Vai al contenuto

ALPO31.A - Lettera incarico AdS

Designazione di incaricato del trattamento dei dati

ed

Amministratore di sistema

ai sensi del Codice in materia di protezione dei dati personali D.Lgs. 196/03 e ss.mm.ii.

Regolamento Generale sulla Protezione dei Dati Personali UE 679/2016 (GDPR) e

del Provvedimento del Garante per la protezione dei dati personali del 27/11/2008 e ss. mm. ii.

ed altre norme applicabili

PREMESSO in diritto

  • che il Codice in materia di protezione dei dati personali (in prosieguo “Codice”):

    • definisce Incaricati le persone fisiche autorizzate a compiere > operazioni di trattamento dal Titolare;

    • stabilisce che le operazioni di trattamento possono essere > effettuate solo da Incaricati, che operano sotto la diretta > autorità del Titolare o del Responsabile, designate per > iscritto, con individuazione puntuale dell’ambito del > trattamento;

  • che il Regolamento Europeo 679/2016 (GDPR) relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati stabilisce:

    • all’art. 32 rubricato Sicurezza del trattamento che il > Titolare fa sì che chiunque agisca sotto la sua autorità non > tratti dati personali se non istruito in tal senso;

    • che il Titolare deve mettere in atto misure tecniche e > organizzative adeguate volte ad attuare in modo efficace i > principi del GDPR e a tutelare i diritti degli interessati;

    • che quando un tipo di trattamento prevede in particolare l'uso > di nuove tecnologie, e può presentare un rischio elevato per i > diritti e le libertà delle persone fisiche, il Titolare deve > effettuare preliminarmente una valutazione dell'impatto dei > trattamenti previsti sulla protezione dei dati personali;

    • che il Titolare deve mettere in atto misure tecniche e > organizzative adeguate per garantire che siano trattati, per > impostazione predefinita, solo i dati personali necessari per > ogni specifica finalità del trattamento;

  • che il Garante per la protezione dei dati personali (in prosieguo “Garante”) con Provvedimento n. 13 del 1° marzo 2007 ha rilevato che:

  • compete ai datori di lavoro assicurare la funzionalità e il corretto impiego di internet ed e-mail da parte dei lavoratori;

  • deve essere svolta un'attività formativa agli Amministratori di sistema;

  • che il Provvedimento del Garante del 27 novembre 2008, e ss.mm.ii., fra l’altro:

    • segnala a tutti i Titolari la particolare criticità del ruolo > degli Amministratori di sistema e la necessità di adottare > idonee cautele;

    • richiama l'attenzione sull'esigenza di valutare con cura > l'attribuzione di funzioni tecniche di Amministratore di > sistema;

    • prescrive al riguardo ai Titolari accorgimenti e misure ai > sensi dell'art. 154, comma 1, lett. c) del Codice e fra > l’altro che;

      • l'attribuzione delle funzioni di Amministratore di sistema > deve avvenire previa valutazione dell'esperienza, della > capacità e dell'affidabilità del soggetto designato, che > deve fornire idonea garanzia del pieno rispetto delle > norme in materia di trattamento di dati, compreso il > profilo relativo alla sicurezza;

      • la designazione deve essere in ogni caso individuale e > recare l'elencazione analitica degli ambiti di operatività > consentiti;

      • anche quando le funzioni di Amministratore di sistema o > assimilate sono attribuite ad un Incaricato, il Titolare e > il Responsabile devono attenersi comunque a criteri di > valutazione equipollenti a quelli richiesti per la > designazione dei responsabili;

      • siano previste forme per consentire la conoscibilità > dell’identità degli Amministratori di sistema, per > registrarne gli accessi e per verificarne periodicamente > l’operato;

  • il disposto dell’art. 4 della Legge n. 300/1970;

  • che i dati personali devono essere trattati nel rispetto del Codice, del GDPR, delle altre norme e dei Provvedimenti ed Autorizzazioni del Garante e delle misure di sicurezza, delle disposizioni, istruzioni, procedure del Titolare e del Responsabile;

  • che per qualsiasi necessità o per la risoluzione di qualsiasi problematica inerente al trattamento gli Amministratori di sistema dovranno rivolgersi al Responsabile e/o Titolare.

