Politica sulla riservatezza

POLITICA DI SICUREZZA PER IL TRATTAMENTO DEI DATI

SCOPO

Lo scopo di questa politica è stabilire le misure necessarie e le responsabilità dei dipendenti di Nome per adempiere agli obblighi relativi alla garanzia e alla tutela dei diritti e delle libertà fondamentali delle persone, in particolare il diritto alla vita privata, familiare e personale, in relazione al trattamento dei dati personali.

AMBITO DI APPLICAZIONE

Questa politica si applica a tutti Nome dipendenti con responsabilità di trattamento dei dati personali e/o, se del caso, a persone autorizzate.

TERMINI E DEFINIZIONI

  • ANSPDCP – Autorità nazionale di controllo per il trattamento dei dati personali.

  • Dati personali – qualsiasi informazione riguardante una persona fisica identificata o identificabile; si considera identificabile la persona che può essere identificata, direttamente o indirettamente, mediante riferimento a un numero di identificazione o a uno o più elementi caratteristici della sua identità fisica, fisiologica, psichica, economica, culturale o sociale.

  • Dati anonimi – dati che, per la loro origine o per le specifiche modalità di trattamento, non possono essere associati a una persona identificata o identificabile.

  • Controllore (Operatore) – qualsiasi persona fisica o giuridica, pubblica o privata, comprese le autorità pubbliche, le istituzioni e le loro strutture territoriali, che determina le finalità e i mezzi del trattamento dei dati personali.

  • Responsabile della sicurezza dei dati – la persona responsabile del corretto funzionamento del sistema di protezione delle informazioni contenente dati personali, nonché della redazione, attuazione e monitoraggio del rispetto della politica di sicurezza dei dati personali.

  • Trattamento dei dati personali – qualsiasi operazione o insieme di operazioni compiute su dati personali, con o senza l'ausilio di processi automatizzati o manuali, come la raccolta, la registrazione, l'organizzazione, la conservazione, l'adattamento, la modifica, l'estrazione, la consultazione, l'uso, la comunicazione a terzi mediante trasmissione, diffusione o qualsiasi altra forma di comunicazione, l'interconnessione, il blocco, la cancellazione o la distruzione.

  • Magazzinaggio – conservare i dati personali su qualsiasi tipo di supporto.

  • Utente – qualsiasi persona che agisca sotto l'autorità del titolare del trattamento, persona autorizzata o rappresentante, con diritti riconosciuti di accesso alle banche dati di dati personali.

DOCUMENTI DI RIFERIMENTO

  • Legge n. 677/2001 relativa alla tutela delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati, e successive modifiche.

  • Ordinanza del Difensore civico n. 52/18.04.2002 relativa ai requisiti minimi di sicurezza per il trattamento dei dati personali.

  • Decisione ANSPDCP n. 90/18.07.2006 relativa ai casi in cui non è richiesta la notifica del trattamento dei dati personali.

  • Decisione ANSPDCP n. 100/23.11.2007 relativa ai casi in cui non è richiesta la notifica del trattamento dei dati personali.

  • Decisione ANSPDCP n. 132/20.12.2011 relativa alle condizioni di trattamento dei numeri di identificazione personale e di altri dati personali di carattere generale.


PRINCIPI GENERALI

Nome ha adottato misure tecniche e organizzative adeguate per proteggere i dati personali da distruzione, perdita, alterazione, divulgazione o accesso non autorizzati, accidentali o illeciti. È stato designato il personale responsabile del rispetto della Legge n. 677/2001.

Sono in atto misure per garantire la conservazione sicura dei dati personali, assicurando un livello di protezione adeguato in conformità con la legge applicabile.Le misure organizzative e tecniche si concentrano su:

  • Identificazione e autenticazione dell'utente

  • Tipologia di accesso e diritti

  • Procedure di raccolta dati

  • Computer e terminali di accesso

  • File di registro degli accessi

  • Formazione del personale


PROCEDURE SPECIFICHE

Identificazione e autenticazione dell'utente

  • L'accesso ai sistemi di dati personali richiede l'autenticazione tramite credenziali univoche ottenute durante la fase di onboarding e di gestione dell'identità.

  • Ciascun utente possiede un identificativo univoco (nome utente) che non può essere condiviso o assegnato a più persone.

  • Gli account inattivi vengono disabilitati ed eliminati dopo un periodo specificato da Nome.

  • Ogni account richiede l'autenticazione tramite password. Le password vengono memorizzate in modo sicuro, aggiornate periodicamente e mascherate durante l'inserimento.

  • L'accesso viene bloccato automaticamente dopo un numero predefinito di tentativi di autenticazione errati.

  • Gli utenti sono tenuti a mantenere la riservatezza delle proprie credenziali e sono responsabili nei confronti del titolare del trattamento per il loro utilizzo.

  • Il personale autorizzato gestisce la sospensione o la revoca dell'account in caso di cessazione del rapporto di lavoro, riassegnazione, uso improprio o assenza prolungata.

Tipo di accesso

Gli utenti possono accedere solo ai dati personali necessari per lo svolgimento delle proprie mansioni. I diritti di accesso sono determinati dalle funzionalità (amministrazione, inserimento, elaborazione, archiviazione, ecc.) e dalle azioni consentite (lettura, scrittura, cancellazione), comprese le procedure per far rispettare tali limitazioni.

Raccolta dati

  • Solo il personale autorizzato può raccogliere e inserire dati personali in Nome sistemi.

  • Tutte le modifiche ai dati vengono registrate con data, ora e ID utente. I dati eliminati o modificati vengono conservati a fini di verifica.

Computer e terminali di accesso

  • I terminali si trovano in stanze ad accesso limitato o in aree chiudibili a chiave.

  • Le sessioni inattive si disconnettono automaticamente dopo un periodo preimpostato.

  • L'accesso ai server che ospitano dati personali avviene esclusivamente tramite autorizzazioni controllate.

  • I dispositivi di archiviazione mobili contenenti dati personali non possono essere portati fuori dai locali senza previa autorizzazione.

Registri di accesso

  • Tutti gli accessi ai dati personali vengono registrati. Anche i tentativi di accesso non autorizzato vengono registrati.

  • I registri vengono conservati per almeno 2 anni e possono essere utilizzati come prove nelle indagini.

  • I registri consentono di identificare gli utenti che hanno avuto accesso ai dati senza una valida giustificazione.

Formazione del personale

  • I dipendenti vengono informati in merito alla legge n. 677/2001, ai requisiti minimi di sicurezza e ai rischi associati al trattamento dei dati personali.

  • Gli utenti vengono formati in materia di riservatezza e ricevono promemoria tramite notifiche di sistema.

  • Gli utenti devono disconnettersi quando lasciano la postazione di lavoro.

Sicurezza informatica e dei dati

Le misure includono:

  1. Divieto di utilizzo di software non autorizzato.

  2. Consapevolezza degli utenti sui rischi legati a malware e virus.

  3. Installazione di sistemi antivirus, antimalware e di sicurezza.

  4. Divieto di copiare/stampare dati personali al di fuori dei normali flussi di lavoro.

Stampa e lavorazione manuale

  • Solo gli utenti autorizzati possono stampare i dati personali.

  • I documenti contenenti dati personali devono essere conservati in armadietti chiudibili a chiave o restituiti al personale autorizzato immediatamente dopo l'uso.


TRATTAMENTO DEI DATI PERSONALI IDENTIFICABILI

  • Il trattamento dei dati è consentito solo con consenso esplicito, disposizioni di legge o approvazione da parte dell'ANSPDCP e adeguate garanzie.

  • Principi: I dati devono essere pertinenti, limitati, accurati e trattati esclusivamente per le finalità specificate. La conservazione è limitata a quanto strettamente necessario.


DIRITTI DEGLI INTERESSATI

Diritto all'informazione

  • Gli individui devono essere informati sulle finalità del trattamento, sui diritti previsti dalla legge (accesso, rettifica, opposizione) e su altre informazioni richieste dalle autorità di controllo.

  • Il consenso viene ottenuto prima della raccolta dei dati personali.

  • Il numero di registrazione della notifica deve essere indicato in tutti i documenti che raccolgono, memorizzano o divulgano dati personali.

Diritto di accesso

  • Gli interessati possono richiedere, una volta all'anno e gratuitamente, conferma del trattamento dei propri dati.

Diritto di rettifica o cancellazione

  • Gli interessati possono richiedere la correzione, l'aggiornamento, il blocco o la cancellazione dei dati trattati illecitamente.

  • La trasformazione in dati anonimi è consentita se il trattamento non è conforme.

Diritto di opporsi

  • Gli interessati possono opporsi in qualsiasi momento al trattamento dei propri dati personali per motivi legittimi. Il trattamento deve cessare se l'opposizione è giustificata, salvo quando prevalgano disposizioni di legge.

Diritto di ricorso legale

  • Gli interessati possono rivolgersi alle autorità di controllo o ai tribunali per far valere i propri diritti e chiedere un risarcimento per i danni causati da un trattamento illecito dei dati.


DIVULGAZIONE DEI DATI PERSONALI

  • I dati possono essere condivisi con personale autorizzato o enti pubblici/privati ​​con:

    1. Consenso esplicito e informato dell'interessato; oppure

    2. Autorizzazione legale.

  • I trasferimenti online devono garantire la sicurezza del sistema.

  • I dati degli interessati che hanno esercitato il diritto di opposizione non devono essere trattati.


DISPOSIZIONI FINALI

Per ulteriori informazioni, è possibile contattare: office@noumeno.com

INFORMAZIONI AZIENDALI

Nome S.R.L.
Codice identificativo (CUI): 36407456
Registro delle imprese: J35/2277/2016
Sito web: www.noumeno.com
E-mail: office@noumeno.com