# Privacy Policy – Adempimenti e Obblighi Operativi
**Evoluzione Azienda S.r.l.s.**
*v1.0 — 22 aprile 2026 — Prima emissione*

---

<!-- meta-block -->
| Attributo | Valore |
|---|---|
| **Codice documento** | `EA-GOV-08` |
| **Versione** | 1.0 |
| **Data emissione** | 22/04/2026 |
| **Stato** | In vigore |
| **Responsabile** | Titolare del Trattamento |


## 1. Informativa agli interessati (art. 13 GDPR)

### 1.1 Obbligo
Fornire informativa chiara e completa a ogni interessato al momento della raccolta dei dati personali.

### 1.2 Adempimenti operativi
- Mantenere la Privacy Policy pubblicata e aggiornata sul sito (`/privacy-policy`)
- Verificare la completezza dell'informativa: identità del titolare, finalità, base giuridica, destinatari, periodo di conservazione, diritti dell'interessato, diritto di reclamo all'Autorità
- Aggiornare l'informativa entro 30 giorni da qualsiasi variazione nei trattamenti

### 1.3 Responsabile
Titolare del trattamento (amministratore unico)

---

## 2. Consenso e basi giuridiche (art. 6 GDPR)

### 2.1 Modulo di contatto e candidature
- Il consenso al trattamento per finalità di comunicazione commerciale deve essere **libero, specifico, informato, inequivocabile**
- Il modulo di contatto deve indicare la base giuridica (esecuzione contratto / interesse legittimo per richieste di preventivo; consenso per newsletter/marketing)
- Conservare traccia del consenso espresso con data/ora/metodo

### 2.2 Candidature lavorative
- Base giuridica: esecuzione di misure precontrattuali (art. 6 lett. b)
- I CV ricevuti non utilizzati devono essere eliminati entro **12 mesi** dalla ricezione
- Informare il candidato dell'eliminazione se richiesto

### 2.3 Registro dei consensi
Tenere un log dei consensi raccolti via form (database o export periodico).

---

## 3. Nomina responsabili del trattamento (art. 28 GDPR)

### 3.1 Soggetti da nominare
Ogni fornitore che tratta dati personali per conto dell'azienda deve essere nominato **Responsabile del trattamento** con apposito accordo scritto (DPA – Data Processing Agreement).

### 3.2 Fornitori tipici
| Fornitore | Tipo trattamento | DPA firmato |
|---|---|---|
| Provider hosting / VPS | Dati del sito, email | Verificare con provider |
| Provider email (SMTP) | Dati contatti, candidature | Verificare con provider |
| Google Analytics / simili | Dati analitici | Verificare consenso cookie |
| Servizi CRM / newsletter | Dati marketing | DPA obbligatorio |

### 3.3 Scadenza verifica
Verificare annualmente che i DPA siano aggiornati e in linea con le pratiche del fornitore.

---

## 4. Diritti degli interessati (artt. 15–22 GDPR)

### 4.1 Diritti applicabili
- **Accesso** (art. 15): fornire copia dei dati trattati entro **1 mese**
- **Rettifica** (art. 16): correggere dati inesatti entro **1 mese**
- **Cancellazione** (art. 17, "diritto all'oblio"): eliminare i dati entro **1 mese**
- **Limitazione** (art. 18): sospendere il trattamento in caso di contestazione
- **Portabilità** (art. 20): fornire i dati in formato strutturato se applicabile
- **Opposizione** (art. 21): cessare il trattamento per marketing diretto immediatamente

### 4.2 Procedura interna
1. Ricevuta la richiesta (via email a `privacy@evoluzioneazienda.it` o equivalente), registrarla in apposito log
2. Verificare l'identità del richiedente
3. Evadere entro **30 giorni** (prorogabile a 3 mesi in caso di complessità, con comunicazione motivata)
4. In caso di diniego motivato, comunicarlo per iscritto con indicazione del diritto di reclamo al Garante

---

## 5. Violazioni dei dati personali – Data Breach (artt. 33–34 GDPR)

### 5.1 Obbligo di notifica
In caso di violazione (accesso non autorizzato, perdita, distruzione di dati):
- Notificare al **Garante Privacy** entro **72 ore** dalla scoperta (salvo rischio improbabile per gli interessati)
- Se il rischio per gli interessati è **elevato**, comunicare anche agli interessati senza ingiustificato ritardo

### 5.2 Procedura
1. Identificare la violazione e valutarne la gravità (probabilità e impatto)
2. Documentare l'accaduto nel **registro delle violazioni** (anche se non si notifica al Garante)
3. Adottare misure correttive e preventive
4. Notificare via portale Garante: `https://www.garanteprivacy.it`

---

## 6. Conservazione dei dati

| Categoria dati | Periodo di conservazione | Note |
|---|---|---|
| Dati contatti (form) | 2 anni dall'ultimo contatto | Salvo consenso marketing attivo |
| Candidature non selezionate | 12 mesi | Con comunicazione all'interessato |
| Dati fiscali / contabili | 10 anni | Obbligo normativo |
| Log di accesso al sito | 12 mesi | Come da provvedimento Garante |
| Consensi marketing | Durata consenso + 5 anni | Prova dell'acquisizione |

---

## 7. Formazione e aggiornamento

- Formare tutti i soggetti autorizzati al trattamento sui principi del GDPR
- Aggiornare la formazione ogni **2 anni** o in caso di variazione normativa rilevante
- Conservare attestati di partecipazione

---

## 8. Tabella riepilogativa scadenze

| Adempimento | Frequenza | Responsabile |
|---|---|---|
| Aggiornamento Privacy Policy | Al bisogno (max 30gg da variazione) | Titolare |
| Verifica DPA fornitori | Annuale | Titolare |
| Pulizia CV non selezionati | Ogni 12 mesi | Referente HR |
| Registro consensi | Aggiornamento continuo | Responsabile sito/CRM |
| Formazione GDPR | Ogni 2 anni | Titolare |
---

## Cronologia revisioni

| Versione | Data | Autore | Descrizione |
|---|---|---|---|
| 1.0 | 22/04/2026 | Evoluzione Azienda S.r.l.s. | Prima emissione |
