Politica GDPR
La presente Politica GDPR descrive il quadro organizzativo adottato da Furnihubhub per gestire la protezione dei dati personali in conformità ai principi del Regolamento (UE) 2016/679 (GDPR).
A differenza dell’Informativa sulla privacy e della Cookie Policy, questo documento si concentra principalmente sulle modalità di gestione della conformità, sull’attribuzione delle responsabilità, sulla prevenzione dei rischi e sulle procedure organizzative connesse alla protezione dei dati personali.
1. Responsabilità nella protezione dei dati
La protezione dei dati personali costituisce una componente rilevante delle attività svolte tramite il sito.
Le modalità di trattamento vengono valutate tenendo conto, tra gli altri aspetti, di:
-
natura delle attività svolte;
-
tecnologie utilizzate;
-
possibili rischi per i diritti e le libertà degli interessati.
Quando cambiano in modo significativo le attività operative, gli strumenti utilizzati o le circostanze che possono incidere sulla sicurezza e sulla conformità, le procedure relative alla protezione dei dati possono essere riesaminate.
2. Protezione dei dati fin dalla progettazione
Quando vengono introdotte nuove funzionalità, strumenti o procedure che possono comportare il trattamento di dati personali, gli aspetti relativi alla protezione dei dati vengono considerati già nella fase di progettazione.
Quando appropriato, le configurazioni dei sistemi vengono orientate a:
-
limitare l’accesso ai dati personali a quanto effettivamente necessario;
-
limitare l’utilizzo dei dati alle finalità necessarie per lo svolgimento delle attività pertinenti.
Vengono inoltre valutate le impostazioni predefinite, con l’obiettivo di ridurre trattamenti non necessari rispetto alle finalità previste.
3. Valutazione e gestione dei rischi
Le attività che comportano il trattamento di dati personali vengono considerate anche in funzione dei possibili rischi per i diritti e le libertà degli interessati.
La valutazione può prendere in esame elementi quali:
-
natura del trattamento;
-
quantità di dati coinvolti;
-
categorie di dati trattati;
-
tecnologie impiegate;
-
modalità di accesso alle informazioni;
-
possibili conseguenze derivanti da un utilizzo non autorizzato.
Quando un trattamento può presentare un rischio elevato, viene valutata la necessità di effettuare una Valutazione d’impatto sulla protezione dei dati (DPIA – Data Protection Impact Assessment) nei casi previsti dal GDPR.
4. Valutazione d’impatto sulla protezione dei dati
Quando ricorrono le condizioni previste dal GDPR, una DPIA può essere effettuata prima dell’avvio dell’attività di trattamento interessata.
La valutazione può essere utilizzata per:
-
individuare i rischi connessi al trattamento;
-
analizzare la probabilità e la gravità dei possibili impatti;
-
individuare misure adeguate per ridurre tali rischi;
-
verificare se il trattamento può essere effettuato in condizioni compatibili con un livello appropriato di protezione dei dati.
Se dalla valutazione emerge un rischio residuo che non può essere adeguatamente ridotto mediante misure appropriate, vengono considerate le ulteriori azioni richieste dalla normativa applicabile.
5. Gestione dei fornitori che trattano dati personali
Quando Furnihubhub utilizza soggetti esterni che trattano dati personali per conto delle attività svolte, la loro selezione tiene conto delle garanzie richieste dalla normativa applicabile in materia di protezione dei dati.
Le attività affidate vengono definite in base alle esigenze operative effettive e alle responsabilità attribuite.
Quando richiesto dal GDPR, il rapporto con i soggetti che trattano dati personali per conto di Furnihubhub viene regolato mediante un accordo o altro atto giuridicamente vincolante conforme ai requisiti applicabili.
I soggetti autorizzati devono trattare i dati:
-
esclusivamente nell’ambito delle attività loro attribuite;
-
secondo le istruzioni applicabili al trattamento loro affidato.
6. Gestione delle autorizzazioni e degli accessi
L’accesso ai dati personali viene limitato in funzione delle effettive esigenze operative.
Le autorizzazioni vengono attribuite in base alle responsabilità assegnate e possono essere modificate o revocate quando non risultano più necessarie.
Questa gestione ha lo scopo di ridurre il rischio che i dati personali vengano consultati, utilizzati o modificati da soggetti non autorizzati.
