C CyberHook
← Blog

ROPA: što mora sadržavati evidencija obrade (GDPR čl. 30)

Evidencija aktivnosti obrade temelj je GDPR usklađenosti. Objašnjavamo što mora sadržavati i kako je voditi bez kaosa u tablicama.

Evidencija aktivnosti obrade (engl. ROPA — Records of Processing Activities) propisana je člankom 30. GDPR-a. To je popis svega što radite s osobnim podacima.

Što ROPA mora sadržavati

  • Svrhu obrade (zašto obrađujete podatke).
  • Pravnu osnovu (privola, ugovor, zakonska obveza, legitimni interes…).
  • Kategorije ispitanika i podataka (npr. zaposlenici, klijenti; ime, OIB, financijski podaci).
  • Primatelje kojima se podaci otkrivaju.
  • Rokove čuvanja za svaku kategoriju.
  • Prijenose izvan EU i zaštitne mehanizme, ako postoje.
  • Opće sigurnosne mjere (tehničke i organizacijske).

Tko je obvezan

U pravilu svi voditelji i izvršitelji obrade. Iznimka za organizacije s manje od 250 zaposlenih usko je definirana i u praksi rijetko primjenjiva (obrada koja nije povremena, obuhvaća posebne kategorije ili može utjecati na prava ispitanika i dalje traži evidenciju).

Najčešća pogreška

Vođenje ROPA-e u nepreglednim Excel tablicama koje nitko ne ažurira. Kad stigne zahtjev ispitanika ili nadzor, evidencija je zastarjela.

Kako CyberHook pomaže

CyberHook ima poseban registar evidencije obrade, uz registar zahtjeva ispitanika, povreda, procjena učinka (DPIA) i privola — sve na jednom mjestu, unutar EU-a i bez vanjskog AI-a.

Provjeri svoju usklađenost

Samoprocjena, analiza rupa i sve obavezne politike — bez konzultanata, bez vanjskog AI-a.

Započni besplatno