Registro dei trattamenti: modello scaricabile e chi è davvero obbligato a tenerlo
Aggiornato al 27 settembre 2026
Aggiornato al 27 settembre 2026
Tre fogli: istruzioni con il blocco dei dati del titolare, registro del titolare ex art. 30 par. 1, registro del responsabile ex art. 30 par. 2. Celle da compilare evidenziate e una riga di esempio realistica in ciascun foglio. Nessuna registrazione, nessun modulo da compilare.
Scarica il modello (.xlsx)11 KBÈ la convinzione più diffusa e la più costosa: «siamo in cinque, il registro non ci serve». Il testo dell’art. 30 paragrafo 5 dice un’altra cosa. La deroga per chi ha meno di 250 dipendenti vale a meno che ricorra almeno una di tre condizioni:
Aggiungiamo che il Garante raccomanda comunque di tenere il registro a tutti i titolari e responsabili, anche a quelli effettivamente esonerati, perché è lo strumento che dà sostanza al principio di responsabilizzazione. Detto in pratica: senza registro, davanti a una richiesta dell’Autorità non si è in grado di dire in modo ordinato quali dati si trattano e perché. Non è un buon punto di partenza.
| Informazione | Riferimento | Nota |
|---|---|---|
| Nome e dati di contatto del titolare, del contitolare, del rappresentante e del DPO | art. 30 par. 1 lett. a | Blocco unico, non si ripete riga per riga |
| Finalità del trattamento | lett. b | Una riga per attività, non per dato |
| Categorie di interessati e categorie di dati personali | lett. c | Indicare se ci sono dati ex artt. 9 o 10 |
| Categorie di destinatari | lett. d | Compresi quelli in Paesi terzi |
| Trasferimenti verso Paesi terzi e garanzie | lett. e | Paese, soggetto e strumento usato |
| Termini previsti per la cancellazione | lett. f | Dovuti «ove possibile» |
| Descrizione generale delle misure di sicurezza | lett. g | Dovuta «ove possibile» |
Le ultime due voci sono dovute «ove possibile», formula che viene spesso letta come «facoltative». In un’organizzazione che sa cosa fa, sono sempre possibili: lasciarle vuote equivale a dichiarare di non sapere per quanto si conservano i dati e come li si protegge.
Chi tratta dati per conto di altri tiene un registro diverso, previsto dal paragrafo 2. Non è una versione ridotta del primo: ha un’altra logica, perché è organizzato per titolare committente e non per finalità proprie.
| Informazione | Riferimento |
|---|---|
| Dati del responsabile, di ogni titolare per conto del quale agisce, del rappresentante e del DPO | art. 30 par. 2 lett. a |
| Categorie dei trattamenti effettuati per conto di ogni titolare | lett. b |
| Trasferimenti verso Paesi terzi e garanzie | lett. c |
| Descrizione generale delle misure di sicurezza | lett. d |
Chi svolge entrambi i ruoli, come quasi tutti i fornitori di servizi, tiene due registri distinti. Nel modello scaricabile sono due fogli separati apposta.
L’errore più comune, dopo quello di non averlo, è farlo troppo dettagliato e poi non aggiornarlo mai. Tre criteri che funzionano.
Una riga per attività, non per dato. «Gestione del personale» è una riga. «Nome del dipendente» non è una riga, è una voce dentro la colonna delle categorie di dati. Una realtà piccola sta dentro le dieci-quindici righe; se ne servono ottanta, quasi sempre si sta descrivendo il database invece dei trattamenti.
Parti dai flussi reali, non dall’organigramma. Chi entra in contatto con l’organizzazione e cosa se ne fa dei suoi dati: clienti, dipendenti, fornitori, candidati, chi scrive dal sito, chi passa davanti a una telecamera. Ogni categoria di persone genera una o due righe.
Metti la data e rimettici mano. L’art. 30 paragrafo 3 chiede la forma scritta, anche elettronica; il Garante indica di riportare la data di prima istituzione e quella dell’ultimo aggiornamento. Un registro senza date non permette di dimostrare quando è stato fatto, che è metà del suo valore.
