Informativa per le Autorità di Controllo - SPPD-RSM 2025-26

Sistema Privacy e Protezione dei Dati
SPPD Ed. 2025-2026
Migrazione CyberSec e adeguamenti AI

Vai ai contenuti

Menu principale:

Informativa per le Autorità di Controllo

In ottemperanza alla facoltà della Autorità Garante e delle forze ispettive del GAT di esercitare potere di controllo (Dlg.101/18 del 19 Settembre 2018), il Titolare pubblica trasparentemente un sinottico per le AACC. Questo prospetto sintetizza le informazioni del Sistema Privacy e Protezione dei Dati  indicando la postura aziendale di compliance (vedi Politica ICT Art. 25 Reg.679/2016).
Cosa il Titolare applica al Trattamento    Rapporto di Audit - ( Area riservata 3-2-1 )
  • ha adottato un regime di Co-titolarità
  • ha formalizzato le Politiche Privacy annuali
  • ha strutturato un completo organigramma Privacy
  • svolge e mantiene un Piano di Adeguamento continuo
  • effettua DPIA periodica e FRIA nei prodotti SW-R.A.G.
  • ha formalizzato una valutazione dei rischi privacy
  • ha vincolato SLA e PLA con interlocutori di business
  • svolge Piano di formazione e affiancamento annuale
  • ha creato un Gruppo di Rischio per il Data Breach/Leak
  • ha un canale per Whistleblowing e Categorie Protette
  • azienda iscritta al registro ACN senza Ref. CSIRT
Cosa il Titolare non applica al Trattamento
  • non ha apparati VDT nel sito operativo
  • non effettua profilazione su larga scala
  • non effettua alcun controllo remoto dei lavoratori
  • non ha requisiti per Responsabile Protezione dei Dati
  • non ricorre al Legittimo Interesse ma solo basi giuridiche
  • non rientra nel perimetro della NIS2 (All. Dlg. 138/2024)

    • non utilizza sistemi automatici per:
      • selezione e assunzione di lavoratori
      • gestione decisioni licenziamenti personale
      • discriminazioni su performance
      • tracciamenti comportamentali
      • WEB App, SaaS o prodotti LLM-RAG
Qualità e Sicurezza: Rev. Misure Logiche, tecniche e organizzative

  • Audit Semestrale: infrastrutture aziendali di difesa perimetrale (WAN FW-Appliance, XDR), continuità opeativa/stoccaggio dati
  • Audit Semestrale: revisione e validazione informative WEB e informative del SPPD (Sistema Privacy e Proteone dei Dati)
  • Audit Semestrale: revisioni registri anomalie/eventi Gruppo di Risposta Data Breach e Data Leak (IDS/IPS - OSINT)
  • Audit Semestrale: revisioni sistema di gestione dei LOG di automazione ICT (infrastruttura ACL, SIEM, SOAR, FIM)
  • Audit Semestrale: revisione D-PIA ( standards CNIL-UE e EDPB) - valutazione degli impatti dei trattamenti sui dati (WebPT ZED, OWASP Top10)
  • Audit Semestrale: revisione rapporti terzi di pentests (per sito commerciale ufficiale) e Vulnerability Assessment (apparati ICT intramurali)
  • Riesame annuale e riedizione SPPD: Linee guida di riferimento ISO 27701:2025 (PIMS) - ri-cablature sito Cat.6, redisegno ACL LAN, Server ESX su Barebone Vmware, Gruppo di Continuità armadio tecnico e tutte le infrastrutture/apparati ICT entro i termini normativo-regolatori del 2 Giugno 2026. Rev. Formazione ICT aggiuntivo entro 2 Agosto 2026 per Sviluppo Prodotti con piattaforma MS Cloud (CoPilot, CoWork, Frontier).
  • Riesame annuale e riedizione SPPD: formazione, informazione, aggiornamenti e affiancamenti ADS interno (Amm. di Sicurezza ICT)
  • Riesame e riedizione SPPD: ambiti di adeguamento SPPD per il 2026: studio FRIA (Fundamental Rights Impact Assessment); progettazione prodotti SW con API LLM e R.A.G. (Large Language Model & Retrieval Augmented Generation) in ecosistema MS Cloud (lic. user 365)

Piani di audit semestrali

Compliance e Conformità (Integrazione CC e TQM)
Riferimenti normo-regolatori: aggiornamenti delle diligenze dovute e integrazioni Total Quality Management
Reg. UE 2024/1689 (AI Act), Dir. NIS 2.0 (fuori perimetro Dlg. 138/2024), ISO 42001:2024 e CRA (Cyber Resilience Act); 4° pacchetto “DL semplificazione IV° Omnibus” 21 maggio 2025 (mandato UE 2025-2029) e Codice di condotta della Autorità Garante per la Protezione dei Dati (8/2025); Lg n. 132 del 23 settembre 2025  (G.U. n.223 del 25-9-2025) con vigenza 10-10-2025. Digital Omnibus EU (Nov 2025).

Tutto il personale dell'area Ricerca e Sviluppo ha conseguito un attestato di alfabetizzazione "AI- Privacy per disegno e impostazione predefinita" (CSQA-ACCREDIA - Avv. Giovanni Ciano). Dal 2020 il Sistema Privacy e Protezione dei Dati è integrato con il Riesame dell'Alta Direzione secondo il modello organizzativo con certificati ISO 9001:2015 (IAF 33-34-35-37) e ISO 27001:2022 (n.92488)

Le scelte organizzative sono state fatte sulla base delle valutazioni dei rischi relativi alle tipologie di dati personali in correlazione ai loro trattamenti cartacei e/o automatizzati. Ad esempio, la nostra azienda non utilizza sistemi biometrici di accesso ai luoghi di lavoro, non ha installazioni di sistemi di video sorveglianza negli ambienti di lavoro e non tratta meta-dati a fini di controllo remoto dei lavoratori interni o collaboratori esterni.

Tutti i documenti PDF "sensibili" del SPPD esposti alla pubblicazione del sito web sono tutelati da 3 livelli di sicurezza e misure anti-Crawlers e anti-Scraping
1. credenziali ACL per pagine web proprietarie e confidenziali
2. certificato Master per ID anti-contraffazione/plagio e verifica paternità contenuti
3. chiave di apertura documento (visualizzazione e stampa)






Torna ai contenuti | Torna al menu