Dukat
Torna alla home

Última actualización: 29-06-2026

Política de Seguridad y Protección de Datos

Políticas internas de seguridad, acuerdos de confidencialidad y cláusulas de protección de datos personales de DUKAT ORB SL, conforme al RGPD y la LOPDGDD.

Blocco I

Personale

Politica di sicurezza del personale per il trattamento dei dati personali

1.- Ambito di applicazione

Il Titolare del trattamento si impegna a instaurare una cultura della privacy nell'organizzazione, pertanto necessita che le persone autorizzate a trattare dati personali siano informate del trattamento dei dati e ne siano responsabili.

A ogni persona autorizzata a trattare dati personali è richiesto di leggere, comprendere, rispettare e far rispettare la presente Politica di sicurezza al fine di proteggere i dati che fanno parte del trattamento ad essa affidato.

La presente Politica di sicurezza stabilisce gli obblighi e le procedure da seguire da parte del personale dell'organizzazione, sia interno che esterno, che tratta dati personali nello svolgimento della propria attività e si basa su quanto disposto dalle normative vigenti in materia di protezione dei dati personali, il Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) e la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).

In tal senso, per vigilare e far rispettare la presente Politica, l'organizzazione ha designato un Responsabile della sicurezza che sarà a disposizione di tutto il personale e si occuperà di coordinare, controllare, sviluppare e verificare il rispetto delle citate normative.

2.- Concetti di base

Per fornire una migliore comprensione della protezione dei dati, definiamo i principali concetti di base:

Struttura del trattamento:

  • Dati personali: Informazione relativa a una persona fisica della quale possa essere determinata l'identità.
  • Trattamento: Qualsiasi operazione effettuata su dati personali: acquisizione, accesso, intervento, trasmissione, conservazione e cancellazione.
  • Persona interessata: Persona fisica sottoposta al trattamento dei propri dati personali.
  • Archivio: Insieme strutturato di dati personali suscettibili di trattamento per una finalità determinata.
  • Titolare del trattamento: Organizzazione che determina le finalità e i mezzi del trattamento.
  • Personale autorizzato: Persona autorizzata dal Titolare del trattamento a effettuare un trattamento di dati mediante un impegno di riservatezza.

Categorie di dati:

  • Identificativi: Dati che non rientrano nelle categorie Penali o Speciali, ad esempio: nome, indirizzo, email, telefono, età, sesso, firma, immagine, hobby, patrimonio, dati bancari, informazioni accademiche, professionali, sociali, commerciali, finanziarie, ecc.
  • Penali: Dati relativi alla commissione di infrazioni amministrative o penali, o quelli che possano offrire una definizione di caratteristiche della personalità, ecc.
  • Speciali: Dati relativi all'origine etnica o razziale, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici o biometrici che consentano l'identificazione univoca di una persona, dati relativi alla salute o alla vita e all'orientamento sessuali.

3.- Principi della protezione dei dati

I principi fondamentali per effettuare un trattamento di dati sono:

  • Liceità: correttezza e trasparenza nei confronti della persona interessata.
  • Limitazione delle finalità: trattati per finalità determinate.
  • Minimizzazione dei dati: devono essere acquisiti solo i dati necessari per raggiungere le finalità.
  • Esattezza: aggiornati.
  • Limitazione del periodo di conservazione: conservati per un tempo non superiore a quello necessario per conseguire le finalità.
  • Integrità e riservatezza: applicazione di misure di sicurezza per la protezione dei dati in tutte le fasi del trattamento.
  • Responsabilità proattiva: si deve poter dimostrare il rispetto di tutti i principi di protezione dei dati.

Consenso per effettuare un trattamento di dati

  • Quando il trattamento dei dati personali si basa sul consenso della persona interessata, dovremo ottenere il consenso esplicito per trattarli e conservare il documento probatorio che lo attesti.
  • Quando otteniamo i dati da terzi, dovremo assicurarci che la comunicazione sia lecita e conservare il documento probatorio che lo attesti.
  • Non è necessario ottenere il consenso della persona interessata quando il trattamento si basa su un obbligo legale (ad esempio, per emettere una fattura), su un rapporto contrattuale o su un interesse legittimo, pubblico o vitale.

Informazione del trattamento alla persona interessata

Dovremo fornire le seguenti informazioni alla persona interessata:

  • L'identità e i dati di contatto del Titolare del trattamento.
  • Le finalità del trattamento.
  • La base giuridica del trattamento.
  • Il periodo di conservazione dei dati o i criteri che lo determinano.
  • I diritti che spettano alla persona interessata.
  • E se esistono:
    • I destinatari o le categorie di destinatari dei dati.
    • La trasmissione di dati a paesi o organizzazioni stabilite al di fuori dell'UE.
  • E se i dati non sono stati ottenuti dall'interessato:
    • Categoria di dati.
    • Fonti di provenienza.

Responsabilità del trattamento

Il trattamento dei dati potrà essere effettuato da organizzazioni esterne purché esista un'autorizzazione espressa del Titolare del trattamento e sia stato sottoscritto un contratto per effettuare tale trattamento in conformità alla legislazione vigente. Per conoscere quali aziende o terzi sono autorizzati alla cessione dei dati, è necessario rivolgersi al Responsabile della sicurezza.

Le organizzazioni esterne possono essere:

  • Responsabili del trattamento: Organizzazione che tratta dati personali per conto del Titolare del trattamento.
  • Destinatari di dati: Organizzazione diversa dal Responsabile, che riceve una comunicazione di dati personali dal Titolare del trattamento.

Misure di sicurezza

L'organizzazione ha implementato misure tecniche e organizzative per garantire un livello di sicurezza adeguato ai rischi che il trattamento può comportare a seguito della distruzione accidentale o illecita di dati, della perdita, alterazione o comunicazione non autorizzata e dell'accesso ai dati quando sono trasmessi, conservati o oggetto di qualche tipo di trattamento.

Il personale dovrà vigilare sulla sicurezza dei dati trattati dall'organizzazione e comunicherà al Responsabile qualsiasi operazione di trattamento che possa comportare un rischio che incida sulla protezione dei dati o sugli interessi e sulle libertà delle persone interessate.

Qualsiasi progettazione di una nuova operazione di trattamento o aggiornamento di un'operazione esistente dovrà garantire, prima della sua implementazione, la protezione dei dati personali e l'esercizio dei diritti delle persone interessate in tutte le fasi del trattamento: acquisizione, accesso, intervento, trasmissione, conservazione e cancellazione.

4 - Funzioni e obblighi del personale

Il personale dovrà agire in ogni momento in conformità alle istruzioni dettagliate nell'accordo di riservatezza sottoscritto con l'organizzazione e a quelle stabilite nella presente Politica di sicurezza. A tal fine si stabiliscono le seguenti misure di protezione dei dati che il personale si obbliga a rispettare espressamente:

Organizzazione delle informazioni

I dati dovranno essere classificati in modo da poter esercitare i diritti delle persone interessate: accesso, rettifica, cancellazione e portabilità dei dati e limitazione od opposizione al trattamento.

Conservazione dei dati

I dati dovranno essere conservati negli arredi e nel reparto destinati a tale fine. Per i trattamenti automatizzati gli archivi saranno conservati nei supporti, nelle cartelle o nella directory di rete indicati dal Responsabile della sicurezza.

Non è consentito conservare dati sulla scrivania fisica o digitale. È consentito solo il loro trattamento temporaneo su tale scrivania per effettuare le operazioni che lo richiedono, dovendo essere conservati nel luogo appropriato al termine della giornata lavorativa.

Accesso alle informazioni

Dovranno essere applicati i meccanismi di accesso ristretto alle informazioni implementati dall'organizzazione, salvaguardando le chiavi di accesso da ogni divulgazione o comunicazione ad altre persone.

Ogni persona è autorizzata ad accedere solo alle risorse necessarie per lo svolgimento e l'adempimento delle proprie funzioni. L'accesso alle apparecchiature informatiche sarà limitato mediante procedure che consentano di identificare e autenticare la persona che vi accede. I nomi della persona utente e la password avranno la qualifica di dati personali non trasferibili.

Elaborazione dei dati

I supporti documentali e informatici dovranno essere disposti in modo tale da non essere accessibili a persone non autorizzate.

Se una persona abbandona temporaneamente la propria postazione di lavoro, dovrà occultare i documenti e bloccare il computer, in modo da impedire la visualizzazione delle informazioni con cui stava lavorando.

Quando si utilizzano stampanti, fotocopiatrici o scanner, dopo aver elaborato qualsiasi informazione di carattere personale, occorre raccoglierla immediatamente, assicurandosi di non lasciare documenti stampati nel vassoio di uscita o documenti scansionati nella cartella condivisa.

Trasporto di supporti

Il trasporto di supporti contenenti dati personali dovrà essere effettuato unicamente da personale autorizzato o da aziende esterne incaricate a tal fine dal Titolare del trattamento.

Eliminazione di documenti

Qualsiasi documento fisico o supporto digitale che si voglia eliminare e che includa dati personali deve essere distrutto con il distruggidocumenti o ritirato da un'azienda autorizzata alla distruzione di documenti.

Copia di sicurezza e recupero dei dati

Il personale dovrà archiviare tutte le informazioni trattate nella directory di rete corrispondente indicata dal Responsabile della sicurezza, il che consentirà di applicare a tali informazioni le misure di sicurezza esistenti e di sottoporle alle procedure di copia di sicurezza applicate dall'organizzazione.

Protezione dei dati

Dovranno essere applicate le misure di protezione dei dati stabilite dall'organizzazione relative alla sicurezza del trattamento, quali la pseudonimizzazione o cifratura dei dati o gli avvisi di intrusione come antivirus, antispam, ecc.