7. Gestione delle violazioni dei dati personali
Gli eventi che possono compromettere la sicurezza dei dati personali vengono valutati tenendo conto di:
-
natura dell’evento;
-
portata potenziale;
-
possibili conseguenze per gli interessati.
In caso di violazione dei dati personali, possono essere adottate misure per contenere l’evento e limitarne, per quanto possibile, gli effetti.
Quando il GDPR richiede la notifica all’autorità di controllo o la comunicazione agli interessati coinvolti, tali adempimenti vengono gestiti secondo le condizioni e i termini previsti dalla normativa applicabile.
8. Registri e documentazione delle attività di trattamento
In funzione della natura e delle dimensioni delle attività svolte, e nei casi previsti dalla legge, possono essere conservati documenti e registri utili a dimostrare l’adozione delle misure richieste dal GDPR.
La documentazione può riguardare, a seconda dei casi:
-
attività di trattamento dei dati personali;
-
misure tecniche e organizzative adottate;
-
valutazioni dei rischi;
-
autorizzazioni di accesso;
-
misure e interventi relativi alla protezione dei dati.
La documentazione viene mantenuta nella misura necessaria alle finalità di conformità e agli obblighi applicabili.
9. Consapevolezza e formazione
Le persone autorizzate ad accedere ai dati personali devono essere consapevoli delle responsabilità connesse al loro utilizzo.
In funzione delle mansioni svolte, le attività di sensibilizzazione o formazione possono riguardare:
-
obblighi di riservatezza;
-
modalità corrette di accesso ai dati;
-
gestione delle richieste degli interessati;
-
misure da adottare in caso di incidente o sospetto incidente di sicurezza.
L’autorizzazione all’accesso ai dati personali non consente di utilizzarli per finalità diverse da quelle connesse alle attività assegnate.
10. Responsabile della protezione dei dati
Quando ricorrono le condizioni previste dal GDPR, viene valutata la necessità di designare un Responsabile della protezione dei dati (DPO – Data Protection Officer).
La necessità di tale designazione dipende dalle caratteristiche effettive delle attività di trattamento, tra cui:
-
natura;
-
ambito;
-
finalità;
-
dimensione delle operazioni svolte.
La presente Politica GDPR non costituisce, di per sé, una dichiarazione secondo cui sia già stato nominato un DPO.
11. Rapporti con le autorità di controllo
Quando previsto dalla normativa applicabile, Furnihubhub coopera con le autorità di controllo competenti in materia di protezione dei dati personali.
Per le attività soggette alla normativa italiana sulla protezione dei dati personali, l’autorità nazionale competente è il Garante per la protezione dei dati personali.
La cooperazione può comprendere, a seconda delle circostanze:
-
gestione delle richieste provenienti dall’autorità;
-
collaborazione durante verifiche o controlli;
-
gestione delle comunicazioni previste dalla normativa.
12. Verifica periodica della conformità
Le procedure relative alla protezione dei dati possono essere riesaminate quando intervengono cambiamenti rilevanti nelle attività operative, nei sistemi utilizzati, nei rischi individuati o nella normativa applicabile.
Le verifiche possono riguardare:
-
efficacia delle misure di protezione adottate;
-
autorizzazioni di accesso;
-
procedure organizzative;
-
rischi già individuati o emersi successivamente.
Quando necessario, le misure e le procedure vengono adeguate per mantenerle coerenti con le attività effettivamente svolte e con il livello di rischio rilevato.
13. Aggiornamenti della Politica GDPR
La presente Politica GDPR può essere aggiornata in seguito a cambiamenti che riguardano:
-
normativa applicabile;
-
tecnologie utilizzate;
-
procedure organizzative;
-
modalità di gestione delle attività di trattamento dei dati personali.
Le modifiche vengono valutate quando risultano utili o necessarie per mantenere il quadro organizzativo di protezione dei dati coerente con le attività effettivamente svolte e con i requisiti applicabili.
14. Contatti
Per domande relative alla presente Politica GDPR o alla gestione della conformità in materia di protezione dei dati personali, è possibile utilizzare i seguenti recapiti:
Nome del negozio: Furnihubhub
Indirizzo di contatto: 163-1 Aoidani, Imizu, Prefettura di Toyama 939-0321, Giappone
Telefono: +81 766 72 4831
E-mail: sav@furnihubhub.com
Area di servizio: Italia