Politica sulla riservatezza
POLITICA DI SICUREZZA PER IL TRATTAMENTO DEI DATI
SCOPO
Lo scopo di questa politica è stabilire le misure necessarie e le responsabilità dei dipendenti di Nome per adempiere agli obblighi relativi alla garanzia e alla tutela dei diritti e delle libertà fondamentali delle persone, in particolare il diritto alla vita privata, familiare e personale, in relazione al trattamento dei dati personali.
AMBITO DI APPLICAZIONE
Questa politica si applica a tutti Nome dipendenti con responsabilità di trattamento dei dati personali e/o, se del caso, a persone autorizzate.
TERMINI E DEFINIZIONI
-
ANSPDCP – Autorità nazionale di controllo per il trattamento dei dati personali.
-
Dati personali – qualsiasi informazione riguardante una persona fisica identificata o identificabile; si considera identificabile la persona che può essere identificata, direttamente o indirettamente, mediante riferimento a un numero di identificazione o a uno o più elementi caratteristici della sua identità fisica, fisiologica, psichica, economica, culturale o sociale.
-
Dati anonimi – dati che, per la loro origine o per le specifiche modalità di trattamento, non possono essere associati a una persona identificata o identificabile.
-
Controllore (Operatore) – qualsiasi persona fisica o giuridica, pubblica o privata, comprese le autorità pubbliche, le istituzioni e le loro strutture territoriali, che determina le finalità e i mezzi del trattamento dei dati personali.
-
Responsabile della sicurezza dei dati – la persona responsabile del corretto funzionamento del sistema di protezione delle informazioni contenente dati personali, nonché della redazione, attuazione e monitoraggio del rispetto della politica di sicurezza dei dati personali.
-
Trattamento dei dati personali – qualsiasi operazione o insieme di operazioni compiute su dati personali, con o senza l'ausilio di processi automatizzati o manuali, come la raccolta, la registrazione, l'organizzazione, la conservazione, l'adattamento, la modifica, l'estrazione, la consultazione, l'uso, la comunicazione a terzi mediante trasmissione, diffusione o qualsiasi altra forma di comunicazione, l'interconnessione, il blocco, la cancellazione o la distruzione.
-
Magazzinaggio – conservare i dati personali su qualsiasi tipo di supporto.
-
Utente – qualsiasi persona che agisca sotto l'autorità del titolare del trattamento, persona autorizzata o rappresentante, con diritti riconosciuti di accesso alle banche dati di dati personali.
DOCUMENTI DI RIFERIMENTO
-
Legge n. 677/2001 relativa alla tutela delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati, e successive modifiche.
-
Ordinanza del Difensore civico n. 52/18.04.2002 relativa ai requisiti minimi di sicurezza per il trattamento dei dati personali.
-
Decisione ANSPDCP n. 90/18.07.2006 relativa ai casi in cui non è richiesta la notifica del trattamento dei dati personali.
-
Decisione ANSPDCP n. 100/23.11.2007 relativa ai casi in cui non è richiesta la notifica del trattamento dei dati personali.
-
Decisione ANSPDCP n. 132/20.12.2011 relativa alle condizioni di trattamento dei numeri di identificazione personale e di altri dati personali di carattere generale.
PRINCIPI GENERALI
Nome ha adottato misure tecniche e organizzative adeguate per proteggere i dati personali da distruzione, perdita, alterazione, divulgazione o accesso non autorizzati, accidentali o illeciti. È stato designato il personale responsabile del rispetto della Legge n. 677/2001.
Sono in atto misure per garantire la conservazione sicura dei dati personali, assicurando un livello di protezione adeguato in conformità con la legge applicabile.Le misure organizzative e tecniche si concentrano su:
-
Identificazione e autenticazione dell'utente
-
Tipologia di accesso e diritti
-
Procedure di raccolta dati
-
Computer e terminali di accesso
-
File di registro degli accessi
-
Formazione del personale
PROCEDURE SPECIFICHE
Identificazione e autenticazione dell'utente
-
L'accesso ai sistemi di dati personali richiede l'autenticazione tramite credenziali univoche ottenute durante la fase di onboarding e di gestione dell'identità.
-
Ciascun utente possiede un identificativo univoco (nome utente) che non può essere condiviso o assegnato a più persone.
-
Gli account inattivi vengono disabilitati ed eliminati dopo un periodo specificato da Nome.
-
Ogni account richiede l'autenticazione tramite password. Le password vengono memorizzate in modo sicuro, aggiornate periodicamente e mascherate durante l'inserimento.
-
L'accesso viene bloccato automaticamente dopo un numero predefinito di tentativi di autenticazione errati.
-
Gli utenti sono tenuti a mantenere la riservatezza delle proprie credenziali e sono responsabili nei confronti del titolare del trattamento per il loro utilizzo.
-
Il personale autorizzato gestisce la sospensione o la revoca dell'account in caso di cessazione del rapporto di lavoro, riassegnazione, uso improprio o assenza prolungata.