Gestione degli incidenti

Si considera un incidente qualsiasi violazione della sicurezza che provochi la distruzione accidentale o illecita, la perdita, l'alterazione, o l'accesso o la comunicazione non autorizzati di dati personali.

Il personale ha l'obbligo di notificare senza ingiustificato ritardo qualsiasi incidente di cui venga a conoscenza al Responsabile della sicurezza affinché ne sia a conoscenza e applichi misure correttive per rimediare e mitigare gli effetti che avrebbe potuto causare. Gli incidenti dovranno essere documentati dalla persona che li notifica con una descrizione dettagliata degli stessi e la data e l'ora in cui si sono verificati o se ne è avuta conoscenza.

La conoscenza e la mancata notifica di un incidente da parte del personale sarà considerata una mancanza contro la sicurezza dei dati e potrà comportare l'avvio di azioni legali, nonché la richiesta dei risarcimenti, sanzioni e danni o pregiudizi che il Responsabile sia obbligato a sostenere a seguito di tale inadempimento.

Altre funzioni e obblighi di obbligatorio adempimento

Utilizzo dei sistemi informatici (SI)

Il Sistema Informatico e i terminali assegnati o utilizzati da ciascuna PERSONA UTENTE sono, in linea generale, di proprietà del RESPONSABILE.

Sono espressamente vietate le seguenti attività: espressamente vietate :

  1. L'uso di programmi informatici senza la relativa licenza, nonché l'uso, la riproduzione, la cessione, la trasformazione o la comunicazione pubblica di qualsiasi tipo di opera o invenzione protetta dalla proprietà intellettuale o industriale. Il suo inadempimento potrà essere causa di responsabilità disciplinare, amministrativa, civile e penale.
  2. Distruggere, alterare, rendere inutilizzabili o in qualsiasi altro modo danneggiare i dati, i programmi o i documenti elettronici del RESPONSABILE o di terzi. Tali atti possono costituire un delitto di danneggiamento, previsto dall'artículo 264.2 del Código Penal.
  3. Introdurre volontariamente programmi, virus, macro, applet, controlli ActiveX o qualsiasi altro dispositivo logico o sequenza di caratteri che causino o siano suscettibili di causare qualsiasi tipo di alterazione nei Sistemi Informatici del RESPONSABILE o di terzi. A tale riguardo, si ricorda che il sistema stesso esegue automaticamente i programmi antivirus e i loro aggiornamenti per prevenire l'ingresso nel sistema di qualsiasi elemento destinato a distruggere o corrompere i dati informatici.
  4. Introdurre, scaricare da Internet, riprodurre, utilizzare o distribuire programmi informatici non autorizzati espressamente dal RESPONSABILE. Tale divieto include qualsiasi altro tipo di opera o materiale i cui diritti di proprietà intellettuale o industriale appartengano a terzi, quando non si disponga dell'autorizzazione a tal fine.
  5. Installare copie illegali di qualsiasi programma, inclusi quelli standardizzati.
  6. Cancellare uno qualsiasi dei programmi installati legalmente.
  7. Introdurre contenuti osceni, immorali o offensivi e, in generale, privi di utilità per gli obiettivi del RESPONSABILE.
  8. Cifrare informazioni senza esservi espressamente autorizzati.

È vietato utilizzare le risorse del sistema informativo a cui si abbia accesso per uso privato o per qualsiasi altra finalità diversa da quelle strettamente lavorative.

Salvaguardia e protezione delle password personali

In relazione alle password delle apparecchiature informatiche, quando il sistema stesso non incorpori meccanismi che esigano determinati requisiti, la PERSONA UTENTE si assumerà la responsabilità di rispettare le seguenti norme:

  • La password dovrà essere composta da almeno 8 caratteri; si raccomanda che includa lettere maiuscole e minuscole, caratteri speciali (del tipo @, #, +, ecc.) e cifre numeriche.
  • La password di accesso scadrà, al massimo, dopo 365 giorni, dovendo essere modificata al momento del primo accesso al sistema.
  • Si eviteranno nomi comuni, numeri di targa di veicoli, telefoni, nomi di familiari, amici, ecc. e derivati dal nome della persona utente come permutazioni o cambio di ordine delle lettere, trasposizioni, ripetizioni di un unico carattere, ecc.
  • Le persone utenti saranno responsabili della loro salvaguardia e custodia.
  • Non si accederà al sistema utilizzando l'identificativo e la password di un'altra persona utente. Le responsabilità di qualsiasi accesso effettuato utilizzando un determinato identificativo ricadranno sulla persona utente a cui è stato assegnato.

Informazioni sull'accesso alla posta elettronica aziendale

L'impegno che DUKAT ORB SL si è assunto per garantire la riservatezza delle informazioni personali trattate o cedute si concretizza nel fatto che l'uso della posta elettronica da parte di ciascun lavoratore deve avvenire, in modo esclusivo, nell'ambito dell'attività lavorativa, trattandosi di uno strumento messo a disposizione dall'azienda a tale fine. in modo esclusivo, dentro del ámbito de la actividad laboral, pues se trata de una herramienta puesta por la empresa para tal fin.

