La Città Metropolitana di Messina, nella persona del Sindaco Metropolitano, Titolare del trattamento dei dati della Città Metropolitana di Messina
OMISSIS
NOMINA
la ditta SiciliaM affidataria del servizio di _Affidamento di servizi applicativi in ottica cloud e servizi PMO per le pubbliche amministrazioni con Determina dirigenziale n. 4425/23, in persona del Rappresentante Legale _Privitera Agostino ai sensi e per gli effetti dell’art. 28 del Reg. UE 2016/679 (di seguito anche “GDPR”) Responsabile del trattamento dei dati personali (di seguito “Responsabile”) in relazione al contratto stipulato il 08.01.2024, esclusivamente come conseguenza
delle attività e finalità strettamente inerenti allo svolgimento dello stesso ed alle condizioni di seguito indicate.
(1) MODALITA' DI TRATTAMENTO DEI DATI
La validità del presente atto di nomina, con corrispondenti e conseguenziali obblighi e responsabilità, avrà la stessa durata e scadenza del contratto stipulato il 08.01.2024 ed a cui si riferisce.
I dati personali dei quali il Responsabile verrà a conoscenza sono di proprietà del Titolare; il Responsabile, pertanto, potrà tenerne copia solo per l’espletamento dei compiti affidati e limitatamente al tempo strettamente necessario a svolgere le operazioni consentite.
Ogni trattamento dei dati personali dovrà essere improntato ai principi di correttezza, liceità e trasparenza,di tutela della riservatezza, della dignità e delle libertà fondamentali dell’interessato, nel rispetto della vigente normativa in materia di sicurezza e protezione dei dati personali, prevenendo ed eliminando ogni occasione di impropria conoscibilità dei dati da parte di terzi.
I dati devono essere raccolti e trattati solo per scopi: determinati, non essendo consentita la raccolta come attività fine a se stessa; espliciti e resi tali tramite informazione all'interessato sulle finalità del trattamento; legittimi, cioè, basati su attività lecite; compatibili con il presupposto per il quale sono inizialmente trattati.
I dati devono, inoltre, essere: esatti, cioè precisi e rispondenti al vero e, se necessario, aggiornati; pertinenti allo svolgimento delle funzioni istituzionali, in relazione all’attività che viene svolta; completi e non eccedenti rispetto allo scopo perseguito, ovvero devono essere raccolti solo i dati che siano al contempo strettamente necessari e sufficienti in relazione al fine, cioè la cui mancanza risulti di ostacolo al raggiungimento dello scopo stesso, dovendosi escludere la necessità di raccogliere il maggior numero di dati possibili; conservati per un periodo non superiore a quello necessario per gli scopi del trattamento e comunque in base alle disposizioni aventi ad oggetto le modalità ed i tempi di conservazione degli atti amministrativi, trascorso il quale dovranno essere anonimizzati o cancellati, con divieto di comunicazione e diffusione.
Alla cessazione del rapporto giuridico, a naturale scadenza o in via anticipata, per qualsiasi causa, delle operazioni di trattamento da parte della SiciliaM nella persona del Rappresentante Legale Agostino Privitera, quest’ultima, si impegna a trasferire immediata e non oltre quindici giorni dal termine del contratto i dati in suo possesso e relativi al trattamento eseguito e ciò su qualsiasi supporto fisico o digitale disponibile, nonché, provvederà, entro e non oltre dodici (12) mesi, alla integrale distruzione dei dati, salvo diverso accordo tra le parti e fatta eccezione per la documentazione amministrativa la cui tenuta è gestita in ottemperanza agli obblighi di conservazione stabiliti per legge.
È escluso il trasferimento dei dati personali trattati per conto del Titolare al di fuori dello Spazio Economico Europeo. Laddove dovesse essere necessario tale trasferimento il Responsabile dovrà ottenere previa autorizzazione del Titolare ed in ogni caso assicurare e garantire che il trattamento avvenga verso Paesi terzi e Organizzazioni internazionali che garantiscano un livello di sicurezza e protezione adeguato, basando il trasferimento stesso su una decisione di adeguatezza della Commissione UE o su altri meccanismi di garanzia oppure su una delle deroghe previste dalla normativa vigente.
(2) RUOLO, FUNZIONI, RESPONSABILITA' DEL RESPONSABILE DEL TRATTAMENTO
Nell'esecuzione della determina di affidamento del servizio di affidamento di servizi applicativi in ottica cloud e servizi PMO per le pubbliche amministrazioni, il Responsabile dovrà attenersi alle disposizioni vigenti disposte dalla legislazione in materia e specificatamente il trattamento dovrà essere realizzato in osservanza delle norme Regolamento Europeo Privacy (GDPR) 2016/679, delle normative nazionali in quanto vigenti e compatibili e delle apposite prescrizioni che verranno impartite dal Titolare.
Il Responsabile è tenuto ad attuare le misure tecniche ed organizzative tenendo conto dello stato dell'arte e dei costi di attuazione, nonché della natura, del campo di applicazione, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, anche per quanto previsto agli articoli 32-33 e 35-36 del GDPR.
