GDPR (WIP)
Responsabile esterno del trattamento
Forma Farm S.r.l.
Indirizzo: via Savona 10 – 20144 Milano
Nome, qualifica e dati di contatto del referente: Alberto Pastorelli, Amministratore Delegato
Indirizzo mail amministrazione@formafarm.com
Descrizione del trattamento
Categorie di interessati i cui dati personali sono trattati
Dipendenti, Collaboratori, Fornitori del Titolare
Categorie di dati personali trattati
I dati personali trattati sono del seguente tipo:
• dati identificativi dei dipendenti del Titolare (es. nome, cognome, indirizzo di posta elettronica);
• dati personali dei dipendenti del Titolare, necessari a qualificare la loro posizione organizzativa e formativa (es. ruolo, mansione, ecc)
Dati particolari (ex sensibili) trattati
Accesso degli utenti alla piattaforma elearning (data, orario di collegamento, corsi di formazione seguiti).
Natura del trattamento
Automatizzata e non automatizzata.
Finalità del trattamento
• Hosting, gestione e manutenzione della piattaforma e-learning
• Servizi di assistenza ed helpdesk
• Sviluppo plugin e funzionalità software
• Sviluppo e gestione di corsi e-learning
come meglio specificati nel contratto in essere tra le parti.
Durata del trattamento
Il trattamento potrà essere eseguito fino alla scadenza del contratto, e viene tacitamente rinnovato al rinnovo dello stesso
Conservazione dei dati del cliente
Durante il contratto, il cliente controlla la conservazione dei dati e può cancellarli manualmente o tramite API.
Al termine del contratto i vengono conservati esclusivamente all'interno del sistema di backup, secondo le modalità e i tempi descritti nel documento Infrastructure & Security Standards
Accesso ai dati
Sub-responsabiliPersonale del trattamentoAutorizzato
Nessun sub-responsabile nominato.
Il responsabileFornitore delsi trattamentoavvale utilizza esclusivamentedi personale interno oe collaboratori esterni autorizzati al trattamento ai sensi dell’art. 29 GDPR:del GDPR.
Tali soggetti:
personaleoperanodisottoassistenzalaedirettatecniciautoritàincaricatideldella maintenance correttiva ed evolutiva dei serviziFornitore- sono vincolati da
obbligoobblighi di riservatezza
L’elenco dei soggetti autorizzati è mantenuto internamente ed è disponibile su richiesta del Titolare.
Sub-responsabili al trattamento
Misure tecniche e organizzative
Infrastructure and security standards
Il Responsabile si impegna a implementare misure di sicurezza adeguate a garantire un livello di sicurezza adeguato al rischio che comprendano, tra le altre:
- la capacità di assicurare su base permanente la riservatezza, l’integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento;
- la capacità di ripristinare tempestivamente la disponibilità e l’accesso dei dati personali in caso di incidente fisico o tecnico;
In particolare sono implementate le seguenti misure:
- Controllo accessi e autenticazione: Accesso ai sistemi consentito esclusivamente a personale autorizzato tramite credenziali individuali, con profilazione degli accessi e, per gli account amministrativi, autenticazione a più fattori.
- Tracciamento e logging: Sono implementati sistemi di logging e monitoraggio degli accessi e delle attività sui sistemi, con conservazione dei log per un periodo definito e protezione da accessi non autorizzati.
- Cifratura dei dati: I dati personali sono protetti mediante protocolli di cifratura durante la trasmissione (TLS) e, ove applicabile, tramite cifratura dei dati a riposo o dei sistemi di backup.
- Backup e disaster recovery: Sono effettuati backup periodici dei dati con procedure di verifica del ripristino, al fine di garantire la disponibilità e la resilienza dei sistemi.
- Gestione vulnerabilità e aggiornamenti: Sono adottate procedure per l’aggiornamento periodico dei sistemi e la gestione delle vulnerabilità, al fine di garantire un adeguato livello di sicurezza.
- Gestione degli incidenti (data breach): È adottata una procedura per la gestione degli incidenti di sicurezza e delle violazioni dei dati personali, con obbligo di notifica tempestiva al titolare del trattamento.
Per maggiori dettagli sulle misure tecniche implementate si può fare riferimento al documento apposito: Infrastructure & Security Standards
Accesso dei collaboratori
FormaFarm ha implementato misure appropriate per garantire che il personale (dipendenti e collaboratori) coinvolto nel trattamento dei dati dei clienti sia autorizzato ad accedere ai dati, vincolato da obblighi di riservatezza, e abbia ricevuto formazione adeguata sulla protezione e gestione dei dati.
- Il personale è tenuto a sottoscrivere accordi di riservatezza e non divulgazione (NDA)
- Programmi di formazione sulla sicurezza delle informazioni e sulla protezione dei dati personali sono definiti e somministrati periodicamente
- L'accesso ai dati dei clienti viene revocato immediatamente al termine del rapporto di lavoro o quando non più necessario
GESTIONE FORNITORI E TERZE PARTI
FormaFarm ha implementato policy e procedure per la selezione, l'ingaggio e il monitoraggio dei fornitori terzi coinvolti nel trattamento dei dati dei clienti.
Il coinvolgimento dei fornitori terzi nel trattamento dei dati dei clienti è soggetto alle condizioni stabilite nel DPA (Data Processing Agreement).
[DA COMPILARE] Specificare: lista sub-responsabili del trattamento (es. AWS, servizi email, CDN, monitoring), frequenza revisione fornitori, requisiti contrattuali.
AUDIT
Il cliente ha il diritto di richiedere un audit o ispezione, secondo le modalità definite nel Data Processing Agreement (DPA). In alternativa, il cliente può incaricare FormaFarm di eseguire l'audit attraverso un revisore terzo indipendente.
Le attività di audit possono essere condotte con frequenza non superiore a una volta per anno solare, nei termini e condizioni stabiliti nel DPA, e sono soggette agli obblighi di riservatezza previsti dal contratto.