MINISTISTERO DELL'ISTRUZIONE, RIGIONE AUTONQUA DE SARDIGNA: DELL'UNIVERSITÀ E DELLA RICERCA Unione Europea REGIONE AUTONOMA DELLA SARDEGNA Istituto Istruzione Superiore TCG “Don Gavino Pes” di Tempio Pausania —- SSIS022002 Via Limbara 1 Tempio P. - tel: 079631515 - fax: 079631094 PEO: ssiso22002@ìistruzione.it. - PEC: ssiso22002@pec.istruzione.it REGOLAMENTO [omissis] Glossario Ai fini del presente regolamento si adottano le seguenti definizioni: RGDP: Regolamento Generale sulla Protezione dei Dati Personali, Regolamento UE n. 679/2016; Codice Privacy (di seguito anche Codice): D.lgs. 196/2003 e s.m.i.; RPD: Responsabile della Protezione dei dati (in inglese [omissis] ); RPC: Responsabile della Prevenzione della Corruzione e della Trasparenza; DPIA: Valutazione di impatto sulla protezione dei dati; Privacy by design: Privacy dal momento della sua progettazione. Implica che qualsiasi progetto va realizzato assumendo dalla fase iniziale di ideazione misure di protezione di dati personali; Privacy by default: protezione dei dati per impostazione predefinita, ovvero, misure tecniche ed organizzative che assicurano solo i dati personali necessari per ogni specifica finalità di trattamento; Audit Privacy: è una valutazione dei processi interni adottati sul grado di rispetto della normativa vigente del Reg. UE n. 679/2016; GEPD: Garante Europeo della protezione dei dati; Accountability: letteralmente “rendere conto”, ovvero, il Titolare del trattamento deve rendere conto delle azioni intraprese per garantire che i trattamenti dei dati effettuati all’interno dell’amministrazione siano conformi ai principi stabiliti nell’RGDP e nella normativa nazionale di riferimento. EDPB: European Data Protection Board Organismo consultivo ed indipendente che ha il compito di assicurare la corretta applicazione della normativa privacy e di fornire consulenza, approfondimenti e pareri in merito al RGPD. Dall’entrata in vigore del RGPD recepisce, tra le altre, le funzioni del gruppo di lavoro ex Art. 29 (WP29). Dati personali: Qualsiasi informazione riguardante una persona fisica identificata o identificabile («interessato»); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale; Trattamento: qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione; Limitazione di trattamento: il contrassegno dei dati personali conservati con l'obiettivo di limitarne il trattamento in futuro; Profilazione: qualsiasi forma di trattamento automatizzato di dati personali consistente nell'utilizzo di tali dati personali per valutare determinati aspetti personali relativi a una persona fisica, in particolare per analizzare o prevedere aspetti riguardanti il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l'affidabilità, il comportamento, l'ubicazione o gli spostamenti di detta persona fisica; Archivio: qualsiasi insieme strutturato di dati personali accessibili secondo criteri determinati, indipendentemente dal fatto che tale insieme sia centralizzato, decentralizzato o ripartito in modo funzionale o geografico; Pseudonimizzazione: il trattamento dei dati personali in modo tale che i dati personali non possano più essere attribuiti a un interessato specifico senza l'utilizzo di informazioni aggiuntive, a condizione che tali informazioni aggiuntive siano conservate separatamente e soggette a misure tecniche e organizzative intese a garantire che tali dati personali non siano attribuiti a una persona fisica identificata o identificabile; Titolare del trattamento:La persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali;quando le finalità ei mezzi di tale trattamento sono determinati dal diritto dell'Unione o degli Stati membri, il titolare del trattamento o i criteri specifici applicabili alla sua designazione possono essere stabiliti dal diritto dell'Unione o degli Stati membri; Responsabile del trattamento: persona fisica o giuridica o ente pubblico che tratta i dati per conto del Titolare del trattamento; Destinatario: la persona fisica o giuridica, l'autorità pubblica, il servizio o un altro organismo che riceve comunicazione di dati personali, che si tratti o meno di terzi. Tuttavia, le autorità pubbliche che possono ricevere comunicazione di dati personali nell'ambito di una specifica indagine conformemente al diritto dell'Unione o degli Stati membri non sono considerate destinatari; il trattamento di tali dati da parte di dette autorità pubbliche è conforme alle norme applicabili in materia di protezione dei dati secondo le finalità del trattamento; Terzo: la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che non sia l'interessato, il titolare del trattamento, il responsabile del trattamento e le persone autorizzate al trattamento dei dati personali sotto l'autorità diretta del titolare o del responsabile; Consenso dell’interessato: qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento; Violazione dei dati personali (Data breach): la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati; Dati relativi alla salute: i dati personali attinenti alla salute fisica o mentale di una persona fisica, compresa la prestazione di servizi di assistenza sanitaria, che rivelano informazioni relative al suo stato di salute; Dati giudiziari: i dati personali relativi alle condanne penali e ai reati o a connesse misure di sicurezza. Autorità di controllo: l'autorità pubblica indipendente istituita da uno Stato membro ai sensi dell'articolo 51 RGPD; TITOLO | pag. 5 Finalità e quadro normativo di riferimento pag. 5 Principi e responsabilizzazione pag. 6 Liceità del trattamento pag. 7 Informativa pag. 7 Informativa per utilizzo di sistemi di videosorveglianza pag. 9 Sensibilizzazione e formazione pag. 9 TITOLO Il pag. | 10 Trattamenti operati e personale autorizzato pag. 10 [omissis] ività di trattamento e delle categorie di | pag. 11 trattamento Tipologie di dati trattati pag. 12 Trattamento dei dati ex Art. 9 RGPD pag. 12 Trattamento di categorie particolari di dati personali | pag. 13 necessario per motivi di interesse pubblico rilevante Trattamento dei dati del personale pag. 14 Pubblicazione web per obblighi di pubblicità legale e | pag. 16 trasparenza Trattamento dei dati personali effettuato con sistemi di | pag. 17 videosorveglianza TITOLO III pag. 18 Diritto di accesso alla documentazione, diritto di accesso | pag. 18 civico e protezione dei dati personali Diritti dell'interessato pag. 19 Diritto di accesso pag. 19 Diritto alla rettifica e cancellazione pag. 20 Diritto alla limitazione pag. 20 Diritto alla portabilità pag. 21 Diritto di opposizione e processo decisionale | pag. 21 automatizzato relativo alle persone Modalità di esercizio dei diritti dell'interessato pag. 21 Indagini difensive pag. 22 TITOLO IV pag. |22 Titolare e contitolari pag. 22 Funzioni Strumentali e Direttore dei Servizi Generali e | pag. 23 Amministrativi Responsabili del trattamento e sub responsabili pag. 24 Incaricati del trattamento dipendenti del titolare pag. 25 Incaricati del trattamento non dipendenti del titolare pag. 26 Responsabile della protezione dei dati personali (RPD) - | pag. 26 Data Protection Officer (DPO) TITOLO V pag. 27 Misure di sicurezza pag. 27 Valutazione d'impatto sulla protezione dei dati - DPIA pag. 27 Pubblicazione sintesi della valutazione d'impatto - DPIA | pag. 29 Consultazione preventiva pag. 27 Modulistica e procedure pag. 30 Responsabilità in caso di violazione delle disposizioni in | pag. 30 materia di protezione dei dati personali Violazione dei dati personali pag. 30 Modalità di trattamento dei dati personali pag. 30 Istruzioni operative per il trattamento dei dati senza | pag. 31 ausilio di strumenti elettronici Istruzioni operative per il trattamento dei dati con | pag. 32 l’ausilio di strumenti elettronici Regole per la scelta delle parole chiave pag. 33 TITOLO VII pag. 33 Entrata in vigore del regolamento pag. 33 Disposizioni finali pag. 34 TITOLO I PRINCIPI Art. 1 Finalità e quadro normativo di riferimento 1. Il presente regolamento disciplina le misure organizzative ed i processi interni di attuazione del Regolamento UE n. 679/2016 (RGPD) ai fini del trattamento di dati personali per finalità istituzionali nel