{"id":1906,"date":"2019-02-13T17:06:03","date_gmt":"2019-02-13T16:06:03","guid":{"rendered":"http:\/\/www.consorziolodigiano.it\/2018\/?page_id=1906"},"modified":"2019-02-14T09:57:05","modified_gmt":"2019-02-14T08:57:05","slug":"procedura-data-breach","status":"publish","type":"page","link":"https:\/\/www.consorziolodigiano.it\/2018\/procedura-data-breach\/","title":{"rendered":"Procedura Data Breach"},"content":{"rendered":"<p>[et_pb_section bb_built=&#8221;1&#8243; admin_label=&#8221;section&#8221;][et_pb_row admin_label=&#8221;row&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; background_size=&#8221;initial&#8221;][et_pb_column type=&#8221;1_4&#8243;][et_pb_sidebar area=&#8221;et_pb_widget_area_3&#8243; _builder_version=&#8221;3.19.2&#8243; \/][\/et_pb_column][et_pb_column type=&#8221;3_4&#8243;][et_pb_post_title admin_label=&#8221;Statuto&#8221; meta=&#8221;off&#8221; featured_image=&#8221;off&#8221; parallax_method=&#8221;off&#8221; use_border_color=&#8221;off&#8221; parallax=&#8221;on&#8221; background_color=&#8221;rgba(255,255,255,0)&#8221; _builder_version=&#8221;3.19.2&#8243;]<\/p>\n<p>[\/et_pb_post_title][et_pb_text use_border_color=&#8221;off&#8221; background_position=&#8221;top_left&#8221; background_repeat=&#8221;repeat&#8221; background_size=&#8221;initial&#8221; _builder_version=&#8221;3.19.2&#8243;]<\/p>\n<h1 style=\"text-align: center;\"><strong>Procedura Data Breach<br \/>\nai sensi art. 33 del Regolamento UE 679\/16<\/strong><\/h1>\n<p>Data &#8211;\u00a0<strong>9\/1\/2019<\/strong><br \/>\nEdizione &#8211;\u00a0<strong>1a Edizione<\/strong><br \/>\nRevisione<br \/>\nDescrizione Revisione<br \/>\nPreparata da &#8211;\u00a0<strong>DPO (Avv. Papa Abdoulaye Mbodj)<\/strong><br \/>\nRivista da<br \/>\nApprovato da &#8211;\u00a0<strong>Consiglio di Amministrazione e Legale Rappresentante il 17\/01\/2019<\/strong><\/p>\n<p>&nbsp;<\/p>\n<a href='http:\/\/www.consorziolodigiano.it\/2018\/wp-content\/uploads\/2019\/02\/1-Procedura-data-breach.doc' class='big-button bigorange' target=\"_blank\">Scarica qui il modulo per la Procedura Data Breach<\/a>\n<p>&nbsp;<\/p>\n<p>Azienda Speciale consortile del lodigiano per i servizi alla persona<\/p>\n<p><strong>INDICE<\/strong><br \/>\n1. Obiettivi<br \/>\n2. Campo di applicazione<br \/>\n3. Descrizione della procedura<br \/>\n3.1 Invio segnalazione<br \/>\n3.1.1 Oggetto delle segnalazioni<br \/>\n3.1.2 Contenuto della segnalazione<br \/>\n3.1.3 Modalit\u00e0 di comunicazione delle segnalazioni<br \/>\n3.2 Attivit\u00e0 di verifica del contenuto della segnalazione<br \/>\n3.2.1 Atti penalmente rilevanti<br \/>\n3.2.2 Segnalazione di violazioni non costituenti reato<br \/>\n3.3 Adempimenti successivi alla verifica<br \/>\n3.4 Reportistica al Legale rappresentante<br \/>\n4. Protezione dati e archiviazione documenti<br \/>\n5. Diffusione della procedura e training<br \/>\n6. Misure di protezione nei confronti del segnalante<br \/>\n7. Responsabilit\u00e0 del segnalante<br \/>\n8. Riferimenti<br \/>\n8.1 Riferimenti interni<br \/>\n8.2 Riferimenti esterni<br \/>\n9. Definizioni<br \/>\n10. Allegati<\/p>\n<p><strong>1. Obiettivi<\/strong><br \/>\nL\u2019obiettivo della presente procedura \u00e8 la descrizione delle modalit\u00e0 di comunicazione e gestione delle segnalazioni di presunte condotte illecite, irregolari in ambito di tutela dei dati personali presso Azienda Speciale Consortile del Lodigiano per i Servizi alla Persona (di seguito \u201cl\u2019Azienda\u201d).<\/p>\n<p><strong>2. Campo di applicazione<\/strong><br \/>\nLa procedura \u00e8 destinata all\u2019Azienda ed in particolare ai dipendenti, ai collaboratori, agli utenti e ai fornitori.<\/p>\n<p><strong>3. Descrizione della procedura<\/strong><br \/>\n3.1 Invio segnalazione<br \/>\nCiascun soggetto che viene a conoscenza di presunte violazioni di dati personali \u00e8 tenuto a segnalare tali fatti secondo le modalit\u00e0 dettagliate al paragrafo 3.1.3. Le segnalazioni perverranno direttamente e unicamente al Data Protection Officer (Responsabile Protezione Dati, \u201cDPO&#8221;), che \u00e8 l&#8217;Organo di legge ai sensi articoli 37-38 e 39 del Regolamento UE 679\/16 deputato a vigilare e ad inoltrare le segnalazioni al Garante della privacy entro 72 ore dalla conoscenza della presunta violazione.<\/p>\n<p>3.1.1 Oggetto delle segnalazioni<br \/>\nCostituiscono oggetto di segnalazione i comportamenti, le ipotesi di illecito o di reato e le altre irregolarit\u00e0 nell&#8217;ambito del trattamento dei dati personali.<br \/>\nNon esiste una lista tassativa di fattispecie integranti ipotesi di reati o irregolarit\u00e0 che possono costituire l\u2019oggetto della segnalazione.<br \/>\nIn generale, la segnalazione pu\u00f2 riguardare azioni od omissioni, commesse o tentate:<br \/>\n&#8211; In violazione del D.Lgs. 196\/03 s.m.i. (novellato dal D.Lgs. 101\/18) e del Regolamento UE 679\/16;<br \/>\n&#8211; fattispecie di reato previste dal codice penale in ambito di reati informatici o tutela dei dati personali o da leggi speciali (a titolo esemplificativo legge sulla tutela del diritto d&#8217;autore e della privacy per le fotografie di terzi soggetti che non hanno prestato idoneo consenso).<\/p>\n<p>3.1.2 Contenuto della segnalazione<br \/>\nIl segnalante pu\u00f2 utilizzare per la propria segnalazione l\u2019apposito \u201cModulo per la segnalazione di condotte illecite\u201d, (allegato A della presente procedura).<br \/>\nLa segnalazione pu\u00f2 essere trasmessa anche senza l\u2019utilizzo del Modulo purch\u00e9 il contenuto rispecchi gli elementi indicati sul Modulo.<br \/>\nAi fini di una corretta analisi della segnalazione, \u00e8 necessario raccogliere fatti concreti prima di segnalare qualsiasi tipo di illecito ed irregolarit\u00e0 in ambito di tutela dei dati personali. A tal fine le segnalazioni rivolte al DPO devono essere fondate su elementi di fatto precisi, circonstanziati e concordanti e contenere i seguenti elementi:<br \/>\n&#8211; Le generalit\u00e0 del soggetto che effettua la segnalazione;<br \/>\n&#8211; Una descrizione chiara e completa dei fatti oggetto della segnalazione;<br \/>\n&#8211; Le circostanze di tempo e di luogo in cui sono stati commessi i fatti oggetto della segnalazione;<br \/>\n&#8211; Le generalit\u00e0 o altri elementi che consentano di identificare il soggetto\/i che ha\/hanno posto in essere i fatti segnalati;<br \/>\n&#8211; L\u2019indicazione di eventuali altri soggetti che possono riferire sui fatti oggetto di segnalazione;<br \/>\n&#8211; L\u2019indicazione di eventuali documenti che possono confermare la fondatezza di tali fatti;<br \/>\n&#8211; Ogni altra informazione che possa fornire un utile riscontro circa la sussistenza dei fatti segnalati.<\/p>\n<p>La segnalazione deve contenere l\u2019identit\u00e0 del soggetto segnalante. Le segnalazioni anonime verranno prese in considerazione solo se relative a fatti di particolare gravit\u00e0 e con un contenuto che risulti adeguatamente dettagliato e circostanziato tale da far emergere fatti e situazioni relazionabili a contesti determinati.<\/p>\n<p>3.1.3 Modalit\u00e0 di comunicazione delle segnalazioni<br \/>\nNella comunicazione della segnalazione il segnalante pu\u00f2 scegliere tra diverse opzioni:<\/p>\n<p>Mezzo di comunicazione<br \/>\na) Per iscritto ad un indirizzo e-mail<br \/>\nb) Per iscritto a mezzo del servizio postale o posta interna<br \/>\nc) Vis \u00e0 vis con il DPO<\/p>\n<p>a) Tramite e-mail<br \/>\nL\u2019e-mail contenente la segnalazione deve essere inviata all\u2019indirizzo dpo@consorziolodigiano.it accessibile unicamente dal DPO.<br \/>\nb) Tramite servizio postale o posta interna<br \/>\nIn tal caso, per poter garantire la riservatezza, \u00e8 necessario che la segnalazione venga inserita in una busta chiusa, che rechi all\u2019esterno la dicitura \u201criservata personale\u201d e indichi il seguente destinatario e indirizzo:<br \/>\nAl DPO di Azienda Speciale Consortile del Lodigiano per i Servizi alla Persona<br \/>\nVia Zalli, 5<br \/>\n26900 \u2013 Lodi<\/p>\n<p>La lettera pu\u00f2 anche essere consegnata a mano alla persona sopra indicata.<br \/>\nc) Vis \u00e0 vis<br \/>\nChiunque voglia invece effettuare una segnalazione verbale, pu\u00f2 farlo richiedendo un apposito incontro col DPO presso la sede dell\u2019Azienda. Dell\u2019incontro verr\u00e0 stilato apposito verbale. Le segnalazioni verbali saranno poi esposte per iscritto dal ricevente con tutti i dettagli possibili ed utili sull\u2019apposito \u201cModulo per la segnalazione data breach\u201d.<br \/>\n3.2 Attivit\u00e0 di verifica del contenuto della segnalazione<br \/>\nIl DPO, all\u2019atto del ricevimento della segnalazione, verifica preliminarmente il contenuto della segnalazione, accertando innanzitutto che la stessa risulti circostanziata ed in particolare contenente gli elementi di cui al precedente punto 3.1.2 \u201ccontenuto della segnalazione\u201d.<br \/>\nDopodich\u00e9 Il DPO verifica la presenza nella segnalazione di elementi fondati che integrano la violazione ai fini del data breach.<\/p>\n<p>3.2.1 Atti penalmente rilevanti<br \/>\nNel caso vi siano gli estremi della responsabilit\u00e0 penale, il DPO, sotto la propria responsabilit\u00e0, costituisce un team di esperti, individuati all\u2019interno dell\u2019Azienda in base alle aree di competenza necessarie, col compito di verificare la fondatezza delle circostanze rappresentate nella segnalazione.<br \/>\nIl team effettuer\u00e0 quindi ogni attivit\u00e0 che il DPO riterr\u00e0 opportuna, inclusa l\u2019audizione personale del segnalante e di eventuali altri soggetti che possono riferire sui fatti segnalati, nel rispetto dei principi di imparzialit\u00e0 e riservatezza.<br \/>\nAl termine delle attivit\u00e0 di verifica, il team di lavoro comunicher\u00e0 i risultati delle ricerche svolte al DPO, il quale avr\u00e0 la responsabilit\u00e0 di compilare un report ad hoc (vedi allegato B della presente procedura \u201cReport di verifica della segnalazione\u201d). Nel report saranno incluse le misure correttive necessarie da adottare e si proceder\u00e0 quindi alla segnalazione al Garante della Privacy nel termine di 72 ore.<\/p>\n<p>3.2.2 Segnalazione di violazioni non costituenti reato<br \/>\nNel caso di segnalazioni che non integrino reati, il DPO effettuer\u00e0 gli opportuni approfondimenti prima di effettuare la segnalazione al Garante della privacy nel termine di 72 ore.<\/p>\n<p>3.3 Adempimenti successivi alla verifica<br \/>\nNel caso in cui, all\u2019esito della verifica, la segnalazione risulti fondata, oltre al Garante della privacy il DPO informa il legale rappresentante il quale potr\u00e0 procedere:<br \/>\n&#8211; All\u2019adozione dei provvedimenti di competenza, inclusi i provvedimenti disciplinari;<br \/>\n&#8211; A presentare denuncia all\u2019Autorit\u00e0 Giudiziaria competente qualora ne sussistano i presupposti di legge.<\/p>\n<p>3.4 Reportistica al Legale rappresentante<br \/>\nIl DPO dovr\u00e0 periodicamente (su base annuale) presentare al legale rappresentante e al Consiglio di Amministrazione un report contenente l\u2019elenco delle segnalazioni ricevute, la natura delle stesse e lo stato di avanzamento delle relative verifiche, nonch\u00e9 le decisioni prese al termine delle stesse.<\/p>\n<p><strong>4. Archiviazione documenti<\/strong><br \/>\nTutta la documentazione relativa alle segnalazioni deve essere archiviata dal DPO. La documentazione include almeno, laddove disponibili, il nome, ruolo del Segnalante, i dettagli del segnalato, le dichiarazioni, le attivit\u00e0 compiute, l\u2019esito delle attivit\u00e0 di verifica e le azioni intraprese.<\/p>\n<p><strong>5. Diffusione della procedura e training<\/strong><br \/>\nAl fine di divulgare in modo capillare il contenuto della presente procedura al personale, verranno organizzate apposite sessioni di formazione.<\/p>\n<p><strong>6. Misure di protezione nei confronti del segnalante<\/strong><br \/>\nSecondo quanto previsto dalla legge nazionale (L. 179\/17) \u201cDisposizioni per la tutela degli autori di segnalazioni di reati o irregolarit\u00e0 di cui siano venuti a conoscenza nell&#8217;ambito di un rapporto di lavoro pubblico o privato\u201d (whistleblowing), l\u2019Azienda garantisce la riservatezza dell\u2019identit\u00e0 del segnalante e la tutela dello stesso nelle attivit\u00e0 di gestione della segnalazione.<br \/>\nL\u2019Azienda, come previsto dalla normativa nazionale, vieta inoltre qualsiasi atto di ritorsione o discriminazione, diretto o indiretto, nei confronti del segnalante per motivi collegati, direttamente o indirettamente, alla segnalazione.<br \/>\nNel caso si tratti di un collaboratore o dipendente, ovvero personale con contratto di lavoro parasubordinato o subordinato e che, in buona fede, e nell&#8217;interesse dell&#8217;integrit\u00e0 dell\u2019Azienda, segnala presunte condotte illecite, rilevanti e fondate su elementi precisi e concordanti, di cui \u00e8 venuto a conoscenza in ragione del proprio rapporto di lavoro, il dipendente non pu\u00f2 essere sanzionato, demansionato, licenziato, trasferito, o sottoposto ad altra misura ritorsiva organizzativa avente effetti negativi, diretti o indiretti, sulle condizioni di lavoro determinata dalla segnalazione.<br \/>\nIl DPO nel caso in cui rilevi l\u2019esistenza di misure ritenute ritorsive ne chiede l\u2019immediata rimozione, proponendo le attivit\u00e0 e gli eventuali provvedimenti necessari.<\/p>\n<p><strong>7. Responsabilit\u00e0 del segnalante<\/strong><br \/>\nLa presente procedura lascia impregiudicata la responsabilit\u00e0 penale e disciplinare del segnalante nell\u2019ipotesi di segnalazione calunniosa o diffamatoria ai sensi del codice penale e dell\u2019art. 2043 del codice civile. Sono altres\u00ec fonte di responsabilit\u00e0, in sede disciplinare e nelle altre competenti sedi, eventuali forme di abuso della presente procedura, quali le segnalazioni manifestamente opportunistiche e\/o effettuate al solo scopo di danneggiare il denunciato o altri soggetti, e ogni altra ipotesi di utilizzo improprio o di intenzionale strumentalizzazione dell\u2019Azienda oggetto della presente procedura.<br \/>\nNel caso in cui al termine dell\u2019analisi la segnalazione si rivelasse pretestuosa o intenzionalmente falsa saranno presi provvedimenti disciplinari nei confronti di chi ha avanzato la segnalazione, e, qualora configurasse reato, sar\u00e0 inoltre fatto ricorso presso la competente Autorit\u00e0 Giudiziaria.<\/p>\n<p><strong>8. Riferimenti<\/strong><br \/>\n8.1 Riferimenti interni<br \/>\n&#8211; D.Lgs. 196\/03 s.m.i. (novellato dal D.Lgs. 101\/18);<\/p>\n<p>8.2 Riferimenti esterni<br \/>\n&#8211; Regolamento UE 679\/16 in ambito di tutela dei dati personali e della riservatezza;<br \/>\n&#8211; D.Lgs. 231 del 2001 \u201cDisciplina della responsabilit\u00e0 amministrativa delle persone giuridiche, delle societ\u00e0 e delle associazioni anche prive di personalit\u00e0 giuridica\u201d;<br \/>\n&#8211; L. 179\/17 in ambito di whistleblowing.<\/p>\n<p><strong>9. Definizioni<\/strong><br \/>\n1. DPO: Responsabile Protezione Dati ai sensi art. 37 del Regolamento UE 679\/16.<br \/>\n2. Segnalante: Soggetto che riferisce presunte condotte illecite o irregolarit\u00e0 di cui sia venuto a conoscenza in ragione del proprio rapporto con l\u2019Azienda;<br \/>\n3. Data Breach: Procedura per la segnalazione di violazioni dei dati personali.<\/p>\n<p><strong>10. Allegati<\/strong><br \/>\nAllegato A: \u201cModulo per la segnalazione di condotte illecite\u201d;<br \/>\nAllegato B: \u201cReport di verifica della segnalazione\u201d.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Procedura Data Breach ai sensi art. 33 del Regolamento UE 679\/16 Data &#8211;\u00a09\/1\/2019 Edizione &#8211;\u00a01a Edizione Revisione Descrizione Revisione Preparata da &#8211;\u00a0DPO (Avv. Papa Abdoulaye Mbodj) Rivista da Approvato da &#8211;\u00a0Consiglio di Amministrazione e Legale Rappresentante il 17\/01\/2019 &nbsp; <a href='http:\/\/www.consorziolodigiano.it\/2018\/wp-content\/uploads\/2019\/02\/1-Procedura-data-breach.doc' class='big-button bigorange' target=\"_blank\">Scarica qui il modulo per la Procedura Data Breach<\/a> &nbsp; Azienda Speciale [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"class_list":["post-1906","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/www.consorziolodigiano.it\/2018\/wp-json\/wp\/v2\/pages\/1906","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.consorziolodigiano.it\/2018\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/www.consorziolodigiano.it\/2018\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/www.consorziolodigiano.it\/2018\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.consorziolodigiano.it\/2018\/wp-json\/wp\/v2\/comments?post=1906"}],"version-history":[{"count":5,"href":"https:\/\/www.consorziolodigiano.it\/2018\/wp-json\/wp\/v2\/pages\/1906\/revisions"}],"predecessor-version":[{"id":1940,"href":"https:\/\/www.consorziolodigiano.it\/2018\/wp-json\/wp\/v2\/pages\/1906\/revisions\/1940"}],"wp:attachment":[{"href":"https:\/\/www.consorziolodigiano.it\/2018\/wp-json\/wp\/v2\/media?parent=1906"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}