Per Eesti Firma (denominazione legale Eesti Firma OÜ, numero di registrazione 14164797, sede legale: Vesivärava 50-301, 10152 Tallinn, Estonia), la protezione dei vostri dati personali rappresenta la massima priorità. In qualità di fornitore estone autorizzato di servizi fiduciari e societari, trattiamo i dati personali nel pieno rispetto del Regolamento generale sulla protezione dei dati (UE) 2016/679 (GDPR) e della legge estone sulla protezione dei dati personali (Isikuandmete kaitse seadus). Il nostro impegno per la privacy si fonda sui principi relativi al trattamento dei dati stabiliti dall’articolo 5 del GDPR.
Questi principi guidano tutte le nostre decisioni sulle modalità di trattamento dei vostri dati e costituiscono il fondamento delle nostre procedure interne. Di seguito spieghiamo ciascun principio, come lo applichiamo nella pratica, i diritti di cui godete in qualità di interessati e come contattare l’autorità di controllo competente. Informazioni dettagliate sulle specifiche operazioni di trattamento dei dati e sulle misure di protezione sono disponibili nella nostra Informativa sulla privacy.
In breve
Trattiamo i vostri dati personali nel rispetto dei sette principi del GDPR enunciati nell’articolo 5: liceità, correttezza e trasparenza; limitazione della finalità; minimizzazione dei dati; esattezza; limitazione della conservazione; integrità e riservatezza; responsabilizzazione. Questa pagina illustra ciascun principio, elenca i vostri diritti in qualità di interessati (accesso, rettifica, cancellazione, opposizione e altri) e spiega come presentare un reclamo all’Ispettorato estone per la protezione dei dati. I dettagli specifici sul trattamento sono riportati nella nostra Informativa sulla privacy.
Liceità, correttezza e trasparenza
Trattiamo i dati personali in modo lecito, corretto e trasparente nei vostri confronti, come previsto dall’articolo 5(1)(a) del GDPR. Ciò significa che ogni trattamento dei dati viene effettuato su una base giuridica valida, in modo onesto e aperto nei vostri confronti in qualità di interessati. Nell’ambito di questo principio, adottiamo i seguenti approcci:
- Liceità: raccogliamo e utilizziamo i vostri dati personali solo quando sussiste una base giuridica chiara e valida ai sensi dell’articolo 6 del GDPR. Le nostre basi giuridiche comprendono il vostro consenso informato (ove richiesto), l’esecuzione di obblighi contrattuali, l’adempimento di obblighi di legge (ad esempio, gli obblighi antiriciclaggio e KYC) o i nostri legittimi interessi commerciali, purché non prevalgano sui vostri diritti. Sarete sempre informati della base giuridica del trattamento dei vostri dati.
- Correttezza: garantiamo la correttezza del trattamento dei dati. Ciò significa che non raccogliamo dati con l’inganno né li utilizziamo a vostro discapito. Non vi induciamo mai in errore riguardo alle finalità della raccolta delle informazioni o al modo in cui saranno utilizzate. Inoltre, teniamo conto dei vostri interessi e diritti; ad esempio, garantiamo l’esercizio non discriminatorio dei vostri diritti (come il diritto di accedere ai vostri dati), indipendentemente dalle condizioni del servizio. Il trattamento dei dati viene effettuato in modo da evitare danni ingiustificati alla vostra privacy.
- Trasparenza: comunichiamo in modo aperto e chiaro perché e come vengono utilizzati i vostri dati. Tutte le informazioni sul trattamento sono fornite in un linguaggio semplice, evitando un eccessivo gergo giuridico. La nostra Informativa sulla privacy e le altre comunicazioni sono sempre facilmente accessibili, affinché possiate sapere in qualsiasi momento quali dati raccogliamo, su quali basi e per quali finalità. Quando necessario, adottiamo un approccio informativo multilivello: mettiamo in evidenza i punti principali e forniamo ulteriori dettagli tramite link aggiuntivi o descrizioni comandi. Aggiorniamo regolarmente le nostre informazioni per mantenerle attuali e vi informiamo di ogni modifica significativa. Questa trasparenza vi permette di sapere esattamente come vengono trattati i vostri dati personali.
Limitazione della finalità
In conformità all’articolo 5(1)(b) del GDPR, raccogliamo e utilizziamo i dati personali esclusivamente per finalità specifiche, predeterminate e lecite, delle quali siete informati in anticipo. Ciò significa che i vostri dati saranno utilizzati esclusivamente per le finalità per cui sono stati raccolti. Non utilizziamo le informazioni personali in modi nuovi incompatibili con le finalità originarie. Ad esempio, se fornite il vostro indirizzo email per ricevere aggiornamenti sul nostro servizio, non lo condivideremo con un partner per scopi pubblicitari senza che ne siate a conoscenza e senza il vostro consenso.
Tutte le finalità del trattamento sono chiaramente documentate: nei nostri registri interni e nei documenti pubblici (come l’Informativa sulla privacy) specifichiamo i motivi della raccolta di determinati dati. Qualora fosse necessario utilizzare i dati per una nuova finalità incompatibile con quella originaria, otterremo preventivamente un vostro consenso separato oppure garantiremo l’esistenza di un’altra base giuridica per il trattamento. Potete quindi avere la certezza che i vostri dati personali non saranno utilizzati in modo inatteso o al di là delle finalità inizialmente dichiarate.
Minimizzazione dei dati
Rispettiamo il principio di minimizzazione dei dati (articolo 5(1)(c) del GDPR), il che significa che raccogliamo esclusivamente le informazioni personali realmente necessarie per le finalità di trattamento dichiarate. Nella pratica, questo principio viene attuato nel modo seguente:
- Richiediamo soltanto la quantità minima di dati necessaria per fornire il servizio richiesto o adempiere a un contratto. I moduli e i sondaggi presenti sul nostro sito web sono progettati in modo da non raccogliere informazioni superflue. Ad esempio, se per iscriversi a un webinar sono necessari solo il nome e l’indirizzo email, non richiederemo ulteriori dati non pertinenti.
- Il principio del «nulla di superfluo» ci aiuta a ridurre i rischi per la vostra privacy. Minore è la quantità di dati conservati e trattati, minore è la probabilità di fughe di dati o accessi non autorizzati. Non raccogliamo informazioni «nel caso possano servire», accumulando dati che un giorno potrebbero risultare utili. Ogni richiesta di informazioni è accuratamente giustificata da una necessità specifica.
- Esaminiamo inoltre regolarmente i dati che raccogliamo, eliminando tutti i campi o le richieste non essenziali. In tal modo garantiamo che, in ogni interazione, vengano richieste soltanto le informazioni realmente necessarie per conseguire le finalità indicate.
Esattezza
Mantenere i dati personali esatti e aggiornati (articolo 5(1)(d) del GDPR) è un altro principio fondamentale che rispettiamo. Adottiamo ogni ragionevole misura per garantire che le informazioni in nostro possesso che vi riguardano siano corrette, complete e aggiornate, poiché ciò incide sulla qualità dei nostri servizi e sulla vostra fiducia. Per garantire l’esattezza, attuiamo le seguenti misure:
- Aggiornamenti regolari: se i vostri dati personali cambiano (ad esempio, se aggiornate il numero di telefono o l’indirizzo), riportiamo tempestivamente tali modifiche nei nostri sistemi. Il nostro obiettivo è evitare che vengano prese decisioni sulla base di informazioni obsolete o errate.
- Correzione degli errori: se scoprite che uno qualsiasi dei vostri dati è errato o obsoleto, potete sempre informarci e provvederemo tempestivamente a correggere gli errori. Inoltre, ai sensi dell’articolo 16 del GDPR, avete il diritto alla rettifica (correzione) dei dati inesatti, che rispettiamo pienamente mettendo a vostra disposizione modalità pratiche per segnalarci eventuali inesattezze.
- Verifica dei dati critici: nei casi in cui l’esattezza dei dati sia particolarmente importante (ad esempio, per operazioni finanziarie o per la prestazione di servizi giuridicamente rilevanti), possiamo adottare ulteriori misure per verificare e confermare le informazioni. Ciò può comportare la richiesta di documenti giustificativi o una verifica incrociata dei dati insieme a voi. Tutte queste misure garantiscono che le nostre banche dati contengano esclusivamente informazioni esatte.
- Cancellazione dei dati inesatti: secondo i requisiti del GDPR, i dati inesatti o incompleti che non possono essere corretti devono essere cancellati senza ingiustificato ritardo. Rispettiamo questa regola: qualora un’informazione risulti inesatta rispetto alle finalità del trattamento e non possa essere corretta, la cancelleremo tempestivamente per prevenire possibili conseguenze negative.
Anche la vostra collaborazione è fondamentale per mantenere l’esattezza: vi invitiamo a informarci qualora uno qualsiasi dei vostri dati personali sia cambiato o debba essere corretto. Apprezziamo la vostra proattività, poiché dati esatti sono essenziali per fornire servizi efficaci e tutelare i vostri diritti.
Limitazione della conservazione
Conserviamo i dati personali per un periodo non superiore a quello necessario al conseguimento delle finalità per le quali sono stati raccolti. Questo principio di limitazione della conservazione (articolo 5(1)(e) del GDPR) prevede che per ogni categoria di dati sia definito un periodo di conservazione, al termine del quale le informazioni vengono cancellate in modo sicuro o anonimizzate. Ecco come lo garantiamo:
- Periodi di conservazione chiaramente definiti: stabiliamo periodi di conservazione ragionevoli per i diversi tipi di dati personali, tenendo conto delle finalità del trattamento, dei nostri obblighi legali e contrattuali e dei requisiti normativi applicabili. Ad esempio, i dati relativi alle operazioni e alla contabilità vengono conservati per il periodo previsto dalla normativa fiscale e contabile estone (generalmente sette anni), mentre i dati raccolti per una richiesta una tantum vengono conservati per un periodo più breve. Tutti i periodi di conservazione sono indicati nelle nostre politiche interne e vengono da noi rigorosamente rispettati.
- Revisioni periodiche: riesaminiamo periodicamente le nostre politiche di conservazione dei dati per assicurarci che restino aggiornate. Se i processi aziendali cambiano o la legislazione viene aggiornata, adeguiamo di conseguenza i periodi di conservazione dei dati. Tali verifiche aiutano a individuare i dati personali che non sono più necessari. Effettuiamo revisioni per rilevare dati inutilizzati o obsoleti e li cancelliamo se non sono necessari per alcuna finalità lecita.
- Cancellazione sicura: alla scadenza dei periodi di conservazione (o prima, qualora i dati diventino superflui), cancelliamo i dati personali in modo tale che sia impossibile ripristinarli o identificare gli interessati. In alcuni casi, se la cancellazione immediata non è possibile per motivi tecnici, provvediamo innanzitutto ad anonimizzare i dati (separandoli dalla vostra identità) e successivamente li cancelliamo non appena possibile. Possiamo inoltre conservare i dati oltre il periodo stabilito solo se consentito dalla legge, ad esempio quando vengono conservati per finalità di archiviazione nel pubblico interesse oppure per finalità scientifiche o statistiche ai sensi dell’articolo 89(1) del GDPR. Anche in questi casi garantiamo adeguate misure di tutela della riservatezza.
Riducendo al minimo il periodo di conservazione dei dati personali, diminuiamo il rischio che nel tempo vengano utilizzati in modo improprio o diventino vulnerabili a violazioni. Potete avere la certezza che non conserviamo i vostri dati più a lungo del necessario e che rispettiamo rigorosamente le tempistiche stabilite.
Integrità e riservatezza
Adottiamo tutte le misure necessarie per garantire l’integrità e la riservatezza dei vostri dati personali (articolo 5(1)(f) del GDPR), proteggendoli da accessi, modifiche, divulgazioni o distruzioni non autorizzati. Questo principio di sicurezza dei dati viene attuato in modo completo, attraverso mezzi sia tecnici sia organizzativi. Ecco come proteggiamo i vostri dati:
- Tecnologie di sicurezza moderne: adottiamo adeguate misure tecniche di sicurezza per proteggere le informazioni personali, tra cui crittografia dei dati, firewall, soluzioni antivirus, sistemi di rilevamento delle intrusioni e altri strumenti di cybersicurezza. Queste misure sono proporzionate alla natura e al volume dei dati trattati e ai rischi potenziali. Ad esempio, i dati sensibili possono essere conservati in forma crittografata e l’accesso ai sistemi contenenti dati personali è rigorosamente limitato alle persone autorizzate. Valutiamo regolarmente i rischi e aggiorniamo le misure di sicurezza per contrastare le minacce emergenti. La nostra infrastruttura IT viene monitorata per individuare vulnerabilità e installiamo tempestivamente aggiornamenti e patch per prevenire incidenti.
- Misure organizzative e controllo degli accessi: oltre alla tecnologia, adottiamo rigide regole organizzative per la gestione dei dati. L’accesso ai vostri dati personali è riservato esclusivamente ai dipendenti o alle persone autorizzate che ne hanno bisogno per svolgere le proprie mansioni (principio del «privilegio minimo»). Ogni dipendente opera nei limiti delle proprie autorizzazioni e riceve una formazione sui requisiti di sicurezza dei dati. Stipuliamo accordi di non divulgazione (NDA) con tutti i dipendenti e i collaboratori esterni che possono accedere alle informazioni, vincolandoli legalmente al rispetto della riservatezza. Organizziamo regolarmente corsi di formazione e briefing sulle migliori pratiche di protezione dei dati, affinché il personale sia consapevole delle minacce attuali e delle strategie di prevenzione.
- Risposta agli incidenti e monitoraggio: disponiamo di procedure interne per rispondere agli incidenti di sicurezza. Nell’improbabile eventualità di una violazione dei dati personali, seguiamo un piano di risposta che va dall’immediata risoluzione della vulnerabilità alla notifica all’autorità di controllo entro 72 ore e all’informazione degli interessati coinvolti, ove previsto dagli articoli 33 e 34 del GDPR. Conserviamo registri di tutti gli incidenti riguardanti i dati personali e ne analizziamo le cause per impedirne il ripetersi. Inoltre, il nostro sistema di sicurezza viene sottoposto a verifiche periodiche: effettuiamo audit interni ed esterni, test di penetrazione e altre valutazioni per garantire che i nostri standard di sicurezza rimangano solidi e aggiornati.
Rispettando questo principio, garantiamo che i vostri dati personali siano conservati e trattati secondo elevati standard di sicurezza. L’integrità dei dati assicura che le informazioni rimangano inalterate ed esatte all’interno del sistema, mentre la riservatezza impedisce l’accesso da parte di persone non autorizzate. Nel loro insieme, queste misure ci aiutano a mantenere un elevato livello di fiducia e sicurezza.
Responsabilizzazione
Eesti Firma OÜ riconosce pienamente la propria responsabilità nel rispettare i principi del GDPR ed è in grado di dimostrare tale conformità. Il principio di responsabilizzazione (articolo 5(2) del GDPR) significa che non solo rispettiamo il regolamento, ma siamo anche in grado di fornire prove pratiche e documentate della nostra conformità. Ecco come viene attuata la responsabilizzazione nella nostra azienda:
- Conformità integrata: abbiamo integrato i requisiti del GDPR in tutti i processi aziendali. Ogni dipendente che tratta dati personali comprende e rispetta i principi di protezione dei dati. Disponiamo di politiche e linee guida chiare che disciplinano la raccolta, l’utilizzo, il trasferimento e la conservazione dei dati, e tali documenti vengono comunicati al personale. I principi del GDPR sono integrati nella nostra cultura aziendale, garantendo standard di gestione dei dati costantemente elevati a tutti i livelli.
- Data Protection Officer designato: nell’ambito del nostro impegno per la responsabilizzazione, abbiamo nominato un Data Protection Officer (DPO), Ilja Nikiforov, i cui recapiti sono riportati di seguito. Il DPO monitora la conformità al GDPR all’interno dell’azienda, fornisce consulenza al nostro personale in materia di privacy e funge da punto di contatto per voi e per l’autorità di controllo. La presenza di un DPO dedicato riflette la serietà del nostro impegno nella protezione dei dati.
- Audit interni e valutazioni dei rischi: conduciamo regolarmente audit interni (coinvolgendo, quando necessario, revisori esterni) per garantire che le nostre pratiche siano conformi ai requisiti del GDPR. Analizziamo i potenziali rischi per la sicurezza e la privacy e adottiamo misure correttive sulla base dei risultati degli audit. Qualora un tipo di trattamento possa comportare un rischio elevato per le persone, effettuiamo una valutazione d’impatto sulla protezione dei dati (DPIA) ai sensi dell’articolo 35 del GDPR. Questo approccio di monitoraggio e miglioramento continui ci aiuta a mantenere aggiornate le misure di protezione dei dati e ad adattarci rapidamente ai cambiamenti.
- Formazione e sensibilizzazione: investiamo nella formazione dei dipendenti sui temi della protezione dei dati. Organizziamo periodicamente corsi di formazione, newsletter e verifiche delle conoscenze per garantire che tutti siano informati sugli sviluppi e sui requisiti più recenti del settore. La sicurezza dei dati dipende in misura significativa dalle azioni individuali, pertanto promuoviamo una cultura in cui ciascuno comprende il proprio ruolo e le proprie responsabilità.
- Prontezza nella rendicontazione: siamo pronti in qualsiasi momento a dimostrare la conformità al GDPR sia a voi sia alle autorità di controllo. La nostra trasparenza si estende anche a questo ambito: potete richiedere informazioni sui vostri dati e vi forniremo tutti i dettagli necessari. Analogamente, in caso di verifica da parte dell’autorità di controllo, disponiamo di documentazione e processi che attestano la nostra responsabilizzazione. Riconosciamo che la fiducia dei clienti dipende direttamente dalla nostra responsabilità, facendo di questo principio uno dei pilastri delle nostre attività.
I vostri diritti in qualità di interessati
Il GDPR vi riconosce una serie di diritti sui vostri dati personali. Rispettiamo tali diritti e mettiamo a vostra disposizione modalità semplici per esercitarli. Fatte salve le condizioni e le eccezioni previste dal GDPR, avete:
- Diritto all’informazione (articoli 13–14): ricevere informazioni chiare su come e perché vengono trattati i vostri dati personali.
- Diritto di accesso (articolo 15): ottenere la conferma che trattiamo o meno i vostri dati e riceverne una copia.
- Diritto di rettifica (articolo 16): ottenere la correzione dei dati personali inesatti o incompleti.
- Diritto alla cancellazione / «diritto all’oblio» (articolo 17): richiedere la cancellazione dei vostri dati quando non sussiste una base giuridica prevalente che ne giustifichi la conservazione.
- Diritto di limitazione del trattamento (articolo 18): limitare le modalità con cui utilizziamo i vostri dati in determinate circostanze.
- Diritto alla portabilità dei dati (articolo 20): ricevere i dati da voi forniti in un formato strutturato, di uso comune e leggibile da dispositivo automatico e ottenerne il trasferimento, ove tecnicamente fattibile.
- Diritto di opposizione (articolo 21): opporvi al trattamento basato sui nostri legittimi interessi e, in qualsiasi momento, al marketing diretto.
- Diritti relativi ai processi decisionali automatizzati (articolo 22): non essere sottoposti a una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici o analogamente significativi.
- Diritto di revocare il consenso (articolo 7(3)): qualora il trattamento si basi sul consenso, revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento effettuato prima della revoca.
- Diritto di presentare un reclamo (articolo 77): contattare l’autorità di controllo competente (consultate la sezione seguente).
Per esercitare uno qualsiasi di questi diritti, vi invitiamo a contattarci utilizzando i recapiti riportati nella sezione Informazioni di contatto. Risponderemo entro un mese, come previsto dal GDPR. Tale termine può essere prorogato di altri due mesi in caso di richieste complesse o numerose; in tal caso vi informeremo dei motivi. La gestione della richiesta è gratuita, salvo che essa sia manifestamente infondata o eccessiva. Prima di dare seguito a una richiesta, potremmo dover verificare la vostra identità.
Autorità di controllo e diritto di presentare un reclamo
Se ritenete che abbiamo trattato i vostri dati personali in violazione della normativa sulla protezione dei dati, vi invitiamo a contattarci innanzitutto, affinché possiamo affrontare direttamente le vostre preoccupazioni. Ai sensi dell’articolo 77 del GDPR, avete inoltre il diritto di presentare un reclamo all’autorità di controllo competente. In Estonia, tale autorità è l’Ispettorato per la protezione dei dati (Andmekaitse Inspektsioon):
- Autorità: Ispettorato estone per la protezione dei dati (Andmekaitse Inspektsioon)
- Indirizzo: Tatari 39, 10134 Tallinn, Estonia
- Email: info@aki.ee
- Telefono: +372 627 4135 (linea di consulenza +372 5620 2341, lun–gio 13:00–16:00)
- Sito web: www.aki.ee
Se risiedete o lavorate in un altro paese dell’UE/SEE, potete in alternativa presentare un reclamo all’autorità di controllo di tale paese.
Conclusione
Il nostro impegno fondamentale a proteggere la vostra privacy e preservare la vostra fiducia significa che la conformità al GDPR è più di una formalità: è parte integrante delle nostre attività quotidiane. Il rispetto di tutti i principi sopra menzionati — liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza, nonché responsabilizzazione — garantisce che i vostri dati personali siano trattati nel modo più corretto e sicuro possibile. Andiamo oltre gli obblighi di legge perché diamo valore alla vostra fiducia.
In linea con lo spirito del GDPR, continuiamo a migliorare le nostre pratiche di protezione dei dati e rispondiamo rapidamente ai cambiamenti dei requisiti normativi. Potete essere certi che le vostre informazioni personali sono in buone mani e lavoriamo costantemente affinché ciò continui a essere vero.
Aggiornamenti e informazioni legali
Ci riserviamo il diritto di aggiornare o modificare periodicamente il presente documento per riflettere i cambiamenti nelle nostre pratiche di trattamento dei dati, nella legislazione o nei requisiti normativi. Tutti gli aggiornamenti saranno pubblicati su questa pagina e la data dell’ultima revisione verrà aggiornata di conseguenza. Consigliamo di consultare periodicamente questa pagina per rimanere informati sulla versione vigente dei nostri principi di conformità al GDPR.
Nota
Il presente documento integra la nostra Informativa sulla privacy e gli altri documenti correlati, ma non li sostituisce. In caso di discrepanze, prevarrà l’Informativa sulla privacy. Questo documento ha finalità informative e mira a chiarire il nostro approccio alla conformità al GDPR.
Informazioni di contatto
In caso di domande, commenti o richieste riguardanti la protezione dei dati personali o le modalità con cui trattiamo le vostre informazioni, vi invitiamo a contattarci. Siamo sempre pronti ad assistervi e apprezziamo il vostro riscontro.
- Società: Eesti Firma OÜ
- Codice di registrazione: 14164797
- Partita IVA (KMKR): EE102081480
- Licenza di attività (TCSP): FIU000144
- Data Protection Officer (DPO): Ilja Nikiforov
- Email: info@eestifirma.ee
- Telefono: +372 641 7777
- Indirizzo: Vesivärava 50-301, 10152 Tallinn, Estonia
Ci impegniamo a rispondere tempestivamente e in modo esaustivo a tutte le richieste. Se richiedete informazioni sui vostri dati o sull’esercizio dei vostri diritti, risponderemo entro il termine stabilito dal GDPR (generalmente entro un mese). Vi ringraziamo per aver affidato a Eesti Firma OÜ la protezione dei vostri dati: da parte nostra, facciamo tutto il possibile per meritare tale fiducia.
I presenti Principi di conformità al GDPR sono stati elaborati e approvati dall’avvocato, Data Protection Officer (DPO) e cofondatore di Eesti Firma OÜ, Ilja Nikiforov, che vigila sul rispetto da parte della società delle leggi sulla protezione dei dati personali e attua le migliori pratiche di conformità. Le disposizioni del presente documento si applicano senza eccezioni a ogni cliente della società. In caso di domande o qualora siano necessari ulteriori chiarimenti, vi invitiamo a contattare direttamente l’assistenza di Eesti Firma.