Registro dei trattamenti: modello scaricabile e chi è davvero obbligato a tenerlo

La deroga dell’art. 30 paragrafo 5 per chi ha meno di 250 dipendenti non funziona come quasi tutti credono: cade se il trattamento può presentare un rischio, se non è occasionale, o se riguarda categorie particolari di dati. Il trattamento dei dati del personale non è mai occasionale, quindi basta un dipendente perché l’obbligo scatti. Qui sotto trovi il modello in formato foglio di calcolo, con il registro del titolare, quello del responsabile e una riga di esempio compilata.
Modello di registro delle attività di trattamento

Tre fogli: istruzioni con il blocco dei dati del titolare, registro del titolare ex art. 30 par. 1, registro del responsabile ex art. 30 par. 2. Celle da compilare evidenziate e una riga di esempio realistica in ciascun foglio. Nessuna registrazione, nessun modulo da compilare.

Scarica il modello (.xlsx)11 KB

La deroga dei 250 dipendenti non è quello che sembra

È la convinzione più diffusa e la più costosa: «siamo in cinque, il registro non ci serve». Il testo dell’art. 30 paragrafo 5 dice un’altra cosa. La deroga per chi ha meno di 250 dipendenti vale a meno che ricorra almeno una di tre condizioni:

  • il trattamento può presentare un rischio per i diritti e le libertà degli interessati;
  • il trattamento non è occasionale;
  • il trattamento riguarda categorie particolari di dati ai sensi dell’art. 9 o dati relativi a condanne penali e reati ai sensi dell’art. 10.
La seconda condizione è quella che chiude il discorso. Il trattamento dei dati di un dipendente dura quanto il rapporto di lavoro: per definizione non è occasionale. Con un solo dipendente in organico, la deroga non si applica. Il Garante lo mette nero su bianco nelle proprie FAQ, dove indica tra i soggetti tenuti alla redazione del registro anche gli esercizi commerciali e i professionisti con almeno un dipendente.

Aggiungiamo che il Garante raccomanda comunque di tenere il registro a tutti i titolari e responsabili, anche a quelli effettivamente esonerati, perché è lo strumento che dà sostanza al principio di responsabilizzazione. Detto in pratica: senza registro, davanti a una richiesta dell’Autorità non si è in grado di dire in modo ordinato quali dati si trattano e perché. Non è un buon punto di partenza.

Cosa deve contenere il registro del titolare

InformazioneRiferimentoNota
Nome e dati di contatto del titolare, del contitolare, del rappresentante e del DPOart. 30 par. 1 lett. aBlocco unico, non si ripete riga per riga
Finalità del trattamentolett. bUna riga per attività, non per dato
Categorie di interessati e categorie di dati personalilett. cIndicare se ci sono dati ex artt. 9 o 10
Categorie di destinatarilett. dCompresi quelli in Paesi terzi
Trasferimenti verso Paesi terzi e garanzielett. ePaese, soggetto e strumento usato
Termini previsti per la cancellazionelett. fDovuti «ove possibile»
Descrizione generale delle misure di sicurezzalett. gDovuta «ove possibile»

Le ultime due voci sono dovute «ove possibile», formula che viene spesso letta come «facoltative». In un’organizzazione che sa cosa fa, sono sempre possibili: lasciarle vuote equivale a dichiarare di non sapere per quanto si conservano i dati e come li si protegge.

E quello del responsabile

Chi tratta dati per conto di altri tiene un registro diverso, previsto dal paragrafo 2. Non è una versione ridotta del primo: ha un’altra logica, perché è organizzato per titolare committente e non per finalità proprie.

InformazioneRiferimento
Dati del responsabile, di ogni titolare per conto del quale agisce, del rappresentante e del DPOart. 30 par. 2 lett. a
Categorie dei trattamenti effettuati per conto di ogni titolarelett. b
Trasferimenti verso Paesi terzi e garanzielett. c
Descrizione generale delle misure di sicurezzalett. d

Chi svolge entrambi i ruoli, come quasi tutti i fornitori di servizi, tiene due registri distinti. Nel modello scaricabile sono due fogli separati apposta.

Come si compila senza scrivere un romanzo

L’errore più comune, dopo quello di non averlo, è farlo troppo dettagliato e poi non aggiornarlo mai. Tre criteri che funzionano.

Una riga per attività, non per dato. «Gestione del personale» è una riga. «Nome del dipendente» non è una riga, è una voce dentro la colonna delle categorie di dati. Una realtà piccola sta dentro le dieci-quindici righe; se ne servono ottanta, quasi sempre si sta descrivendo il database invece dei trattamenti.

Parti dai flussi reali, non dall’organigramma. Chi entra in contatto con l’organizzazione e cosa se ne fa dei suoi dati: clienti, dipendenti, fornitori, candidati, chi scrive dal sito, chi passa davanti a una telecamera. Ogni categoria di persone genera una o due righe.

Metti la data e rimettici mano. L’art. 30 paragrafo 3 chiede la forma scritta, anche elettronica; il Garante indica di riportare la data di prima istituzione e quella dell’ultimo aggiornamento. Un registro senza date non permette di dimostrare quando è stato fatto, che è metà del suo valore.

