Il Regolamento (UE) 2016/679 sulla protezione dei dati (RGPD) è direttamente applicabile negli Stati membri a partire dal 25 maggio 2018.
Il presente documento è stato redatto al fine di definire la politica in materia di sicurezza dei dati personali, adottata dal titolare del trattamento dei dati personali Sarmis International Go S.R.L., e per garantire la conformità della conservazione e dell'utilizzo dei dati alle disposizioni del Regolamento (UE) n. Legge n. 679 del 27 aprile 2016 relativa alla tutela delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati)
Secondo il suddetto documento (capitolo Definizioni, punto 12), per “violazione dei dati personali” si intende una violazione della sicurezza che comporti, accidentalmente o illecitamente, la distruzione, la perdita, l'alterazione o la divulgazione non autorizzata di dati personali trasmessi, conservati o altrimenti trattati, oppure l'accesso non autorizzato agli stessi.
Considerando Poiché Sarmis International effettua trattamenti che il Regolamento 679/2016 definisce "su larga scala", al fine di garantire ai dati dei propri clienti e collaboratori il massimo livello possibile di sicurezza dei dati personali, Sarmis International S.R.L. ha stabilito procedure relative alla conservazione dei dati personali.
A tal proposito:
In caso di violazione o incidente di sicurezza, il personale di Sarmis International è formato per interrompere le attività di trattamento fino a quando non saranno individuate le cause dell'incidente, i compartimenti interessati, i limiti dell'incidente, le sue conseguenze e le modalità di recupero dei dati, al fine di ripristinare la situazione precedente.
Le violazioni della sicurezza possono avere diverse cause: dal malfunzionamento o dal funzionamento improprio dei sistemi informativi agli errori umani. Uno studio condotto dalle autorità di controllo per la protezione dei dati personali sulle violazioni della sicurezza dimostra che la maggior parte degli incidenti di sicurezza è dovuta a errori umani: situazioni in cui documenti o file contenenti dati personali vengono dimenticati o smarriti.
Se abbiamo un ragionevole grado di certezza che si sia verificata una violazione della sicurezza del trattamento dei dati personali, analizziamo in che misura l'incidente di sicurezza possa influire sui dati personali e, se l'impatto è significativo, segnaliamo l'incidente di sicurezza al nostro responsabile aziendale, al responsabile della protezione dei dati e, se del caso, all'autorità di controllo per la protezione dei dati e alle persone interessate dall'incidente (tramite e-mail, SMS, verbalmente, per iscritto, ecc.).
Non tutte le violazioni della sicurezza devono essere notificate all'autorità di controllo, ma solo quelle che, a seguito dell'analisi del caso, generano rischi significativi per i diritti e le libertà degli interessati.Nei casi in cui la notifica all'autorità è obbligatoria, questa deve essere effettuata "senza indugio", in linea di principio entro 72 ore dalla data in cui il titolare del trattamento è venuto a conoscenza dell'esistenza della violazione.
In tempi brevi, ci adoperiamo per individuare e porre rimedio alle cause che hanno dato origine all'incidente e per limitare il verificarsi di conseguenze indesiderate.
Interrompiamo inoltre il trattamento dei dati personali qualora una persona sollevi un'obiezione al loro utilizzo.
A scopo preventivo, abbiamo stabilito le possibili conseguenze dell'incidente di sicurezza:
Alla luce delle nostre conoscenze e valutazioni in merito, ci impegniamo al massimo per mitigare il rischio immediato di danni.
Non siamo obbligati a informarti direttamente se:
In pratica, l'accesso ai nostri prodotti e servizi e la loro vendita si basano sull'apertura di un account e sono protetti da password. Ti consigliamo di non rivelare la tua password a nessuno e di disconnetterti quando non utilizzi più il tuo account. Ti consigliamo inoltre di chiudere la finestra del browser in cui stavi lavorando al termine della navigazione sui siti o servizi forniti da Sarmis International.