Il Responsabile dovrà dotarsi prima dell'inizio del trattamento di un proprio modello di incident response volto alla gestione degli eventi di sicurezza che coinvolgano i dati personali; alla luce di ciò provvederà ad informare, entro e non oltre 48 ore dalla qualificazione dell’evento, in forma scritta, il Titolare circa gli eventi di sicurezza occorsi. Tale comunicazione sarà in linea con quanto previsto dagli articoli 33, 34 del GDPR.
Il Responsabile, inoltre, deve ottemperare ad ogni altro specifico requisito previsto per ridurre i rischi del trattamento e assicurare la continua riservatezza, integrità, disponibilità e resilienza dei sistemi e dei servizi che trattano i dati personali, nonché assicurare la capacità di ripristinare tempestivamente la disponibilità e l’accesso dei dati in caso di incidente fisico o tecnico e comunque prevedere una procedura per provare, verificare e valutare regolarmente l’efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento.
Al Responsabile è vietata la comunicazione e/o la diffusione a qualsiasi titolo dei dati personali non espressamente autorizzata dal Titolare; del pari è fatto espresso divieto di utilizzo autonomo per finalità diverse rispetto a quanto specificato con il presente atto.
Il Responsabile dovrà garantire i diritti spettanti agli interessati al trattamento e stabiliti dal GDPR e si obbliga a comunicare al Titolare, immediatamente e comunque non oltre 48 ore dalla ricezione, qualsiasi richiesta di esercizio diritti pervenuta da un interessato, al fine di consentire al Titolare la possibilità di fornire riscontro all’interessato per quanto di propria competenza.
Il Responsabile, assiste il Titolare e collabora con lo stesso per quant'altro è previsto nel GDPR, nelle normative interne di riferimento e in caso di richiesta avanzata dall'Autorità giudiziaria e con l’accettazione della presente nomina, si impegna a tenere indenne il Titolare da ogni responsabilità, costo, spesa o altro onere, discendenti da pretese, azioni o procedimenti di terzi a causa della violazione da sua parte o di suoi dipendenti e/o collaboratori o sub responsabili degli obblighi a proprio carico in base alla presente nomina e/o della violazione delle prescrizioni contenute nel Regolamento Europeo 2016/679 e ogni altra disposizione di legge applicabile.
(3) NOMINA DA PARTE DEL RESPONSABILE DEL TRATTAMENTO DI INCARICATI, AUTORIZZATI, REFERENTI E SUBRESPONSABILI
All’interno dell’organizzazione del Responsabile i dati potranno essere trattati soltanto da soggetti che dovranno utilizzarli per l’esecuzione delle prestazioni oggetto dei servizi affidati dal Titolare. Il Responsabile dovrà impartire ai suddetti soggetti autorizzati al trattamento, ogni necessaria istruzione in merito al corretto utilizzo di tutti gli apparati di sistema ed informatici coinvolti in operazioni di trattamento di dati personali e mantenere la lista degli autorizzati al trattamento aggiornata. Il Responsabile dovrà inoltre vigilare sul rispetto delle istruzioni impartite ai propri autorizzati al trattamento.
Nel caso in cui il Responsabile, per l’esecuzione dell’attività, ritenga opportuno o necessario nominare altri Responsabili (di seguito anche “Subresponsabili”) dovrà essere previamente autorizzato dal Titolare. In tale ipotesi in cui il Responsabile ricorra a un altro soggetto per l'esecuzione di specifiche attività di trattamento per conto del Titolare, sarà tenuto a imporre su tale altro Responsabile del trattamento gli stessi obblighi in materia di protezione dei dati contenuti nella presente nomina, garantendo la sussistenza di misure tecniche e organizzative adeguate anche in capo ai subresponsabili e ciò in modo tale che il trattamento soddisfi i requisiti del Regolamento.
Qualora il subresponsabile ometta di adempiere ai propri obblighi in materia di protezione dei dati, come previsti dalle disposizioni normative e dal presente atto, il Responsabile iniziale conserva nei confronti del Titolare l'intera responsabilità dell'adempimento degli obblighi dell'altro Responsabile.
(4) POTERI DI CONTROLLO E VIGILANZA
Il Titolare, potrà esercitare vigilanza e controllo sull’osservanza delle istruzioni impartite al Responsabile, anche attraverso la richiesta al Responsabile di compiere attività di autovalutazione rispetto alle misure di sicurezza adottate, sull’osservanza delle misure impartite, fornendone, a richiesta, documentazione scritta. Il Titolare ha il diritto di esercitare controlli o attività di audit relative all’oggetto del contratto stipulato tra le parti, presso le sedi del Responsabile o da remoto, finalizzati ad una verifica della puntuale applicazione delle istruzioni impartite, nonché della conformità alla legge delle operazioni di trattamento. Tali controlli dovranno essere effettuati mediante comunicazione preventiva al Responsabile, da comunicarsi con congruo anticipo.
Per tutto quanto non espressamente previsto nel presente atto si rimanda alle disposizioni di legge, da intendersi qui richiamate e prevalenti ogni altra e diversa statuizione.
Il Sindaco Metropolitano
Federico Basile
- Decreto sindacale
Pubblicazione a cura del Responsabile dell'Ufficio Comunicazione Istituzionale
Giuseppe Spanò