MODELLO ORGANIZZATIVO PRIVACY

  1. Descrizione attività

Eurosystem s.r.l. (di seguito anche Eurosystem o società) è una società con sede in Nucleo Industriale Calabritto 83050 Calabritto, AV con partita IVA numero 07778830633.

La società nasce nel 2003 dalla fusione tra le già avviate Tecnopannel srl e Capri Design sas.

Eurosystem è specializzata nella produzione di semilavorati per l’industria del mobile e si pone sul mercato del semilavorato per l’industria del mobile componibile, cucina, arredo bagno ed ufficio.

La società commercia sia all’ingrosso che al dettaglio.

Tale commercio avviene sia nei luoghi fisici preposti dalla società che tramite l’ausilio di strumenti digitali come la piattaforma online raggiungile al sito internet www.fiveastore.com .

La società opera dotandosi di attrezzature tecnologicamente all’avanguardia ed impegnandosi nella formazione costante del proprio personale.

L’elenco delle attività svolte dalla società, sopra indicato, deve essere inteso in via esemplificativa e non esaustiva, inoltre la società potrà compiere tutte le operazioni commerciali, industriali, finanziarie ed immobiliare ritenute necessarie o utili  al raggiungimento dello scopo sociale.

  1. Trattamenti di dati personali effettuati

I trattamenti di dati personali più ricorrenti sono: a) gestione delle retribuzioni, assenze e ferie degli incaricati al trattamento, b) dati dei clienti ai fini dell’esecuzione del contratto con i clienti, c) dati di terzi forniti dal cliente ai fini dell’esecuzione del contratto, d) dati forniti da clienti ai fine degli adempimenti degli obblighi di legge.

I dati personali oggetto di trattamento, più frequente sono: a) dati anagrafici (nome, cognome, data di nascita, indirizzo di residenza) relativi agli incaricati al trattamento, clienti, professionisti, consulenti o fornitori, b) dati di contatto (email, numeri di telefono), c) dati presenti nei Curriculum Vitae.

I dati vengono raccolti mediante moduli presenti sul sito internet, telefonicamente o a mezzo mail, in fase di registrazione alla piattaforma. 

I trattamenti sono effettuati mediante l’utilizzo di strumenti informatici digitali e sono archiviati sia in Cloud, sia tramite sistema di archiviazione digitale interno. 

Il Cloud è gestito da una società esterna ad Eurosystem che ha fornito adeguate garanzie di sicurezza tecniche ed organizzative e dichiarato di rispettare le leggi sulla privacy vigenti (GDPR).

Ciascun incaricato al trattamento è autorizzato ad effettuare più tipologie di trattamento. Tutti sono stati autorizzati mediante documento sottoscritto ed allegato al presente registro.

Ciascun collaboratore a partita iva è stato nominato Responsabile dei trattamenti a lui competenti, mediante documento sottoscritto ed allegato al presente registro.

I dati vengono conservati finché necessario al fine di realizzare lo scopo per cui sono stati forniti. Esaurita la finalità, gli stessi saranno conservati per i 10 anni successivi per motivi di legge e/o per eventuali procedimenti giudiziari. 

Viene effettuato, una volta ogni sei mesi, una revisione dei dati archiviati ed eliminati i dati superflui e non necessari. 

  1. Basi giuridiche dei trattamenti
  • Consenso: Il consenso al trattamento viene esplicitamente richiesto, per i trattamenti in cui è ritenuto necessario, in fase di raccolta del dato. Tali consensi saranno conservati sino al termine del trattamento. 

Nel caso in cui venga utilizzato il consenso come base giuridica del trattamento dei dati personali, questa sarà da intendersi valida in quanto:

  1. All’interessato è stata resa l’informazione sul trattamento dei dati personali (art. 13 o 14 GDPR);
  2. Il consenso è stato espresso dall’interessato liberamente, in modo inequivocabile, e se il trattamento persegue più finalità, specificamente con riguardo a ciascuna di esse;
  3. E’ sempre possibile revocare il consenso prestato.  
  • Esecuzione del contratto;
  • Legittimo interesse: Quando ricorre a questa base giuridica il Titolare del trattamento effettua un bilanciamento fra il legittimo interesse suo o del terzo e i diritti e le libertà dell’interessato in quanto dal 25 maggio 2018 in linea di principio tale bilanciamento non spetta più all’Autorità.

Nei casi in cui il Titolare del trattamento utilizzi la base giuridica del legittimo interesse sarà da ritenersi lecita in quanto prevalente sui diritti e le libertà dell’interessato.  L’invio di mail informative ai clienti sulle attività di Eurosystem, ad esempio organizzazione di eventi o novità, sono basate sul legittimo interesse della società allo sviluppo delle relazioni con la propria clientela;

  • Adempimento di obblighi di legge: I dati possono essere forniti alle Forze dell’Ordine, se richiesti, oppure ad altri Enti pubblici al fine di ottemperare ad obblighi di legge cui è sottoposta la società. 
  1. Valutazione di rischio

In base ai dati trattati e ai trattamenti effettuati, il rischio, equivalente al rapporto tra impatto (basso) e probabilità di accadimento in assenza di contromisure (medio), viene valutato BASSO.

