- Verwerkingsregister
- Per verwerking de doeleinden, rechtsgrondslag, categorieën betrokkenen en persoonsgegevens, bijzondere persoonsgegevens, ontvangers, doorgifte naar derde landen met de grondslag daarvoor, bewaartermijn en beveiligingsmaatregelen. Daarbij een markering of de FG is betrokken en of een DPIA vereist is, en een reviewdatum met een herbeoordelingsinterval (standaard twaalf maanden).
- DPIA's
- Per DPIA de aanleiding, de status, de uitkomst, het advies over de verwerking en de datum van de volgende review.
- Datalekregister met termijn
- Aard van de inbreuk, categorieën persoonsgegevens, aantallen betrokkenen, oorzaak, gevolgen en genomen maatregelen. IRMA rekent de meldtermijn zelf uit: het moment van constateren plus 72 uur. Daarnaast de beoordeling van de meldplicht, de datum en het kenmerk van de melding, de informatieplicht richting betrokkenen en een eigen veld voor het advies van de FG.
- Privacyverzoeken
- Per verzoek de ontvangstdatum, de wettelijke termijn, een eventuele verlenging, het besluit en bij een afwijzing de grondslag.
- Naast het ISMS, niet erin
- De privacyregisters staan in hetzelfde systeem als de risico's, maatregelen en incidenten van het ISMS, zodat jij en de CISO naar dezelfde gegevens kijken. Een bestaand register lees je in via een CSV-import met proefrun. De AI-assistent vult het verwerkingsregister niet; de Autoriteit Persoonsgegevens is wel een van de bronnen waarmee hij werkt.