GDPR (WIP)
GDPR
TBD:
Responsabile esterno del trattamento:trattamento
Forma Farm S.r.l.
Indirizzo: via Savona 10 – 20144 Milano
Nome, qualifica e dati di contatto del referente: Alberto Pastorelli, Amministratore Delegato
Indirizzo mail amministrazione@formafarm.com
Descrizione del trattamento
Categorie di interessati i cui dati personali sono trattati
Dipendenti, Collaboratori, Fornitori del Titolare
Categorie di dati personali trattati
I dati personali trattati sono del seguente tipo:
• dati identificativi dei dipendenti del Titolare (es. nome, cognome, indirizzo di posta elettronica);
• dati personali dei dipendenti del Titolare, necessari a qualificare la loro posizione organizzativa e formativa (es. ruolo, mansione, ecc)
Dati particolari (ex sensibili) trattati
Accesso degli utenti alla piattaforma elearning (data, orario di collegamento, corsi di formazione seguiti).
Natura del trattamento
Automatizzata e non automatizzata.
Finalità del trattamento
• Hosting, gestione e manutenzione della piattaforma e-learning
• Servizi di assistenza ed helpdesk
• Sviluppo plugin e funzionalità software
• Sviluppo e gestione di corsi e-learning
come meglio specificati nel contratto in essere tra le parti.
Durata del trattamento
Il trattamento potrà essere eseguito fino alla scadenza del contratto, e viene tacitamente rinnovato al rinnovo dello stesso
Conservazione dei dati del cliente
Durante il contratto, il cliente controlla la conservazione dei dati e può cancellarli manualmente o tramite API.
Al termine del contratto i vengono conservati esclusivamente all'interno del sistema di backup, secondo le modalità e i tempi descritti nel documento Infrastructure & Security Standards
Sub-responsabili del trattamento
[DA COMPILARE]Inserire tabella con listaNessun sub-responsabiliresponsabile nominato.
Il responsabile deltrattamento:trattamentonome,utilizzafinalità,esclusivamentelocalizzazionepersonaledati.interno o collaboratori autorizzati ai sensi dell’art. 29 GDPR:
Misure tecniche e organizzative per la sicurezza dei dati
Infrastructure and security standards
Il Responsabile si impegna a implementare misure di sicurezza adeguate a garantire un livello di sicurezza adeguato al rischio che comprendano, tra le altre:
In particolare sono implementate le seguenti misure:
Per lemaggiori dettagli sulle misure tecniche implementate si facciapuò fare riferimento al documento apposito: Infrastructure & Security Standards
Accesso
SICUREZZAdei DELLE RISORSE UMANEcollaboratori
FormaFarm ha implementato misure appropriate per garantire che il personale (dipendenti e collaboratori) coinvolto nel trattamento dei dati dei clienti sia autorizzato ad accedere ai dati, vincolato da obblighi di riservatezza, e abbia ricevuto formazione adeguata sulla protezione e gestione dei dati.
- Il personale è tenuto a sottoscrivere accordi di riservatezza e non divulgazione (NDA)
- Programmi di formazione sulla sicurezza delle informazioni e sulla protezione dei dati personali sono definiti e somministrati periodicamente
- L'accesso ai dati dei clienti viene revocato immediatamente al termine del rapporto di lavoro o quando non più necessario
[DA COMPILARE]Specificare: frequenza formazione sicurezza (es. annuale), policy di acceptable use, background check (se applicabile), procedura di revoca accessi alla cessazione del rapporto.
GESTIONE FORNITORI E TERZE PARTI
FormaFarm ha implementato policy e procedure per la selezione, l'ingaggio e il monitoraggio dei fornitori terzi coinvolti nel trattamento dei dati dei clienti.
Il coinvolgimento dei fornitori terzi nel trattamento dei dati dei clienti è soggetto alle condizioni stabilite nel DPA (Data Processing Agreement).
[DA COMPILARE] Specificare: lista sub-responsabili del trattamento (es. AWS, servizi email, CDN, monitoring), frequenza revisione fornitori, requisiti contrattuali.
AUDIT
Il cliente ha il diritto di richiedere un audit o ispezione, secondo le modalità definite nel Data Processing Agreement (DPA). In alternativa, il cliente può incaricare FormaFarm di eseguire l'audit attraverso un revisore terzo indipendente.
Le attività di audit possono essere condotte con frequenza non superiore a una volta per anno solare, nei termini e condizioni stabiliti nel DPA, e sono soggette agli obblighi di riservatezza previsti dal contratto.