Impatto valutato TRASCURABILE. Gli interessati non subiranno alcun impatto o potrebbero incontrare qualche inconveniente, superabile senza difficoltà. Esempi – impatti materiali: perdita di tempo dovuta a ripetizione delle procedure di contatto o all’attesa della loro effettuazione, riutilizzo dei dati a scopo di pubblicità mirata ecc. Impatti psicologici: semplice fastidio, impressione di violazione della privacy senza danno reale (intrusione commerciale) ecc. 

Probabilità valutata LIMITATA. Appare difficile che le fonti di rischio considerate concretizzino una minaccia basandosi sulle caratteristiche dei supporti (ad esempio: furto di supporti cartacei conservati in un locale dell’organizzazione il cui accesso è controllato o sorvegliati a vista da un incaricato).

  1. Garanzie per gli interessati e misure di sicurezza
  1. Informative

Viene fornita un’informativa sul trattamento dei dati personali, contenente tutte le informazioni prescritte dall’art. 13 GDPR, al fine di garantire un trattamento corretto e trasparente al momento di raccolta del dato.  

Il titolare del trattamento agevola l’esercizio dei diritti dell’interessato ai sensi degli art. 15 e 22 del GDPR.

Il Titolare del trattamento fornisce all’interessato le informazioni relative all’azione intrapresa riguardo ad una richiesta ai sensi degli art. 15 e 22 GDPR, entro un mese dal ricevimento della richiesta stessa.

Tale termine può essere prorogato di due mesi, se necessario, tenuto conto della complessità e del numero delle richieste.

Il titolare del trattamento informa l’interessato di tale proroga, e dei motivi del ritardo, entro un mese dal ricevimento della richiesta.

Se non ottempera alla richiesta dell’interessato, il titolare del trattamento informa l’interessato entro un mese dal ricevimento della richiesta, dei motivi dell’inottemperanza e della possibilità di proporre reclamo ad un’autorità di controllo e di proporre ricorso giurisdizionale.

Ai sensi dell’art 77 GDPR l’interessato che ritenga che il trattamento che lo riguardi violi il regolamento privacy 679/2016, ha il diritto di proporre reclamo al Garante Privacy, l’autorità di controllo nazionale, fatto salvo ogni altro ricorso amministrativo o giurisdizionale.

L’informativa privacy può essere consultata sul sito internet della società.

Tale informativa sono periodicamente revisionate ed aggiornate alle ultime indicazioni normative, nazionali od europee. L’aggiornamento viene effettuato, ordinariamente, ogni tre mesi. 

  1. Misure organizzative

È prevista una divisione dei compiti interna alla società con conseguenti autorizzazioni scritte al trattamento dei dati. Tale divisione dei compiti è allegata al presente documento.

Tutti gli incaricati e responsabili del trattamento sono, inoltre, obbligati alla riservatezza riguardo i dati personali conosciuti durante l’esercizio dell’attività.

I responsabili del trattamento sono individuati mediante contratto scritto ed è richiesta la loro conformità alla normativa GDPR. 

Eurosystem ha scelto di dotarsi del “Registro delle attività di trattamento” ex art. 30 GDPR, come misura di responsabilizzazione al trattamento dei dati personali. 

Aggiornamento e cancellazione dei dati superflui vengono effettuati una volta ogni sei mesi. Il calendario delle attività svolte è presente all’interno del Registro dei trattamenti allegato al presente documento. 

Data breach: In caso di violazione dei dati personali, gli incaricati e i Responsabili del trattamento, sono obbligati a informare il Titolare del trattamento entro 24 ore dalla scoperta della violazione. Successivamente il Titolare del trattamento valuterà se la violazione mette a rischio la libertà ed i diritti degli interessati. In tal caso la violazione verrà tempestivamente (o comunque non oltre le 72 ore complessive dalla scoperta della violazione) notificata all’Autorità Garante ed eventualmente agli interessati. 

  1. Misure di sicurezza

Il Titolare del trattamento, valutato il rischio, adotta adeguate misure di sicurezza finalizzate alla protezione dei dati, ad evitare data breach e al tempestivo recupero di dati in caso di perdita.

  • I dispositivi informatici sono protetti con password alfanumerica di almeno 8 caratteri di quattro tipologie diverse (maiuscole, minuscole, speciali, numerici, es. caFFe-la77e), modificata ogni 3 mesi. Tali password sono a disposizione dell’incaricato o Responsabile del trattamento, utente del dispositivo; 
  • I documenti sono archiviati in cloud e fisicamente, ove ritenuto necessario;
  • È previsto uno strumento di tracciatura degli accessi al cloud.
  1. Mappa delle autorizzazioni e nomina dei responsabili del trattamento: