Documenti/Compliance & Legale/GDPR e Registro Breach

GDPR e Registro Breach

📄20_gdpr_registro_breach.txt

PRIVACY POLICY E DOCUMENTI GDPR

Cablotech Industries S.p.A.

Documento composito — include:

  1. Privacy Policy (informativa esterna)
  2. Registro dei Trattamenti (art. 30 GDPR)
  3. Data Breach Incidents Log

DPO (Data Protection Officer): Non nominato (la società non rientra nelle categorie obbligatorie ex art. 37 GDPR)
Referente Privacy interno: Andrea Poli — Responsabile IT
Consulente esterno: Studio Legale Premoli & Associati (avv. Giulia Premoli)
Aggiornato al: 31 dicembre 2023


PARTE 1 — PRIVACY POLICY

Informativa sul trattamento dei dati personali

ai sensi degli artt. 13-14 del Regolamento UE 2016/679 (GDPR)


Titolare del trattamento:
Cablotech Industries S.p.A.
Via dell'Industria 42, 25050 Provaglio d'Iseo (BS)
P.IVA 02847610984
Email: privacy@cablotech.it
Tel: 030/9876543


Categorie di soggetti interessati e finalità del trattamento

A — Clienti e potenziali clienti:

FinalitàBase giuridicaDati trattatiConservazione
Gestione del rapporto commercialeEsecuzione contratto (art. 6.1.b)Ragione sociale, dati contatto, dati fatturazioneDurata contratto + 10 anni (obbligo fiscale)
Invio offerte commercialiLegittimo interesse (art. 6.1.f)Email, nome referenteFino a revoca o cessazione rapporto
Newsletter e comunicazioni marketingConsenso (art. 6.1.a)Email aziendaleFino a revoca consenso
Adempimenti fiscali e contabiliObbligo legale (art. 6.1.c)Dati fatturazione completi10 anni ex art. 2220 c.c.

B — Fornitori e collaboratori:

FinalitàBase giuridicaDati trattatiConservazione
Gestione rapporto di fornituraEsecuzione contrattoDati azienda, referente, IBANDurata contratto + 10 anni
Verifica antimafia e antiriciclaggioObbligo legaleCF, doc. identità referente10 anni dalla fine rapporto

C — Dipendenti e collaboratori:

FinalitàBase giuridicaDati trattatiConservazione
Gestione rapporto di lavoroEsecuzione contratto + obbligo legaleDati anagrafici, retributivi, presenze, malattieDurata rapporto + 10 anni
Videosorveglianza (stabilimenti)Legittimo interesse + accordo sindacaleImmagini72 ore (salvo incidenti)
Controllo accessi badgeLegittimo interesseLog accessi (non geolocalizzazione)30 giorni
Dati sensibili (salute)Obbligo legale (sorveglianza sanitaria)Cartelle sanitarie, inidoneità10 anni dalla cessazione

D — Visitatori del sito web:

FinalitàBase giuridicaDati trattatiConservazione
Cookie tecniciLegittimo interesseIP, sessioneSessione / 13 mesi
Cookie analitici (Google Analytics 4)ConsensoIP anonimizzato, comportamento navigazione14 mesi
Modulo contattiEsecuzione misure precontrattualiNome, email, messaggio12 mesi

Comunicazione e trasferimento dei dati

I dati personali non sono ceduti a terzi per finalità proprie. Sono comunicati a:

  • Banca Intesa Sanpaolo (pagamenti)
  • Studio Colombo & Associati (revisione legale)
  • Zucchetti S.p.A. (gestione ERP — responsabile del trattamento)
  • Aon S.p.A. (broker assicurativo)
  • Eurotrasporti Logistica (spedizioni — solo dati necessari)
  • Salesforce Inc. (CRM — trasferimento USA coperto da Standard Contractual Clauses)

Diritti degli interessati

Gli interessati possono esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione inviando richiesta a privacy@cablotech.it. Risposta entro 30 giorni. Diritto di reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).


