Skip to main content

GDPR (WIP)

Responsabile

Trattamento esternodei dati personali (GDPR)

1. Ruolo delle parti

Il Cliente agisce in qualità di Titolare del trattamento dei dati personali.
Il Fornitore agisce in qualità di Responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR), limitatamente ai dati trattati nell’ambito dell’erogazione del servizio.

1.1 Dati del responsabile

Forma Farm S.r.l.
Indirizzo: via Savona 10 – 20144 Milano
Nome, qualifica e dati di contatto del referente: Alberto Pastorelli, Amministratore Delegato
Indirizzo mail amministrazione@formafarm.com 


Descrizione

2. delPersonale trattamento

Categorie di interessati i cui dati personali sono trattati


Dipendenti, Collaboratori, Fornitori del Titolare

Categorie di dati personali trattati

I dati personali trattati sono del seguente tipo: 

•    dati identificativi dei dipendenti del Titolare (es. nome, cognome, indirizzo di posta elettronica);
•    dati personali dei dipendenti del Titolare, necessari a qualificare la loro posizione organizzativa e formativa (es. ruolo, mansione, ecc)

Dati particolari (ex sensibili) trattati

Accesso degli utenti alla piattaforma elearning (data, orario di collegamento, corsi di formazione seguiti). 

Natura del trattamento

Automatizzata e non automatizzata.

Finalità del trattamento

•    Hosting, gestione e manutenzione della piattaforma e-learning
•    Servizi di assistenza ed helpdesk
•    Sviluppo plugin e funzionalità software
•    Sviluppo e gestione di corsi e-learning

come meglio specificati nel contratto in essere tra le parti.

Durata del trattamento

Il trattamento potrà essere eseguito fino alla scadenza del contratto, e viene tacitamente rinnovatoautorizzato al rinnovo dello stesso

Conservazione dei dati del cliente

Durante il contratto, il cliente controlla la conservazione dei dati e può cancellarli manualmente o tramite API.

Al termine del contratto i vengono conservati esclusivamente all'interno del sistema di backup, secondo le modalità e i tempi descritti nel documento Infrastructure & Security Standards


Accesso ai dati

Personale Autorizzato

trattamento

Il Fornitore si avvale di personale interno e collaboratori esterni autorizzati al trattamento dei dati personali ai sensi dell’art. 29 del GDPR.

Tali soggetti:

  • operano sotto la diretta autorità del Fornitore
  • sono vincolati da obblighi di riservatezza contrattuali
  • ricevono istruzioni documentate in materia di protezione dei dati personali
  • accedono ai dati esclusivamente per finalità tecniche diconnesse gestione,
all’erogazione, manutenzione e sviluppo del servizio

L’accesso ai dati è limitato ai soli soggetti autorizzati e avviene secondo il principio di minimizzazione.

L’elenco aggiornato dei soggetti autorizzati è mantenuto internamente dal Fornitore ed è reso disponibile al Titolare su richiesta.


3. Sub-responsabili del trattamento

Per l’erogazione dei servizi, il Fornitore può avvalersi di sub-responsabili del trattamento ai sensi dell’art. 28 GDPR.

Sub-responsabili principali

    Provider cloud: Amazon Web Services (AWS)
      Localizzazione: Unione Europea (data center primario: Dublino, Irlanda) Servizio: infrastruttura cloud e hosting applicativo Trattamento: conservazione e gestione dei dati su infrastruttura

      Il Fornitore garantisce che i sub-responsabili:

        siano vincolati da accordi conformi all’art. 28 GDPR adottino misure tecniche e organizzative adeguate alla protezione dei dati personali

        Il Fornitore si impegna a mantenere aggiornato l’elenco dei sub-responsabili e a comunicarne eventuali modifiche al Titolare su richiesta delo Titolare.

        tramite

        Sub-responsabilipubblicazione alnella trattamento

        presente

         documentazione.


        4. Misure tecniche e organizzative

        Infrastructure and security standards

        Il ResponsabileFornitore si impegna a implementareadotta misure ditecniche sicurezzae organizzative adeguate aper garantire un livello di sicurezza adeguato al rischio che comprendano,rischio, tra le altre:cui:

          la capacità di assicurare su base permanente la riservatezza, l’integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento;  la capacità di ripristinare tempestivamente la disponibilità e l’accesso dei dati personali in caso di incidente fisico o tecnico; 

          In particolare sono implementate le seguenti misure:

            Controllo accessi e autenticazione: Accesso ai sistemi consentito esclusivamente a personale autorizzato tramite credenziali individuali, con profilazione degli accessi e, per gli account amministrativi, autenticazione a più fattori. Tracciamento e logging:logging: Sono implementati sistemi di logging e monitoraggio degli accessi e delle attività sui sistemi, con conservazione dei log per un periodo definito e protezione da accessi non autorizzati. Cifratura dei dati:dati: I dati personali sono protetti mediante protocolli di cifratura durante la trasmissione (TLS) e, ove applicabile, tramite cifratura dei dati a riposo o dei sistemi di backup. Backup e disaster recovery:recovery: Sono effettuati backup periodici dei dati con procedure di verifica del ripristino, al fine di garantire la disponibilità e la resilienza dei sistemi. Gestione vulnerabilità e aggiornamenti:aggiornamenti: Sono adottate procedure per l’aggiornamento periodico dei sistemi e la gestione delle vulnerabilità, al fine di garantire un adeguato livello di sicurezza. Gestione degliProtezione incidentidell’infrastruttura (datamediante breach):firewall Èe adottata una procedura per la gestione degli incidenticontrolli di sicurezza e delleSegregazione violazionidegli deiambienti dati(produzione, personali,test, consviluppo obbligoove di notifica tempestiva al titolare del trattamento. applicabile)

            Per maggiori dettagli sulle misure tecniche implementate si può fare riferimento al documento apposito: Infrastructure & Security Standards

            Da https://docs.forma.cloud/books/services/page/gdpr-wip

            Accesso

            5. Gestione degli incidenti e data breach

            Il Fornitore adotta procedure interne per la gestione degli incidenti di sicurezza e delle violazioni dei collaboratoridati personali.

            FormaFarmIn hacaso implementatodi misureviolazione appropriatedei dati personali, il Fornitore:

              ne dà comunicazione al Titolare senza ingiustificato ritardo fornisce le informazioni necessarie per garantireconsentire cheal ilTitolare personaledi (dipendentiadempiere agli obblighi previsti dagli artt. 33 e collaboratori)34 coinvoltodel GDPR

              6. Trasferimenti di dati

              I dati personali sono trattati all’interno dello Spazio Economico Europeo.

              Eventuali trasferimenti verso paesi terzi avvengono nel rispetto del Capo V del GDPR e mediante adeguate garanzie (es. clausole contrattuali standard), ove applicabili.


              7. Durata del trattamento

              Il trattamento dei dati deipersonali clientiè sialimitato autorizzatoalla addurata accederedel aiservizio dati,erogato vincolatodal daFornitore.

              Al termine del rapporto contrattuale, i dati saranno cancellati o restituiti al Titolare, salvo obblighi di riservatezza,legge.


              8. Descrizione del trattamento dei dati personali

              8.1 Tipologia di servizio

              Il servizio consiste nell’erogazione di una piattaforma LMS (Learning Management System) in modalità SaaS, comprensiva di hosting, manutenzione applicativa e abbiasupporto ricevutotecnico.

              formazione
              adeguata

              8.2 sullaCategorie protezionedi einteressati

              gestione

              I deidati dati.personali trattati possono riguardare:

              • utenti della piattaforma LMS (discenti)
              docenti / formatori amministratori della piattaforma lato Cliente referenti aziendali del Cliente

              8.3 Categorie di dati personali

              A seconda della configurazione del Cliente, possono essere trattati:

                dati anagrafici (nome, cognome) dati di contatto (email) credenziali di accesso (username, password cifrata) dati di utilizzo della piattaforma (log di accesso, attività svolte) dati relativi alla formazione (corsi frequentati, risultati, progressi)

                8.4 Dati particolari (se presenti)

                Il personaleservizio non è tenutoprogettato aper sottoscrivereil accorditrattamento di riservatezzacategorie eparticolari nondi divulgazionedati (NDA)personali.

                Tuttavia, il Cliente può caricare contenuti che includano dati particolari. In tal caso:

                  il trattamento avviene sotto la responsabilità del Cliente Programmiil diFornitore formazioneapplica sullamisure sicurezzatecniche delleadeguate informazioni e sullaalla protezione dei dati

                  8.5 Natura del trattamento

                  Il trattamento consiste in:

                    raccolta e registrazione dei dati organizzazione e conservazione consultazione e utilizzo eventuale cancellazione o anonimizzazione

                    Il trattamento è effettuato esclusivamente per finalità tecniche e operative connesse all’erogazione del servizio.


                    8.6 Finalità del trattamento

                    I dati personali sono definititrattati per:

                      erogazione e somministratigestione periodicamentedella piattaforma LMS L'accessoautenticazione aie gestione degli utenti tracciamento delle attività formative assistenza tecnica e supporto sicurezza e monitoraggio dei sistemi

                      8.7 Durata del trattamento

                      I dati deisono clientitrattati vieneper revocatotutta immediatamentela al terminedurata del rapporto dicontrattuale lavorocon il Cliente.

                      Alla cessazione del servizio:

                        i dati vengono cancellati o quandorestituiti nonsu piùrichiesta necessariopossono essere conservati temporaneamente nei sistemi di backup secondo le politiche tecniche del Fornitore


                        GESTIONE

                        8.8 FORNITORIAmbito Edel TERZEtrattamento PARTI

                        da

                        FormaFarm ha implementato policy e procedure per la selezione, l'ingaggio e il monitoraggioparte dei fornitori terzi coinvolti nel trattamento dei dati dei clienti.

                        sub-responsabili

                        Il coinvolgimento dei fornitori terzi nel trattamento dei dati dei clienti è soggetto alle condizioni stabilite nel DPA (Data Processing Agreement).

                        [DA COMPILARE] Specificare: listaI sub-responsabili del trattamento (es.trattano AWS,i servizidati email,esclusivamente CDN, monitoring), frequenza revisione fornitori, requisiti contrattuali.per:

                          ospitare l’infrastruttura garantire disponibilità e sicurezza dei sistemi

                          Non effettuano trattamenti per finalità proprie.

                          AUDIT

                          9. Audit e verifiche

                          Il clienteFornitore hamette a disposizione del Titolare le informazioni necessarie per dimostrare il dirittorispetto didegli obblighi previsti dal GDPR.

                          Il Titolare può richiedere un auditverifiche o ispezione, secondo le modalità definite nel Data Processing Agreement (DPA). In alternativa, il cliente può incaricare FormaFarm di eseguire l'audit attraverso un revisore terzo indipendente.

                          Le attività di audit, che saranno concordate preventivamente tra le parti e svolte secondo modalità tali da non compromettere la sicurezza dei sistemi e la riservatezza di altri clienti.

                          In particolare:

                            gli audit devono essere notificati con un preavviso ragionevole devono essere limitati agli aspetti rilevanti per il trattamento dei dati personali possono essere condotteeffettuati condirettamente frequenzadal Titolare o tramite soggetti terzi incaricati non superioredevono comportare accesso diretto ai sistemi produttivi, salvo diverso accordo

                            Il Fornitore si impegna a unacollaborare voltain perbuona anno solare, nei terminifede e condizionia stabilitifornire nelevidenze DPA,documentali delle misure tecniche e sonoorganizzative soggetteadottate.

                            agli obblighi di riservatezza previsti dal contratto.