Skip to main content

GDPR (WIP)

Responsabile esterno del trattamento

Forma Farm S.r.l.
Indirizzo:    via Savona 10 – 20144 Milano
Nome, qualifica e dati di contatto del referente: Alberto Pastorelli, Amministratore Delegato
Indirizzo mail amministrazione@formafarm.com 


Descrizione del trattamento

Categorie di interessati i cui dati personali sono trattati


Dipendenti, Collaboratori, Fornitori del Titolare

Categorie di dati personali trattati

I dati personali trattati sono del seguente tipo: 

•    dati identificativi dei dipendenti del Titolare (es. nome, cognome, indirizzo di posta elettronica);
•    dati personali dei dipendenti del Titolare, necessari a qualificare la loro posizione organizzativa e formativa (es. ruolo, mansione, ecc)

Dati particolari (ex sensibili) trattati

Accesso degli utenti alla piattaforma elearning (data, orario di collegamento, corsi di formazione seguiti). 

Natura del trattamento

Automatizzata e non automatizzata.

Finalità del trattamento

•    Hosting, gestione e manutenzione della piattaforma e-learning
•    Servizi di assistenza ed helpdesk
•    Sviluppo plugin e funzionalità software
•    Sviluppo e gestione di corsi e-learning

come meglio specificati nel contratto in essere tra le parti.

Durata del trattamento

Il trattamento potrà essere eseguito fino alla scadenza del contratto, e viene tacitamente rinnovato al rinnovo dello stesso

Conservazione dei dati del cliente

Durante il contratto, il cliente controlla la conservazione dei dati e può cancellarli manualmente o tramite API.

Al termine del contratto i vengono conservati esclusivamente all'interno del sistema di backup, secondo le modalità e i tempi descritti nel documento Infrastructure & Security Standards

Sub-responsabili del trattamento

Nessun sub-responsabile nominato.
Il responsabile del trattamento utilizza esclusivamente personale interno o collaboratori autorizzati ai sensi dell’art. 29 GDPR:

  • personale di assistenza e tecnici incaricati della maintenance correttiva ed evolutiva dei servizi
  • vincolati da obbligo di riservatezza e istruzioni documentate

 

Misure tecniche e organizzative

Infrastructure and security standards

Il Responsabile si impegna a implementare misure di sicurezza adeguate a garantire un livello di sicurezza adeguato al rischio che comprendano, tra le altre:

  • la capacità di assicurare su base permanente la riservatezza, l’integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento; 
  • la capacità di ripristinare tempestivamente la disponibilità e l’accesso dei dati personali in caso di incidente fisico o tecnico; 

In particolare sono implementate le seguenti misure:

  • Controllo accessi e autenticazione: Accesso ai sistemi consentito esclusivamente a personale autorizzato tramite credenziali individuali, con profilazione degli accessi e, per gli account amministrativi, autenticazione a più fattori.
  • Tracciamento e logging: Sono implementati sistemi di logging e monitoraggio degli accessi e delle attività sui sistemi, con conservazione dei log per un periodo definito e protezione da accessi non autorizzati.
  • Cifratura dei dati: I dati personali sono protetti mediante protocolli di cifratura durante la trasmissione (TLS) e, ove applicabile, tramite cifratura dei dati a riposo o dei sistemi di backup.
  • Backup e disaster recovery: Sono effettuati backup periodici dei dati con procedure di verifica del ripristino, al fine di garantire la disponibilità e la resilienza dei sistemi.
  • Gestione vulnerabilità e aggiornamenti: Sono adottate procedure per l’aggiornamento periodico dei sistemi e la gestione delle vulnerabilità, al fine di garantire un adeguato livello di sicurezza.
  • Gestione degli incidenti (data breach): È adottata una procedura per la gestione degli incidenti di sicurezza e delle violazioni dei dati personali, con obbligo di notifica tempestiva al titolare del trattamento.

Per maggiori dettagli sulle misure tecniche implementate si può fare riferimento al documento apposito: Infrastructure & Security Standards

Accesso dei collaboratori

FormaFarm ha implementato misure appropriate per garantire che il personale (dipendenti e collaboratori) coinvolto nel trattamento dei dati dei clienti sia autorizzato ad accedere ai dati, vincolato da obblighi di riservatezza, e abbia ricevuto formazione adeguata sulla protezione e gestione dei dati.

  • Il personale è tenuto a sottoscrivere accordi di riservatezza e non divulgazione (NDA)
  • Programmi di formazione sulla sicurezza delle informazioni e sulla protezione dei dati personali sono definiti e somministrati periodicamente
  • L'accesso ai dati dei clienti viene revocato immediatamente al termine del rapporto di lavoro o quando non più necessario

GESTIONE FORNITORI E TERZE PARTI

FormaFarm ha implementato policy e procedure per la selezione, l'ingaggio e il monitoraggio dei fornitori terzi coinvolti nel trattamento dei dati dei clienti.

Il coinvolgimento dei fornitori terzi nel trattamento dei dati dei clienti è soggetto alle condizioni stabilite nel DPA (Data Processing Agreement).

[DA COMPILARE] Specificare: lista sub-responsabili del trattamento (es. AWS, servizi email, CDN, monitoring), frequenza revisione fornitori, requisiti contrattuali.

AUDIT

Il cliente ha il diritto di richiedere un audit o ispezione, secondo le modalità definite nel Data Processing Agreement (DPA). In alternativa, il cliente può incaricare FormaFarm di eseguire l'audit attraverso un revisore terzo indipendente.

Le attività di audit possono essere condotte con frequenza non superiore a una volta per anno solare, nei termini e condizioni stabiliti nel DPA, e sono soggette agli obblighi di riservatezza previsti dal contratto.