ALPO31.D - Atto di Nomina a Referente Privacy
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
|---|---|---|---|---|
| 0.0 | 24/04/2026 | Prima emissione | RSGI | CDA |
| 0.1 | 16/07/2026 | Revisione assistita da IA: chiarito il rapporto con il DPO ("ove nominato"); corretto un refuso | RSGI | Amministratore Unico |
ATTO DI NOMINA A REFERENTE PRIVACY
Art. 29 Regolamento UE (GDPR) n. 679/2016
Gent.le Sig./Sig.ra Nome Cognome
CONSIDERATO che il Regolamento UE 679/2016 (nel prosieguo anche “GDPR”), pur non prevedendo esplicitamente la figura dell'“incaricato” del trattamento, fa comunque riferimento a "persone autorizzate al trattamento dei dati personali sotto l'autorità diretta del titolare o del responsabile" (art. 4, n. 10, del GDPR) e stabilisce che “chiunque agisca sotto l’autorità” del Responsabile o del Titolare del trattamento, “che abbia accesso a dati personali non può trattare tali dati se non è istruito in tal senso dal Titolare del trattamento, salvo che lo richieda il diritto dell’Unione o degli Stati membri” (art. 29 del GDPR);
CONSIDERATO che il D.lgs. 196/2003 (Codice Privacy) così come modificato dal D.lgs. 101/2018, in virtù del principio di “Accountability” (art. 2-quaterdecies), prevede che “Il titolare o il responsabile del trattamento possono prevedere, sotto la propria responsabilità e nell'ambito del proprio assetto organizzativo, che specifici compiti e funzioni connessi al trattamento di dati personali siano attribuiti a persone fisiche, espressamente designate, che operano sotto la loro autorità. Il titolare o il responsabile del trattamento individuano le modalità più opportune per autorizzare al trattamento dei dati personali le persone che operano sotto la propria autorità diretta”
Ciò premesso, la scrivente Società Vectorlab SRL in qualità di Titolare del trattamento dei dati personali:
-
valutata la necessità di processare e trattare dati personali e > quindi garantire il rispetto alla normativa vigente;
-
valutata la competenza e l’affidabilità del dipendente;
-
valutata la formazione ricevuta dal dipendente e le risorse messe > a disposizione.
in ottemperanza a quanto previsto dal Regolamento (UE) n. 679/2916, nonché di interventi legislativi europei o nazionali e/o provvedimenti delle Autorità di controllo successivi alla presente, provvede a individuarla e a nominarla quale REFERENTE PRIVACY sotto l'autorità diretta del Titolare.
Quale Referente Privacy ha il compito di compiere quanto sia o si renderà necessario ai fini di assicurare il rispetto e la corretta applicazione, da parte della Società, degli obblighi, disposizioni e principi di cui al GDPR e del D.Lgs. n. 196/2003 come modificato dal D.lgs. 101/2018, ove applicabili.
In particolare, e a tali fini, spetta al Referente Privacy supportare il Titolare nelle seguenti attività:
-
nominare per iscritto gli Autorizzati al trattamento, fornendo > loro istruzioni operative e vigilando sul rispetto di dette > istruzioni;
-
individuare i Responsabili (esterni) del trattamento ai sensi > dell’art. 28 GDPR e proporre al Titolare la stipula del relativo > Accordo/contratto;
-
classificare le banche dati e proporre al Titolare un sistema > complessivo di trattamento dei dati personali, comuni e > “particolari”, della Società;
-
ai sensi dell’art. 25 GDPR, e in relazione alla natura, ambito di > applicazione, contesto e finalità dei trattamenti, nonché in > considerazione dei rischi per i diritti e le libertà delle persone > fisiche, proporre al Titolare, anche in collaborazione con un > esperto informatico, l’adozione di misure tecniche e organizzative > adeguate al fine di garantire, ed essere in grado di dimostrare, > che il trattamento è effettuato conformemente al GDPR, nonché al > fine di garantire che siano trattati, per impostazione > predefinita, solo i dati personali necessari per ogni specifica > finalità del trattamento; se del caso proporre al Titolare > l'adesione ai codici di condotta di cui all’art. 40 GDPR o a un > meccanismo di certificazione di cui all'art. 42 GDPR;
-
collaborare con la ditta incaricata della manutenzione e > aggiornamento delle banche dati informatiche e del sistema > informatico al fine di assicurare, ai sensi dell’art. 32 GDPR, > l’adozione e la conservazione di misure e procedure informatiche > adeguate e vigilare sul rispetto di dette misure da parte degli > Autorizzati, al fine di impedire trattamenti non autorizzati o > illeciti o la perdita, la distruzione o il danno accidentale delle > banche dati o dei dati personali (principio di integrità e > riservatezza);