Purtroppo, nessuna trasmissione di dati su Internet può essere garantita al 100% sicura. Di conseguenza, nonostante i nostri sforzi per proteggere le tue informazioni personali, Sarmis International non può garantire la sicurezza delle informazioni che ci trasmetti, da e verso i nostri servizi online o i nostri prodotti. Ti avvertiamo quindi che qualsiasi informazione inviata a noi sarà a tuo rischio e pericolo.
Quando riceviamo le informazioni da te trasmesse, tuttavia, ti garantiamo che faremo tutto il possibile per assicurarne la sicurezza nei nostri sistemi, in conformità con gli standard di sicurezza imposti dalla legislazione rumena vigente e dai contratti o accordi di collaborazione che stipuliamo con coloro che trattano i dati per nostro conto.
I nostri fornitori di servizi, anche se elaborano dati per nostro conto, hanno l'obbligo legale di farlo in condizioni di piena sicurezza.Garantiamo la protezione fisica dei dati attraverso: la limitazione dell'accesso agli spazi e ai computer in cui si trovano i database; la limitazione dell'accesso ad archivi e documenti contenenti dati personali; l'installazione di sistemi di allarme o di monitoraggio negli spazi in cui si trovano i database.
Abbiamo stabilito codici di accesso individuali per le persone autorizzate a utilizzare i dati e per impedire l'accesso non autorizzato alle aree di elaborazione dati.
Al fine di prevenire la lettura, la copia, la modifica o la cancellazione non autorizzate del supporto dati, abbiamo definito le persone che possono accedere ai database; abbiamo eliminato le autorizzazioni di accesso obsolete; abbiamo stabilito password di accesso complesse, che modifichiamo regolarmente; abbiamo fornito strumenti di crittografia per computer portatili e dispositivi di archiviazione (chiavette USB, CD, DVD, ecc.). Abbiamo configurato backup periodici e archiviato i materiali di backup in un unico luogo. Controlliamo l'archiviazione dei dati consentendo l'accesso solo a persone specificamente designate a conservarli, sulla base dell'assegnazione di un'identità utente individuale e di un codice di accesso riservato a tali persone; nessun'altra persona può inserire dati nel sistema. Al fine di consentire l'esercizio dei diritti degli interessati ("diritto all'oblio", diritto di accesso alle informazioni, diritto di essere informati, ecc.), ci siamo assicurati che il personale incaricato dei servizi di gestione dei dati conosca l'ubicazione fisica di ciascun server tramite il quale amministra i database in questione. Ciò è necessario perché i documenti elettronici sono più difficili da reperire rispetto ai documenti in formato cartaceo, essendo i primi facilmente trasferibili tramite sistemi di backup, archivi o a terzi (ad esempio, Dropbox). Per lo stesso scopo (ovvero, l'esercizio dei diritti da parte degli interessati), richiederemo la revisione dei protocolli di backup e archiviazione utilizzati dai fornitori di servizi di gestione dei dati con cui collaboriamo in materia di sicurezza dei dati. Determinare l'esatta ubicazione dei server è inoltre utile per stabilire la normativa applicabile alle diverse operazioni. Non consentiamo l'accesso al sistema, la lettura o il trasferimento dei dati a soggetti diversi da quelli designati per legge a tale scopo e solo in presenza di un obbligo legale in tal senso. Qualora la trasmissione dei dati sia necessaria, la consentiamo esclusivamente tramite l'utilizzo di tecniche di crittografia appropriate, che garantiscono il controllo del trasporto dei dati. Monitoriamo costantemente l'efficacia delle suddette misure di sicurezza e adottiamo le necessarie misure organizzative in materia di monitoraggio interno per garantire la conformità al Regolamento. Tutti i nostri collaboratori sono tenuti, per accordo, ad adottare tali misure. Eseguire operazioni non autorizzate sui dati in nostro possesso e tentare di eseguirle, tra cui: uso abusivo, uso fraudolento, accesso non autorizzato, modifica, copia di informazioni a scopo di marketing, blocco dell'accesso e altre di questo tipo, sarà punito a norma di legge. La presente politica di sicurezza è integrata dalle disposizioni specifiche del Regolamento 679/2016, nonché dalle procedure interne che abbiamo sviluppato per le situazioni relative alla sicurezza dei dati.