PARTE 2 — REGISTRO DEI TRATTAMENTI

art. 30 GDPR

Versione: 4.0 — Aggiornata il 15/01/2023

IDTrattamentoTitolare/Resp.Base giur.Categorie datiCategorie interessatiTrasferimenti extra-UEMisure sicurezzaConservazione
T01Gestione clienti e contrattiTitolare6.1.b + 6.1.cAnagrafici, fiscali, commercialiPersone di riferimento clientiNoTLS, accesso ruolo, backup10 anni
T02Gestione fornitoriTitolare6.1.b + 6.1.cAnagrafici, bancariReferenti fornitoriNo (eccetto Niehoff DE — adeguatezza)TLS, accesso ruolo10 anni
T03Gestione HR e payrollTitolare6.1.b + 6.1.cAnagrafici, retributivi, previdenzialiDipendentiNoCifratura DB, accesso limitato HR10 anni post-cessazione
T04Dati salute dipendentiTitolare + Medico competente9.2.b + 9.2.hSaluteDipendentiNoCifratura, accesso medico10 anni
T05VideosorveglianzaTitolare6.1.f + accordo sindacaleImmaginiDipendenti, visitatoriNoSistema IP criptato72 ore
T06CRM e marketingTitolare6.1.f + 6.1.aContatti, comportamentoClienti, prospectUSA (Salesforce — SCC)TLS, pseudonimizzazioneFino revoca
T07Contabilità e fiscalitàTitolare6.1.cAnagrafici, fiscali, bancariClienti, fornitori, dipendentiNoBackup, accesso limitato10 anni
T08Controllo accessi badgeTitolare6.1.fLog accessi (non geoloc.)DipendentiNoDB locale criptato30 giorni
T09Cookie analitici sitoTitolare6.1.aIP anonimizzatoVisitatori sitoUSA (Google — SCC)Anonimizzazione IP14 mesi
T10Antiriciclaggio (D.Lgs. 231/07)Titolare6.1.cIdentificativi, PEPClienti a rischio, fornitori strategiciNoAccesso limitato Compliance10 anni

PARTE 3 — DATA BREACH INCIDENTS LOG

Registro degli incidenti di sicurezza informatica con potenziale impatto su dati personali
Arco temporale: 2018–2023


BREACH-001 — Phishing — ottobre 2021

CampoValore
Data rilevazione14 ottobre 2021
Data incidente13 ottobre 2021
Tipo incidentePhishing — click su link malevolo da parte di dipendente
Dipendente coinvoltoAddetto amministrativo (anonimizzato nel registro)
Dati potenzialmente compromessiCredenziali account email aziendale
Dati personali degli interessati a rischioEmail in casella del dipendente: ~340 email con dati clienti (nomi, email, ordini)
Notifica al GaranteNo — valutato rischio "improbabile" per gli interessati (credenziali resettate entro 2 ore, nessuna esfiltrazione confermata)
Notifica agli interessatiNo
Azioni correttiveIntroduzione MFA su tutte le caselle email (completato 30/11/2021); corso anti-phishing obbligatorio per tutti i dipendenti

BREACH-002 — Perdita laptop — marzo 2022

CampoValore
Data rilevazione8 marzo 2022
Data incidente7 marzo 2022 (furto da auto in sosta)
Tipo incidentePerdita dispositivo fisico — laptop aziendale rubato
Dipendente coinvoltoAgente commerciale (zona Nord Italia)
Dati sul dispositivoFile Excel con lista clienti zona (nome, email, telefono, note commerciali) — ~280 record
Cifratura dispositivoNo — laptop non cifrato ⚠
Notifica al GaranteSì — notifica inviata il 10/03/2022 entro le 72 ore (prot. Garante 22-BS-000412)
Esito notifica GarantePresa d'atto — nessuna sanzione. Richiesta di implementare cifratura su tutti i dispositivi
Notifica agli interessatiNo (Garante ha valutato rischio basso — dati non sensibili, nessun dato finanziario)
Azioni correttiveCifratura BitLocker attivata su tutti i laptop aziendali entro il 30/04/2022 (gestita da Poli)

BREACH-003 — Tentativo accesso non autorizzato ERP — settembre 2023

CampoValore
Data rilevazione22 settembre 2023
Tipo incidenteTentativo di accesso brute-force all'interfaccia web del gestionale ERP
Dati a rischioPotenzialmente: dati di tutto il ciclo attivo/passivo
Esito tentativoBloccato dal sistema di protezione (Zucchetti WAF) dopo 847 tentativi falliti in 4 minuti
Dati esfiltratiNessuno
Notifica al GaranteNo — nessuna violazione effettiva
Azioni correttiveImplementazione IP whitelist per accessi remoti all'ERP; alert automatico su >10 tentativi falliti in 60 secondi

Registro tenuto ai sensi dell'art. 33, par. 5 GDPR.
Prossima revisione completa: gennaio 2025.