-
attuare e far eseguire gli obblighi di informativa ex art. 13 e 14 > GDPR e di acquisizione del consenso degli interessati ex art. 7, > 8, 9 e 10 GDPR;
-
garantire all’interessato l’effettivo esercizio dei diritti > previsti dagli artt. 15, 16, 17, 18, 20, 21, 22 GDPR;
-
assicurare, in caso di violazione dei dati personali, l’esecuzione > degli obblighi di notifica di cui all’art. 33 GDPR e di > comunicazione di cui all’art. 34 GDPR;
-
svolgere ogni iniziativa e attività più opportuna per l’attuazione > di eventuali prescrizioni del DPO, ove nominato, o del Garante per > la Protezione dei Dati Personali;
-
redigere e tenere aggiornato il Registro dei Trattamenti di cui > all’art. 30 GDPR;
-
valutare, coinvolgendo il DPO ove nominato, l’opportunità di > svolgere una valutazione di impatto ai sensi dell’art. 35 GDPR e/o > una > consultazione preventiva ai sensi dell’art. 36 GDPR e, in caso > positivo, collaborare con il Titolare e altri eventuali Referenti > nello svolgimento di dette operazioni;
-
assicurare che qualunque trasferimento di dati personali verso un > paese terzo o un'organizzazione internazionale avvenga nel > rispetto dei principi e prescrizioni di cui agli artt. 44ss GDPR;
-
dare immediata comunicazione al Titolare e all’eventuale esperto > informatico o ditta incaricata nel caso sospetti o riscontri un > problema di sicurezza relativamente al trattamento dei dati > personali;
-
assicurare che il trattamento dei dati all’interno della Società > avvenga nel rispetto dei principi e delle disposizioni di cui al > Capo II del GDPR, ed in particolare assicurare che:
-
i dati siano trattati in modo lecito, corretto e trasparente;
-
i dati siano raccolti solo per le specifiche finalità del trattamento assegnato (principio di limitazione delle finalità);
-
i dati siano adeguati, pertinenti e non eccedenti rispetto alle finalità (principio di minimizzazione dei dati);
-
i dati siano esatti e se necessario aggiornati (principio di esattezza dei dati), predisponendo eventuali direttive in ordine al loro aggiornamento;
-
i dati siano conservati per un periodo non superiore a quello necessario al raggiungimento delle finalità del trattamento (principio della limitazione della conservazione), impartendo eventuali ulteriori istruzioni in ordine alla cancellazione o alla anonimizzazione/minimizzazione;
-
-
organizzare la formazione degli Autorizzati in materia di > protezione dei dati personali;
-
garantire la massima riservatezza e discrezione circa le > caratteristiche generali e i dettagli particolari delle mansioni > affidategli in ordine ai trattamenti di dati e non divulgare, > neanche dopo la cessazione dell’incarico, alcuna delle > informazioni di cui è venuto a conoscenza;
-
eseguire ogni altra istruzione che sia eventualmente impartita dal > Titolare;
-
adottare, per ogni operazione di trattamento svolta in prima > persona, le misure di sicurezza a cui è tenuto ciascun > Autorizzato, che si specificano qui di seguito:
MISURE DI SICUREZZA
In caso di trattamenti senza l’ausilio di strumenti elettronici è necessario:
-
controllare e custodire gli atti ed i documenti contenenti dati personali durante la sessione di lavoro;
-
restituire gli atti ed i documenti al termine delle operazioni di trattamento o riporli in zone ad accesso controllato;
-
conservare gli atti ed i documenti contenenti dati sensibili in cassetti e/o armadi chiusi a chiave e/o in qualsiasi altro luogo ad accesso limitato alle sole persone autorizzate;
-
non trasportare fuori del luogo di lavoro atti o documenti contenenti dati personali, salvo espressa autorizzazione del Titolare;
-
laddove previsto, procedere all’identificazione e registrazione del proprio accesso agli archivi, qualora questo avvenga oltre l’orario di lavoro;
-
qualora non occorra più conservarle, distruggere le copie cartacee in modo che i dati personali ivi contenuti non siano più consultabili ed intellegibili;
-
custodire diligentemente le chiavi dei locali o degli armadi in cui vengono conservati i dati cartacei, evitando di cederle a terzi e comunicandone tempestivamente lo smarrimento o il furto al proprio referente;
-
prelevare i documenti dagli archivi per il tempo strettamente necessario allo svolgimento delle mansioni;
-
richiedere autorizzazione al Titolare per le operazioni di copia, stampa, trasmissione, consegna a soggetti esterni o non autorizzati, creazione di nuove banche dati o riorganizzazione delle attuali, effettuate con qualunque modalità e verso qualunque supporto, custodendo le copie con le stesse modalità degli originali.