PREMESSO in fatto

  • che Vectorlab SRL (P.IVA 02830460990) con sede in Genova – Piazza Borgo Pila 39/22 è Titolare del trattamento dei dati personali di lavoratori, clienti, fornitori, terzi, effettuati anche mediante strumenti elettronici;

  • che il Titolare ha per finalità la produzione di servizi e consulenza in ambito ICT;

  • che il/la Sig./Sig.ra Nome Cognome è lavoratore subordinato del Titolare con ruolo di Sistemista;

  • che il/la Sig./Sig.ra Nome Cognome è soggetto che per esperienza, capacità ed affidabilità fornisce idonea garanzia del rispetto delle vigenti disposizioni, compreso il profilo relativo alla sicurezza;

  • che il/la Sig./Sig.ra Nome Cognome svolge attività che, ai sensi del suddetto Provvedimento del Garante del 27 novembre 2008, è definibile di Amministratore di sistema e ss. mm. ii.;

  • che il/la Sig./Sig.ra Nome Cognome anche soggetto che per esperienza, capacità ed affidabilità fornisce idonea garanzia del pieno rispetto delle vigenti disposizioni in materia di trattamento ed in particolare di quelle in materia di riscontro e di esercizio dei diritti da parte dell’interessato.

Tutto ciò premesso, il Titolare

dopo essersi attenuto a criteri di valutazione equipollenti a quelli richiesti per la designazione dei Responsabili ai sensi dell’ Art. 28 del GDPR, avendo valutata l'esperienza, la capacità e l'affidabilità del designato, tenuto anche conto del curriculum del/della Sig./Sig.ra Nome Cognome (inclusi profili professionali, lavorativi, formativi), considerata la natura delle attività da esso svolte, considerato che con la sottoscrizione della presente lo stesso si impegna formalmente a fornire, ed appare idoneo a fornire, idonea garanzia del pieno rispetto delle disposizioni in materia di protezione dei dati compreso il profilo relativo alla sicurezza,

designa

  • il/la Sig./Sig.ra Nome Cognome Incaricato del trattamento dei dati personali di tutti gli interessati del Titolare sopra indicati, nonché, in base ad addendum specifici alla presente nomina, eventualmente degli altri Titolari, dai quali Vectorlab è designata Responsabile esterno del trattamento dei dati per attività che comprendono quelle di amministratore di sistema. Il designato dovrà trattare i dati personali comuni ed eventualmente particolari (sensibili)[1] degli interessati cui ha ed avrà accesso con strumenti elettronici e senza, esclusivamente per le finalità ed attività di Vectorlab, e quindi per quelle di gestione, sviluppo, manutenzione dei sistemi informativi e comunque per le finalità indicate nelle premesse della presente[2] il tutto sempre nell'ambito e conformemente alle attività allo stesso attribuite, attenendosi ai criteri di legge, a quanto prescritto dai Provvedimenti ed Autorizzazioni del Garante ed alle istruzioni impartite, qui di seguito o successivamente/separatamente, dal Titolare e/o dal Responsabile nonché alle disposizioni, procedure e istruzioni aziendali;

designa inoltre

  • il predetto/la predetta Sig./Sig.ra Nome Cognome, Amministratore di sistema interno ed indica analiticamente l’ambito di operatività consentito allo stesso in base al profilo di autorizzazione assegnato e precisamente:

    • assegnare e gestire il sistema di autenticazione informatica > secondo le modalità indicate nelle politiche aziendali del > sistema di gestione della sicurezza informatica di VECTORLAB > e quindi, fra le altre, generare, sostituire ed > invalidare, in relazione agli strumenti ed alle applicazioni > informatiche utilizzate, le password ed i Codici > identificativi personali da assegnare agli incaricati del > trattamento dati;

    • disattivazione dei Codici identificativi personali, in caso di > perdita della qualità che consentiva all’utente o incaricato > l’accesso al sistema, oppure nel caso di mancato utilizzo > dei Codici identificativi personali per oltre 6 (sei) mesi;

