Vai al contenuto

ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali

Atto di Nomina a Responsabile (o Sub-Responsabile) del Trattamento dei Dati Personali

ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)

Revisioni

Rev. Data Descrizione Redatto Approvato
0.1 16/07/2026 Prima bozza (fac-simile) — documento mancante generato per colmare una lacuna rilevata nella SOA, sulla base di quanto già previsto in "PR26.1 - Gestione dei fornitori" e "PR27.1 - Gestione Incidenti e Data Breach". Le parti evidenziate in rosso sono ipotesi da confermare prima dell'uso; i campi come "Nome Fornitore" e "Nome Cognome referente" sono normali placeholder da compilare caso per caso IA Da approvare

Tra

Vectorlab SRL, con sede in Genova, Piazza Borgo Pila 39/22, codice fiscale e partita IVA n. 02830460990, in persona del legale rappresentante pro tempore (di seguito, a seconda del rapporto sottostante, "Titolare" oppure "Responsabile" del trattamento)

e

Nome Fornitore, con sede in Indirizzo Fornitore, codice fiscale e partita IVA n. P.IVA Fornitore, in persona di Nome Cognome referente, nella propria qualità di legale rappresentante pro tempore (di seguito "Responsabile" o, nel caso previsto al successivo punto 1, "Sub-Responsabile" del trattamento)

Premesso che

  • Vectorlab, nell'ambito del rapporto di fornitura disciplinato dal contratto/ordine in essere (cfr. "ALPR16.1.C - Contratto di fornitura"), affida al Fornitore lo svolgimento di attività che comportano il trattamento di dati personali;

  • ai sensi dell'art. 28 GDPR, il Titolare (o il Responsabile, quando affida a sua volta il trattamento a un Sub-Responsabile) deve ricorrere unicamente a soggetti che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate, in modo che il trattamento soddisfi i requisiti del GDPR e garantisca la tutela dei diritti dell'interessato;

  • Vectorlab ha valutato tali garanzie nell'ambito del proprio processo di qualifica e monitoraggio dei fornitori, descritto in "PR26.1 - Gestione dei fornitori", tenendo conto in particolare dell'affidabilità del Fornitore e delle misure di sicurezza da esso dichiarate (cfr. "ALPR26.1.E - Requisiti di sicurezza");

  • il presente atto disciplina i trattamenti di dati personali svolti dal Fornitore per conto di Vectorlab (o, nel caso in cui Vectorlab operi essa stessa quale Responsabile del trattamento per conto di un proprio Cliente, i trattamenti svolti dal Fornitore quale Sub-Responsabile) in conformità all'art. 28 GDPR;

1. Ruolo di Vectorlab e ambito della nomina

[DA CONFERMARE: indicare, caso per caso, se Vectorlab agisce quale Titolare del trattamento (ipotesi più comune, quando i dati trattati dal Fornitore sono di Vectorlab, dei suoi dipendenti, clienti o fornitori) oppure quale Responsabile del trattamento per conto di un proprio Cliente, che a sua volta autorizza per iscritto il ricorso al Fornitore quale Sub-Responsabile ai sensi dell'art. 28, par. 2 e 4, GDPR].

2. Oggetto, natura e finalità del trattamento

[DA CONFERMARE: oggetto specifico del trattamento affidato al Fornitore, da descrivere caso per caso in base al servizio/contratto di fornitura (es. servizio cloud, servizio SaaS, sviluppo/manutenzione software, servizi di trasmissione documentale, ecc.)]. Il trattamento è svolto esclusivamente per le finalità connesse all'esecuzione del contratto di fornitura in essere tra le Parti.

3. Durata del trattamento

La durata del trattamento coincide con la durata del contratto di fornitura sottostante, fatti salvi gli obblighi di conservazione successivi indicati al punto 8. [DA CONFERMARE: eventuale durata autonoma della nomina, se distinta da quella del contratto principale].

4. Tipologia dei dati personali trattati e categorie di interessati

[DA CONFERMARE: tipologia di dati personali (comuni e/o particolari) e categorie di interessati coinvolti — da specificare caso per caso, ad esempio dati identificativi e di contatto di dipendenti, clienti, fornitori o utenti dei servizi Vectorlab].

