INFORMATIVA PRIVACY NEL CASO DI SEGNALAZIONE DI ILLECITI (WHISTLEBLOWING)
AI SENSI DELL’ART. 13 E ART. 14 DEL REGOLAMENTO UE 2016/679

 

IPAS  S.p.A., con sede legale in C.so Lombardia 36 – San Mauro (TO) (di seguito “IPAS”, la “Società” e/o il “Titolare”), in qualità di Titolare del trattamento, ai sensi dell’art.13 del Regolamento (UE) n. 2016/679 (Regolamento Generale sulla Protezione dei Dati, di seguito GDPR) e del d.lgs. 24/2023 fornisce, qui di seguito, l’informativa sui trattamenti dei dati personali effettuati in relazione alla gestione di segnalazioni delle violazioni di illeciti o irregolarità, c.d. Whistleblowing.

Se la segnalazione proviene da un soggetto legato da un rapporto di lavoro o collaborazione con la Società, tale informativa deve intendersi come integrativa e non sostitutiva dell’informativa resa al personale per la gestione del rapporto di lavoro.

 

1) Categorie di dati personali

  1. a) Dati personali comuni (di cui all’art. 4, punto 1, del GDPR) del Segnalante, ossia colui il quale origina la segnalazione (nel caso di Segnalazioni non anonime) nonché di eventuali Persone coinvolte o menzionate nella Segnalazione e Facilitatori, come definiti dalla Procedura Whistleblowing (di seguito “Interessati”), quali: dati anagrafici (ad es. nome, cognome, data e luogo di nascita), dati di contatto (es. numero telefonico fisso e/o mobile, indirizzo postale/e-mail);
  2. b) Categorie particolari e/o giudiziari di dati di cui all’art. 9 e/o all’art. 10 del GDPR, qualora inserite nella segnalazione.

Fonte dei dati. I dati personali oggetto di trattamento sono quelli forniti dal soggetto Segnalante ma possono essere anche i dati relativi al Segnalato o altre persone coinvolte nella Segnalazione, come indicate nella Procedura Whistleblowing, eventualmente già nella disponibilità della Società o anche acquisiti nell’ambito delle attività volte alla verifica della fondatezza della segnalazione e di quanto in essa descritto, sempre nel rispetto delle disposizioni di legge.

I dati sono raccolti attraverso la piattaforma Whistleblowing adottata dalla Società per la ricezione delle Segnalazioni e attraverso le ulteriori modalità consentite dal d.lgs. 24/2023.

 

2) Finalità del trattamento e relativa base giuridica

I suddetti dati personali sono trattati dal Titolare per le seguenti finalità:

  1. a) Gestione della Segnalazione effettuata ai sensi del d.lgs. n. 24/2023;
  2. b) Adempimento di obblighi previsti dalla legge o dalla normativa comunitaria, nonché le necessarie attività istruttorie volte a verificare la fondatezza del fatto oggetto di Segnalazione e l’adozione dei conseguenti provvedimenti.
  3. c) Difesa o accertamento di un proprio diritto in contenziosi civili, amministrativi o penali.

La base giuridica del trattamento è costituita:

  • per la finalità di cui alla lettera a), dall’adempimento di un obbligo legale a cui è soggetto il Titolare del trattamento (art. 6, par. 1, lett. c del GDPR); inoltre, per le segnalazioni registrate raccolte eventualmente telefonicamente o tramite sistemi di messaggistica vocale o comunque in forma orale in sede di incontro diretto richiesto dal Segnalante, dal consenso del Segnalante alla registrazione su dispositivo idoneo alla conservazione e all’ascolto (art. 6, par. 1, lett. a del GDPR); qualora la contestazione sia fondata, in tutto o in parte, sulla Segnalazione e la conoscenza dell’identità del Segnalante sia indispensabile per la difesa dell’incolpato segnalato, la Segnalazione sarà utilizzabile ai fini del procedimento disciplinare solo in presenza del consenso espresso del Segnalante alla rivelazione della propria identità;
  • per le finalità di cui alla lettera b), dall’adempimento di un obbligo legale a cui è soggetto il Titolare del trattamento (art. 6, par. 1, lett. c del GDPR);
  • per le finalità di cui alla lettera c), dal legittimo interesse del titolare (art. 6, par. 1, lett. f) del GDPR)
    Il conferimento dei dati è necessario per il conseguimento delle finalità di cui sopra; il loro mancato, parziale o inesatto conferimento potrebbe avere come conseguenza l’impossibilità di gestire la segnalazione.

 

3) Conservazione dei dati personali

IPAS conserva i dati personali secondo nei termini previsti dall’art. 14 del d.lgs. n. 24/2023, cioè solo per il tempo strettamente necessario a conseguire lo scopo per cui sono stati raccolti o per soddisfare i requisiti legali o regolamentari e comunque non oltre 5 anni dalla comunicazione dell’esito finale della procedura (art. 14 co.1 d.lgs. n. 24/2023).

Il periodo di conservazione consiste nel tempo del loro utilizzo effettivo, più il periodo di tempo eventualmente richiesto dalle norme e/o dai regolamenti applicabili per la loro conservazione. Alla scadenza del periodo, i dati personali degli interessati verranno rimossi dai nostri sistemi.