In caso di trattamenti effettuati con l’ausilio di strumenti elettronici è necessario:
-
utilizzare le proprie credenziali di autenticazione (username e password) in modo diligente, evitando di lasciare aperta e senza il proprio controllo diretto una sessione di lavoro con risorse o applicativi ai quali si è acceduto con tali credenziali, ed impostando se possibile gli applicativi online e offline in modo da prevedere una scadenza della sessione dopo un prolungato periodo di inattività (attivazione screen saver con password);
-
custodire le proprie credenziali in un luogo sicuro, non facilmente individuabile o poco sorvegliato, ed avvisare tempestivamente il Titolare in caso di smarrimento o sottrazione;
-
modificare la password fornita al primo accesso, e poi ogni 3 mesi;
-
adottare password formate da non meno di 8 caratteri alfanumerici, contenenti almeno una lettera maiuscola, un numero ed un carattere speciale, ed in ogni caso diverse dalle ultime 10 utilizzate;
-
mantenere segrete le proprie credenziali di autenticazione o quantomeno la password, evitando di rivelarla o di farla utilizzare a terzi;
-
non utilizzare le stesse credenziali (username e password) per l’accesso ai diversi servizi online (es. Posta elettronica aziendale, Facebook, Home banking, Posta elettronica personale, ecc.);
-
conservare eventuali supporti magnetici rimovibili utilizzati nel trattamento (es. CD, dischetti, pen drive USB) con i medesimi accorgimenti previsti per i supporti cartacei, provvedendo a cancellarne i dati prima dell’eventuale reimpiego da parte di soggetti non autorizzati;
-
curare l'aggiornamento delle risorse informatiche e degli applicativi o, laddove non possibile direttamente, inoltrare ai referenti informatici o al Titolare le segnalazioni di aggiornamento ricevute;
-
non aprire e-mail o allegati dall’incerta o pericolosa provenienza e non installare programmi scaricati da siti non ufficiali o comunque di natura incerta;
-
tenere sempre attivata l’opzione del browser “richiedi conferma” per l’installazione e il download di oggetti/programmi; disattivare sul browser l’esecuzione automatica degli script Java e Activex; eseguire periodicamente la pulizia del disco fisso da “cookies”, file temporanei ecc.; evitare i falsi allarmi e le catene di sant’Antonio, controllando preventivamente la bontà delle informazioni prima di diffonderle;
-
evitare di gestire i dati personali in relazione all’attività istituzionale su piattaforme o servizi online, mediante l’accesso da PC di terzi o dispositivi (es. smartphone) collegati a Internet.
Ulteriori compiti, modalità e istruzioni potranno essere specificati e integrati successivamente, anche in base agli ambiti di autorizzazione al trattamento corrispondenti alle credenziali di autenticazione assegnate all’Incaricato.
In relazione all’adempimento dei suoi compiti, il Referente Privacy propone al Titolare l’impiego di adeguate risorse umane, tecniche ed economiche.
La presente nomina cessa con il venir meno per qualunque motivo del rapporto di lavoro in essere.
Luogo e Data: ________________________
Per presa visione e accettazione:
Il Referente Privacy Il Titolare del trattamento
______________________ _____________________