Di conseguenza, la PERSONA UTENTE sarà obbligata a svolgere il lavoro convenuto sotto la direzione del datore di lavoro o della persona da esso delegata, essendo possibile l'accesso alla posta elettronica professionale sia da parte del datore di lavoro sia da parte delle persone da esso designate o incaricate.

Parimenti, l'organizzazione potrà adottare le misure di vigilanza e controllo che ritenga più opportune per verificare l'adempimento da parte del lavoratore dei suoi obblighi e doveri lavorativi, osservando nella loro adozione e applicazione la dovuta considerazione per la sua dignità umana.

La PERSONA UTENTE deve sapere che, tra gli altri meccanismi, potranno essere applicate tecniche al fine di controllare il proprio computer, con e senza preavviso, e fatta salva la possibile applicazione di altre misure di carattere preventivo, come l'esclusione di determinate connessioni, le revisioni, l'analisi o il monitoraggio remoto, l'indicizzazione della navigazione su Internet, la revisione e il monitoraggio della posta elettronica e/o dell'uso del proprio computer o la consultazione dei messaggi vocali inclusi nella casella vocale del dispositivo mobile fornito dall'azienda.

Qualsiasi file introdotto nei Sistemi Informatici tramite messaggi di posta elettronica provenienti da reti esterne dovrà rispettare i requisiti stabiliti nelle presenti norme oltre a quelli del cliente, in particolare quelli riferiti alla proprietà intellettuale e industriale e al controllo dei virus.

Gli indirizzi di posta elettronica indirizzati a persone sono considerati dati personali, pertanto quando si inviano email a più di un destinatario, se non è strettamente necessario che gli altri vedano gli indirizzi email di tutti gli altri, dovranno essere inviati come copia nascosta «Ccn».

Parimenti, sono espressamente vietate le seguenti attività: espressamente vietate :

  1. Tentare di leggere, cancellare, copiare o modificare i messaggi di posta elettronica o gli archivi di altre PERSONE UTENTI. Tale attività può costituire un delitto di intercettazione delle telecomunicazioni (rivelazione di segreti), previsto dall'artículo 197 del Código Penal.
  2. Inviare messaggi di posta elettronica in modo massivo o a fini commerciali o pubblicitari senza il consenso del destinatario.
  3. Inviare o inoltrare messaggi a catena o di tipo piramidale.

Con la firma del presente documento, la PERSONA UTENTE dichiara di essere stata informata della politica di sicurezza applicabile nell'organizzazione.

Accordo di riservatezza (Dipendenti)

ACCORDO DI RISERVATEZZA E SEGRETO PROFESSIONALE

PERSONA AUTORIZZATA AL TRATTAMENTO DEI DATI

Riuniti da una parte il/la Sig./Sig.ra, in nome e per conto di DUKAT ORB SL, con NIF B75963934 e sede legale situata in Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) SPAGNA, di seguito RESPONSABILE. RESPONSABILE.

E dall'altra parte il/la Sig./Sig.ra, maggiorenne e, in nome e per conto proprio, di seguito la PERSONA UTENTE. PERSONA UTENTE.

Entrambe le parti si riconoscono reciprocamente la capacità legale necessaria per sottoscrivere il presente contratto di prestazione di servizi con accesso a dati personali e

DICHIARANO

  1. Che DUKAT ORB SL è Titolare del trattamento dei dati personali oggetto del presente accordo in conformità a quanto disposto dalle normative vigenti in materia di protezione dei dati personali, il Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) e la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
  2. Che in virtù della prestazione di servizi lavorativi o professionali che la PERSONA UTENTE svolge a favore del RESPONSABILE, avrà accesso al trattamento di dati personali e a informazioni riservate.
  3. Che la PERSONA UTENTE conosce e accetta che mantenere la riservatezza di tali informazioni è essenziale nel settore in cui svolge le proprie attività e che, pertanto, non rispettare tale riservatezza causa un gravissimo pregiudizio al RESPONSABILE.
  4. Che in adempimento di quanto disposto dall'artículo 29 del GDPR, la PERSONA UTENTE è consapevole di essere obbligata al segreto professionale rispetto ai dati personali che tratta e al dovere di proteggerli, obblighi che sussisteranno anche dopo la cessazione dei suoi rapporti con il RESPONSABILE, per cui entrambe le parti convengono di sottoscrivere il presente accordo con sottomissione alle seguenti

ISTRUZIONI PER IL TRATTAMENTO DEI DATI

1.- Informazioni riservate

Per «informazioni riservate» si intendono quelle informazioni accessibili unicamente dal personale autorizzato, ossia le informazioni che devono essere portate a conoscenza esclusivamente delle persone, entità o sistemi autorizzati al loro accesso. Tali informazioni riservate possono includere:

