PROCEDURA DI NOTIFICA E GESTIONE DELLE VIOLAZIONI DEI DATI PERSONALI

PROCEDURA DI NOTIFICA E GESTIONE DELLE VIOLAZIONI DEI DATI PERSONALI

La presente procedura descrive le misure adottate da Erovano per individuare, valutare, contenere, documentare e gestire eventuali violazioni dei dati personali connesse al sito erovano.com e ai servizi correlati.

La procedura è predisposta in conformità al Regolamento (UE) 2016/679 ("GDPR"), in particolare agli articoli 33 e 34, nonché alla normativa italiana applicabile in materia di protezione dei dati personali e alle indicazioni delle autorità competenti.

L'obiettivo è garantire una risposta tempestiva e proporzionata agli incidenti di sicurezza, limitare le possibili conseguenze per gli interessati e adempiere agli eventuali obblighi di notifica all'autorità di controllo e di comunicazione alle persone coinvolte.


1. CHE COS'È UNA VIOLAZIONE DEI DATI PERSONALI

Ai fini della presente procedura, per violazione dei dati personali ("personal data breach") si intende una violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati.

Una violazione può riguardare la riservatezza dei dati, la loro integrità, la loro disponibilità oppure una combinazione di tali elementi.

Possono costituire esempi di incidente la divulgazione accidentale di dati a un destinatario errato, l'accesso non autorizzato a un account, la compromissione delle credenziali, la perdita di dati, l'alterazione non autorizzata delle informazioni, un attacco informatico o l'indisponibilità di dati personali causata da un incidente di sicurezza.

2. AMBITO DI APPLICAZIONE

La presente procedura si applica ai dati personali trattati nell'ambito delle attività di Erovano, comprese, ove pertinenti, le informazioni relative agli account dei clienti, agli ordini, alla consegna, alle richieste di assistenza, ai resi e rimborsi, alle comunicazioni con il servizio clienti e alle attività necessarie alla gestione del sito.

La procedura si applica inoltre agli incidenti che coinvolgono fornitori o responsabili del trattamento utilizzati per l'erogazione dei servizi quando l'incidente può interessare dati personali trattati per conto di Erovano.

3. PRINCIPI DI GESTIONE DELL'INCIDENTE

Ogni segnalazione relativa a una possibile violazione viene esaminata in modo tempestivo. La gestione dell'incidente segue criteri di necessità, proporzionalità, riservatezza, tracciabilità e minimizzazione dell'impatto.

L'esistenza di un incidente tecnico non significa automaticamente che si sia verificata una violazione dei dati personali. Prima di procedere con le eventuali notifiche previste dalla legge viene effettuata una valutazione delle circostanze concrete e dei dati effettivamente coinvolti.

4. INDIVIDUAZIONE E SEGNALAZIONE INTERNA

Quando viene rilevato un possibile incidente di sicurezza, vengono raccolte le informazioni disponibili per stabilire se siano coinvolti dati personali e determinare la natura dell'evento.

La valutazione iniziale può comprendere l'identificazione dei sistemi interessati, del momento in cui l'incidente si è verificato o è stato rilevato, delle categorie di dati coinvolte, dell'eventuale accesso da parte di soggetti non autorizzati e delle misure di sicurezza già operative.

Qualora l'incidente sia segnalato da un fornitore o da un responsabile del trattamento, le informazioni ricevute vengono integrate nella valutazione complessiva dell'evento.

5. CONTENIMENTO IMMEDIATO

Quando tecnicamente possibile e proporzionato, Erovano adotta tempestivamente misure volte a contenere l'incidente e a impedire ulteriori accessi, divulgazioni, modifiche, perdite o distruzioni non autorizzate dei dati.

A seconda della natura dell'incidente, tali misure possono comprendere la sospensione di credenziali compromesse, la modifica delle autorizzazioni di accesso, l'isolamento di sistemi interessati, il ripristino di configurazioni sicure, il blocco di sessioni sospette o altre misure tecniche e organizzative appropriate.

Le misure di contenimento vengono adottate cercando, ove possibile, di preservare le informazioni necessarie all'analisi dell'incidente e alla relativa documentazione.

6. VALUTAZIONE DELLA VIOLAZIONE

Una volta contenuto l'incidente o parallelamente alle attività urgenti di contenimento, viene effettuata una valutazione della violazione.

La valutazione tiene conto, tra gli altri elementi, della natura dei dati personali interessati, del loro volume, del numero approssimativo di persone coinvolte, della possibilità di identificare direttamente gli interessati, della durata dell'esposizione e dell'eventuale presenza di misure di protezione quali cifratura o altre tecniche idonee a rendere i dati non intelligibili a soggetti non autorizzati.