 

4) Modalità e logica del trattamento

Il Titolare ha implementato misure tecniche e organizzative idonee a fornire un livello adeguato di sicurezza e riservatezza ai dati personali. Queste misure prendono in considerazione:

  • lo stato dell’arte della tecnologia;
  • i costi della sua implementazione;
  • la natura dei dati;
  • il rischio del trattamento.

Lo scopo è proteggerli da distruzione o alterazione accidentali o illecite, perdita accidentale, divulgazione o accessi non autorizzati e da altre forme di elaborazione illecite.

Inoltre, quando gestisce i suoi dati personali, il Titolare:

  • raccoglie e tratta i dati personali che sono adeguati, pertinenti e non eccessivi, come richiesto per soddisfare le finalità di cui sopra: a tale fine non sono raccolti i dati manifestamente non utili alla gestione della specifica segnalazione. In caso di raccolta accidentale se ne garantisce l’immediata segnalazione;
  • assicura che tali dati personali rimangano aggiornati e accurati.

Il sistema di gestione delle Segnalazioni garantisce pertanto, in ogni fase, la riservatezza dell’identità del Segnalante, delle Persone coinvolte e/o comunque menzionate nella Segnalazione, del contenuto della Segnalazione e della relativa documentazione, fatto salvo quanto previsto dall’art. 12 del d.lgs. n. 24/2023.

 

5) Comunicazione dei dati raccolti

La comunicazione dei dati personali raccolti avviene principalmente nei confronti di terzi e/o destinatari la cui attività è necessaria per l’espletamento delle attività inerenti la gestione della segnalazione, nonché per rispondere a determinati obblighi di legge.

L’identità del Segnalante e qualsiasi altra informazione da cui possa evincersi, direttamente o indirettamente, tale identità non possono essere rivelate, senza il consenso espresso dello stesso Segnalante, a persone diverse da quelle competenti a ricevere o a dare seguito alle segnalazioni, espressamente autorizzate a trattare tali dati ai sensi degli articoli 29 e 32, paragrafo 4, del Regolamento (UE) 2016/679 e dell’articolo 2-quaterdecies del codice in materia di protezione dei dati personali di cui al decreto legislativo 30 giugno 2003, n. 196.

In particolare la trasmissione potrà avvenire nei confronti di:

  1. responsabile Whistleblowing individuato dal Titolare;
  2. società incaricata per la gestione della piattaforma, nella sua qualità di Responsabile nominato ai sensi e per gli effetti di cui all’art. 28 GDPR;
  3. consulenti esterni (per es. studi legali) eventualmente coinvolti nella fase istruttoria della segnalazione;
  4. funzioni aziendali coinvolte nell’attività di ricezione, esame e valutazione delle segnalazioni;
  5. responsabile/i della/e funzione/i interessata/e dalla segnalazione;
  6. posizioni organizzative incaricate di svolgere accertamenti sulla segnalazione nei casi in cui la loro conoscenza sia indispensabile per la comprensione dei fatti segnalati e/o per la conduzione delle relative attività di istruzione e/o trattazione;
  7. istituzioni e/o Autorità Pubbliche, Autorità Giudiziaria, Organi di Polizia, Agenzie investigative;

I dati personali non saranno in alcun modo diffusi o divulgati verso soggetti diversi da quelli sopra individuati, nei limiti della normativa sopra citata

Il Titolare, inoltre, non trasferisce i dati personali all’estero verso paesi terzi.

 

6) Diritti esercitabili

L’interessato, In relazione ai trattamenti dei dati personali sopra elencati ha facoltà di esercitare i propri diritti previsti dall’art. 15 e ss. del Capo Terzo del Regolamento UE sulla protezione dei Dati personali, no. 2016/679 e dell’art. 7 del Codice Privacy, no. 196/2003 nei confronti della IPAS S.p.A. in persona del Titolare, con sede in San Mauro (TO) – C.so Lombardia n. 36, ai seguenti recapiti:

Fax: 0112735764,

Email: privacy@ipas.it,

PEC: privacy@ipasgroup-pec.it.

Inoltre, l’interessato ha diritto di proporre un reclamo al Garante della protezione dei dati personali.
I suddetti diritti non sono esercitabili dalla persona coinvolta o dalla persona menzionata nella segnalazione, per il tempo e nei limiti in cui ciò costituisca una misura necessaria e proporzionata, ai sensi dell’art. 2-undecies del Codice Privacy in quanto dall’esercizio di tali diritti potrebbe derivare un pregiudizio effettivo e concreto alla tutela della riservatezza dell’identità della persona segnalante.

 

7) Modifiche della presente informativa privacy

Eventuali modifiche o integrazioni future al trattamento dei dati personali come descritto nella presente Informativa sulla privacy verranno notificate in anticipo attraverso una notifica individuale, tramite i consueti canali di comunicazione utilizzati dal Titolare (ad esempio via e-mail o tramite il sito Internet).

 

________________________________

IPAS S.p.A. – Informativa Privacy Whistleblowing (edizione dicembre 2023)