edizione 1 del 18 maggio 2018 redatto secondo il GDPR 679/16
ente proprietario del Modello:
Associazione Regionale CIOFS FP CALABRIA
Individuazione delle sedi a cui si applica il presente modello privacy | AttivitĂ svolta in ciascuna sede |
CIOFS FP CALABRIA Sede operativa di Reggio Calabria | Erogazione Progetto IeFP Sperimentazione dualeErogazione Progetto IeFP Sperimentazione biennaleServizi per il Lavoro |
CIOFS FP CALABRIA Sede operativa di Rosarno (RC) | Erogazione Progetto IeFP Sperimentazione dualeErogazione Progetto IeFP Sperimentazione biennaleServizi per il Lavoro |
CIOFS FP CALABRIA Sede operativa di Soverato (CZ) | In attesa di valutazione progetti triennali IeFP |
1 â Principi Generali
Lâente CIOFS-FP CALABRIA adotta un Modello Organizzativo Privacy allo scopo di applicare in modo corretto il GDPR, tenendo conto delle caratteristiche specifiche della propria attivitĂ e della tipologia di dati personali che tratta.
Trattandosi di un Modello Organizzativo, il presente documento si basa sui seguenti elementi:
2 â Riferimenti normativi
Il presente Modello Organizzativo Privacy (a seguire solo MOGP) è stato definito in conformitĂ con il Regolamento UE 2016/679 relativo alla protezione dei dati personali (a seguire solo GDPR), anche alla luce delle Linee Guida, dei Provvedimenti e delle altre indicazioni pubblicate sul sito dellâAutoritĂ Garante per la Protezione dei Dati Personali (a seguire solo Garante).
Nella definizione del Modello si è altresĂŹ tenuto conto dellâimpostazione generale di tutti i sistemi di gestione contenuta nella Norma Uni En Iso 9001:2015.
3 â Illustrazione dei concetti chiave contenuti nel MOGP
Il MOGP utilizza la terminologia per la Privacy contenuta nellâarticolo 24 GDPR, con particolare riferimento ai seguenti concetti, qui riportati in forma ridotta e semplificata per favorirne la comprensione a tutti gli operatori dellâente:
4 â Politica dellâente per la Privacy
Lâente CIOFS-FP CALABRIA pone alla base del proprio sistema di gestione per la Privacy la presente Politica per la Protezione dei Dati Personali, che costituisce la fondamentale assunzione dâimpegno da parte dellâente rispetto a tutti gli stakeholders del proprio sistema Privacy (utenti, lavoratori, fornitori, GaranteâŚ).
Lâente CIOFS-FP CALABRIA sâimpegna di fronte a tutte le parti interessate ad osservare i seguenti comportamenti in materia di protezione dei dati personali:
a) lâinteressato ha espresso il consenso al Trattamento dei propri dati personali per una o piĂš specifiche finalitĂ ;
b) il Trattamento è necessario allâesecuzione di un contratto di cui lâinteressato è parte;
c) il Trattamento è necessario per adempiere un obbligo legale al quale è soggetto il Titolare del Trattamento;
d) il Trattamento è necessario per la salvaguardia degli interessi vitali dellâinteressato o di unâaltra persona fisica;
e) il Trattamento è necessario per lâesecuzione di un compito di interesse pubblico o connesso allâesercizio di pubblici poteri di cui è investito il Titolare del Trattamento;
f) il Trattamento è necessario per il perseguimento del legittimo interesse del Titolare del Trattamento o di terzi, a condizione che non prevalgano gli interessi o i diritti e le libertĂ fondamentali dellâinteressato che richiedono la protezione dei dati personali, in particolare se lâinteressato è un minore.
