ACCORDO PER IL TRATTAMENTO DEI DATI PERSONALI
ACCORDO PER IL TRATTAMENTO DEI DATI PERSONALI
Ex art. 28 del Regolamento (UE) 2016/679 tra
L’Unione delle Terre d’Argine, con sede legale a Carpi (MO) in Corso Xxxxxxx Xxx n. 91, P.IVA 03069890360 (di seguito anche “Titolare del trattamento” o “Titolare”), rappresentata da , nato/a a ( ) il
/ / , C.F. , in qualità di dell’Unione delle Terre d’Argine,
e
[indicare Ragione Sociale dell’operatore economico], con sede legale a [indicare il Comune e Provincia] in [indicare l’indirizzo], C.F. e P.IVA [indicare Codice Fiscale e P.IVA dell’operatore economico o entrambi, se diversi] (di seguito anche “Responsabile del trattamento” o “Responsabile”), rappresentata dal/dalla sig./sig.ra/dott./dott.ssa [indicare nome e cognome del Rappresentante Legale], nato/a a [indicare il Comune e Provincia] il [indicare data di nascita], C.F. [indicare codice fiscale], in qualità di Rappresentante Legale,
di seguito indicate anche singolarmente come “la Parte” e congiuntamente come "le Parti"
Premesso che:
- con Determinazione dirigenziale n.
del
/ /
avente ad oggetto
“ ”, il Settore Sistemi Informativi Associati dell’Unione delle Terre d’Argine ha affidato all’operatore economico [indicare Ragione Sociale dell’operatore economico], con sede legale a [indicare il Comune e Provincia] in [indicare l’indirizzo], C.F. e P.IVA [indicare Codice Fiscale e P.IVA dell’operatore economico o entrambi, se diversi], a seguito di esperito sul M.e.P.A. di Consip S.p.A., il servizio di ;
- in data / / è stato stipulato tra le parti, ai sensi dell'art. 32, comma 14, del D.Lgs. n. 50/2016 e ss.mm.ii. e delle regole del Sistema di e-procurement, il contratto relativo all’affidamento del servizio di cui sopra (acquisito al prot. gen. n. del / / );
- per poter erogare il servizio, il/la [indicare Ragione Sociale dell’operatore economico] potrebbe dovere trattare i dati personali per conto del Titolare esclusivamente in esecuzione del servizio stesso e per effetto del contratto sopra richiamato, del quale il presente Accordo è parte integrante;
- il Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (Regolamento Generale sulla Protezione dei Dati), consente a qualsiasi Titolare del trattamento dei dati personali di ricorrere ad uno o più Responsabili che trattano dati per conto del Titolare stesso, a condizione che tali soggetti presentino garanzie sufficienti a mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti del Regolamento e garantisca la tutela dei diritti dell'interessato;
si conviene e si stipula quanto di seguito riportato: Art. 1
Valore delle premesse
Le premesse formano parte integrante e sostanziale del presente Accordo e ad esse le Parti intendono attribuire valore negoziale.
Art. 2 Oggetto
Oggetto dell’Accordo è definire le modalità attraverso le quali il Responsabile si impegna ad effettuare, per conto del Titolare, le operazioni di Trattamento dei dati personali svolte nel contesto dell’erogazione del servizio di
e per effetto dell’affidamento di cui alla Determinazione dirigenziale n. del
/ / , nonché del relativo contratto.
Nel quadro delle loro relazioni contrattuali le parti sottoscrivono il presente Accordo al fine di garantirsi reciprocamente il rispetto del Regolamento (UE) 2016/679 e delle leggi applicabili sulla protezione dei dati personali vigenti, stabilendo le tutele e le procedure necessarie affinché il trattamento avvenga nel rispetto delle suddette norme.
Altresì, con il presente Accordo, il Titolare del trattamento, considerato quanto dichiarato dall’operatore economico affidatario nell’Allegato 2 del presente Accordo, ha preso atto che il fornitore presenta garanzie sufficienti per
mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti del Regolamento (UE) 2016/679 e a garantire la tutela dei diritti dell'interessato e, pertanto, designa [indicare Ragione Sociale dell’operatore economico], con sede legale a [indicare il Comune e Provincia] in [indicare l’indirizzo],
C.F. e P.IVA [indicare Codice Fiscale e P.IVA dell’operatore economico o entrambi, se diversi], Responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679.