  • Informazioni personali, ossia ogni informazione relativa a una persona fisica identificata o identificabile della quale possa essere determinata, direttamente o indirettamente, l'identità, sia mediante identificativo, nome, numero, localizzazione o elementi propri dell'identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale di tale persona.
  • Segreti commerciali, segreti aziendali, conoscenze tecniche e qualsiasi altra informazione aziendale, comprendendo i seguenti tipi di informazioni (siano esse messe per iscritto o meno), senza che la presente enumerazione escluda altri tipi di informazioni anch'esse riservate: tecniche, programmi di formazione, test, ricerca e sviluppo, idee, invenzioni, concetti, annotazioni, schemi, progetti, disegni, organigrammi, memorandum, processi, procedure, know-how, formule, dati, programmi e applicazioni informatiche, miglioramenti, scoperte, conoscenze di qualsiasi tipo messe a disposizione della PERSONA UTENTE, materiali di riferimento, materiali e tecniche di marketing, piani di ricerca e sviluppo, marketing, nuovi prodotti, nomi di clienti, canali di commercializzazione, segreti commerciali e qualsiasi altra informazione relativa a clienti e fornitori, listini prezzi, politiche di prezzo, politica di vendita, informazioni finanziarie, budget, modelli e metodi di gestione e contabilità, nonché i diritti, titoli e interessi che potesse vantare sulle invenzioni, brevettabili o meno, realizzate od ottenute dalla PERSONA UTENTE durante la vigenza del suo contratto.

Parimenti, nel caso in cui si verifichi un infortunio sul lavoro, e in adempimento di quanto stabilito dalla Legge di Prevenzione dei Rischi Lavorativi (L.P.R.L.), qualora tra le funzioni della PERSONA UTENTE rientri il trattamento di tali informazioni, la stessa si impegna a rispettare la riservatezza e le misure di sicurezza determinate dal RESPONSABILE.

2.- Impegno di riservatezza e segreto professionale

La PERSONA UTENTE si impegna a rispettare le istruzioni determinate dal RESPONSABILE che riguardano lo svolgimento delle proprie funzioni per garantire la riservatezza e il segreto professionale di tutte le "informazioni riservate", pertanto si obbliga esplicitamente a non divulgarle, pubblicarle, cederle, venderle, né in altro modo, direttamente o indirettamente, metterle a disposizione di terzi, né in tutto né in parte, e a rispettare tale obbligo anche con i propri familiari o altri membri dell'organizzazione che non siano autorizzati ad accedere a tali informazioni, qualunque sia il supporto che le contenga.

La PERSONA UTENTE accederà alle "informazioni riservate" solo se necessario per la prestazione dei servizi per i quali è stata assunta ed esclusivamente per le finalità autorizzate dal RESPONSABILE.

Gli strumenti di lavoro forniti dal RESPONSABILE (computer, internet, posta elettronica, ecc.) saranno utilizzati unica ed esclusivamente per lo svolgimento efficiente del proprio lavoro, pertanto si informa che il RESPONSABILE potrà svolgere attività di verifica, vigilanza e controllo su tali strumenti in base all'artículo 20.3 del Estatuto de los Trabajadores.

3.- Proprietà delle "informazioni riservate"

La PERSONA UTENTE riconosce la proprietà del RESPONSABILE rispetto a tutti i dati considerati "informazioni riservate" nel punto 1 del presente accordo e si impegna a restituire tutte le copie di tali informazioni e qualsiasi supporto fisico che siano sotto il suo controllo al RESPONSABILE qualora questi lo richieda.

4.- Trattamento dei dati

La PERSONA UTENTE dichiara di conoscere le politiche di informazione e di sicurezza stabilite dal RESPONSABILE per garantire la protezione dei dati e si impegna a seguire le istruzioni in esse riportate e, qualora si accorga che vengano violate, a notificarlo senza ingiustificato ritardo al RESPONSABILE affinché ne sia a conoscenza e applichi misure correttive per rimediare e mitigare gli effetti causati.

5.- Responsabilità della PERSONA UTENTE

La PERSONA UTENTE sarà responsabile nei confronti del RESPONSABILE e di terzi di qualsiasi pregiudizio che potesse derivare per gli uni e gli altri dall'inadempimento degli impegni del presente accordo, potendo comportare l'avvio di azioni legali, nonché la richiesta dei risarcimenti, sanzioni e danni o pregiudizi che il RESPONSABILE sia obbligato a sostenere a seguito di tale inadempimento.

6.- Protezione dei dati

Conformemente alla normativa vigente in materia di protezione dei dati, il RESPONSABILE informa la PERSONA UTENTE che i suoi dati personali ottenuti al momento dell'assunzione, quelli comunicati durante la durata del contratto e quelli che comunicherà in futuro per l'adempimento dei suoi obblighi legali, saranno trattati al fine di gestire il rapporto lavorativo o professionale che li unisce. Parimenti, e in caso di infortunio sul lavoro, il RESPONSABILE non tratterà direttamente dati relativi alla salute della PERSONA UTENTE. Tali dati saranno trattati, se del caso, esclusivamente dal personale sanitario o dai servizi di prevenzione competenti, con la finalità di gestire l'assistenza e l'indagine dell'infortunio sul lavoro, in conformità alla normativa applicabile.