5 â Organigramma per la Privacy
Lâente CIOFS-FP CALABRIA attribuisce al proprio interno i seguenti compiti relativamente al Trattamento dei dati personali:
ruolo | Caratteristiche | chi ricopre il ruolo nellâente |
Titolare del Trattamento | Soggetto con lâautoritĂ ed i poteri per definire le finalitĂ del Trattamento e decidere le misure tecniche e organizzative | Legale Rappresentante dellâente |
Responsabile del Trattamento | Soggetto che effettua un Trattamento per conto del Titolare definendo, sotto il controllo del Titolare, mezzi e modalitĂ del Trattamento | Direttori di centro |
Incaricato del Trattamento | Soggetto che esegue singole operazioni rispetto ai dati personali senza alcuna autonomia decisionale, nel rispetto delle istruzioni di Titolare e responsabile | Personale di segreteria |
DPO | a) informare e fornire consulenza al Titolare del Trattamento o al responsabile del Trattamento nonchĂŠ agli altri addetti dellâente in merito agli obblighi normativi in materia di Privacy;b) sorvegliare lâosservanza del GDPR, delle altre norme cogenti in materia di Privacy e del MOGP dellâente;c) cooperare con lâautoritĂ di controllo e fungere da punto di contatto con la stessa. | Avv. Paola RAPONI |
Amministratore di sistema | Soggetto incaricato della gestione del sistema informatico dellâente. | Responsabile dei servizi informatici |
6 â Principi Generali del GDPR sul Consenso al Trattamento dei dati
Lâarticolo 7 del GDPR prevede le seguenti caratteristiche dellâatto di consenso al Trattamento dei dati personali, da parte del soggetto interessato.
1. Qualora il Trattamento sia basato sul consenso, il Titolare del Trattamento deve essere in grado di dimostrare che lâinteressato ha prestato il proprio consenso al Trattamento dei propri dati personali.
2. Se il consenso dellâinteressato è prestato nel contesto di una dichiarazione scritta che riguarda anche altre questioni, la richiesta di consenso è presentata in modo chiaramente distinguibile dalle altre materie, in forma comprensibile e facilmente accessibile, utilizzando un linguaggio semplice e chiaro. Nessuna parte di una tale dichiarazione che costituisca una violazione del presente regolamento è vincolante.
3. Lâinteressato ha il diritto di revocare il proprio consenso in qualsiasi momento. La revoca del consenso non pregiudica la liceitĂ del Trattamento basata sul consenso prima della revoca. Prima di esprimere il proprio consenso, lâinteressato è informato di ciò. Il consenso è revocato con la stessa facilitĂ con cui è accordato.
4. Nel valutare se il consenso sia stato liberamente prestato, si tiene nella massima considerazione lâeventualitĂ , tra le altre, che lâesecuzione di un contratto, compresa la prestazione di un servizio, sia condizionata alla prestazione del consenso al Trattamento di dati personali non necessario allâesecuzione di tale contratto.
Rilevante a tale scopo è anche il Considerando 32 del GDPR, in base al quale Il consenso dovrebbe essere espresso mediante un atto positivo inequivocabile con il quale lâinteressato manifesta lâintenzione libera, specifica, informata e inequivocabile di accettare il Trattamento dei dati personali che lo riguardano, ad esempio mediante dichiarazione scritta, anche attraverso mezzi elettronici, o orale. Ciò potrebbe comprendere la selezione di unâapposita casella in un sito web, la scelta di impostazioni tecniche per servizi della societĂ dellâinformazione o qualsiasi altra dichiarazione o qualsiasi altro comportamento che indichi chiaramente in tale contesto che lâinteressato accetta il Trattamento proposto. Non dovrebbe pertanto configurare consenso il silenzio, lâinattivitĂ o la preselezione di caselle. Il consenso dovrebbe applicarsi a tutte le attivitĂ di Trattamento svolte per la stessa o le stesse finalitĂ . Qualora il Trattamento abbia piĂš finalitĂ , il consenso dovrebbe essere prestato per tutte queste. Se il consenso dellâinteressato è richiesto attraverso mezzi elettronici, la richiesta deve essere chiara, concisa e non interferire immotivatamente con il servizio per il quale il consenso è espresso.
Lâente sâimpegna pertanto a raccogliere il consenso al Trattamento dei dati personale nel rispetto dei criteri del GDPR sopra riportati ed a tale scopo prevede i Modelli contenuti nei paragrafi successivi del MOGP, che potranno essere adattati e revisionati in base alla tipologia di dati in questione ma che costituiscono comunque una traccia di riferimento improntata al rispetto dei principi del GDPR sulla manifestazione del consenso.
