GDPR (WIP)
Responsabile
Trattamento esternodei dati personali (GDPR)
1. Ruolo delle parti
Il Cliente agisce in qualità di Titolare del trattamento dei dati personali.
Il Fornitore agisce in qualità di Responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR), limitatamente ai dati trattati nell’ambito dell’erogazione del servizio.
1.1 Dati del responsabile
Forma Farm S.r.l.
Indirizzo: via Savona 10 – 20144 Milano
Nome, qualifica e dati di contatto del referente: Alberto Pastorelli, Amministratore Delegato
Indirizzo mail amministrazione@formafarm.com
Descrizione
2. delPersonale trattamento
Categorie di interessati i cui dati personali sono trattati
Dipendenti, Collaboratori, Fornitori del Titolare
Categorie di dati personali trattati
I dati personali trattati sono del seguente tipo:
• dati identificativi dei dipendenti del Titolare (es. nome, cognome, indirizzo di posta elettronica);• dati personali dei dipendenti del Titolare, necessari a qualificare la loro posizione organizzativa e formativa (es. ruolo, mansione, ecc)
Dati particolari (ex sensibili) trattati
Accesso degli utenti alla piattaforma elearning (data, orario di collegamento, corsi di formazione seguiti).
Natura del trattamento
Automatizzata e non automatizzata.
Finalità del trattamento
• Hosting, gestione e manutenzione della piattaforma e-learning• Servizi di assistenza ed helpdesk• Sviluppo plugin e funzionalità software• Sviluppo e gestione di corsi e-learning
come meglio specificati nel contratto in essere tra le parti.
Durata del trattamento
Il trattamento potrà essere eseguito fino alla scadenza del contratto, e viene tacitamente rinnovatoautorizzato al rinnovo dello stesso
Conservazione dei dati del cliente
Durante il contratto, il cliente controlla la conservazione dei dati e può cancellarli manualmente o tramite API.
Al termine del contratto i vengono conservati esclusivamente all'interno del sistema di backup, secondo le modalità e i tempi descritti nel documento Infrastructure & Security Standards
Accesso ai dati
Personale Autorizzato
trattamento
Il Fornitore si avvale di personale interno e collaboratori esterni autorizzati al trattamento dei dati personali ai sensi dell’art. 29 del GDPR.
Tali soggetti:
- operano sotto la diretta autorità del Fornitore
- sono vincolati da obblighi di riservatezza contrattuali
- ricevono istruzioni documentate in materia di protezione dei dati personali
- accedono ai dati esclusivamente per finalità tecniche
diconnessegestione,
L’accesso ai dati è limitato ai soli soggetti autorizzati e avviene secondo il principio di minimizzazione.
L’elenco aggiornato dei soggetti autorizzati è mantenuto internamente dal Fornitore ed è reso disponibile al Titolare su richiesta.
3. Sub-responsabili del trattamento
Per l’erogazione dei servizi, il Fornitore può avvalersi di sub-responsabili del trattamento ai sensi dell’art. 28 GDPR.
Sub-responsabili principali
Il Fornitore garantisce che i sub-responsabili:
Il Fornitore si impegna a mantenere aggiornato l’elenco dei sub-responsabili e a comunicarne eventuali modifiche al Titolare su richiesta delo Titolare.
Sub-responsabilipubblicazione alnella trattamento
presente documentazione.
4. Misure tecniche e organizzative
Infrastructure and security standards
Il ResponsabileFornitore si impegna a implementareadotta misure ditecniche sicurezzae organizzative adeguate aper garantire un livello di sicurezza adeguato al rischio che comprendano,rischio, tra le altre:cui:
•
In particolare sono implementate le seguenti misure:
Per maggiori dettagli sulle misure tecniche implementate si può fare riferimento al documento apposito: Infrastructure & Security Standards
Da https://docs.forma.cloud/books/services/page/gdpr-wip
Accesso
5. Gestione degli incidenti e data breach
Il Fornitore adotta procedure interne per la gestione degli incidenti di sicurezza e delle violazioni dei collaboratoridati personali.
FormaFarmIn hacaso implementatodi misureviolazione appropriatedei dati personali, il Fornitore:
6. Trasferimenti di dati
I dati personali sono trattati all’interno dello Spazio Economico Europeo.
Eventuali trasferimenti verso paesi terzi avvengono nel rispetto del Capo V del GDPR e mediante adeguate garanzie (es. clausole contrattuali standard), ove applicabili.
7. Durata del trattamento
Il trattamento dei dati deipersonali clientiè sialimitato autorizzatoalla addurata accederedel aiservizio dati,erogato vincolatodal daFornitore.
Al termine del rapporto contrattuale, i dati saranno cancellati o restituiti al Titolare, salvo obblighi di riservatezza,legge.
8. Descrizione del trattamento dei dati personali
8.1 Tipologia di servizio
Il servizio consiste nell’erogazione di una piattaforma LMS (Learning Management System) in modalità SaaS, comprensiva di hosting, manutenzione applicativa e abbiasupporto ricevutotecnico.
8.2 sullaCategorie protezionedi einteressati
I deidati dati.personali trattati possono riguardare:
- utenti della piattaforma LMS (discenti)
8.3 Categorie di dati personali
A seconda della configurazione del Cliente, possono essere trattati:
8.4 Dati particolari (se presenti)
Il personaleservizio non è tenutoprogettato aper sottoscrivereil accorditrattamento di riservatezzacategorie eparticolari nondi divulgazionedati (NDA)personali.
Tuttavia, il Cliente può caricare contenuti che includano dati particolari. In tal caso:
8.5 Natura del trattamento
Il trattamento consiste in:
Il trattamento è effettuato esclusivamente per finalità tecniche e operative connesse all’erogazione del servizio.
8.6 Finalità del trattamento
I dati personali sono definititrattati per:
8.7 Durata del trattamento
I dati deisono clientitrattati vieneper revocatotutta immediatamentela al terminedurata del rapporto dicontrattuale lavorocon il Cliente.
Alla cessazione del servizio:
GESTIONE
8.8 FORNITORIAmbito Edel TERZEtrattamento PARTI
da FormaFarm ha implementato policy e procedure per la selezione, l'ingaggio e il monitoraggioparte dei fornitori terzi coinvolti nel trattamento dei dati dei clienti.
Il coinvolgimento dei fornitori terzi nel trattamento dei dati dei clienti è soggetto alle condizioni stabilite nel DPA (Data Processing Agreement).
[DA COMPILARE]Specificare: listaI sub-responsabili del trattamento(es.trattanoAWS,iservizidatiemail,esclusivamenteCDN, monitoring), frequenza revisione fornitori, requisiti contrattuali.per:
Non effettuano trattamenti per finalità proprie.
AUDIT
9. Audit e verifiche
Il clienteFornitore hamette a disposizione del Titolare le informazioni necessarie per dimostrare il dirittorispetto didegli obblighi previsti dal GDPR.
Il Titolare può richiedere un auditverifiche o ispezione, secondo le modalità definite nel Data Processing Agreement (DPA). In alternativa, il cliente può incaricare FormaFarm di eseguire l'audit attraverso un revisore terzo indipendente.
Le attività di audit, che saranno concordate preventivamente tra le parti e svolte secondo modalità tali da non compromettere la sicurezza dei sistemi e la riservatezza di altri clienti.
In particolare:
Il Fornitore si impegna a unacollaborare voltain perbuona anno solare, nei terminifede e condizionia stabilitifornire nelevidenze DPA,documentali delle misure tecniche e sonoorganizzative soggetteadottate.