Vengono inoltre considerate le possibili conseguenze per le persone interessate, comprese eventuali frodi, furti d'identità, perdite economiche, utilizzi non autorizzati delle informazioni, compromissione degli account o altre conseguenze rilevanti.

7. VALUTAZIONE DEL RISCHIO PER GLI INTERESSATI

Erovano valuta la probabilità e la gravità del rischio che la violazione può comportare per i diritti e le libertà delle persone fisiche.

Tale valutazione è determinante per stabilire se sussista l'obbligo di notificare la violazione all'autorità di controllo competente e se sia necessario informare direttamente gli interessati.

Non tutte le violazioni richiedono necessariamente una comunicazione pubblica o individuale. Le decisioni vengono assunte sulla base dei criteri stabiliti dal GDPR e delle circostanze effettive dell'incidente.

8. NOTIFICA AL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

Quando una violazione dei dati personali può presentare un rischio per i diritti e le libertà delle persone fisiche, il titolare del trattamento procede, ove applicabile, alla notifica della violazione al Garante per la protezione dei dati personali competente in conformità all'articolo 33 del GDPR.

Quando previsto dalla legge, la notifica viene effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare è venuto a conoscenza della violazione.

Qualora la notifica venga effettuata oltre il termine di 72 ore, essa viene accompagnata, ove richiesto, dalle ragioni del ritardo.

Se tutte le informazioni necessarie non sono disponibili contemporaneamente, le informazioni possono essere fornite all'autorità competente in fasi successive, senza ulteriore ingiustificato ritardo, nei limiti consentiti dalla normativa applicabile.

9. CONTENUTO DELLA NOTIFICA ALL'AUTORITÀ

Quando richiesta, la notifica contiene le informazioni previste dall'articolo 33 del GDPR, nella misura in cui siano disponibili.

Tali informazioni possono comprendere la natura della violazione, le categorie e il numero approssimativo degli interessati coinvolti, le categorie e il numero approssimativo delle registrazioni di dati personali interessate, le probabili conseguenze della violazione e le misure adottate o proposte per porvi rimedio e attenuarne i possibili effetti negativi.

La notifica include inoltre le informazioni di contatto previste dalla normativa per consentire all'autorità competente di ottenere ulteriori informazioni.

10. COMUNICAZIONE DIRETTA AGLI INTERESSATI

Quando una violazione dei dati personali è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, Erovano comunica la violazione agli interessati senza ingiustificato ritardo, nei casi previsti dall'articolo 34 del GDPR.

La comunicazione viene redatta utilizzando un linguaggio chiaro e semplice e descrive la natura della violazione e, ove applicabile, le probabili conseguenze dell'incidente, le misure adottate o previste per affrontarlo e le misure utili a ridurre eventuali conseguenze negative.

Quando opportuno, la comunicazione può inoltre fornire indicazioni pratiche, ad esempio la modifica di una password compromessa, il controllo delle attività dell'account o altre precauzioni proporzionate alla natura dell'incidente.

11. CASI IN CUI LA COMUNICAZIONE INDIVIDUALE PUÒ NON ESSERE NECESSARIA

La comunicazione individuale agli interessati può non essere richiesta nei casi previsti dal GDPR, ad esempio quando siano state applicate misure tecniche e organizzative adeguate ai dati interessati dalla violazione e tali misure rendano i dati incomprensibili a chiunque non sia autorizzato ad accedervi.

La comunicazione può inoltre non essere necessaria quando siano state successivamente adottate misure idonee a scongiurare il rischio elevato per i diritti e le libertà degli interessati.

Se una comunicazione individuale richiedesse sforzi sproporzionati, nei casi consentiti dalla normativa può essere effettuata una comunicazione pubblica o adottata una misura equivalente che consenta di informare gli interessati con efficacia comparabile.

12. INCIDENTI CHE COINVOLGONO FORNITORI E RESPONSABILI DEL TRATTAMENTO

Erovano può utilizzare fornitori esterni per determinate attività tecniche, commerciali o operative necessarie al funzionamento del negozio online.

Quando un soggetto opera in qualità di responsabile del trattamento e viene a conoscenza di una violazione relativa ai dati personali trattati per conto di Erovano, deve informare il titolare senza ingiustificato ritardo secondo quanto previsto dall'articolo 33 del GDPR e dagli accordi applicabili.