I dati ottenuti saranno trattati finché esista il rapporto lavorativo o professionale con la PERSONA UTENTE. Successivamente, saranno conservati bloccati per rispettare i termini legalmente stabiliti, adottando le misure tecniche e organizzative per impedirne il trattamento, inclusa la loro visualizzazione, ed essendo unicamente a disposizione di giudici, tribunali, pubblico ministero o pubbliche amministrazioni, al fine di far fronte a responsabilità legali. Trascorso il periodo legale richiesto, si procederà alla distruzione definitiva di tali dati. La base di legittimazione del trattamento dei dati sarà l'esecuzione di un contratto lavorativo o professionale, nonché l'adempimento degli obblighi legali da parte del RESPONSABILE.

I dati saranno comunicati agli organismi e alle Pubbliche Amministrazioni, alla Previdenza Sociale, all'Agenzia delle Entrate, all'Ispettorato del Lavoro, alla mutua di sorveglianza sanitaria e al servizio di prevenzione dei rischi lavorativi. In caso di subappalto del personale, si potrebbero cedere i dati della PERSONA LAVORATRICE per adempiere all'obbligo legale in materia di coordinamento delle attività aziendali.

Allo stesso modo potranno essere comunicati per la gestione di sovvenzioni, la partecipazione a gare pubbliche, al comitato aziendale, ai sindacati, agli istituti bancari nonché ai prestatori vincolati al RESPONSABILE che intervengono in qualità di responsabili del trattamento nei servizi relativi al personale (consulenze, compagnie assicurative, fornitori informatici tra gli altri).

Se del caso, potranno essere comunicati ad aziende esterne di formazione con la finalità di identificare e valutare i partecipanti, nonché emettere il relativo certificato di partecipazione, essendo la base di legittimazione l'interesse legittimo del RESPONSABILE a migliorare le competenze dei lavoratori.

Infine, potranno essere forniti a quelle entità o clienti che richiedano dati identificativi e lavorativi del personale per svolgere il servizio appaltato o subappaltato, e che attestino il rapporto con l'azienda.

Il RESPONSABILE informa che la PERSONA UTENTE può esercitare in qualsiasi momento i diritti di accesso, rettifica, portabilità e cancellazione dei propri dati e quelli di limitazione e opposizione al loro trattamento rivolgendosi a Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail: compliance@dukat.es. Qualora ritenga che il trattamento non sia conforme alla normativa vigente, potrà presentare un reclamo all'autorità di controllo presso www.aepd.es

7.- Fine della prestazione del servizio

L'adempimento degli obblighi contenuti nel presente accordo è di carattere indefinito e rimarrà in vigore successivamente alla cessazione del rapporto tra la PERSONA UTENTE e il RESPONSABILE. Pertanto, la PERSONA UTENTE garantisce che, dopo la cessazione del rapporto, manterrà lo stesso segreto professionale rispetto alle "informazioni riservate" a cui abbia avuto accesso durante lo svolgimento delle proprie funzioni.

Blocco II

Trattamento

Clausola prestazione di servizi

DUKAT ORB SL è il Titolare del trattamento dei dati personali della persona interessata e la informa che questi saranno trattati in conformità a quanto disposto dalle normative vigenti in materia di protezione dei dati personali, il Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) e la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), pertanto le vengono fornite le seguenti informazioni del trattamento:

Finalità del trattamento: Prestazione di servizi professionali.

Legittimazione del trattamento: La base di legittimazione del trattamento dei dati personali sarà l'esecuzione del servizio richiesto.

Criteri di conservazione dei dati: I dati saranno trattati finché esista il rapporto contrattuale o professionale. Successivamente, saranno conservati bloccati per rispettare i termini legalmente stabiliti, adottando le misure tecniche e organizzative per impedirne il trattamento, inclusa la loro visualizzazione, ed essendo unicamente a disposizione di giudici, tribunali, pubblico ministero o pubbliche amministrazioni, al fine di far fronte a responsabilità legali. Trascorso il periodo legale richiesto, si procederà alla distruzione definitiva di tali dati.

Comunicazione dei dati: Non saranno comunicati dati a terzi, salvo per obbligo legale o quei prestatori vincolati al titolare che agiscono in qualità di responsabili del trattamento.

Diritti che spettano alla persona interessata:

  • Diritto di accesso, rettifica, portabilità e cancellazione dei propri dati e alla limitazione od opposizione al loro trattamento.
  • Diritto a presentare un reclamo all'Autorità di controllo www.aepd.es qualora ritenga che il trattamento non sia conforme alla normativa vigente.

Dati di contatto per esercitare i propri diritti: DUKAT ORB SL. Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail: compliance@dukat.es

Blocco III

Immagini

Consenso per la pubblicazione di immagini

DUKAT ORB SL è il Titolare del trattamento dei dati personali della persona interessata e la informa che questi saranno trattati in conformità a quanto disposto dalle normative vigenti in materia di protezione dei dati personali, il Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR), la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), e la Ley (ES) 1/1982 de protección civil, derecho al honor, intimidad personal y familiar y a la propia imagen, pertanto le vengono fornite le seguenti informazioni del trattamento:

Finalità del trattamento: Acquisizione e registrazione di immagini o video della persona interessata durante le attività organizzate dal Titolare del trattamento per dare pubblicità alle stesse nei mezzi di comunicazione. In nessun caso sarà pubblicato il nome della persona interessata.

Legittimazione: Il trattamento dei suoi dati personali, incluse le immagini, è basato sul consenso che deve prestare la persona interessata mediante la firma del presente documento. L'autorizzazione qui contemplata è concessa a titolo gratuito, senza che abbia diritto a percepire alcuna compensazione economica per il suo utilizzo.

Criteri di conservazione dei dati: I dati saranno trattati per il tempo necessario a mantenere la finalità del trattamento, a meno che la persona interessata non abbia revocato il proprio consenso. Successivamente, saranno conservati bloccati per rispettare i termini legalmente stabiliti.

Consenso: L'Interessato può autorizzare o meno il trattamento contrassegnando con una "x" nella casella corrispondente di SÌ (presto il consenso) o NO (non presto il consenso) per le seguenti categorie di destinatari:

NOAUTORIZZAZIONE AL TRATTAMENTO DELL'IMMAGINE
Pubblicazione nei mezzi di comunicazione propri del Responsabile (siti web, blog, social network, piattaforme aziendali, pubblicazioni interne, ecc.)
Pubblicazione nei mezzi di comunicazione esterni al Responsabile (riviste o bollettini del settore, stampa, ecc.)

Si informa la persona interessata che può esercitare il proprio diritto di accesso, rettifica, portabilità e cancellazione dei propri dati e alla limitazione od opposizione al loro trattamento presso Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail: compliance@dukat.es Parimenti, può presentare un reclamo all'Autorità di controllo www.aepd.es qualora ritenga che il trattamento non sia conforme alla normativa vigente.

Blocco IV

Modelli di contratti

Contratto di protezione dei dati personali — Responsabile del trattamento

In adempimento di quanto disposto dall'artículo 28 del GDPR, quando DUKAT ORB SL (TITOLARE) contrae i servizi di un terzo (RESPONSABILE) che richiede accesso a dati personali, entrambe le parti sottoscrivono un contratto di affidamento del trattamento con sottomissione alle seguenti istruzioni per il trattamento dei dati.

1. Oggetto, natura e finalità dell'incarico

Il TITOLARE garantisce che i dati forniti al RESPONSABILE sono stati ottenuti lecitamente e che sono adeguati, pertinenti e limitati alle finalità del trattamento. Il TITOLARE metterà a disposizione del RESPONSABILE tutte le informazioni necessarie per eseguire le prestazioni oggetto dell'incarico.

Il TITOLARE avverte il RESPONSABILE che, qualora determini autonomamente le finalità e i mezzi del trattamento, sarà considerato titolare del trattamento e sarà soggetto al rispetto delle disposizioni della normativa vigente applicabili come tale.

4. Obblighi e diritti del RESPONSABILE

Il RESPONSABILE si obbliga a rispettare tutti gli obblighi che potessero spettargli in qualità di responsabile del trattamento in conformità a quanto disposto dalla normativa vigente e da qualsiasi altra disposizione o regolamentazione che gli fosse ugualmente applicabile.

Il RESPONSABILE non destinerà, applicherà o utilizzerà i dati a cui abbia accesso per una finalità diversa dall'incarico o che comporti l'inadempimento del presente contratto.

Il RESPONSABILE metterà a disposizione del TITOLARE le informazioni necessarie per dimostrare il rispetto del contratto, consentendo le ispezioni e gli audit necessari per valutare il trattamento.

5. Personale autorizzato a effettuare il trattamento

Il RESPONSABILE garantisce che il personale autorizzato a effettuare il trattamento si è impegnato in modo espresso e per iscritto a rispettare la riservatezza dei dati o che è soggetto a un obbligo legale di riservatezza di natura legale.

Il RESPONSABILE adotterà misure per garantire che qualsiasi persona che agisca sotto la sua autorità e abbia accesso a dati personali possa trattarli solo seguendo le istruzioni del TITOLARE o sia obbligata a farlo in virtù della legislazione vigente.

Il RESPONSABILE garantisce che il personale autorizzato a effettuare il trattamento ha ricevuto la formazione necessaria per assicurare che non sarà messa a rischio la protezione dei dati personali.

