# GDPR – Registro dei Trattamenti e Adempimenti Operativi
**Evoluzione Azienda S.r.l.s.**
*v1.0 — 22 aprile 2026 — Prima emissione*

---

<!-- meta-block -->
| Attributo | Valore |
|---|---|
| **Codice documento** | `EA-GOV-12` |
| **Versione** | 1.0 |
| **Data emissione** | 22/04/2026 |
| **Stato** | In vigore |
| **Responsabile** | Titolare del Trattamento |


## 1. Quadro normativo di riferimento

- **Regolamento (UE) 2016/679** — GDPR
- **D.Lgs. 196/2003** — Codice Privacy modificato dal D.Lgs. 101/2018
- **Provvedimenti e Linee Guida del Garante Privacy italiano**
- **Linee Guida EDPB** (European Data Protection Board)

---

## 2. Registro delle attività di trattamento (art. 30 GDPR)

### 2.1 Obbligo
Sebbene l'art. 30 GDPR preveda l'esonero per organizzazioni con meno di 250 dipendenti, l'esonero **non si applica** quando i trattamenti presentano un rischio per i diritti e le libertà, non sono occasionali, o includono categorie particolari di dati.

**Evoluzione Azienda S.r.l.s. deve tenere il Registro** in quanto effettua trattamenti non occasionali (contatti commerciali, candidature, gestione fornitori).

### 2.2 Contenuto del Registro (per ogni trattamento)
- Finalità del trattamento
- Categorie di interessati (clienti, dipendenti, fornitori, candidati…)
- Categorie di dati personali trattati
- Destinatari e Responsabili del trattamento
- Eventuali trasferimenti a Paesi terzi con garanzie adottate
- Termini di conservazione
- Misure di sicurezza tecniche e organizzative

### 2.3 Principali trattamenti da registrare

| Trattamento | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Gestione contatti sito | Risposta a richieste | Esecuzione contratto / interesse legittimo | 2 anni |
| Gestione candidature | Selezione del personale | Misure precontrattuali (art. 6 lett. b) | 12 mesi |
| Gestione rapporto di lavoro | Adempimenti lavorativi | Obbligo legale + contratto | 10 anni |
| Gestione fornitori | Adempimenti contrattuali | Esecuzione contratto | 10 anni |
| Marketing e newsletter | Promozione servizi | Consenso (art. 6 lett. a) | Durata consenso |
| Fatturazione e contabilità | Adempimenti fiscali | Obbligo legale | 10 anni |
| Log di accesso al sito | Sicurezza informatica | Interesse legittimo | 12 mesi |

---

## 3. Accountability e principi fondamentali (art. 5 GDPR)

Il Titolare del trattamento deve essere in grado di dimostrare il rispetto dei seguenti principi:

| Principio | Descrizione | Come dimostrarlo |
|---|---|---|
| **Liceità, correttezza, trasparenza** | Base giuridica per ogni trattamento | Registro trattamenti, informative |
| **Limitazione delle finalità** | Dati raccolti per scopi determinati | Registro + procedure interne |
| **Minimizzazione** | Solo dati necessari allo scopo | Revisione form e database |
| **Esattezza** | Dati aggiornati e corretti | Procedure di aggiornamento |
| **Limitazione conservazione** | Non oltre il necessario | Policy di retention, pulizia periodica |
| **Integrità e riservatezza** | Sicurezza adeguata al rischio | Misure tecniche e organizzative |

---

## 4. Misure di sicurezza tecniche e organizzative (art. 32 GDPR)

### 4.1 Misure tecniche minime
- **Pseudonimizzazione e cifratura** dei dati sensibili
- **Autenticazione forte** per accesso ai sistemi gestionali (password robuste, 2FA ove possibile)
- **Backup** regolare e verifica del ripristino
- **Aggiornamenti di sicurezza** per sistemi operativi e software
- **Antivirus/EDR** attivo su tutti i dispositivi aziendali
- **Accesso limitato** ai dati in base al principio del minimo privilegio

### 4.2 Misure organizzative
- Istruzioni scritte per gli autorizzati al trattamento
- Formazione periodica (vedi doc. 10)
- Procedure scritte per gestione data breach
- Policy di clean desk e schermo bloccato
- Contratti di riservatezza (NDA) per dipendenti e collaboratori

---

## 5. Data Protection Impact Assessment — DPIA (art. 35 GDPR)

### 5.1 Quando è obbligatoria
La DPIA è obbligatoria quando un trattamento può presentare un **rischio elevato** per i diritti e le libertà degli interessati. Esempi:
- Trattamento su larga scala di categorie particolari di dati (salute, orientamento sessuale, dati biometrici)
- Monitoraggio sistematico di persone in aree pubbliche
- Profilazione automatizzata con effetti significativi

### 5.2 Per Evoluzione Azienda S.r.l.s.
Salvo l'adozione di nuovi servizi o tecnologie, attualmente non sono previsti trattamenti che richiedano DPIA. Rivalutare ogni volta che si introduce un nuovo trattamento significativo.

---

## 6. Trasferimento di dati verso Paesi terzi (artt. 44–49 GDPR)

### 6.1 Paesi terzi
Qualsiasi trasferimento di dati fuori dall'Unione Europea richiede una garanzia adeguata:
- Paese con **decisione di adeguatezza** della Commissione UE (es. UK, Giappone, USA con Data Privacy Framework)
- **Clausole Contrattuali Standard** (SCC) aggiornate (Decisione 2021/914)
- **Norme Vincolanti d'Impresa** (BCR) per gruppi multinazionali

### 6.2 Servizi cloud comuni
| Servizio | Server ubicazione | Garanzia adeguatezza |
|---|---|---|
| Google Workspace / Gmail | USA | Data Privacy Framework UE-USA |
| Microsoft 365 | USA/EU | Data Privacy Framework + SCC |
| AWS | USA/EU | Data Privacy Framework + SCC |
| Hetzner, OVH | Germania/Francia | Nessun trasferimento necessario |

---

## 7. Gestione dei diritti degli interessati

Procedura da seguire a ogni richiesta ricevuta:

1. **Registrare** la richiesta con data di ricezione
2. **Verificare** l'identità del richiedente
3. **Valutare** la richiesta (accesso, rettifica, cancellazione, ecc.)
4. **Rispondere** entro **30 giorni** (prorogabili a 3 mesi con motivazione)
5. **Documentare** la risposta data e le azioni intraprese

In caso di rifiuto motivato, indicare il diritto di reclamo al Garante Privacy (`www.garanteprivacy.it`).

---

## 8. Data Breach — procedura operativa (artt. 33–34 GDPR)

### 8.1 Definizione
Qualsiasi violazione della sicurezza che comporti accidentalmente o in modo illecito la **distruzione, perdita, modifica, divulgazione non autorizzata** o accesso ai dati personali trasmessi, conservati o altrimenti elaborati.

### 8.2 Livelli di gravità
| Gravità | Azione richiesta |
|---|---|
| Bassa (rischio improbabile) | Solo documentazione interna nel registro violazioni |
| Media (rischio probabile) | Notifica al Garante entro 72 ore |
| Alta (rischio elevato) | Notifica al Garante + comunicazione agli interessati |

### 8.3 Contatti Garante
- Portale notifica violazioni: `https://www.garanteprivacy.it/notifica-violazione-dati`
- Centralino: 06.69677.1

---

## 9. Tabella riepilogativa adempimenti

| Adempimento | Frequenza | Responsabile |
|---|---|---|
| Aggiornamento Registro trattamenti | Continuo / al bisogno | Titolare |
| Revisione informative privacy | Annuale o a ogni variazione | Titolare |
| Verifica DPA fornitori | Annuale | Titolare |
| Pulizia dati scaduti (retention) | Semestrale | Responsabile IT / HR |
| Formazione GDPR dipendenti | Ogni 2 anni | Titolare / HR |
| Verifica misure sicurezza | Annuale | Responsabile IT |
| Aggiornamento valutazione DPIA | A ogni nuovo trattamento rilevante | Titolare |
| Comunicazione data breach al Garante | Entro 72 ore (se dovuta) | Titolare |
---

## Cronologia revisioni

| Versione | Data | Autore | Descrizione |
|---|---|---|---|
| 1.0 | 22/04/2026 | Evoluzione Azienda S.r.l.s. | Prima emissione |
