← privacy policy
generalità
Il presente documento indica le norme procedurali da seguire tutte le volte che si voglia effettuare un nuovo e ulteriore trattamento di dati personali, si voglia apportare una modifica ai trattamenti di dati personali in svolgimento e di conseguenza si debbano aggiornare i registri.
Si tratta di un insieme di step da seguire per fare in modo che prima di svolgere il trattamento sia effettuata l'analisi dei rischi per individuare le misure necessarie per svolgere il trattamento in sicurezza e, se del caso, svolgere una valutazione di impatto, oppure verificare se le modifiche apportate ai trattamenti impattano o meno sui rischi del trattamento per gli interessati.
Qualora si rilevi una rilevante probabilità di rischi per i diritti e le libertà degli interessati anche a seguito della valutazione d'impatto, il trattamento non potrà essere svolto. La procedura prevede altresì l'inserimento del nuovo trattamento nel registro dei trattamenti e/o l'aggiornamento dei registri obbligatori in caso di modifiche ai trattamenti in corso.
premesse
Tutte le risorse coinvolte e autorizzate ai trattamenti dei dati personali di clienti, fornitori, visitatori, dipendenti e collaboratori hanno ricevuto adeguata formazione in merito alle normative sulla privacy.
definizioni
- Dato personale
- Qualsiasi informazione riguardante una persona fisica identificata o identificabile.
- Trattamento
- Qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione.
- Referente privacy
- La persona che conosce l'azienda e le sue procedure interne, che è in grado di fornire al titolare del trattamento dati tutte le informazioni necessarie per avere contezza dei trattamenti e che è in grado di verificare e gestire le procedure che il titolare attua per essere conforme alla normativa.
- Responsabile IT
- Il responsabile dell'area Information Communication & Technology.
- DPO
- Il soggetto esperto della normativa che si occupa di monitorare e offrire consulenza al titolare in merito alla compliance alla normativa privacy.
- Interessato
- La persona cui fanno riferimento i dati personali trattati.
- Autorizzato o incaricato al trattamento
- Persona fisica che materialmente svolge operazioni sui dati personali.
- ENISA
- Agenzia dell'Unione europea per la cybersecurity.
procedura
- La direzione segnala al Referente Privacy l'intenzione di effettuare un nuovo e ulteriore trattamento di dati personali.
- Il Referente Privacy effettua un assessment con il Responsabile IT e, se del caso, con i dipendenti che saranno autorizzati a svolgere il trattamento, per acquisire le informazioni sul nuovo trattamento.
- Il Referente Privacy effettua l'analisi dei rischi del nuovo trattamento secondo la metodologia ENISA, se necessario coinvolgendo il Responsabile IT e il DPO.
- Qualora dall'analisi risulti che il trattamento possa comportare rischi elevati per i diritti e le libertà delle persone interessate, sarà necessario svolgere una Valutazione d'Impatto (DPIA).
- Se non si ravvisano rischi elevati per i diritti e le libertà degli interessati, o la DPIA dia esito positivo, il Referente Privacy comunica alla direzione che il trattamento può essere svolto. Nel caso in cui la DPIA sia negativa — ovvero non riesca a ridurre i rischi elevati per i diritti e le libertà degli interessati — non sarà possibile procedere al trattamento senza una riduzione dei rischi.
- Il Referente Privacy, con l'eventuale supporto del DPO, aggiorna il registro dei trattamenti con il nuovo trattamento e le nomine degli autorizzati al trattamento, ed eventualmente l'elenco dei responsabili se il nuovo trattamento li preveda.
- Nel caso in cui la Direzione intenda apportare una modifica ai trattamenti in corso, informerà il Referente Privacy, il quale valuterà se la modifica abbia un impatto sull'analisi dei rischi. In tal caso effettuerà una nuova analisi dei rischi ed eventualmente una valutazione d'impatto, se necessaria, confrontandosi con il Responsabile IT e con il DPO. Se la modifica ai trattamenti in corso comporti un aggiornamento dei registri obbligatori, il Referente Privacy apporterà le conseguenti modifiche ai registri aggiornandoli.
Revisione: 1 del 22/04/2022