6. Misure di sicurezza

Il RESPONSABILE, come risultato del processo di gestione dei rischi che ha svolto sui trattamenti affidati, ha adottato misure di sicurezza tecniche e organizzative che, tra le altre, includono i requisiti richiesti dall'artículo 32 del RGPD, per garantire un livello di sicurezza adeguato al rischio che il trattamento comporta. Le misure implementate sono le seguenti:

Misure di sicurezza organizzative

  • Politica di sicurezza e protocolli interni documentati e accessibili al personale.
  • Formazione e sensibilizzazione periodica in materia di protezione dei dati e sicurezza delle informazioni.
  • Impegno di riservatezza firmato/comunicato da tutto il personale con accesso ai dati.
  • Contratti di riservatezza e di affidamento del trattamento con i fornitori.
  • Richiesta e valutazione di garanzie di conformità ai fornitori.
  • Contratti di riservatezza e di affidamento del trattamento con i clienti.
  • Controllo dei responsabili e dei sub-responsabili (due diligence di sicurezza).
  • Gestione dei rischi e revisioni periodiche delle misure adottate.
  • Protocollo documentato di gestione degli incidenti e delle violazioni di sicurezza.
  • Consultazione di notifiche e avvisi di fonti specializzate in sicurezza delle informazioni e protezione dei dati.

Misure di sicurezza tecniche

  • Registro di accessi e operazioni (log verificabili).
  • Gestione sicura degli accessi (autorizzazioni, password robuste, MFA, scadenza delle credenziali, ecc.).
  • Uso di cifratura e/o pseudonimizzazione dei dati personali quando il trattamento lo consente.
  • Privilegi di accesso in base agli utenti.
  • Sistemi e reti protetti (firewall, antivirus, IDS/IPS, ecc.).
  • Divieto di installazione di software senza licenza.
  • Divieto di archiviazione di informazioni riservate su carta o supporti rimovibili.
  • Canali di trasmissione di dati sicuri (HTTPS, VPN, SFTP).
  • Copie di sicurezza periodiche, criptate, esterne e con simulazioni di ripristino.
  • Piano di continuità operativa e recupero in caso di disastri.
  • Distruzione sicura di documentazione, supporti e dispositivi.
  • Audit di sicurezza svolti da personale indipendente.
  • Analisi delle vulnerabilità del sistema.

7. Violazione della sicurezza

Le violazioni di sicurezza di cui il RESPONSABILE venga a conoscenza dovranno essere notificate senza indebito ritardo al TITOLARE affinché ne sia a conoscenza e applichi misure per rimediare e mitigare gli effetti causati. Non sarà necessaria la notifica quando sia improbabile che comporti un rischio per i diritti e le libertà delle persone fisiche.

La notifica di una violazione di sicurezza dovrà contenere, come minimo, le seguenti informazioni:

  • Descrizione della natura della violazione.
  • Categorie e numero approssimativo di interessati coinvolti.
  • Categorie e numero approssimativo di registri di dati coinvolti.
  • Possibili conseguenze.
  • Misure adottate o proposte per rimediare o mitigare gli effetti.
  • Dati di contatto presso cui ottenere maggiori informazioni (DPO, responsabile della sicurezza, ecc.).

12. Uso di Sistemi di Intelligenza Artificiale

12.1 Obbligo di Informare sull'Uso dell'IA: Il RESPONSABILE del Trattamento si impegna a informare in modo immediato il TITOLARE del Trattamento sull'uso previsto di qualsiasi sistema di IA che elabori informazioni dell'azienda committente, siano essi dati personali o di altra natura; e sia che tale uso sia svolto direttamente dal RESPONSABILE o indirettamente da uno qualsiasi dei suoi SUB-RESPONSABILI.

12.3 Uso di Informazioni nello Sviluppo di IA: È vietato l'uso di informazioni dell'azienda committente TITOLARE del trattamento per sviluppare, addestrare o migliorare modelli di intelligenza artificiale di uso generale, siano essi del fornitore o di un terzo. Nel caso in cui ciò avvenga, il RESPONSABILE dovrà richiedere autorizzazione e notificarlo al TITOLARE.

12.4 Revisione e Approvazione: Prima di implementare qualsiasi nuovo uso di IA o di modificare i metodi o gli strumenti di IA già impiegati nel trattamento dei dati personali, il RESPONSABILE dovrà ottenere l'approvazione scritta del TITOLARE del Trattamento.

16. Legislazione Applicabile e Giurisdizione

Il presente contratto sarà regolato dalle clausole in esso contenute e, per quanto non previsto, dalle normative spagnola ed europea applicabili in materia di trattamento di dati di carattere personale.

Le parti, per qualsiasi questione relativa all'interpretazione o all'applicazione del presente contratto, si sottomettono, in modo espresso e con rinuncia al proprio foro, alla giurisdizione dei Tribunali e delle Corti della città del RESPONSABILE.

DUKAT ORB SL — NIF B75963934 · Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) ESPAÑA · compliance@dukat.es

Documento conforme al Reglamento (UE) 2016/679 (GDPR) e alla Ley Orgánica 3/2018 (LOPDGDD). Ultimo aggiornamento: 29-06-2026. Ultimo aggiornamento: 29-06-2026