Se ne parla molto e vale la pena essere precisi. Nell’ambito del pacchetto di semplificazione per le piccole e medie imprese, la Commissione europea ha proposto di portare la deroga dell’art. 30 paragrafo 5 dalle attuali 250 persone a meno di 750, lasciando come unica condizione residua che il trattamento non presenti un rischio elevato per i diritti e le libertà. Sulla proposta il Comitato europeo per la protezione dei dati e il Garante europeo si sono pronunciati con il parere congiunto 01/2025, adottato il 9 luglio 2025, accogliendo la semplificazione degli obblighi di registrazione ma chiedendo ulteriori chiarimenti ai colegislatori.
Alla data di aggiornamento di questa pagina la modifica non risulta approvata e pubblicata, e la pagina del Garante dedicata al registro continua a indicare la soglia dei 250 dipendenti senza segnalare variazioni. La soglia applicabile resta quindi quella attuale. Prima di fare affidamento su un’esenzione più ampia conviene verificare lo stato del procedimento, e in ogni caso ricordare che per chi tratta dati sanitari o dati giudiziari la deroga non cambierebbe granché.
L'art. 30 paragrafo 5 prevede una deroga per imprese e organizzazioni con meno di 250 dipendenti, ma la deroga cade in tre casi: se il trattamento può presentare un rischio per i diritti e le libertà degli interessati, se non è occasionale, oppure se riguarda categorie particolari di dati ai sensi dell'art. 9 o dati relativi a condanne penali e reati ai sensi dell'art. 10. Il Garante indica espressamente tra i soggetti tenuti anche esercizi commerciali e professionisti con almeno un dipendente.
Perché il trattamento dei dati del personale non è occasionale: è continuativo per definizione, visto che accompagna tutto il rapporto di lavoro. Basta questo a far cadere la deroga, a prescindere dal numero dei dipendenti. È il motivo per cui la deroga dei 250 nella pratica riguarda pochissime realtà.
Per il titolare, l'art. 30 paragrafo 1 richiede i dati di contatto del titolare e del responsabile della protezione dei dati, le finalità, le categorie di interessati e di dati, le categorie di destinatari, i trasferimenti verso Paesi terzi con le relative garanzie e, ove possibile, i termini di cancellazione e una descrizione generale delle misure di sicurezza. Per il responsabile, il paragrafo 2 richiede i dati dei titolari per conto dei quali agisce, le categorie di trattamenti svolte, i trasferimenti e, ove possibile, le misure di sicurezza.
L'art. 30 non la richiede. Compare però nel modello semplificato pubblicato dal Garante ed è la prima informazione che serve quando si scrive l'informativa, quindi conviene inserirla lo stesso. Chi vuole un registro strettamente minimale può ometterla senza violare la norma.
L'art. 30 paragrafo 3 richiede la forma scritta, anche elettronica. Un foglio di calcolo è pienamente conforme. Il formato conta molto meno del fatto che il registro sia aggiornato: un software che nessuno tocca da due anni vale meno di un foglio rivisto ogni sei mesi.
È stata proposta dalla Commissione europea nell'ambito del pacchetto di semplificazione per le PMI, e su quella proposta l'EDPB e il Garante europeo si sono pronunciati con il parere congiunto 01/2025 adottato il 9 luglio 2025, accogliendo la semplificazione ma chiedendo chiarimenti. Alla data di aggiornamento di questa pagina la modifica non risulta approvata e pubblicata: la soglia applicabile resta quella dei 250 dipendenti, e la pagina del Garante sul registro non segnala variazioni. Prima di fare affidamento su un'esenzione più ampia conviene verificare lo stato del procedimento.
A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Studio Cravero Consulting ricopre il ruolo di DPO esterno per aziende, studi professionali e pubbliche amministrazioni in tutta Italia. Chi sono.
La parte difficile non è la tabella, è capire quali trattamenti esistono davvero e come descriverli. Lo faccio con te in una ricognizione, e il registro esce già compilato e allineato alle informative.
Vedi anche: modello di informativa privacy · nomina a responsabile ex art. 28 · audit privacy · tutti i modelli.
Sai quanto spendi prima di iniziare
Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.
Acquista il check-up →Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?
Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.
Acquista la revisione →Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?
DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.
Richiedi un preventivo →Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →
Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona