Vai al contenuto

PO31 - Misure di sicurezza protezione dati personali

Politica per le misure di sicurezza protezione dati personali

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione CISO DPO
0.1 09/07/2026 Revisione assistita da IA: chiarito lo status del DPO rispetto al Referente Privacy, in assenza di un obbligo di designazione ex art. 37 GDPR CISO Amministratore Unico

Indice

  1. Introduzione

    1. Scopo

Il presente documento delinea le linee guida per la definizione delle misure di sicurezza implementate in Vectorlab ai fini della protezione dei dati personali.

Campo di applicazione

La politica si applica a tutto il personale aziendale coinvolto nel trattamento di dati personali.

Riferimenti e Allegati

ENISA - Handbook on Security of Personal Data Processing – Annex A: Organizational and Technical Measures

Linee guida 4/2019 sull’articolo 25 “Protezione dei dati fin dalla progettazione e per impostazione predefinita” v.02

OWASP – Best Practices per lo sviluppo sicuro del software

REGOLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento Generale sulla Protezione dei Dati).

PR33.2 - Processo Analisi del Rischio Privacy

MDPR31.4.A - Registro trattamenti Titolare

MDPR31.4.B - Registro trattamenti Responsabile

PO30 - Privacy by design e by default

PR27.1 - Gestione Data Breach

PR31.1 - Gestione dei diritti degli interessati

PR31.2 - Gestione dei consensi

PR31.3 - Valutazione d'impatto sulla protezione dei dati (DPIA)

REG01 - Regolamento sull’utilizzo degli strumenti aziendali.

Definizioni, Acronimi, Abbreviazioni

DPIA – Data Privacy Impact Assessment

EDPB – European Data Protection Board

GDPR – General Data Protection Regulation

Responsabilità

Vectorlab ha la responsabilità di redigere, mantenere aggiornata e comunicare la presente politica.

Il personale, a qualsiasi livello, e i collaboratori esterni devono attenersi alle procedure definite dall’Organizzazione per assicurarsi che la presente Politica sia correttamente applicata.

I responsabili dell’attuazione della presente politica sono:

  • Direzione

  • Autorizzati al trattamento

    1. Violazione della Politica

Qualsiasi azione non conforme alla politica aziendale di Vectorlab sarà considerata una violazione della sicurezza e come tale potrà tradursi nella sospensione dell'accesso alle aree e alle risorse informatiche, rete e documenti. L'uso improprio degli strumenti aziendali costituisce una grave violazione del dovere di correttezza e può comportare l'adozione di provvedimenti disciplinari in conformità alla normativa vigente.

I casi gravi saranno segnalati all'autorità competente e potranno essere oggetto di provvedimenti disciplinari o legali.

Riesame

La revisione di tale politica è effettuata dal Vectorlab almeno una volta all'anno e prima del Riesame della direzione. Il riesame è condotto per valutare l'efficienza e l'efficacia del sistema e per assicurare che siano implementate le azioni necessarie per consentire il miglioramento continuo secondo i requisiti definiti dai sistemi di gestione e in tutte le situazioni per le quali è richiesta una modifica dell'attività aziendale che possa anche avere impatto sulla sicurezza delle informazioni o sull'operatività.

  1. Misure di sicurezza

    1. Riferimenti normativi

Al fine di identificare le adeguate misure tecniche ed organizzative da adottare, si devono prendere in considerazione gli articoli 24, 25 e 32 del GDPR:

  • Articolo 24 – Responsabilità del titolare del trattamento (C74-C78)

    1. Tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche, il titolare del trattamento mette in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al presente regolamento. Dette misure sono riesaminate e aggiornate qualora necessario;
  • Articolo 25 – Protezione dei dati fin dalla progettazione e protezione per impostazione predefinita (C75-C78)

    1. Tenendo conto dello stato dell’arte e dei costi di attuazione, nonché della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, come anche dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche costituiti dal trattamento, sia al momento di determinare i mezzi del trattamento sia all’atto del trattamento stesso il titolare del trattamento mette in atto misure tecniche e organizzative adeguate, quali la pseudonimizzazione, volte ad attuare in modo efficace i principi di protezione dei dati, quali la minimizzazione, e a integrare nel trattamento le necessarie garanzie al fine di soddisfare i requisiti del presente regolamento e tutelare i diritti degli interessati;
  • Articolo 32 – Sicurezza del trattamento (C83)

    1. Tenendo conto dello stato dell’arte e dei costi di attuazione, nonché della natura, dell’oggetto, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, il titolare del trattamento e il responsabile del trattamento mettono in atto misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, che comprendono, tra le altre, se del caso:

      • la pseudonimizzazione e la cifratura dei dati personali;

      • la capacità di assicurare su base permanente la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento;

      • la capacità di ripristinare tempestivamente la disponibilità e l'accesso dei dati personali in caso di incidente fisico o tecnico;

      • una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento;

    2. Nel valutare l’adeguato livello di sicurezza, si tiene conto in special modo dei rischi presentati dal trattamento che derivano in particolare dalla distruzione, dalla perdita, dalla modifica, dalla divulgazione non autorizzata o dall’accesso, in modo accidentale o illegale, a dati personali trasmessi, conservati o comunque trattati.

Inoltre, in base alle indicazioni presenti sulle Linee Guida 4/2019 dell’EDPB, si devono considerare:

  • Accessibilità dei dati - Il titolare dovrebbe prevedere limitazioni quanto ai soggetti abilitati all’accesso e alla tipologia dell’accesso ai dati personali sulla base di una valutazione della necessità e assicurare che i dati personali siano realmente accessibili a chi ne ha bisogno in caso di necessità, ad esempio in situazioni critiche. I controlli dell’accesso dovrebbero essere effettuati per l’intero flusso di dati durante il trattamento;

  • Stato dell’arte:

    • Nell’ambito dell’articolo 25, il riferimento allo «stato dell’arte» impone l’obbligo ai titolari, allorché determinano le misure tecniche e organizzative adeguate, di tenere conto degli attuali progressi compiuti dalla tecnologia disponibile sul mercato. Ciò comporta che i titolari debbano essere a conoscenza dei progressi tecnologici e rimanere sempre aggiornati sulle opportunità e i rischi per il trattamento, in termini di protezione dei dati, derivanti dalle tecnologie e su come mettere in atto e aggiornare le misure e le garanzie che assicurano un’attuazione efficace dei principi e dei diritti degli interessati tenendo conto dell’evoluzione del panorama tecnologico;

    • Lo «stato dell’arte» è un concetto dinamico che non può essere definito staticamente con riguardo a un determinato momento, bensì dovrebbe essere oggetto di una valutazione continuativa nel contesto dei progressi tecnologici. Di fronte a tali progressi, un titolare può riscontrare che una misura in precedenza atta a conferire un livello di protezione adeguato ora non lo è più. Trascurare l’aggiornamento sui progressi tecnologici potrebbe, quindi, comportare una mancata osservanza dell’articolo 25;

    • Il criterio dello «stato dell’arte» non si applica esclusivamente alle misure tecnologiche, ma anche a quelle organizzative. La mancanza di misure organizzative adeguate può ridurre o compromettere del tutto l’efficacia di una tecnologia scelta. Possono costituire esempi di misure organizzative l’adozione di politiche interne, la formazione aggiornata in materia di tecnologia, sicurezza e protezione dei dati nonché politiche di gestione e di governance della sicurezza informatica;

  • Costi di attuazione:

    • Il titolare può tenere conto del costo di attuazione allorché sceglie e applica misure tecniche e organizzative adeguate e garanzie necessarie che mettono efficacemente in atto i principi al fine di tutelare i diritti degli interessati. Il costo si riferisce alle risorse in generale, compresi il tempo e le risorse umane;

    • Il fattore costo implica che il titolare non impieghi una quantità sproporzionata di risorse nel caso in cui esistano misure alternative, meno dispendiose, ma efficaci. Tuttavia, il costo di attuazione rappresenta un fattore di cui tenere conto nel realizzare la protezione dei dati fin dalla progettazione, e non già un motivo per astenersi dal realizzarla;

    • Le misure individuate devono pertanto garantire che l’attività di trattamento prevista dal titolare non comporti trattamenti di dati personali in violazione dei principi, indipendentemente dal costo di tali misure. I titolari devono essere in grado di gestire i costi complessivi per poter attuare efficacemente tutti i principi e, di conseguenza, tutelare i diritti;

  • Natura, ambito di applicazione, contesto e finalità del trattamento:

    • I titolari devono tenere conto della natura, dell’ambito di applicazione, del contesto e della finalità del trattamento allorché determinano le misure necessarie;

    • Questi fattori devono essere interpretati in modo coerente con il ruolo ad essi attribuito in altre disposizioni del RGPD, quali gli articoli 24, 32 e 35, allo scopo di integrare principi di protezione dei dati nella progettazione del trattamento;

    • In breve, il concetto di natura può essere inteso come le caratteristiche intrinseche del trattamento. L’ambito di applicazione fa riferimento alla dimensione e all’ampiezza del trattamento. Il contesto riguarda le circostanze nel trattamento che possono influenzare le aspettative degli interessati, mentre la finalità si riferisce agli obiettivi del trattamento.

    1. Principi di base

Vectorlab ha scelto di impostare, attuare un Sistema di Gestione Privacy quale valido strumento di accountability, governo e controllo dei processi aziendali, a garanzia della protezione dei dati nell’ambito dei prodotti e servizi forniti.

Le modalità con le quali Vectorlab predispone ed attua le azioni necessarie a soddisfare gli adempimenti legislativi richiesti dal GDPR sono realizzate per la messa in sicurezza delle informazioni aziendali e dei dati personali.

Di fondamentale importanza è l’identificazione delle informazioni soggette a normativa sulla privacy (dati personali delle persone fisiche) coinvolte nei processi aziendali: in tal senso, Vectorlab identifica e tratta i dati personali di dipendenti, clienti e fornitori e, sulla base delle caratteristiche di tali dati e delle finalità per le quali sono trattati, attua misure di sicurezza tecniche ed organizzative “adeguate”, come nel seguito esposte.

Analisi del rischio

Come tutti i sistemi di gestione a norma ISO, anche il GDPR adotta un approccio “risk based” tanto che, all’art. 32, cita “[…] il titolare del trattamento e il responsabile del trattamento mettono in atto misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio”.

In sostanza, l’implementazione delle misure di sicurezza discende dall’aver effettuato un’analisi dei rischi sulla sicurezza delle informazioni e un’analisi dei rischi relativa ai trattamenti di dati personali e diritti e libertà degli interessati, al fine di identificare l’impatto di tali rischi sui diritti delle persone e adottare azioni in grado di mitigarli.

L’analisi di rischio sulla sicurezza delle informazioni valuta l’esposizione di informazioni e asset a supporto alle coppie “minaccia-vulnerabilità”: attraverso la creazione di un Asset Inventory, sono mappate tutte le tipologie di asset (informativo e materiale) per ognuna delle quali viene assegnato un valore di criticità, fondamentale per il calcolo del rischio. Il processo viene eseguito con il supporto di un’applicazione web. In questo modo, si possono valutare gli asset (valore di criticità) a supporto dei trattamenti che sono più vulnerabili ed agire su di essi limitando, attraverso appropriate misure di sicurezza, l’impatto dell’effetto temuto sui dati personali. La stessa metodologia di approccio viene eseguita partendo dalla definizione dei trattamenti, partendo dal registro in esso identificati, sui quali si definiscono le relative vulnerabilità e minacce.

Maggiori dettagli sulle metodologie adottate sono riportati nei documenti “PR33.2 - Processo Analisi del Rischio Privacy”.

Misure di sicurezza tecniche ed organizzative

Le misure di sicurezza tecniche ed organizzative definite e predisposte da Vectorlab per la protezione dei dati personali oggetto di trattamento sono dettagliate, per ogni singolo trattamento, all’interno del Registro dei trattamenti (cfr. “MDPR31.4.A - Registro trattamenti Titolare” e “MDPR31.4.B - Registro trattamenti Responsabile”), predisposto dall’Azienda sia in qualità di Titolare che di Responsabile.

Misure organizzative

Per misure organizzative si intendono tutte le azioni, le iniziative, le politiche ed i processi gestionali predisposte dal Titolare/Responsabile del trattamento nel rispetto dei requisiti imposti dal GDPR.

I requisiti prevedono che il sistema di gestione sia impostato tenendo conto, prima di tutto, degli aspetti organizzativi della sicurezza; a tal proposito, il trattamento delle informazioni, ed in particolare dei dati personali, in Vectorlab avviene attraverso:

  • la pianificazione di controlli periodici, attraverso lo svolgimento di audit;
  • la sensibilizzazione e formazione continua del personale in materia di sicurezza delle informazioni e GDPR;

  • la definizione ed assegnazione formale di ruoli e responsabilità di sicurezza, lettere di incarico e nomine ad autorizzato del trattamento;

  • la formalizzazione dei Registri dei trattamenti;

  • la gestione della violazione dei dati personali (data breach).

    1. Politiche e procedure

Alcune politiche e procedure sono definite per regolamentare e descrivere specifici aspetti di protezione dei dati personali richiesti dal GDPR, come il principio di privacy by design e by default (cfr. “PO30 - Privacy by design e by default”), la gestione dei diritti e dei consensi degli interessati (cfr. “PR31.1 - Gestione dei diritti degli interessati” e “PR31.2 - Gestione dei consensi”), la stesura ed il mantenimento dei Registri dei trattamenti (cfr. “MDPR31.4.A - Registro trattamenti Titolare” e “MDPR31.4.B - Registro trattamenti Responsabile”) e l’esecuzione della DPIA (cfr. “PR31.3 - Valutazione d'impatto sulla protezione dei dati (DPIA)”).

Audit interni e tecnici

Vectorlab definisce ed attua un programma di audit al fine di verificare i requisiti normativi del GDPR.

Formazione

La formazione dei soggetti che, a vario titolo, trattano dati personali, è una vera e propria misura di sicurezza. Un’adeguata conoscenza e consapevolezza della tematica relativa alla protezione e al corretto trattamento dei dati personali è fondamentale per prevenire comportamenti (anche involontari) che possono mettere a rischio i dati personali nonché tutto il patrimonio informativo aziendale.

Pertanto, tutto il personale è periodicamente sensibilizzato rispetto alle tematiche di privacy e riceve adeguata formazione generale sul GDPR e relativi sistemi di gestione al primo ingresso in azienda e in occasione di eventuali aggiornamenti normativi.

Tutti i ruoli di responsabilità in ambito privacy (Referente Privacy, autorizzati e AdS) hanno ricevuto adeguata formazione specialistica sulla normativa e sulla prassi in materia di protezione dei dati personali.

Tutti i corsi di formazione e le iniziative di sensibilizzazione sulla sicurezza e sul GDPR sono pianificati ed erogati.

Ruoli e responsabilità

Per rispondere al principio dell’Accountability, l’Azienda ha definito i ruoli e le responsabilità di sicurezza, inclusi quelli relativi alla privacy così come richiesto dal GDPR, attraverso la formalizzazione delle seguenti nomine interne:

  • Autorizzato al trattamento

  • Referente Privacy

  • Amministratori di Sistema.

Sulla base di una valutazione della natura, dell’ambito e delle finalità dei trattamenti effettuati, Vectorlab non rientra nei casi per i quali il GDPR (art. 37) impone la designazione obbligatoria di un Responsabile della Protezione dei Dati (DPO). La figura del Referente Privacy, con nomina interna formalizzata, svolge pertanto in autonomia le funzioni operative di supporto al Titolare in materia di protezione dei dati personali. Qualora in futuro Vectorlab decida di avvalersi comunque di un DPO (interno o esterno), tale figura affiancherà il Referente Privacy con le funzioni consultive e di supervisione previste dagli artt. 38-39 GDPR, e ne verrà data evidenza tramite apposito atto di nomina.

Analogamente, per il personale esterno all’organizzazione, è previsto un processo di gestione della nomina a:

  • Responsabile del trattamento

Il processo di nomina prevede la formalizzazione e sigla di un documento nel quale vengono fornite le istruzioni operative per i soggetti che trattano i dati personali, differenti a seconda del ruolo ricoperto (Responsabili, Autorizzati, ecc.) che definiscono quali sono i dati ai quali è consentito l’accesso in base al proprio ruolo e responsabilità. Essere sempre a conoscenza di chi sta trattando determinati dati dimostra di avere una piena consapevolezza delle attività di trattamento svolte.

Registro dei trattamenti

La redazione del registro delle attività di trattamento costituisce una mappatura di tutte le attività di trattamento svolte in Azienda. Oltre ad essere un adempimento richiesto dal GDPR, un registro aggiornato dimostra di avere il controllo su tutte le attività di trattamento dei dati personali effettuate nell’ambito dei vari processi aziendali.

Data breach

Al fine di garantire la gestione dei data breach, Vectorlab procede attraverso:

  • l’individuazione e la valutazione di un evento di sicurezza che coinvolga dati personali;

  • l’individuazione e la valutazione di un evento di sicurezza che si configuri anche come data breach;

  • la valutazione del rischio correlato alla violazione;

  • le eventuali procedure di notifica all’autorità di controllo e comunicazione agli interessati.

Maggiori dettagli sulle modalità di gestione e trattamento dei data breach sono riportati nel documento “PR27.1 - Gestione Data Breach”.

Misure tecniche

Per misure tecniche si intendono tutte quelle misure, soprattutto di tipo informatico, che consentono, mediante l'utilizzo di accorgimenti tecnici, di controllare e garantire la riservatezza, integrità e disponibilità dei dati personali.

Come precedentemente detto, a differenza di quanto era previsto nell'allegato B del Codice Privacy, il GDPR non richiede più un elenco di misure minime di sicurezza, ma lascia alla discrezionalità del Titolare/Responsabile del trattamento (secondo il principio di accountability) di implementare misure adeguate a seguito della valutazione dei rischi.

I principi di Privacy by Design e Privacy by Default rappresentano un punto cardine sia per la sicurezza delle informazioni che per il GDPR: sostanzialmente, l’Azienda deve implementare le sue misure di sicurezza “fin dalla progettazione” e “per impostazione predefinita”. Si tratta, pertanto, di un vero e proprio approccio, come quello orientato al rischio, che l’Azienda deve tenere affinché possa essere attuata e dimostrata la protezione dei dati.

Nel documento “PO30 - Privacy by design e by default” si delineano le linee guida per la protezione dei dati personali sin dalle prime fasi di progettazione di un nuovo processo, prodotto o servizio prendendo in considerazione tutti i requisiti di sicurezza applicabili e limitando il trattamento e l’accesso ai soli dati necessari.

Nel rispetto di tali principi, sanciti dal GDPR, nel seguito si citano alcune tra le misure di sicurezza tecniche implementate da Vectorlab per la protezione delle informazioni e dei dati personali:

  • il controllo degli accessi;

  • la crittografia dei dati;

  • la gestione di patch e aggiornamenti di sicurezza dei sistemi operativi e delle applicazioni;

  • l’esecuzione di attività di vulnerability assessment periodiche;

  • l’esecuzione di backup periodici e test di restore;

  • i metodi per la cancellazione sicura dei dati (es. tecniche di wiping);

  • la sicurezza fisica e ambientale;

  • la definizione, l’implementazione ed il testing dei piani di continuità al fine di assicurare la continuità operativa dei processi ed il ripristino dei relativi sistemi in caso di disastro;

  • la progettazione e sviluppo software e relativa politica di sviluppo sicuro.

Monitoraggio delle misure di sicurezza

L’art. 32 del GDPR dispone che il Titolare/Responsabile del trattamento attuino “una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento”. Non basta, quindi, dichiarare di adottare le misure di sicurezza più idonee a garantire la protezione dei dati personali ma è necessario, sempre in virtù del principio di accountability, anche essere in grado di dimostrare che il trattamento è realizzato in modo conforme al GDPR attraverso la valutazione dell’efficacia di tali misure.

Pertanto, al fine di testare, verificare e valutare regolarmente l’efficacia delle misure di sicurezza tecniche e organizzative implementate, l’Azienda procede con le verifiche periodiche sulle misure individuate, in particolare:

  • revisionando la documentazione a supporto della gestione della protezione dei dati personali (politiche, procedure, registri, informative, nomine, ecc.);

  • verificando, almeno annualmente, la validità dell’analisi del rischio e, nel caso, procedendo ad un suo aggiornamento;

  • verificando l’applicazione della sicurezza fin dalla progettazione sui trattamenti in essere;

  • effettuando la manutenzione sugli apparati che sono coinvolti nei trattamenti;

  • aggiornando le attività di formazione per il personale;

  • svolgendo verifiche sulla gestione del controllo degli accessi;

  • controllando la corretta gestione delle attività di backup e restore;

  • controllando la corretta gestione dei data breach;

  • verificando, almeno annualmente, che le misure di protezione identificate in base al rischio siano aggiornate.