Tipo di accesso
Gli utenti possono accedere solo ai dati personali necessari per lo svolgimento delle proprie mansioni. I diritti di accesso sono determinati dalle funzionalità (amministrazione, inserimento, elaborazione, archiviazione, ecc.) e dalle azioni consentite (lettura, scrittura, cancellazione), comprese le procedure per far rispettare tali limitazioni.
Raccolta dati
-
Solo il personale autorizzato può raccogliere e inserire dati personali in Nome sistemi.
-
Tutte le modifiche ai dati vengono registrate con data, ora e ID utente. I dati eliminati o modificati vengono conservati a fini di verifica.
Computer e terminali di accesso
-
I terminali si trovano in stanze ad accesso limitato o in aree chiudibili a chiave.
-
Le sessioni inattive si disconnettono automaticamente dopo un periodo preimpostato.
-
L'accesso ai server che ospitano dati personali avviene esclusivamente tramite autorizzazioni controllate.
-
I dispositivi di archiviazione mobili contenenti dati personali non possono essere portati fuori dai locali senza previa autorizzazione.
Registri di accesso
-
Tutti gli accessi ai dati personali vengono registrati. Anche i tentativi di accesso non autorizzato vengono registrati.
-
I registri vengono conservati per almeno 2 anni e possono essere utilizzati come prove nelle indagini.
-
I registri consentono di identificare gli utenti che hanno avuto accesso ai dati senza una valida giustificazione.
Formazione del personale
-
I dipendenti vengono informati in merito alla legge n. 677/2001, ai requisiti minimi di sicurezza e ai rischi associati al trattamento dei dati personali.
-
Gli utenti vengono formati in materia di riservatezza e ricevono promemoria tramite notifiche di sistema.
-
Gli utenti devono disconnettersi quando lasciano la postazione di lavoro.
Sicurezza informatica e dei dati
Le misure includono:
-
Divieto di utilizzo di software non autorizzato.
-
Consapevolezza degli utenti sui rischi legati a malware e virus.
-
Installazione di sistemi antivirus, antimalware e di sicurezza.
-
Divieto di copiare/stampare dati personali al di fuori dei normali flussi di lavoro.
Stampa e lavorazione manuale
-
Solo gli utenti autorizzati possono stampare i dati personali.
-
I documenti contenenti dati personali devono essere conservati in armadietti chiudibili a chiave o restituiti al personale autorizzato immediatamente dopo l'uso.
TRATTAMENTO DEI DATI PERSONALI IDENTIFICABILI
-
Il trattamento dei dati è consentito solo con consenso esplicito, disposizioni di legge o approvazione da parte dell'ANSPDCP e adeguate garanzie.
-
Principi: I dati devono essere pertinenti, limitati, accurati e trattati esclusivamente per le finalità specificate. La conservazione è limitata a quanto strettamente necessario.
DIRITTI DEGLI INTERESSATI
Diritto all'informazione
-
Gli individui devono essere informati sulle finalità del trattamento, sui diritti previsti dalla legge (accesso, rettifica, opposizione) e su altre informazioni richieste dalle autorità di controllo.
-
Il consenso viene ottenuto prima della raccolta dei dati personali.
-
Il numero di registrazione della notifica deve essere indicato in tutti i documenti che raccolgono, memorizzano o divulgano dati personali.
Diritto di accesso
-
Gli interessati possono richiedere, una volta all'anno e gratuitamente, conferma del trattamento dei propri dati.
Diritto di rettifica o cancellazione
-
Gli interessati possono richiedere la correzione, l'aggiornamento, il blocco o la cancellazione dei dati trattati illecitamente.
-
La trasformazione in dati anonimi è consentita se il trattamento non è conforme.
Diritto di opporsi
-
Gli interessati possono opporsi in qualsiasi momento al trattamento dei propri dati personali per motivi legittimi. Il trattamento deve cessare se l'opposizione è giustificata, salvo quando prevalgano disposizioni di legge.
Diritto di ricorso legale
-
Gli interessati possono rivolgersi alle autorità di controllo o ai tribunali per far valere i propri diritti e chiedere un risarcimento per i danni causati da un trattamento illecito dei dati.
DIVULGAZIONE DEI DATI PERSONALI
-
I dati possono essere condivisi con personale autorizzato o enti pubblici/privati con:
-
Consenso esplicito e informato dell'interessato; oppure
-
Autorizzazione legale.
-
-
I trasferimenti online devono garantire la sicurezza del sistema.
-
I dati degli interessati che hanno esercitato il diritto di opposizione non devono essere trattati.
DISPOSIZIONI FINALI
Per ulteriori informazioni, è possibile contattare: office@noumeno.com
INFORMAZIONI AZIENDALI
Nome S.R.L.
Codice identificativo (CUI): 36407456
Registro delle imprese: J35/2277/2016
Sito web: www.noumeno.com
E-mail: office@noumeno.com