    • attività di monitoraggio per log di sistema, log di > infrastruttura di reti e firewall, di backup e audit log;

    • predisporre ed implementare le eventuali ulteriori misure > minime di sicurezza imposte dalle politiche aziendali del > sistema di gestione della sicurezza informatica di VECTORLAB > per il trattamento informatico dei dati sensibili (e > giudiziari, se esistenti) e per la conseguente tutela degli > strumenti elettronici;

    • gestire l’infrastruttura di rete aziendale;

    • Inviare notifiche e avvisi agli utenti su possibili problemi > dell'infrastruttura o possibili minacce che possano minare la > sicurezza delle informazioni;

  • con la sottoscrizione del presente atto il/la Sig./Sig.ra Nome Cognome si impegna a rispettare quanto sopra e accetta le designazioni suddette, conferma la propria esperienza e capacità nella materia, nonché la conoscenza degli obblighi previsti dal Codice, GDPR e/o altre norme applicabili, dai Provvedimenti e Autorizzazioni del Garante, nonché dalle disposizioni, procedure e istruzioni aziendali e dalla presente.

Informa il designato che

  • gli estremi identificativi delle persone fisiche Amministratori di sistema, con l'elenco delle funzioni ad essi attribuite, sono resi noti o conoscibili, avvalendosi dell'informativa agli interessati ai sensi dell’Art. 13 del GDPR, oppure tramite il disciplinare tecnico di cui al Provvedimento del Garante n. 13 del 1° marzo 2007 o mediante altri strumenti di comunicazione interna o tramite procedure formalizzate a istanza del lavoratore;

  • sono adottati sistemi idonei alla registrazione degli accessi logici ai sistemi di elaborazione e agli archivi elettronici da parte degli Amministratori di sistema e quindi del designato;

  • le registrazioni (access log) comprendono i riferimenti temporali e la descrizione dell'evento che le ha generate ed hanno caratteristiche di completezza, inalterabilità e possibilità di verifica della loro integrità adeguate al raggiungimento dello scopo di verifica per cui sono richieste. In ogni caso è tassativamente vietato intervenire in alcun modo su di esse (ad es. cancellandole, modificandole, alterandole, ecc. o compiendo qualsiasi altra attività sulle stesse). Le registrazioni sono conservate per almeno sei mesi;

  • l'operato del designato sarà oggetto, con cadenza almeno annuale, di un'attività di verifica da parte del Titolare, in modo da controllare la sua rispondenza alle misure organizzative, tecniche e di sicurezza rispetto ai trattamenti dei dati personali previste dalle norme vigenti e precisamente si procederà a verifica delle registrazioni di log in, log out ed errore di log in rispetto ai sistemi per i quali egli opera come ADS;

fornisce le seguenti istruzioni al designato

precisando che rimangono ferme le precedenti disposizioni, procedure e istruzioni aziendali in quanto non espressamente derogate dalla presente e/o non incompatibili.

Il designato deve prestare particolare cura al rispetto delle misure di sicurezza dei dati adottate per il trattamento dei dati con strumenti elettronici o senza. Il designato deve compiere tutte le attività di competenza necessarie al fine di garantire il corretto funzionamento di esse anche con riferimento agli strumenti elettronici affidati o con riferimento ai quali svolge attività di manutenzione, assistenza, sviluppo, ecc.

In ogni caso il designato può trattare i soli dati personali la cui conoscenza sia strettamente necessaria per adempiere ai compiti assegnati.

Deve rispettare le norme sul trattamento dei dati personali ed in particolare, per quanto di competenza, tenendo presente che i dati personali debbono essere trattati in modo lecito e secondo correttezza, per scopi determinati, espliciti e legittimi. I dati debbono essere esatti e, se necessario, aggiornati, pertinenti, completi e non eccedenti rispetto alle finalità e conservati in una forma che consenta l'identificazione dell'interessato per un periodo di tempo non superiore a quello necessario agli scopi.

È tassativamente vietato l’utilizzo improprio degli strumenti in dotazione, delle apparecchiature hardware e software, delle email e dei collegamenti internet, nonché dei dati a qualsiasi titolo posseduti, ricevuti, trasmessi dal Titolare e/o dal Responsabile o comunque trattati. Debbono essere rispettate le procedure, i regolamenti e le istruzioni fornite per l’utilizzo di detti strumenti.

Il designato deve sempre tenere conto del diritto alla protezione dei dati personali, della necessità che il trattamento sia disciplinato assicurando un elevato livello di tutela delle persone, nonché dei principi di semplificazione, armonizzazione ed efficacia.

Nelle attività da svolgere con riferimento agli strumenti informatici si devono inoltre sempre applicare:

  • il principio di necessità, secondo cui i sistemi informativi e i programmi informatici devono essere configurati riducendo al minimo l'utilizzazione di dati personali e di dati identificativi;

  • il principio di correttezza;

  • il principio di finalità ed il principio di pertinenza e non eccedenza, trattando i dati "nella misura meno invasiva possibile"; eventuali attività di monitoraggio devono essere svolte solo da soggetti preposti ed essere mirate sull'area di rischio.

Vanno inoltre sempre applicate le norme ed i Provvedimenti del Garante.

Nel caso di interventi per esigenze di manutenzione del sistema, va posta opportuna cura nel prevenire l'accesso a dati personali presenti in cartelle o spazi di memoria assegnati a dipendenti ed i soggetti preposti debbono svolgere solo operazioni strettamente necessarie al perseguimento delle relative finalità.

Si rammenta che il contenuto dei messaggi di posta elettronica – come pure i dati esteriori delle comunicazioni e i file allegati – riguardano forme di corrispondenza assistite da garanzie di segretezza tutelate anche costituzionalmente.

Per quanto attiene agli eventuali controlli sull'uso degli strumenti elettronici deve essere evitata ogni interferenza ingiustificata sui diritti e sulle libertà fondamentali dei lavoratori, come pure di soggetti esterni.

Sono vietati comunque controlli prolungati, costanti o indiscriminati.

La conservazione temporanea dei dati relativi all'uso degli strumenti elettronici è giustificata solo da particolari esigenze tecniche o di sicurezza, o da una finalità specifica e comprovata e limitata al tempo necessario – e predeterminato – a raggiungerla.

Resta fermo l'obbligo del designato di svolgere solo operazioni strettamente necessarie al perseguimento delle finalità legalmente previste.

Il designato dovrà inoltre:

  1. informare immediatamente il Titolare in caso di situazioni anomale o di emergenze, adoperandosi immediatamente per risolverle, conformemente alle istruzioni, e/o comunque per attenuarne le conseguenze;

  2. informare il Titolare nella eventualità che si siano rilevati dei rischi relativamente alle misure di sicurezza riguardanti i dati personali;

  3. fornire la massima collaborazione nelle verifiche periodiche del Titolare;

  4. prendere visione della documentazione in materia di privacy e sicurezza dei dati e darvi integrale applicazione;

  5. collaborare a garantire il rispetto del GDPR;

  6. Gestire e custodire le credenziali per l’accesso ai dati degli incaricati del trattamento;

  7. Attivare le credenziali di autenticazione agli incaricati del trattamento, su indicazione del titolare per tutti i trattamenti effettuati con strumenti informatici;

  8. Revocare tutte le credenziali per l’accesso ai dati degli incaricati del trattamento nel caso di mancato utilizzo per oltre 6 mesi;

  9. controllare periodicamente l’efficienza dei sistemi tecnici di competenza, con apposite evidenze;

  10. gestire e mantenere le connessioni di rete aziendali, garantendone la funzionalità e la sicurezza specie nei contesti nei quali queste siano interfacciate con altre pubbliche o private;

  11. prendere tutti i provvedimenti necessari ad evitare la perdita o la distruzione dei dati, provvedere alla gestione delle procedure di back up e di ripristino;

  12. proteggere gli elaboratori dal rischio di intrusione;

  13. effettuare la distruzione e lo smaltimento dei supporti > informatici di memorizzazione logica nel rispetto delle norme e > dei Provvedimenti del Garante;

  14. aggiornare periodicamente, con frequenza almeno semestrale, i > programmi volti a prevenire la vulnerabilità degli strumenti > elettronici e a correggerne i difetti;

  15. suggerire l’adozione e l’aggiornamento delle più ampie misure di > sicurezza atte a realizzare quanto previsto dal GDPR, dai > Provvedimenti/Autorizzazioni del Garante;

  16. adempiere ogni altro compito previsto dalla normativa, dai > Provvedimenti del Garante, ecc.

Il designato dovrà garantire quindi il corretto e tempestivo adempimento di quanto sopra elencato ed inoltre in modo da ridurre al minimo, mediante l'adozione di idonee e preventive misure di sicurezza, i rischi di distruzione o perdita, anche accidentale, dei dati stessi, di accesso non autorizzato o di trattamento non consentito o non conforme alle finalità della raccolta.

Il designato si impegna ad osservare, sotto la propria responsabilità, gli obblighi di cui al Codice, ai Provvedimenti ed Autorizzazioni del Garante ed al Disciplinare tecnico e/o suoi aggiornamenti e/o altre norme applicabili.

Il designato dichiara altresì che nell’ambito della funzione affidata e di quanto previsto nella presente designazione i dati personali non potranno essere soggetti a trattamenti diversi, non previsti.

All’atto della cessazione del rapporto con il Titolare il designato dovrà in ogni caso restituire tutti i dati personali trattati con espresso e formale divieto di conservarli, duplicarli, ecc.

Ai fini del rispetto degli obblighi del Codice, oltre a quanto specificato supra ed infra, il designato dichiara di aver ricevuto, esaminato e compreso le istruzioni impartitegli dal Titolare e, in particolare, quelle relative a:

  1. misure idonee a garantire l’esercizio da parte degli interessati > dei diritti previsti dal Capo III Artt 12-23 del GDPR;

  2. modalità e precauzioni da seguire affinché il trattamento avvenga > secondo correttezza, esattezza, completezza e congruità rispetto > alle finalità determinate ed esplicitate;

  3. adozione delle più idonee ed efficaci misure per garantire la > sicurezza dei dati personali;

  4. misure e precauzioni idonee a garantire che l’eventuale > comunicazione dei dati avvenga nel rispetto delle condizioni > previste dal Codice;

  5. misure e precauzioni necessarie e utili ai fini di consentire, nel > caso sia previsto il trattamento di dati sensibili, o giudiziari, > il rispetto delle prescrizioni del Codice, del GDPR, ivi comprese > le Autorizzazioni del Garante.

Il Titolare, comunque, in qualsiasi momento, attraverso Responsabili e/o Incaricati, potrà verificare la puntuale osservanza da parte del designato delle norme, dei Provvedimenti/Autorizzazioni del Garante e delle istruzioni fornite in materia di protezione dei dati e, quindi, dei compiti e delle responsabilità, come previste dal presente atto di designazione, dalle istruzioni e dalle norme.

Il designato conferma - con la sottoscrizione del presente atto - la piena accettazione della presente designazione e degli impegni, dichiarazioni e obblighi ivi previsti.

La designazione di Incaricato di trattamento e di Amministratore di sistema si dovrà considerare comunque automaticamente revocata alla cessazione del rapporto di lavoro sopra indicato.

La presente non comporta alcuna modifica retributiva e/o contrattuale e/o mansionistica al rapporto di lavoro degli addetti/Incaricati.

La presente designazione, laddove necessario, modifica o integra la documentazione in materia di privacy già esistente nell'ambito del Titolare.

Genova gg/mm/aaaa

Il Titolare Incaricato di trattamento e Amministratore di sistema

Per ricevuta e per piena ed integrale accettazione

.............................................. .....................................................................................

  1. Ed eccezionalmente sensibili e/o giudiziari, nei limiti consentiti dalle norme di legge e dai Provvedimenti/Autorizzazioni del Garante, conformemente a quanto previsto dal Responsabile e/o dal Titolare.

  2. Che costituiscono parte inscindibile della stessa.