Erovano collabora, ove necessario, con i soggetti coinvolti per ottenere le informazioni utili a valutare l'incidente, contenere le conseguenze e adempiere agli eventuali obblighi normativi.

13. CONSERVAZIONE DELLE PROVE E ANALISI DELL'INCIDENTE

Durante la gestione di una violazione possono essere conservate, nei limiti necessari e consentiti dalla legge, informazioni tecniche utili a ricostruire l'accaduto, individuare le cause e verificare gli accessi o le operazioni interessate.

L'accesso a tali informazioni viene limitato ai soggetti che ne abbiano effettiva necessità per la gestione dell'incidente, per gli obblighi legali o per la sicurezza dei sistemi.

14. REGISTRAZIONE DELLE VIOLAZIONI

In conformità al GDPR, Erovano documenta le violazioni dei dati personali di cui viene a conoscenza, comprese le circostanze dell'incidente, le relative conseguenze e le misure adottate per porvi rimedio.

La documentazione viene mantenuta in modo tale da consentire, quando necessario, all'autorità di controllo competente di verificare il rispetto degli obblighi previsti dall'articolo 33 del GDPR.

La registrazione interna di un incidente non implica necessariamente che esso debba essere notificato all'autorità o comunicato agli interessati. Tale obbligo dipende dalla valutazione del rischio prevista dalla normativa.

15. AZIONI CORRETTIVE E PREVENZIONE

Dopo la gestione dell'incidente, Erovano può effettuare un'analisi delle cause e valutare l'adozione di ulteriori misure tecniche e organizzative per ridurre la probabilità che eventi analoghi si ripetano.

Le azioni possono comprendere, ove pertinenti, aggiornamenti delle procedure di accesso, revisione delle autorizzazioni, rafforzamento delle credenziali, aggiornamenti tecnici, modifica delle procedure interne, revisione dei rapporti con i fornitori o ulteriori misure di sicurezza proporzionate al rischio.

16. SEGNALAZIONI DA PARTE DEGLI UTENTI

Un utente che ritenga che i propri dati personali siano stati divulgati, modificati, persi o consultati senza autorizzazione può inviare una segnalazione al servizio clienti utilizzando il recapito indicato alla fine della presente procedura.

Per consentire una verifica efficace, è utile fornire una descrizione dell'evento, la data approssimativa in cui è stato rilevato e ogni altra informazione ragionevolmente necessaria a identificare il problema, evitando di trasmettere password complete o altre credenziali riservate.

La ricezione di una segnalazione non costituisce automaticamente conferma dell'esistenza di una violazione. Ogni segnalazione viene valutata sulla base delle informazioni disponibili.

17. DIRITTI DEGLI INTERESSATI

La gestione di una violazione dei dati personali non limita i diritti riconosciuti agli interessati dal GDPR e dalla normativa italiana applicabile.

Nei casi previsti dalla legge, l'interessato può esercitare i propri diritti in materia di accesso, rettifica, cancellazione, limitazione del trattamento, opposizione e portabilità dei dati, nonché revocare il consenso quando il trattamento si basa sul consenso.

L'interessato conserva inoltre il diritto di proporre reclamo all'autorità di controllo competente qualora ritenga che il trattamento dei propri dati personali violi la normativa applicabile.

18. RAPPORTO CON L'INFORMATIVA SULLA PRIVACY

La presente procedura integra le informazioni generali sulla protezione dei dati personali pubblicate sul sito e deve essere letta insieme all'Informativa sulla Privacy e alle altre informative applicabili.

In caso di contrasto tra la presente procedura e una disposizione inderogabile del GDPR o della normativa italiana applicabile, prevale la disposizione normativa.

19. AGGIORNAMENTO DELLA PROCEDURA

Erovano può aggiornare la presente procedura per adeguarla a modifiche normative, tecniche, organizzative o alle indicazioni delle autorità competenti.

Gli aggiornamenti non limitano i diritti inderogabili riconosciuti agli interessati dalla normativa applicabile in materia di protezione dei dati personali.

20. CONTATTI

Per segnalazioni relative alla protezione dei dati personali o a una possibile violazione dei dati è possibile utilizzare i seguenti recapiti:


Erovano
Sito web: erovano.com
E-mail: simplehelp@erovano.com
Telefono: +1 (229) 341-0876
Indirizzo: 6 LIBERTY CREEK DR, SAVANNAH, GA 31406
Servizio clienti: dal lunedì al venerdì, dalle 9:00 alle 18:00. I tempi di risposta potrebbero essere più lunghi durante i fine settimana e nei giorni festivi.