La presente traduzione è fornita a solo scopo informativo. Fa fede esclusivamente la versione in lingua neerlandese.
Protocollo relativo all'obbligo di notifica delle violazioni dei dati
Premesse
- Dena Textile Productions B.V. attribuisce grande importanza a un'adeguata sicurezza dei propri sistemi (elettronici) nei quali i dati personali sono conservati e trattati.
- Non è mai possibile escludere del tutto che si verifichi una violazione dei dati.
- Dena Textile Productions B.V. è tenuta, ai sensi del Regolamento generale sulla protezione dei dati (GDPR, in olandese AVG), a notificare le violazioni dei dati (gravi) all'Autoriteit Persoonsgegevens, l'autorità olandese per la protezione dei dati, e agli interessati.
- Dena Textile Productions B.V. intende adempiere ai propri obblighi di legge.
- Dena Textile Productions B.V. ha pertanto definito una politica volta ad agire nel modo più adeguato possibile qualora, malauguratamente, si verifichi comunque una violazione dei dati.
1 - Definizione di violazione dei dati
Si è in presenza di una violazione dei dati quando si verifica una violazione della sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso non autorizzato a dati trasmessi, conservati o comunque trattati.
2 - Responsabile interno per la notifica delle violazioni dei dati
Dena Textile Productions B.V. ha designato un responsabile interno per la gestione delle violazioni dei dati. Tale responsabile è il reparto Marketing, con quale primo referente: Rolf van Eden.
3 - Segnalazione interna al momento della scoperta di una violazione dei dati
Chiunque scopra una violazione dei dati presso Dena Textile Productions B.V. la segnala immediatamente al responsabile interno. Se possibile, chi ha scoperto la violazione dei dati provvede nel contempo affinché i dati divulgati siano immediatamente cancellati a distanza o resi inaccessibili.
4 - Indagine da parte del responsabile interno
Il responsabile interno accerta tra l'altro: se dati personali siano andati perduti o possano essere utilizzati illecitamente; quali persone o quali reparti all'interno dell'organizzazione siano coinvolti nella violazione dei dati; se nell'incidente sia coinvolto un responsabile del trattamento.
5 - Contrasto della violazione dei dati
Il responsabile interno pone fine alla violazione dei dati qualora ciò sia ancora possibile e adotta inoltre le misure necessarie per contrastarla nel modo più efficace possibile.
6 - Determinazione delle conseguenze di una violazione dei dati
Il responsabile interno esamina le possibili conseguenze della violazione dei dati sulla base della natura e dell'entità dei dati divulgati e stabilisce quali possano essere le conseguenze pregiudizievoli per gli interessati.
7 - Collaborazione nella comunicazione di informazioni relative alla violazione dei dati
Chi ha scoperto o segnalato la violazione dei dati presta piena collaborazione al responsabile interno rispondendo nel modo più rapido e accurato possibile (per iscritto) alle domande riguardanti: che cosa è accaduto; se si è trattato di un fatto accidentale o doloso; quando è accaduto; quando è stato scoperto; il tipo di dati divulgati; lo stato di cifratura; la possibilità di cancellazione a distanza; le possibili conseguenze; i gruppi colpiti; il numero di persone; il coinvolgimento di paesi dell'UE; le misure tecniche e organizzative.
8 - Disponibilità del personale dopo la scoperta di una violazione dei dati
Il responsabile del reparto in cui si è verificata la violazione dei dati, nonché chi ha scoperto la violazione e chiunque, in ragione della propria funzione o delle proprie conoscenze, sia in grado di adottare misure organizzative e/o tecniche, si tengono a disposizione nelle prime 24 ore successive alla scoperta.
9 - Decisione in merito alla notifica delle violazioni dei dati
Il responsabile interno decide quanto prima possibile e in ogni caso entro 72 ore dalla scoperta se la notifica sia necessaria. In linea di principio una violazione dei dati viene sempre notificata all'Autoriteit Persoonsgegevens, salvo che sia improbabile che la violazione dei dati presenti un rischio per i diritti e le libertà degli interessati.
10 - Notifica delle violazioni dei dati all'Autoriteit Persoonsgegevens e/o agli interessati
Il responsabile interno provvede alla notifica. La notifica avviene quanto prima possibile dopo la scoperta e al più tardi entro 72 ore dalla scoperta della violazione dei dati. Nessun altro dipendente può effettuare autonomamente una notifica.
11 - Conseguenze della notifica delle violazioni dei dati
In presenza di conseguenze pregiudizievoli, il responsabile interno stabilisce le modalità di informazione, l'assistenza successiva e le azioni necessarie. Qualora si sia verificata una violazione dei dati, indipendentemente dal fatto che sia stata notificata o meno, vengono adottate quanto prima adeguate misure tecniche e/o organizzative.
12 - Tenuta del registro delle violazioni dei dati
Il responsabile interno tiene un registro contenente: la descrizione dell'incidente, la data e l'ora della violazione dei dati, la data della scoperta, il tipo di dati, le categorie di interessati, il numero di persone, il coinvolgimento di paesi dell'UE, lo stato della notifica alle autorità e agli interessati, le modalità di informazione, le conseguenze e le misure adottate.
Le domande relative a una (possibile) violazione dei dati possono essere indirizzate a privacy@dena.nl.