La proposta di alzare la soglia a 750

Se ne parla molto e vale la pena essere precisi. Nell’ambito del pacchetto di semplificazione per le piccole e medie imprese, la Commissione europea ha proposto di portare la deroga dell’art. 30 paragrafo 5 dalle attuali 250 persone a meno di 750, lasciando come unica condizione residua che il trattamento non presenti un rischio elevato per i diritti e le libertà. Sulla proposta il Comitato europeo per la protezione dei dati e il Garante europeo si sono pronunciati con il parere congiunto 01/2025, adottato il 9 luglio 2025, accogliendo la semplificazione degli obblighi di registrazione ma chiedendo ulteriori chiarimenti ai colegislatori.

Alla data di aggiornamento di questa pagina la modifica non risulta approvata e pubblicata, e la pagina del Garante dedicata al registro continua a indicare la soglia dei 250 dipendenti senza segnalare variazioni. La soglia applicabile resta quindi quella attuale. Prima di fare affidamento su un’esenzione più ampia conviene verificare lo stato del procedimento, e in ogni caso ricordare che per chi tratta dati sanitari o dati giudiziari la deroga non cambierebbe granché.

Gli errori che vedo più spesso

  • Il registro non c’è perché «siamo pochi». Con un dipendente l’obbligo c’è.
  • Un registro solo, per un soggetto che è sia titolare sia responsabile. Ne servono due, con logiche diverse.
  • Colonne «termini di cancellazione» e «misure di sicurezza» vuote, o riempite con «secondo normativa».
  • Destinatari indicati come «terzi autorizzati». Vanno indicate le categorie vere: consulente del lavoro, istituto di credito, fornitore del gestionale.
  • Nessuna data. Né di istituzione né di aggiornamento.
  • Un file fermo da tre anni, mentre nel frattempo sono cambiati due gestionali e un fornitore cloud.

Domande frequenti

Chi è obbligato a tenere il registro dei trattamenti?

L'art. 30 paragrafo 5 prevede una deroga per imprese e organizzazioni con meno di 250 dipendenti, ma la deroga cade in tre casi: se il trattamento può presentare un rischio per i diritti e le libertà degli interessati, se non è occasionale, oppure se riguarda categorie particolari di dati ai sensi dell'art. 9 o dati relativi a condanne penali e reati ai sensi dell'art. 10. Il Garante indica espressamente tra i soggetti tenuti anche esercizi commerciali e professionisti con almeno un dipendente.

Perché avere un solo dipendente fa scattare l'obbligo?

Perché il trattamento dei dati del personale non è occasionale: è continuativo per definizione, visto che accompagna tutto il rapporto di lavoro. Basta questo a far cadere la deroga, a prescindere dal numero dei dipendenti. È il motivo per cui la deroga dei 250 nella pratica riguarda pochissime realtà.

Cosa deve contenere il registro?

Per il titolare, l'art. 30 paragrafo 1 richiede i dati di contatto del titolare e del responsabile della protezione dei dati, le finalità, le categorie di interessati e di dati, le categorie di destinatari, i trasferimenti verso Paesi terzi con le relative garanzie e, ove possibile, i termini di cancellazione e una descrizione generale delle misure di sicurezza. Per il responsabile, il paragrafo 2 richiede i dati dei titolari per conto dei quali agisce, le categorie di trattamenti svolte, i trasferimenti e, ove possibile, le misure di sicurezza.

Il registro deve indicare la base giuridica?

L'art. 30 non la richiede. Compare però nel modello semplificato pubblicato dal Garante ed è la prima informazione che serve quando si scrive l'informativa, quindi conviene inserirla lo stesso. Chi vuole un registro strettamente minimale può ometterla senza violare la norma.

Il registro va tenuto su Excel o serve un software?

L'art. 30 paragrafo 3 richiede la forma scritta, anche elettronica. Un foglio di calcolo è pienamente conforme. Il formato conta molto meno del fatto che il registro sia aggiornato: un software che nessuno tocca da due anni vale meno di un foglio rivisto ogni sei mesi.

La soglia dei 250 dipendenti sta per salire a 750?

È stata proposta dalla Commissione europea nell'ambito del pacchetto di semplificazione per le PMI, e su quella proposta l'EDPB e il Garante europeo si sono pronunciati con il parere congiunto 01/2025 adottato il 9 luglio 2025, accogliendo la semplificazione ma chiedendo chiarimenti. Alla data di aggiornamento di questa pagina la modifica non risulta approvata e pubblicata: la soglia applicabile resta quella dei 250 dipendenti, e la pagina del Garante sul registro non segnala variazioni. Prima di fare affidamento su un'esenzione più ampia conviene verificare lo stato del procedimento.

A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Studio Cravero Consulting ricopre il ruolo di DPO esterno per aziende, studi professionali e pubbliche amministrazioni in tutta Italia. Chi sono.

Se il foglio da solo non basta

La parte difficile non è la tabella, è capire quali trattamenti esistono davvero e come descriverli. Lo faccio con te in una ricognizione, e il registro esce già compilato e allineato alle informative.

Vedi anche: modello di informativa privacy · nomina a responsabile ex art. 28 · audit privacy · tutti i modelli.

// SERVIZI A PREZZO CHIARO

Sai quanto spendi prima di iniziare

Check-up dei documenti privacy
149 €

Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista il check-up →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Consigliato dopo il check-up
Revisione e aggiornamento
490 €

Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista la revisione →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Servizio DPO e consulenza
Su preventivo

DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.

Richiedi un preventivo →

Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →

Come puoi pagare il check-up e la revisione
  • Carta di credito o di debito
  • Klarna in 3 rate senza interessi
  • Scalapay in 3 o 4 rate senza interessi
Pagamento su pagina protetta di Stripe · le rate sono soggette all’approvazione di Klarna o Scalapay

Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona