Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: SV

Artikel 30 Register över behandling


Summary What does Article 30 of the GDPR regulation say?

This article establishes a core accountability obligation under the GDPR: both controllers and processors must maintain written records of their processing activities.

The article sets out what those records must contain for each party — controllers must document things like the purposes of processing, categories of data and data subjects, recipients, and retention periods, while processors must record similar information from their perspective as a service provider acting on behalf of controllers.

These records must be made available to supervisory authorities on request, making them a key tool for demonstrating compliance.

Notably, a size-based exemption exists for smaller organisations, though it comes with important conditions.

Important points:

  • Controllers and processors are both required to maintain written records of processing activities, tailored to their respective roles.
  • These records must be made available to the supervisory authority on request.
  • Organisations with fewer than 250 employees are exempt from this obligation, unless their processing poses a risk to data subjects' rights, is not occasional, or involves special categories of data under Article 9 or criminal conviction data under Article 10.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Varje personuppgiftsansvarig och, i tillämpliga fall, dennes företrädare ska föra ett register över behandling som utförts under dess ansvar. Detta register ska innehålla samtliga följande uppgifter:

      1. Namn och kontaktuppgifter för den personuppgiftsansvarige, samt i tillämpliga fall gemensamt personuppgiftsansvariga, den personuppgiftsansvariges företrädare samt dataskyddsombudet.

      2. Ändamålen med behandlingen.

      3. En beskrivning av kategorierna av registrerade och av kategorierna av personuppgifter.

      4. De kategorier av mottagare till vilka personuppgifterna har lämnats eller ska lämnas ut, inbegripet mottagare i tredjeländer eller i internationella organisationer.

      5. I tillämpliga fall, överföringar av personuppgifter till ett tredjeland eller en internationell organisation, inbegripet identifiering av tredjelandet eller den internationella organisationen och, vid sådana överföringar som avses i artikel 49.1 andra stycket, dokumentationen av lämpliga skyddsåtgärder.

      6. Om möjligt, de förutsedda tidsfristerna för radering av de olika kategorierna av uppgifter.

      7. Om möjligt, en allmän beskrivning av de tekniska och organisatoriska säkerhetsåtgärder som avses i artikel 32.1.

    1. Varje personuppgiftsbiträde och, i tillämpliga fall, dennes företrädare ska föra ett register över alla kategorier av behandling som utförts för den personuppgiftsansvariges räkning, som omfattar följande:

      1. Namn och kontaktuppgifter för personuppgiftsbiträdet eller personuppgiftsbiträdena och för varje personuppgiftsansvarig för vars räkning personuppgiftsbiträdet agerar, och, i tillämpliga fall, för den personuppgiftsansvariges eller personuppgiftsbiträdets företrädare samt dataskyddsombudet.

      2. De kategorier av behandling som har utförts för varje personuppgiftsansvariges räkning.

      3. I tillämpliga fall, överföringar av personuppgifter till ett tredjeland eller en internationell organisation, inbegripet identifiering av tredjelandet eller den internationella organisationen och, vid sådana överföringar som avses i artikel 49.1 andra stycket, dokumentationen av lämpliga skyddsåtgärder.

      4. Om möjligt, en allmän beskrivning av de tekniska och organisatoriska säkerhetsåtgärder som avses i artikel 32.1.

    1. De register som avses i punkterna 1 och 2 ska upprättas skriftligen, inbegripet i elektronisk form.

    1. På begäran ska den personuppgiftsansvarige eller personuppgiftsbiträdet samt, i tillämpliga fall, den personuppgiftsansvariges eller personuppgiftsbiträdets företrädare göra registret tillgängligt för tillsynsmyndigheten.

  1. ▼C1
    1. De skyldigheter som anges i punkterna 1 och 2 ska inte gälla för ett företag eller en organisation som sysselsätter färre än 250 personer såvida inte den behandling som utförs sannolikt kommer att medföra en risk för registrerades rättigheter och friheter, behandlingen inte är tillfällig eller behandlingen omfattar särskilda kategorier av uppgifter som avses i artikel 9.1 eller personuppgifter om fällande domar i brottmål samt lagöverträdelser som innefattar brott, som avses i artikel 10.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod