GDPR (WIP)
GDPR
TBD:
- registro trattamenti,
- gestione colaboratori/subfornitori
- DPO
- Obblighi di compliance per la nostra dimensione e tipologia di servizi
6 SICUREZZA DELLE RISORSE UMANE
FormaFarm ha implementato misure appropriate per garantire che il personale (dipendenti e collaboratori) coinvolto nel trattamento dei dati dei clienti sia autorizzato ad accedere ai dati, vincolato da obblighi di riservatezza, e abbia ricevuto formazione adeguata sulla protezione e gestione dei dati.
- Il personale è tenuto a sottoscrivere accordi di riservatezza e non divulgazione (NDA)
- Programmi di formazione sulla sicurezza delle informazioni e sulla protezione dei dati personali sono definiti e somministrati periodicamente
- L'accesso ai dati dei clienti viene revocato immediatamente al termine del rapporto di lavoro o quando non più necessario
[DA COMPILARE] Specificare: frequenza formazione sicurezza (es. annuale), policy di acceptable use, background check (se applicabile), procedura di revoca accessi alla cessazione del rapporto.
21 GESTIONE FORNITORI E TERZE PARTI
FormaFarm ha implementato policy e procedure per la selezione, l'ingaggio e il monitoraggio dei fornitori terzi coinvolti nel trattamento dei dati dei clienti.
Il coinvolgimento dei fornitori terzi nel trattamento dei dati dei clienti è soggetto alle condizioni stabilite nel DPA (Data Processing Agreement).
[DA COMPILARE] Specificare: lista sub-responsabili del trattamento (es. AWS, servizi email, CDN, monitoring), frequenza revisione fornitori, requisiti contrattuali.
23 DATA PRIVACY
23.1 Raccolta e trattamento dei dati
Nell'ambito dell'erogazione del servizio, FormaFarm tratta le seguenti categorie di dati personali:
- Indirizzo email
- Nome e cognome
- Numero di telefono (se fornito)
- Indirizzo IP
- Categorie speciali di dati personali: dati di formazione, completamenti corsi, competenze, certificati, presenze
- Dati aggiuntivi che l'utente finale può scegliere di fornire (foto profilo, immagini, contenuti video, etc.)
[DA COMPILARE] Completare la lista dei dati personali effettivamente trattati e le relative basi giuridiche.
23.2 Conservazione dei dati del cliente
Durante il contratto, il cliente controlla la conservazione dei dati e può cancellare i dati manualmente o tramite API.
[DA COMPILARE] Specificare: retention post-contratto (es. i dati personali vengono conservati per un massimo di 3 mesi dalla cessazione del contratto, dopo di che vengono cancellati).
23.3 Sub-responsabili del trattamento
[DA COMPILARE] Inserire tabella con lista sub-responsabili del trattamento: nome, finalità, localizzazione dati.
24 AUDIT
Il cliente ha il diritto di richiedere un audit o ispezione, secondo le modalità definite nel Data Processing Agreement (DPA). In alternativa, il cliente può incaricare FormaFarm di eseguire l'audit attraverso un revisore terzo indipendente.
Le attività di audit possono essere condotte con frequenza non superiore a una volta per anno solare, nei termini e condizioni stabiliti nel DPA, e sono soggette agli obblighi di riservatezza previsti dal contratto.
[DA COMPILARE] Specificare: eventuali certificazioni attuali o in programma, se i report di audit sono condivisibili.