Art. 3 Definizioni
Ai fini del presente Accordo, i termini di seguito indicati avranno il seguente significato:
- “Regolamento”: Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, sulla protezione delle persone fisiche con riguardo al trattamento dei dati personali e sulla libera circolazione di tali dati;
- “dati personali”: ai fini del presente Accordo, si intendono “dati personali” i dati relativi agli interessati, trattati ai fini del servizio erogato dal Responsabile del trattamento al Titolare e hanno il significato stabilito nel Regolamento (UE) 2016/679, comprendendo, solo nei limiti in cui siano trattati dal Responsabile, anche le categorie di dati di cui agli artt. 9 e 10 del predetto Regolamento;
- “trattamento”: qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione;
- “Titolare del trattamento” o “Titolare”: in generale, la persona fisica o giuridica, l'autorità pubblica, l'agenzia o altro organismo che, da solo o in collaborazione con altri, determina le finalità e i mezzi del trattamento dei dati personali;
- “Responsabile” o “Responsabile del trattamento”: in generale, una persona fisica o giuridica, autorità pubblica, agenzia o altro Ente che tratta i dati personali per conto del Titolare;
- “Sub-Responsabile del trattamento” (sia in forma singolare sia plurale): ogni ulteriore Responsabile del trattamento che venga eventualmente nominato dal Responsabile sulla base dell’autorizzazione, specifica o generale, fornita Titolare e che si impegna a trattare i dati personali del Titolare, in adempimento degli obblighi posti in capo al Responsabile ai sensi del presente Accordo;
- “Interessato” (sia in forma singolare sia plurale): la persona fisica identificata o identificabile alla quale si riferiscono i dati personali. Ai fini del presente Accordo, l’interessato ha il significato stabilito nel Regolamento (UE) 2016/679;
- “Responsabile della protezione dei dati”: soggetto designato rispettivamente dal Titolare e/o dal Responsabile in conformità agli artt. 37 e seguenti del Regolamento (UE) 2016/679;
- “diritti degli interessati”: i diritti cui sono destinatari gli interessati ai sensi del Regolamento (UE) 2016/679 e dalle disposizioni vigenti in materia di protezione dei dati personali. A titolo esemplificativo e non esaustivo i diritti degli interessati includono il diritto di richiedere l'accesso, la rettifica o la cancellazione dei dati personali, di richiedere la limitazione del trattamento in relazione all'oggetto dei dati o di opporsi al trattamento, nonché il diritto alla portabilità dei dati:
- “Accordo”: questo scritto;
- “Servizio”: il servizio erogato in favore del Titolare da parte del Responsabile, come definito dal contratto in essere;
- “violazione dei dati personali”: violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, perdita, modifica, divulgazione non autorizzata o l’accesso non autorizzato a dati personali trasmessi, conservati o comunque trattati;
- “Autorità di vigilanza”: qualsiasi Autorità che abbia il potere di monitorare e far rispettare l’osservanza del Regolamento (UE) 2016/679 e delle leggi applicabili sulla protezione dei dati personali;
Art. 4
Scopo e finalità del trattamento da parte del Responsabile
Lo scopo e le finalità del Trattamento dei dati personali del Titolare da parte del Responsabile nel contesto dell’erogazione del servizio affidato sono descritti nell'Allegato 1 al presente accordo.
Art. 5
Obblighi del Responsabile
Il Responsabile si impegna a procedere al Trattamento dei Dati Personali nel rispetto del Regolamento e delle leggi applicabili sulla protezione dei dati che, con la sottoscrizione del presente atto, dichiara di conoscere. In particolare si impegna a:
- trattare i dati personali del Titolare solo se necessario ai fini dell’erogazione del Servizio e nel rispetto delle istruzioni scritte fornite del Titolare
- informare il Titolare nel caso in cui ritenga che specifiche istruzioni scritte da esso ricevute siano in violazione del Regolamento;
- notificare al Titolare, senza ritardo, qualsiasi contatto, comunicazione o corrispondenza che potrebbe ricevere da un'Autorità di vigilanza, in relazione al trattamento dei dati personali degli interessati. Le Parti riconoscono e accettano che la responsabilità di rispondere a tali contatti, comunicazioni o corrispondenza è esclusivamente del Titolare e non del Responsabile;
- individuare e opportunamente designare i propri addetti al trattamento e i propri amministratori di sistema in quanto deputati al Trattamento dei dati personali. La designazione deve essere nominativa e scritta. Contestualmente alla designazione, il Responsabile del trattamento, si fa carico di fornire istruzioni scritte e dettagliate, agli addetti e agli amministratori di sistema, in ottemperanza a quanto disposto dal Regolamento e dal presente Accordo ed assicurerà che tali soggetti:
a) si impegnino formalmente alla riservatezza o siano soggetti ad un obbligo legale di riservatezza;
b) trattino i dati personali del Titolare secondo le istruzioni impartite dal Responsabile in conformità con gli obblighi che lo stesso ha assunto per effetto del presente Accordo;
c) ricevano la formazione necessaria in materia di protezione dei dati personali;
- tenendo conto della natura del trattamento, assistere il Titolare, qualora richiesto e previo accordo, nella realizzazione di analisi d’impatto relative alla protezione dei dati e nella consultazione preventiva dell’Autorità di controllo, conformemente agli artt. 35 e 36 del Regolamento;
- rispettare, in generale, tutte le disposizioni vigenti in materia di trattamento dei dati personali, conformandosi agli eventuali provvedimenti giurisdizionali e/o amministrativi adottati dalle Autorità di vigilanza e ogni altra Autorità all’uopo preposta;
- tenere per iscritto un registro delle categorie di attività di trattamento effettuate per conto del Titolare del trattamento ai sensi dell’art. 30, paragrafo 2, del Regolamento;
- inoltrare al Titolare, senza ingiustificato ritardo, ogni richiesta da parte degli interessati.
Se il Responsabile del trattamento, per l’erogazione del servizio, è tenuto a procedere ad un trasferimento dei dati verso un paese terzo o un’organizzazione internazionale, in virtù delle leggi nazionali o delle leggi dello stato membro al quale è sottoposto, deve informare il Titolare del trattamento di quest’obbligo giuridico prima del trattamento, a meno che le leggi interessate proibiscano una tale informazione per motivi importanti di interesse pubblico.
Il Responsabile del trattamento si impegna a rispettare le istruzioni impartite per iscritto dal Titolare in materia di trattamento di dati personali, dal medesimo comunicate secondo le modalità ritenute più celeri ed opportune.
Il Titolare del trattamento si impegna a:
Art. 6 Obblighi del Titolare
- documentare per iscritto tutte le istruzioni riguardanti il Trattamento impartite al Responsabile;
- vigilare, durante la durata del Trattamento, sul rispetto degli obblighi previsti dal Regolamento da parte del Responsabile;
- fornire al Responsabile, su sua richiesta, le necessarie informazioni aggiornate per consentirgli la tenuta del registro delle attività di trattamento ai sensi dell’art. 30 del Regolamento.
Art. 7 Diritti del Titolare
Il Titolare ha diritto di:
- vigilare sull’operato del Responsabile;
- chiedere la cessazione e/o la sospensione del trattamento qualora essa sia imposta dalla necessità di adempiere a divieti o obblighi derivanti dalla normativa applicabile, e/o a provvedimenti dell’Autorità di Controllo o dall’Autorità Giudiziaria.
Art. 8
Autorizzazione alla designazione di Sub-Responsabili
Il Titolare riconosce e accetta che, per il solo scopo di erogare il servizio e nel rispetto dei termini del presente Accordo e del Regolamento, il Responsabile del trattamento possa ricorrere ad altri Responsabili del trattamento (di seguito, “Sub-Responsabili”), nel caso in cui lo stesso, per il trattamento dei dati, si avvalga di persone fisiche o giuridiche alle quali abbia eventualmente conferito il compito di svolgere attività e/o prestazioni riconducibili al Servizio.
Pertanto, il Titolare del trattamento fornisce al Responsabile principale un'autorizzazione generale a ricorrere a Sub-Responsabili, a condizione che il Responsabile:
- informi il Titolare in merito alla scelta, aggiunta, cambiamento e/o sostituzione di qualsiasi Sub-Responsabile.