7 â Formazione ed aggiornamento del personale in materia di Privacy
Il Titolare del Trattamento, con lâassistenza del DPO, organizza la formazione e lâaggiornamento periodico di tutto il personale dellâente in materia di Privacy.
Per la formazione sulla Privacy sono previsti i seguenti contenuti minimi:
I contenuti delle attivitĂ formative sono registrati, anche attraverso le procedure del sistema qualitĂ . Ă auspicabile la verifica di efficacia della formazione attraverso questionari di apprendimento o di gradimento.
8 â Principi Generali sul Registro dei Trattamenti
Lâarticolo 30 del GDPR prevede che ogni Titolare del Trattamento e, ove applicabile, il suo rappresentante tengono un registro delle attivitĂ di Trattamento svolte sotto la propria responsabilitĂ . Tale registro contiene tutte le seguenti informazioni:
Lo stesso Regolamento prevede che tale obbligo non si applica di regola alle imprese o organizzazioni con meno di 250 dipendenti, ma lâente reputa comunque opportuno dotarsi, anche su base volontaria, del Registro, quale documento chiave per la gestione del MOGP.
9 â Modello di Registro dei Trattamenti e successiva Analisi dei Rischi
Lâente adotta un Registro dei Trattamenti, che sarĂ implementato ed aggiornato con il supporto del DPO e di tutte le funzioni coinvolte nella gestione della Privacy, sotto forma di tabella in un foglio excel, sviluppano una riga per ogni categoria di dati trattati ed inserendo nelle colonne le seguenti informazioni:
Tale mappatura costituisce la fase essenziale di applicazione del GDPR, poichĂŠ consente di individuare i trattamenti esposti al maggior rischio e, con la supervisione del DPO, richiedere lâaggiornamento del Registro sollecitando lâadozione di ulteriori misure organizzative e di sicurezza, qualora quelle giĂ in essere non fossero ritenute sufficienti rispetto ai rischi.
Una volta completato il Registro, infatti, DPO, in team con OdV e Sistema QualitĂ , provvederĂ a definire unâanalisi dei rischi e richiedere le conseguenti azioni di miglioramento. La struttura documentale dellâanalisi dei rischi segue il modello generale in vigore nellâambito del sistema di gestione integrato dellâente.
10 â Comportamenti da adottare in caso di violazione dei dati personali
Lâarticolo 33 del GDPR prevede quanto segue:
Lâarticolo 34, in merito alla comunicazione di una violazione dei dati personali allâinteressato, prevede invece quanto segue:
11 â Verifica di compliance rispetto alla tutela della Privacy
Il DPO, se previsto, ovvero un auditor Privacy delegato dallo stesso DPO o dal Titolare, effettua periodicamente audit di compliance rispetto alla tutela della Privacy ed allâosservanza del GDPR, delle indicazioni del Garante e delle regole aziendali per la Privacy.
Le check list di audit sono definite volta per volta, sulla base degli elementi che lâauditor intende sottoporre a verifica, anche alla luce delle criticitĂ che si siano eventualmente verificate.
Il processo di audit Privacy si svolge in accordo con OdV e sistema qualitĂ , nella prospettiva del sistema di gestione integrato.
12 â Attuazione delle indicazioni del Garante per la Privacy nelle scuole
Il MOGP relativo alle attivitĂ scolastiche ed educative tiene conto delle indicazioni specifiche fornite dallâAutoritĂ Garante, che si riassumono nei punti seguenti, ritenuti applicabili anche allâente CIOFS-FP CALABRIA e vincolanti per tutto il personale che opera nellâente:
Sede operativa : Via Maria Ausiliatrice,3 â 89133 Reggio Calabria (RC) C.F. 80006010807 â P.I. 01304990805
Sede legale : Via Maria Ausiliatrice,3 â 89133 Reggio Calabria (RC) C.F. 80006010807 â P.I. 01304990805
TEL 0965/673004 fax 0965/ 672415 E-mail: ciofsfpcalabria@libero.it â Sito web www.ciofsfpcalabria.it
Sistema Qualità Certificato  LRC  029793