La presente Politica GDPR descrive l’organizzazione adottata da Morqaviel per la gestione della protezione dei dati personali in conformità ai principi del Regolamento (UE) 2016/679 (GDPR).
A differenza dell’Informativa sulla privacy e della Cookie Policy, questa pagina si concentra principalmente sull’organizzazione interna della protezione dei dati, sulla gestione dei rischi, sulle procedure di sicurezza e sulle attività di controllo connesse al trattamento dei dati personali.
1. Responsabilità nella protezione dei dati
La protezione dei dati personali è considerata un elemento importante nella gestione delle attività svolte attraverso il sito.
Le modalità di trattamento dei dati vengono valutate tenendo conto, tra gli altri aspetti:
- della natura delle attività svolte;
- delle tecnologie utilizzate;
- dei possibili rischi per i diritti e le libertà degli interessati.
Quando cambiano le attività, gli strumenti utilizzati o le circostanze che possono incidere sulla sicurezza e sulla conformità, le relative procedure di protezione dei dati possono essere nuovamente valutate.
2. Protezione dei dati fin dalla progettazione
Quando vengono introdotte nuove funzionalità, strumenti o procedure che possono comportare il trattamento di dati personali, gli aspetti relativi alla protezione dei dati vengono considerati già nella fase di progettazione.
Quando appropriato, la configurazione dei sistemi viene orientata a:
- limitare l’accesso ai dati personali a quanto effettivamente necessario;
- limitare l’utilizzo dei dati alle attività per le quali sono necessari.
Vengono inoltre valutate le impostazioni predefinite, con l’obiettivo di evitare trattamenti di dati personali non necessari.
3. Valutazione e gestione dei rischi
Le attività che comportano il trattamento di dati personali possono essere valutate in relazione ai possibili rischi per i diritti e le libertà degli interessati.
La valutazione può considerare, in particolare:
- natura del trattamento;
- quantità di dati coinvolti;
- tipologia dei dati;
- tecnologie utilizzate;
- modalità di accesso ai dati;
- possibili conseguenze derivanti da un utilizzo non autorizzato.
Quando un’attività di trattamento può comportare un rischio elevato, viene valutata, secondo quanto previsto dal GDPR, l’eventuale necessità di effettuare una valutazione d’impatto sulla protezione dei dati, o DPIA.
4. Valutazione d’impatto sulla protezione dei dati
Quando ricorrono le condizioni previste dal GDPR, una DPIA può essere effettuata prima dell’avvio della relativa attività di trattamento.
La valutazione è finalizzata principalmente a:
- individuare i rischi;
- analizzare la probabilità e la gravità dei possibili impatti;
- individuare le misure necessarie per ridurre i rischi;
- valutare se il trattamento possa essere svolto in condizioni adeguate di protezione dei dati.
Qualora dalla valutazione emergano rischi che non possano essere sufficientemente ridotti attraverso misure appropriate, vengono considerate le ulteriori misure previste dalla normativa applicabile.
5. Gestione dei fornitori che trattano dati personali
Quando Morqaviel utilizza soggetti esterni che trattano dati personali per suo conto, nella loro selezione vengono considerate le garanzie richieste dalla normativa applicabile in materia di protezione dei dati.
Le attività affidate vengono definite in funzione delle effettive esigenze operative e delle responsabilità assegnate.
Quando richiesto dal GDPR, il rapporto con i soggetti che trattano dati personali per conto di Morqaviel viene disciplinato mediante un accordo o altro documento giuridicamente valido conforme ai requisiti applicabili.
I soggetti autorizzati devono:
- trattare i dati personali esclusivamente nell’ambito delle attività loro assegnate;
- trattare i dati secondo le istruzioni applicabili.
6. Gestione degli accessi ai dati
L’accesso ai dati personali viene limitato in base alle effettive esigenze operative.
Le autorizzazioni vengono assegnate in funzione delle specifiche responsabilità e possono essere modificate o revocate quando non sono più necessarie.
Questa gestione mira a ridurre il rischio che i dati personali vengano visualizzati, utilizzati o modificati da soggetti non autorizzati.
7. Gestione degli incidenti relativi ai dati personali
Gli eventi che possono compromettere la sicurezza dei dati personali vengono valutati tenendo conto, tra gli altri aspetti:
- della natura dell’evento;
- dell’estensione dell’incidente;
- delle possibili conseguenze.
Quando viene individuato un incidente relativo ai dati personali, vengono adottate le misure necessarie per gestire l’evento e, per quanto possibile, ridurne le conseguenze.
Quando la normativa applicabile richiede una comunicazione all’autorità di controllo o agli interessati coinvolti, gli eventuali obblighi vengono gestiti secondo le condizioni e i requisiti previsti dal GDPR.
8. Registrazione delle attività e documentazione
In funzione della natura e delle dimensioni delle attività svolte, quando previsto dalla normativa applicabile, la gestione della protezione dei dati può comprendere la conservazione della documentazione e delle registrazioni necessarie a dimostrare l’adozione delle misure richieste dal GDPR.
La documentazione può riguardare, tra gli altri aspetti:
- attività di trattamento dei dati personali;
- misure tecniche e organizzative adottate;
- valutazioni dei rischi;
- autorizzazioni di accesso;
- misure adottate in relazione alla protezione dei dati personali.
9. Consapevolezza e formazione
Le persone autorizzate ad accedere ai dati personali devono conoscere le responsabilità connesse al loro utilizzo.
In relazione alle specifiche attività svolte, le indicazioni e le attività di sensibilizzazione possono riguardare:
- obblighi di riservatezza;
- modalità corrette di accesso ai dati;
- gestione delle richieste degli interessati;
- misure da adottare in caso di incidente di sicurezza effettivo o sospetto.
L’autorizzazione ad accedere ai dati personali non consente di utilizzarli per finalità diverse da quelle rientranti nell’ambito autorizzato.
10. Responsabile della protezione dei dati
Quando ricorrono le condizioni previste dal GDPR, può essere designato un responsabile della protezione dei dati, o DPO (Data Protection Officer).
L’eventuale necessità di designare un DPO viene valutata considerando la natura, l’ambito, le finalità e la portata delle attività di trattamento svolte.
La presente Politica GDPR non costituisce una dichiarazione di avvenuta nomina di un DPO.
11. Rapporti con le autorità di controllo
Quando richiesto dalla normativa applicabile, Morqaviel collabora con le autorità competenti in materia di protezione dei dati personali.
Per le attività soggette alla normativa italiana in materia di protezione dei dati, l’autorità nazionale competente è il Garante per la protezione dei dati personali.
La collaborazione può comprendere, quando applicabile:
- gestione delle richieste provenienti dalle autorità di controllo;
- collaborazione nell’ambito di verifiche o controlli;
- gestione delle comunicazioni previste dalla normativa.
12. Verifiche della conformità
Quando si verificano cambiamenti rilevanti nelle attività, nei sistemi utilizzati, nei rischi individuati o nella normativa applicabile, le procedure relative alla protezione dei dati personali possono essere riesaminate.
Le verifiche possono riguardare:
- efficacia delle misure di protezione adottate;
- autorizzazioni di accesso ai dati;
- procedure organizzative;
- rischi già individuati o di nuova identificazione.
Quando necessario, le relative procedure e misure possono essere adeguate per mantenere un livello di protezione coerente con le attività effettivamente svolte.
13. Aggiornamenti della Politica GDPR
La presente Politica GDPR può essere aggiornata in funzione dell’evoluzione:
- della normativa applicabile;
- delle tecnologie utilizzate;
- delle procedure organizzative;
- delle modalità di gestione delle attività di trattamento dei dati personali.
Le modifiche vengono valutate e, quando necessarie, integrate al fine di mantenere coerente e adeguato il quadro organizzativo relativo alla protezione dei dati personali.
14. Contatti
Per domande relative alla presente Politica GDPR o agli aspetti organizzativi connessi alla protezione dei dati personali, è possibile utilizzare i seguenti recapiti:
Nome del negozio: Morqaviel
Indirizzo di contatto: 6-3-12 Morioka Ekimaedori, Morioka, Prefettura di Iwate 020-0034, Giappone
Telefono: +81 19 625 4837
E-mail: sav@Morqaviel.com
Area servita: Italia