria dei dati dei dipendenti. I modelli e le indicazioni ufficiali sono disponibili sul sito del Garante Privacy, sezione dedicata al registro delle attività di trattamento.

Chiedi al consulentePrivacy e GDPR: sei in regola?

Registro dei trattamenti, informative, videosorveglianza, nomine e data breach: un consulente privacy ti dice cosa manca.

  • Registro e informative
  • Videosorveglianza
  • DPO e nomine
Questo articolo è stato redatto con l'aiuto dell'intelligenza artificiale a partire da fonti ufficiali, poi verificato e approvato dalla redazione. Come lavoriamo

Leggi anche