Il Titolare ha il diritto entro e non oltre 30 giorni dalla comunicazione di non accettare il Sub-Responsabile;
- stipuli accordi scritti con ciascun Sub-Responsabile, vincolandoli agli stessi obblighi relativi al trattamento dei dati personali ai quali il Responsabile principale è soggetto ai sensi del presente Accordo, informando il Titolare quantomeno in merito alle attività di trattamento delegate, all'identità e agli indirizzi dei Sub- Responsabili identificati;
- mantenga e notifichi al Titolare, su richiesta, un elenco dei Sub-Responsabili designati e qualsiasi aggiornamento dello stesso;
- informi il Titolare del trattamento, su sua richiesta, in merito alle azioni e alle misure che il Responsabile e i suoi Sub-Responsabili hanno applicato in concreto, nel rispetto del presente Accordo.
Spetta al Responsabile assicurare che ogni Sub-Responsabile presenti le stesse garanzie sufficienti alla messa in opera di misure tecniche ed organizzative appropriate, in modo che il trattamento risponda alle esigenze del Regolamento.
Art. 9
Diritti degli interessati
Tenendo conto della natura del trattamento, il Responsabile si impegna ad assistere il Titolare consentendogli di adempiere agli obblighi che quest’ultimo ha di dare seguito alle richieste degli interessati nell’esercizio dei diritti loro riconosciuti dal Regolamento, supportandolo, nella misura in cui ciò sia possibile, mediante misure tecniche e organizzative adeguate.
Qualora gli interessati esercitino i diritti loro riconosciuti dal Regolamento presso il Responsabile del trattamento, presentandogli la relativa richiesta, questi deve avvisare senza ritardo il Titolare inoltrando le istanze tramite i canali di contatto concordati con il Titolare.
Art. 10
Restituzione e cancellazione dei dati.
Alla cessazione dell’erogazione del Servizio il Responsabile del trattamento, senza alcun costo per il Titolare e senza indebito ritardo, è tenuto a cancellare o, a scelta del Titolare, a restituirgli tutti i dati personali, cancellando le copie esistenti, certificando e documentando per iscritto l’esecuzione di tali adempimenti, salvo che una qualunque normativa gli imponga di non cancellarli in tutto o in parte.
Art. 11 Violazioni di dati personali
Il Responsabile adotta soluzioni atte a rilevare eventuali violazioni dei dati personali e, al verificarsi di tali violazioni, si impegna a comunicarle al Titolare tempestivamente e in nessun caso oltre le 48 ore dal momento in cui ne è venuto a conoscenza. La comunicazione dovrà essere accompagnata da ogni informazione e documentazione utile a permettere al Titolare del trattamento di procedere, se necessario, alla notifica all’Autorità di controllo competente ed eventualmente agli interessati, ai sensi degli art. 33 e seguenti del Regolamento.
Nei casi in cui il Responsabile venga a conoscenza di una violazione dei dati personali dovrà adottare le appropriate misure di salvaguardia atte a contenerla e a mitigarne gli effetti.
Art. 12 Misure di sicurezza
Il Responsabile si impegna ad adottare adeguate misure tecniche e organizzative ai sensi dell'articolo 32 del Regolamento, nonché ogni altra misura eventualmente indicata dal Titolare o comunque eventualmente indicata come adeguata dall’Autorità di Vigilanza con propria circolare, risoluzione o qualsivoglia altro provvedimento eventualmente diversamente denominato, al fine di proteggere i dati personali.
Nell’Allegato 2 al presente Accordo il Responsabile riporta per iscritto le soluzioni individuate e adottate per rispettare gli obblighi di cui sopra.
Art. 13 Audit e verifiche
Il Responsabile si impegna a mettere a disposizione del Titolare tutta la documentazione e le informazioni necessarie per dimostrare il rispetto degli obblighi scaturenti dal presente Accordo, consentendo e contribuendo alle attività di revisione - comprese verifiche e ispezioni - realizzate dal Titolare o da un altro soggetto da questi incaricato.
Il Responsabile riconosce a accetta che il Titolare, con un preavviso di almeno 15 giorni lavorativi, potrà chiedere al Responsabile la collaborazione per lo svolgimento, all’interno della struttura del Responsabile, di operazioni di verifica dell’esatto adempimento di quanto pattuito. L’attività di verifica potrà concretizzarsi sia attraverso attività di audit ed ispezione effettuate dal Titolare, direttamente o attraverso personale da questo incaricato, presso la sede del Responsabile del trattamento, sia attraverso la richiesta allo stesso di espletare attività di autovalutazione rispetto alle misure di sicurezza adottate ed all’osservanza delle misure impartite fornendone, a richiesta, documentazione per iscritto. In ogni caso il Titolare s’impegna affinché l’attività di verifica eventualmente svolta presso la sede del Responsabile del trattamento si svolga nel più breve tempo possibile – negli orari di ufficio e in giorni lavorativi – in modo tale da non arrecare disturbo al regolare svolgimento dell’attività del Responsabile.
Art. 14
Validità, cessazione e modifiche
Il presente Accordo è da ritenersi valido per tutta la durata dell’erogazione del servizio da parte del Responsabile e delle operazioni di Trattamento ad esso connesse.
Le Parti possono proporre eventuali modifiche all’Accordo, ove le ritengano ragionevolmente necessarie anche per soddisfare i requisiti delle leggi applicabili alla protezione dei dati personali.
Art. 15
Informativa ex art. 13-14 del Regolamento Europeo 2016/679
Ai sensi degli artt. 13 e 14 del Regolamento Europeo 2016/679 si seguito GDPR, l’Unione delle Terre d’Argine in qualità di Titolare del trattamento è in possesso dei suoi dati personali, identificativi e relativi a condanne penali e reati (art. 10 GDPR) per adempiere alle normali operazioni derivanti da obbligo di legge e/o interesse pubblico e/o da regolamenti previsti e/o contrattuali per le finalità indicate nel presente documento. In qualunque momento potrà esercitare i diritti degli interessati di cui agli artt. 15 e ss. contattando il Titolare o il Responsabile all’indirizzo e- mail xxxxxxx@xxxxxxxxxxxx.xx
Il Responsabile della protezione dei dati (DPO) designato dal titolare ai sensi dell'art. 37 del GDPR è disponibile scrivendo a xxxxxxxxxxxxxxxxxxxxxxxxxx@xxxxxxxxxxxx.xx oppure nella sezione Privacy del sito, oppure nella sezione Amministrazione trasparente. L’informativa completa può essere richiesta scrivendo a xxxxxxx@xxxxxxxxxxxx.xx oppure visionata nella sezione Privacy del sito.
Art. 16 Sottoscrizione
Il presente Accordo, costituito da n. 17 (diciassette) articoli, è formato con strumenti informatici e viene sottoscritto dalle Parti con firma digitale.
Letto, sottoscritto ed approvato.
Per la [indicare Ragione Sociale dell’operatore economico] il rappresentante legale
Per l’Unione delle Terre d’Argine
Allegato 1: dettagli sui trattamenti effettuati dal Responsabile
Il presente Allegato include alcuni dettagli sul trattamento dei dati personali che il Responsabile è autorizzato ad effettuare per conto del Titolare, come richiesto dall'articolo 28, paragrafo 3, del Regolamento.
CATEGORIE DI DATI PERSONALI
I Dati Personali oggetto di trattamento si riferiscono alle seguenti categorie di dati:
☐ dati di contatto (nome e cognome, xxxxxxxxx e-mail, indirizzo postale, numero di telefono)
☐ data di nascita
☐ età
☐ sesso
☐ altro (si prega di specificare):
CATEGORIE PARTICOLARI DI DATI PERSONALI (OVE PRESENTI)
I Dati Personali oggetto di trattamento si riferiscono alle seguenti Categorie Particolari di Dati Personali:
☐ disabilità e/o infortuni
☐ orientamento politico
☐ convinzioni etniche o religiose
☐ orientamento sessuale in cui è implicita la relazione o lo stato coniugale
☐ appartenenza sindacale
☐ stato di salute e/o malattie
☐ reati o condanne penali
☐ altro (si prega di specificare):
CATEGORIE REATI E CONDANNE PENALI (OVE PRESENTI)
I Dati Personali oggetto di trattamento si riferiscono alle seguenti Categorie Particolari di Dati Personali relative a condanne penali e reati:
☐ reati o condanne penali
☐ casellario giudiziario
☐ altro (si prega di specificare):
INTERESSATI
I Dati Personali oggetto di trattamento riguardano le seguenti categorie di interessati (si prega di specificare):
FINALITA’ DEL SERVIZIO
Allegato 2: dettaglio sulle misure adottate dal Responsabile
Il Responsabile garantisce un livello di sicurezza non inferiore a quello previsto dalle misure tecniche e organizzative di seguito descritte.
