Politica GDPR

La presente Politica GDPR descrive il quadro organizzativo adottato da Homelycrafto per gestire la protezione dei dati personali in coerenza con i principi del Regolamento (UE) 2016/679 (GDPR).

A differenza dell’Informativa sulla privacy e della Politica sui Cookie, questo documento riguarda in particolare le modalità di organizzazione della conformità, l’attribuzione delle responsabilità, la prevenzione dei rischi e le procedure interne connesse alla protezione dei dati personali.

1. Responsabilità nella protezione dei dati

La protezione dei dati personali è considerata parte integrante delle attività svolte attraverso il sito.

Le modalità di trattamento vengono valutate tenendo conto, tra gli altri elementi, di:

  • natura delle attività interessate;

  • tecnologie utilizzate;

  • possibili rischi per i diritti e le libertà degli interessati.

Le procedure relative alla protezione dei dati vengono riesaminate quando cambiano le attività svolte, gli strumenti utilizzati o altre circostanze che possono incidere sulla sicurezza o sulla conformità del trattamento.

2. Protezione dei dati fin dalla progettazione

Quando vengono introdotte nuove funzionalità, strumenti o procedure che possono comportare il trattamento di dati personali, gli aspetti relativi alla protezione dei dati vengono considerati già nella fase di progettazione.

Quando appropriato, la configurazione dei sistemi è orientata a:

  • limitare l’accesso ai dati personali a quanto effettivamente necessario;

  • limitare l’utilizzo dei dati alla misura necessaria per lo svolgimento della specifica attività.

Vengono inoltre valutate le impostazioni predefinite, con l’obiettivo di evitare trattamenti di dati personali non necessari rispetto alle finalità previste.

3. Valutazione e gestione dei rischi

Le attività che comportano il trattamento di dati personali vengono valutate in relazione ai possibili rischi per i diritti e le libertà degli interessati.

La valutazione può prendere in considerazione elementi quali:

  • natura del trattamento;

  • quantità di dati coinvolti;

  • categorie di dati;

  • tecnologie impiegate;

  • modalità di accesso alle informazioni;

  • possibili conseguenze derivanti da un utilizzo non autorizzato dei dati.

Quando un’attività di trattamento può comportare un rischio elevato, viene valutata, in conformità al GDPR, la necessità di effettuare una valutazione d’impatto sulla protezione dei dati, o DPIA.

4. Valutazione d’impatto sulla protezione dei dati

Quando ricorrono le condizioni previste dal GDPR, una DPIA può essere effettuata prima dell’avvio della relativa attività di trattamento.

La valutazione è finalizzata principalmente a:

  • individuare i rischi connessi al trattamento;

  • analizzare la probabilità e la gravità dei possibili impatti;

  • individuare le misure necessarie per ridurre i rischi;

  • valutare se il trattamento possa essere svolto in condizioni adeguate di protezione dei dati.

Qualora dalla valutazione emergano rischi che non possono essere adeguatamente ridotti mediante misure appropriate, vengono considerate le ulteriori azioni richieste dalla normativa applicabile.

5. Gestione dei fornitori che trattano dati personali

Quando Homelycrafto si avvale di soggetti esterni che trattano dati personali per suo conto, la scelta di tali soggetti tiene conto delle garanzie richieste dalla normativa applicabile in materia di protezione dei dati.

Le attività affidate vengono definite in base alle effettive esigenze operative e alle responsabilità attribuite.

Quando richiesto dal GDPR, il rapporto con i soggetti che trattano dati personali per conto di Homelycrafto viene regolato mediante un accordo o altro atto giuridicamente vincolante conforme ai requisiti applicabili.

I soggetti autorizzati sono tenuti a:

  • trattare i dati personali esclusivamente nell’ambito delle attività loro assegnate;

  • operare secondo le istruzioni applicabili.

6. Gestione degli accessi e delle autorizzazioni

L’accesso ai dati personali viene limitato in funzione delle effettive esigenze operative.

Le autorizzazioni vengono attribuite in base alle responsabilità specifiche e possono essere modificate o revocate quando non sono più necessarie.

Questa gestione è finalizzata a ridurre il rischio che i dati personali vengano consultati, utilizzati o modificati da soggetti non autorizzati.