5. Istruzioni del Titolare

Il Responsabile tratta i dati personali unicamente su istruzione documentata del Titolare, ivi comprese quelle relative al trasferimento di dati personali verso un paese terzo o un'organizzazione internazionale, salvo che lo richieda il diritto dell'Unione o dello Stato membro cui è soggetto il Responsabile; in tal caso il Responsabile informa il Titolare, prima del trattamento, circa tale obbligo giuridico, a meno che il predetto diritto vieti tale informazione per rilevanti motivi di interesse pubblico.

6. Obblighi del Responsabile

Il Responsabile si impegna a:

  • garantire che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;

  • adottare tutte le misure richieste ai sensi dell'art. 32 GDPR, tenendo conto di quanto indicato in "ALPR26.1.E - Requisiti di sicurezza";

  • rispettare le condizioni per ricorrere a un altro Responsabile del trattamento (Sub-Responsabile) di cui al successivo punto 7;

  • assistere il Titolare, tenendo conto della natura del trattamento, con misure tecniche e organizzative adeguate, per quanto possibile, al fine di soddisfare l'obbligo di dare seguito alle richieste per l'esercizio dei diritti dell'interessato;

  • assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza del trattamento, notifica di una violazione dei dati personali all'autorità di controllo, comunicazione all'interessato, valutazione d'impatto, consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile;

  • su scelta del Titolare, cancellare o restituire tutti i dati personali dopo che è terminata la prestazione dei servizi relativi al trattamento, cancellando le copie esistenti, salvo che il diritto dell'Unione o degli Stati membri preveda la conservazione dei dati;

  • mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato.

[DA CONFERMARE: modalità e periodicità con cui Vectorlab esercita l'attività di verifica/audit sul Fornitore — si ipotizza una verifica annuale nell'ambito del monitoraggio fornitori di cui a "MDPR26.1.A - Monitoraggio fornitori" (tab "Responsabile Trattamento"), salvo diversa necessità].

7. Ricorso a Sub-Responsabili

Il Responsabile non ricorre a un altro Responsabile del trattamento (Sub-Responsabile) senza previa autorizzazione scritta, specifica o generale, del Titolare. [DA CONFERMARE: modalità di autorizzazione adottata da Vectorlab (autorizzazione generale con obbligo di comunicazione delle modifiche previste, oppure autorizzazione specifica caso per caso)]. In caso di autorizzazione generale, il Responsabile informa il Titolare di eventuali modifiche previste riguardanti l'aggiunta o la sostituzione di altri Responsabili del trattamento, dando così al Titolare l'opportunità di opporsi a tali modifiche.

8. Notifica delle violazioni di dati personali (data breach)

Il Responsabile comunica al Titolare, senza ingiustificato ritardo e comunque entro [DA CONFERMARE: termine concordato con il Fornitore, ad es. 24/48 ore] dal momento in cui ne è venuto a conoscenza, qualunque violazione di dati personali di cui sia venuto a conoscenza, fornendo tutte le informazioni necessarie a consentire al Titolare il rispetto dei propri obblighi di notifica all'Autorità Garante (entro il termine di 72 ore previsto dall'art. 33 GDPR) e di comunicazione agli interessati, in coerenza con quanto previsto in "PR27.1 - Gestione Incidenti e Data Breach".

9. Trasferimento dei dati verso paesi terzi

Il Responsabile non trasferisce dati personali verso un paese terzo o un'organizzazione internazionale al di fuori dello Spazio Economico Europeo, salvo previa autorizzazione scritta del Titolare e nel rispetto delle garanzie previste dal Capo V del GDPR. [DA CONFERMARE: se il servizio fornito preveda, anche indirettamente tramite sub-fornitori cloud, un trasferimento di dati extra SEE, da valutare caso per caso].

10. Misure di sicurezza

Il Responsabile si impegna a rispettare i requisiti minimi di sicurezza riportati in "ALPR26.1.E - Requisiti di sicurezza", allegato al contratto di fornitura, e a darne applicazione con riferimento a tutti gli strumenti, ambienti e infrastrutture utilizzati per lo svolgimento del trattamento.

11. Recesso e conservazione post-contrattuale

Il presente atto cessa di produrre effetti alla cessazione, per qualunque causa, del contratto di fornitura sottostante. [DA CONFERMARE: periodo di conservazione dei dati personali che il Fornitore può mantenere dopo la cessazione del rapporto, ove non diversamente previsto da obblighi di legge].

Il Titolare (o Responsabile) Il Responsabile (o Sub-Responsabile)

Vectorlab SRL Nome Fornitore

__________________________ __________________________

Genova, gg/mm/aaaa