Dati e modalità del trattamento
Vengono trattate tipologie di dati personali diversi da quelle indicate all’allegato 1 del presente Accordo? [in caso di risposta positiva illustrare la diversa tipologia di dati personali trattati]
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Vengono trattati dati Personali di interessati diversi da quelli elencati all’allegato 1 del presente Accordo? [in caso di risposta positiva illustrare la diversa tipologia di interessati]
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
I dati personali vengono e/o verranno trattati per finalità diverse da quelle indicate all’allegato 1 del presente Accordo? [in caso di risposta positiva illustrare la diversa finalità]
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Dove avviene il trattamento dei dati personali da parte della Responsabile? [specificare, indicando anche il luogo in cui sono situati gli eventuali server e da chi sono gestiti]
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Misure organizzative
Tutti gli Addetti sono stati autorizzati al trattamento del Responsabile ricevendo le istruzioni di cui al presente accordo?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Tutti gli Addetti effettuano dei corsi di formazione annuale in merito agli obblighi previsti dal Regolamento Europeo?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Esiste un registro delle attività relative ai trattamenti dei dati personali? In caso di risposta positiva, viene continuamente aggiornato?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………. È stato nominato un Responsabile della Protezione dei Dati?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Vengono adottate delle misure organizzative interne volte ad evitare un trattamento dei dati personali in violazione degli obblighi dell’Accordo e possibili violazioni di dati personali?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………. Prima di procedere alla nomina dei Sub-responsabili, è stata richiesta l’autorizzazione scritta al Titolare?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
È stata verificata (ed è verificata almeno con cadenza annuale) l’adeguatezza delle misure tecniche e organizzative di ogni sub-responsabile tramite la compilazione della presente Scheda di Conformità al momento dell’attribuzione dell’incarico e con cadenza annuale?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Ogni Sub-responsabile è stato nominato Responsabile principale del trattamento sulla base di un Accordo i cui contenuti sono sostanzialmente analoghi al presente Accordo?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Misure tecniche
Esistono delle misure tecniche volte ad identificare e/o prevenire eventuali trattamenti dei dati personali secondo finalità diverse da quelle previste dall’atto di designazione?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Esistono misure tecniche in grado di consentire la cancellazione, la modifica, l’aggiornamento. la limitazione dell’utilizzo e la portabilità dei dati personali a richiesta del Titolare alla cessazione dell’Accordo?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Esistono delle misure tecniche che consentono la restituzione dei dati personali al Titolare alla cessazione dell’Accordo?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Ogni Addetto accede ai sistemi informatici del Titolare e/o ai sistemi del Responsabile tramite codice-id e password e ha ricevuto designazione specifica e istruzioni specifiche?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
La password di accesso ai sistemi informatici utilizzata da ogni addetto è di almeno 8 caratteri, non facilmente riconducibile all’Addetto (quindi non uguale alla log-in) e modificata al primo utilizzo e ogni 3/6 mesi?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………. Vengono utilizzati account condivisi tra più Addetti per poter accedere ai dati personali del Titolare?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Qualora il Responsabile sia stato autorizzato ad accedere ai sistemi informatici del Titolare, Il Responsabile ha predisposto una procedura per comunicare al Titolare il turn over (assunzione, cambio di mansione, cessazione) dei propri addetti ed amministratori di sistema per permettere al Titolare la revoca/modifica degli accessi?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………. I documenti cartacei contenenti i dati personali sono custoditi in armadi con chiusura a chiave?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
L’accesso ai locali in cui sono custoditi i dati personali è controllato tramite badge di riconoscimento o altre forme di controllo?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
………………………………………………………………………………………………………………………….
Esistono procedure e strumenti adeguatamente sicuri per effettuare un eventuale trasporto dei dati?
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………
…………………………………………………………………………………………………………………………. Luogo e data:
Per la [indicare Ragione Sociale dell’operatore economico] il rappresentante legale