7. Gestione delle violazioni dei dati personali

Gli eventi che possono compromettere la sicurezza dei dati personali vengono valutati tenendo conto di:

  • natura dell’evento;

  • portata dell’incidente;

  • possibili conseguenze.

Quando viene individuata una violazione dei dati personali, vengono adottate le misure necessarie per contenere l’evento e ridurne, per quanto possibile, gli effetti.

Se la normativa applicabile richiede una notifica all’autorità di controllo o una comunicazione agli interessati coinvolti, tali obblighi vengono gestiti secondo le condizioni e i requisiti previsti dal GDPR.

8. Registri e documentazione delle attività

In funzione della natura e delle dimensioni delle attività svolte, e quando richiesto dalla normativa, vengono conservati i documenti e i registri necessari a dimostrare l’adozione delle misure richieste dal GDPR.

La documentazione può riguardare, a seconda dei casi:

  • attività di trattamento dei dati personali;

  • misure tecniche e organizzative adottate;

  • valutazioni dei rischi;

  • autorizzazioni di accesso;

  • interventi relativi alla protezione dei dati personali.

9. Consapevolezza e formazione

I soggetti autorizzati ad accedere ai dati personali devono essere consapevoli delle responsabilità connesse al loro utilizzo.

In base alle specifiche mansioni, le attività di sensibilizzazione e formazione possono riguardare:

  • obblighi di riservatezza;

  • modalità corrette di accesso ai dati;

  • gestione delle richieste degli interessati;

  • procedure da seguire in presenza di un incidente di sicurezza o di un sospetto incidente.

L’autorizzazione ad accedere ai dati personali non consente di utilizzarli per finalità diverse da quelle comprese nell’ambito delle attività assegnate.

10. Responsabile della protezione dei dati

Quando ricorrono le condizioni previste dal GDPR, viene designato un Responsabile della protezione dei dati, o DPO.

La necessità di tale nomina viene valutata sulla base delle caratteristiche effettive delle attività di trattamento, considerando in particolare:

  • natura;

  • ambito;

  • finalità;

  • dimensioni.

La presente Politica GDPR non costituisce, di per sé, una dichiarazione secondo cui sia già stato nominato un DPO.

11. Rapporti con l’autorità di controllo

Quando richiesto dalla normativa applicabile, Homelycrafto collabora con l’autorità di controllo competente in materia di protezione dei dati personali.

Per le attività soggette alla normativa italiana in materia di protezione dei dati personali, l’autorità nazionale competente è il Garante per la protezione dei dati personali.

La collaborazione può comprendere, quando applicabile:

  • gestione delle richieste provenienti dall’autorità;

  • collaborazione durante verifiche o controlli;

  • gestione delle comunicazioni previste dalla legge.

12. Verifica della conformità

Le procedure relative alla protezione dei dati personali vengono riesaminate quando intervengono cambiamenti significativi nelle attività svolte, nei sistemi utilizzati, nei rischi individuati o nella normativa applicabile.

Le verifiche possono riguardare:

  • efficacia delle misure di protezione adottate;

  • autorizzazioni di accesso ai dati;

  • procedure organizzative;

  • rischi già identificati o di nuova emersione.

Quando necessario, vengono apportati adeguamenti affinché le misure di protezione dei dati rimangano coerenti con le attività effettivamente svolte.

13. Aggiornamenti della Politica GDPR

La presente Politica GDPR può essere aggiornata in conseguenza di cambiamenti relativi a:

  • normativa applicabile;

  • tecnologie utilizzate;

  • procedure organizzative;

  • modalità di gestione delle attività di trattamento dei dati personali.

Le eventuali modifiche vengono valutate e integrate quando ciò risulta necessario per mantenere adeguato e coerente il quadro organizzativo relativo alla protezione dei dati.

14. Contatti

Per domande relative alla presente Politica GDPR o alla gestione della conformità in materia di protezione dei dati personali, è possibile utilizzare i seguenti recapiti:

Nome del negozio: Homelycrafto
Indirizzo: 3-19-26 Kōyō Shinmachi, Minami-ku, Hiroshima, Prefettura di Hiroshima 734-0055, Giappone
Telefono: +81 82 563 7241
E-mail: contact@homelycrafto.com
Area di servizio: Italia