Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.

Politica e Procedura per le Richieste di Accesso dei Soggetti Interessati - ComponentSource Group

1. Introduzione

Questa politica stabilisce gli obblighi di ComponentSource Limited, una società registrata in Inghilterra con numero 2890788, con sede legale presso The White Building, 33 Kings Road, Reading, Berkshire RG1 3AR (“la Società”) in relazione alle richieste di accesso da parte degli interessati ai sensi della Legislazione sulla Protezione dei Dati (definita di seguito).

Questa politica fornisce inoltre indicazioni sulla gestione delle richieste di accesso degli interessati. Le procedure e i principi stabiliti in questa politica devono essere seguiti in ogni momento dalla Società, dai suoi dipendenti, agenti, contraenti o altre parti che agiscono per conto della Società.

2. Definizioni

“titolare del trattamento” indica la persona o l'organizzazione che, da sola o congiuntamente ad altri, determina le finalità e i mezzi del trattamento dei dati personali. Ai fini di questa politica, la Società è il titolare del trattamento di tutti i dati personali utilizzati nella nostra attività;

“responsabile del trattamento” indica una persona o organizzazione che tratta dati personali per conto di un titolare del trattamento;

“Legislazione sulla Protezione dei Dati” indica tutte le leggi applicabili sulla protezione dei dati e sulla privacy, comprese, ma non limitate a, il UK GDPR, il Data Protection Act 2018 e qualsiasi altra legge nazionale, regolamento e legislazione secondaria applicabile in Inghilterra e Galles riguardante il trattamento dei dati personali o la privacy delle comunicazioni elettroniche, come modificati, sostituiti o aggiornati di volta in volta;

“interessato” indica un individuo vivente, identificato o identificabile, riguardo al quale la Società detiene dati personali;

“ICO” indica l'Information Commissioner’s Office, un ente del governo del Regno Unito con sito web ico.org.uk;

“dati personali” indica qualsiasi informazione relativa a un interessato identificato o identificabile, direttamente o indirettamente, in particolare facendo riferimento a un identificatore come nome, numero di identificazione, dati di localizzazione, identificatore online o a uno o più fattori specifici all'identità fisica, fisiologica, genetica, mentale, economica, culturale o sociale di tale interessato;

“trattamento” indica qualsiasi operazione o insieme di operazioni effettuate sui dati personali o sui set di dati personali, sia che avvenga con mezzi automatizzati o no, come raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento o modifica, recupero, consultazione, utilizzo, divulgazione tramite trasmissione, diffusione o altrimenti resa disponibile, allineamento o combinazione, limitazione, cancellazione o distruzione;

“categorie particolari di dati personali” indica dati personali che rivelano origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, salute, vita sessuale, orientamento sessuale, dati biometrici o genetici.

3. Responsabile della protezione dei dati e ambito della politica

  1. Il Responsabile della Protezione dei Dati della Società è incaricato di amministrare questa politica; sviluppare e implementare eventuali politiche correlate applicabili (incluse quelle menzionate in questa politica), procedure e/o linee guida; assicurare che tutte le richieste di accesso siano gestite conformemente alla Legislazione sulla Protezione dei Dati; e garantire che tutti i dipendenti, agenti, contraenti o altre parti che lavorano per conto della Società comprendano la Legislazione sulla Protezione dei Dati e i loro obblighi in materia come si applicano al loro ruolo lavorativo.
  2. La Società raccoglie, detiene e tratta dati personali riguardanti dipendenti, clienti, editori, fornitori e contatti commerciali, ecc.
  3. Gli interessati hanno diritti in relazione ai loro dati personali ai sensi della Legislazione sulla Protezione dei Dati. Questa politica si occupa specificamente del diritto di accesso (Articolo 15 del UK GDPR). Gli interessati hanno il diritto di sapere se la Società raccoglie, detiene o tratta dati personali su di loro, il diritto di ottenere una copia di tali dati e alcune altre informazioni supplementari. Il diritto di accesso è concepito per aiutare gli interessati a capire come e perché usiamo i loro dati e a verificare che lo facciamo legalmente.
  4. Questa politica è una politica interna aziendale pensata per fornire indicazioni sulla gestione delle richieste di accesso degli interessati. Non è una politica di protezione dei dati, una politica sulla privacy, un avviso sulla privacy o simili. Questa politica dovrebbe, ove opportuno, essere letta insieme alla Politica sulla Protezione dei Dati della Società.
  5. Qualsiasi domanda relativa a questa politica, alla raccolta, al trattamento o alla conservazione dei dati personali da parte della Società, o alla Legislazione sulla Protezione dei Dati, dovrebbe essere rivolta al Responsabile della Protezione dei Dati.
  6. Le clausole 1 a 4 e le clausole 14 a 16 di questa politica si applicano a tutto il personale, mentre le clausole 5 a 13 si applicano ai dipendenti autorizzati a gestire le Richieste di Accesso degli Interessati (“SARs”).

4. Come riconoscere una richiesta di accesso da parte di un interessato

  1. La Legislazione sulla Protezione dei Dati non specifica un formato particolare che una SAR deve seguire. Una SAR può essere fatta oralmente o per iscritto, a qualsiasi parte della Società, e con qualsiasi mezzo di comunicazione. Una SAR non deve necessariamente contenere le parole ‘richiesta di accesso’, ‘protezione dei dati’, ‘dati personali’ o termini simili, né riferirsi all’Articolo 15 del UK GDPR. Ciò significa che chiunque nella Società potrebbe ricevere una SAR e non è immediatamente ovvio che si tratti di una SAR.
  2. La Società fornisce un Modulo di Richiesta di Accesso Contenuto nel Manuale del Dipendente per facilitare la presentazione di una SAR e il riconoscimento della richiesta; tuttavia, gli interessati non sono obbligati a utilizzare il modulo e deve essere prestata sempre attenzione per identificare le SAR presentate in altri modi.
  3. Le SAR possono usare terminologia più generale, come ‘informazioni’ anziché ‘dati personali’. Ad esempio, un messaggio inviato alla Società tramite social media come ‘si prega di fornire i dettagli di tutte le informazioni che avete su di me’ costituisce una SAR valida e deve essere trattato allo stesso modo di una comunicazione formale che fa esplicito riferimento a ‘richiesta di accesso’ e ai diritti degli interessati ai sensi del UK GDPR.
  4. È possibile presentare SAR in proprio; è anche possibile fare una SAR tramite terzi:
    1. Questo può essere un avvocato che presenta la richiesta per un cliente, o un individuo privato che fa la richiesta per conto di un altro. Ciò è consentito, ma bisogna assicurarsi che la persona che presenta la richiesta sia autorizzata ad agire per conto dell’interessato.
    2. In alcuni casi limitati, un individuo potrebbe non avere la capacità mentale per gestire le proprie questioni. In questi casi, il Mental Capacity Act 2005 consente a un terzo di presentare una SAR per conto di tale individuo.
  5. Quando viene identificata una SAR o se si riceve una comunicazione o richiesta di cui si ha incertezza circa la natura di SAR, deve essere immediatamente inoltrata al Responsabile della Protezione dei Dati della Società.

5. Cosa fare quando si riceve una richiesta di accesso

  1. La Società dispone di un tempo limitato entro il quale rispondere a una SAR, quindi è importante agire rapidamente.
  2. Salvo che si sia autorizzati a gestire una SAR, essa deve essere inoltrata al Responsabile della Protezione dei Dati. Non si devono intraprendere altre azioni rispetto a una SAR a meno che non si sia autorizzati.
  3. Le SAR possono arrivare in qualsiasi forma, il che determina come inoltrare la SAR al Responsabile della Protezione dei Dati:
    1. Per SAR ricevute via email, il messaggio deve essere inoltrato immediatamente al Responsabile della Protezione dei Dati della Società.
    2. Per SAR ricevute per posta o in qualsiasi altra forma cartacea, la SAR deve essere innanzitutto scansionata e inviata subito via email al Responsabile della Protezione dei Dati, e l’originale deve essere inviato con il mezzo più diretto e sicuro possibile.
    3. Per SAR fatte verbalmente, devono essere registrati nome e contatti dell’interessato prima di informarlo che il Responsabile della Protezione dei Dati lo contatterà per i dettagli completi della SAR. I dettagli dell’interessato e ogni altra informazione fornita devono essere inviati immediatamente tramite email al Responsabile della Protezione dei Dati, inclusi data e ora della richiesta.
  4. Il Responsabile della Protezione dei Dati deve confermare recezione della SAR entro 2 giorni lavorativi dall’invio da parte vostra. Se non ricevete risposta in questo termine, dovete ricontattarlo per conferma.

6. Risposta a una richiesta di accesso Parte 1: Identificazione degli interessati e chiarimenti sulle richieste

  1. Prima di rispondere a una SAR, devono essere fatti tutti i ragionevoli tentativi di verificare l’identità del richiedente e, specialmente se la Società tratta grandi quantità di dati personali su di lui, di chiarire la sua richiesta (ossia specificare i dati personali o il trattamento a cui la SAR si riferisce). Le informazioni richieste a tali scopi devono essere ragionevoli e proporzionate. Non devono essere chieste informazioni più di quelle ragionevolmente necessarie, né una richiesta di chiarimento può essere usata per limitare il campo di una SAR.
  2. Se sono necessarie ulteriori informazioni per confermare l’identità dell’individuo, questo deve esserne informato al più presto. Il termine per la risposta alla SAR inizia solo quando tali informazioni sono ricevute.
  3. Se sono necessarie ulteriori informazioni per chiarire la SAR, l’individuo deve esserne informato immediatamente. Il termine per la risposta è sospeso fino al ricevimento delle informazioni (se la risposta arriva lo stesso giorno, il termine resta invariato).
  4. Se una SAR è inoltrata da un terzo per conto dell’interessato, il richiedente deve fornire prove sufficienti di autorizzazione ad agire per conto dell’interessato.
  5. Esempi di informazioni richieste per confermare l’identità includono (i documenti di identità formali non devono essere richiesti salvo stretta necessità):
    1. Una copia del passaporto dell’individuo;
    2. Una copia della patente di guida dell’individuo;
  6. Se, nonostante la richiesta di informazioni aggiuntive, non è possibile verificare l’identità (ad esempio l’individuo non collabora), la Società può rifiutare di soddisfare la SAR, come stabilito nella Clausola 11.
  7. Se la richiesta di informazioni per chiarire una SAR non viene soddisfatta, la Società deve comunque cercare ragionevolmente i dati personali richiesti. È inoltre generalmente possibile fornire alcune o tutte le informazioni supplementari richieste dalla Legislazione.
  8. La Società non conserva dati personali solo per poter rispondere a una possibile SAR.

7. Risposta a una richiesta di accesso Parte 2: Costi

  1. Normalmente, la Legislazione sulla Protezione dei Dati proibisce l’addebito di un costo per la gestione di una SAR. La Società normalmente non richiede alcun pagamento per le SAR.
  2. In casi limitati, è consentito applicare un costo ragionevole per coprire i costi amministrativi nel caso in cui la SAR sia manifestamente infondata, eccessiva, o l’interessato richieda copie aggiuntive dei propri dati in seguito alla SAR. In certi casi, è inoltre possibile rifiutare di soddisfare una SAR, come previsto nella Clausola 11(b).
  3. I seguenti fattori devono essere considerati quando si calcola un costo ragionevole:
    1. I costi amministrativi relativi a:
      1. Valutare se la Società stia trattando le informazioni dell’interessato;
      2. Localizzare, recuperare ed estrarre tali informazioni;
      3. Fornire una copia delle informazioni;
      4. Inviare la risposta della Società all’interessato.
    2. Costi specifici da considerare comprendono:
      1. Fotocopie, stampa, spedizione e altri costi sostenuti per inviare le informazioni all’interessato;
      2. Attrezzatura e materiali;
      3. Tempo del personale.

8. Risposta a una richiesta di accesso Parte 3: Tempi

  1. In condizioni normali, la Società deve rispondere a una SAR “senza indebito ritardo” e al più tardi entro un mese dalla ricezione. La data di ricevimento di tutte le SAR deve essere registrata, insieme alla data di scadenza per la risposta.
  2. Ai sensi della Legislazione sulla Protezione dei Dati, il periodo di un mese di cui al punto 8.1 inizia il giorno di calendario (non lavorativo) in cui la richiesta viene ricevuta e termina nel giorno corrispondente del mese successivo (o, se il mese successivo è più breve e non ha giorno corrispondente, ad esempio dal 31 gennaio al 28 febbraio, l’ultimo giorno di quel mese). Se l’ultimo giorno del termine cade in un weekend o giorno festivo, il termine viene esteso al successivo giorno lavorativo.
  3. Se sono richieste ulteriori informazioni per confermare l’identità dell’interessato, come da clausola 6.2, il termine di cui alla clausola 8.1 inizia dal giorno in cui tali informazioni sono ricevute.
  4. Se sono richieste ulteriori informazioni per chiarire la SAR, come da clausola 6.3, il termine di cui alla clausola 8.1 è sospeso fino a ricezione delle informazioni (se la risposta arriva lo stesso giorno, il termine resta invariato). Il termine è misurato in giorni interi.
  5. Se la SAR è complessa, o se lo stesso interessato presenta più SAR, è permesso estendere il termine fino a due mesi. In tal caso, l’interessato deve essere informato per iscritto delle ragioni dell’estensione entro il termine iniziale di un mese.

9. Risposta a una richiesta di accesso Parte 4: Informazioni da fornire

  1. Gli interessati devono ricevere le seguenti informazioni in risposta a una SAR:
    1. le finalità per cui la Società raccoglie, detiene e tratta i loro dati personali;
    2. le categorie di dati personali coinvolti;
    3. i destinatari o le categorie di destinatari a cui la Società divulga i loro dati;
    4. le tempistiche di conservazione dei dati personali o, se non è previsto un periodo fisso, i criteri usati per determinarne la durata;
    5. i diritti dell’interessato di richiedere rettifica, cancellazione o limitazione del trattamento dei loro dati o di opporsi a tale trattamento;
    6. i diritti dell’interessato di presentare un reclamo all’ICO;
    7. se i dati non sono stati ottenuti direttamente dall’interessato, la fonte di tali dati;
    8. se la Società effettua processi decisionali automatizzati (incluso profiling), i dettagli di tali processi, inclusa una spiegazione significativa della logica e delle conseguenze ipotizzate per l’interessato (vedi anche clausola 9.2);
    9. se la Società trasferisce dati personali verso paesi terzi o organizzazioni internazionali, i dettagli delle garanzie contemplate per proteggere i dati.
  2. Nei casi in cui la SAR riguarda decisioni automatizzate, si applica quanto segue:
    1. Quando una SAR riguarda la logica sottostante a una decisione automatica presa su questioni importanti relative all’interessato, l’interessato deve ricevere una spiegazione della logica, soggetta alle seguenti condizioni:
      • il processo decisionale deve essere interamente automatizzato (senza intervento umano);
      • le informazioni devono essere fornite in modo da proteggere i diritti di proprietà intellettuale e i segreti commerciali della Società.
    2. L’interessato può richiedere informazioni relative alla decisione automatica stessa, può esercitare il diritto a un intervento umano, esprimere la propria opinione o contestare la decisione. Il Responsabile della Protezione dei Dati della Società gestirà tali richieste conformemente alla Legislazione sulla Protezione dei Dati.
  3. Le informazioni di cui alle clausole 9.1 e 9.2 devono essere fornite:
    1. in modo conciso, trasparente, comprensibile e facilmente accessibile, utilizzando un linguaggio chiaro e semplice;
    2. per iscritto;

      È importante notare che gli interessati hanno diritto ad accedere solo ai dati personali che la Società detiene su di loro. Se le informazioni trovate nel corso della risposta a una SAR non rientrano nella definizione di “dati personali” (vedi clausola 1), la Legislazione sulla Protezione dei Dati non dà diritto ad accedervi. In alcuni casi potrebbe essere necessario separare dati personali da dati non personali nei riscontri a una SAR.

10. Risposta a una richiesta di accesso Parte 5: Localizzazione delle informazioni

  1. La Società potrebbe detenere dati personali in più di una posizione e/o sistema. È importante identificare il/i tipo/i di dati personali cui si riferisce la SAR per cercare nel luogo corretto.
  2. La Legislazione sulla Protezione dei Dati concede agli interessati “conferma, dati personali e altre informazioni che il titolare può fornire in base a una ricerca ragionevole e proporzionata…” in risposta a una SAR. Il diritto di accesso non si limita alle informazioni facilmente reperibili. Il requisito che la ricerca sia “ragionevole e proporzionata” è stato aggiunto al UK GDPR dalla Data (Use and Access) Act 2025, ma riflette in larga parte le linee guida preesistenti dell’ICO e la giurisprudenza precedente.

11. Rifiuto di rispondere a una richiesta di accesso

  1. In alcuni casi è consentito alla Società di rifiutare di soddisfare una SAR:
    1. se non è possibile identificare il richiedente dopo aver richiesto ulteriori verifiche ai sensi della clausola 6.2; oppure
    2. se la richiesta è “manifestamente infondata” o “manifestamente eccessiva”, tenendo conto di vari fattori, inclusi (ma non limitati a) la natura ripetitiva della richiesta, la natura delle informazioni richieste, il contesto della richiesta e il rapporto tra la Società e il richiedente. In tali casi è anche possibile richiedere un “costo ragionevole” per gestire la richiesta, come previsto nella clausola 7.2.
  2. Se si applica una delle suddette motivazioni, il rifiuto della Società deve essere giustificato e una spiegazione deve essere fornita al richiedente entro un mese dalla ricezione della SAR. L’interessato deve inoltre essere informato del diritto di presentare reclamo all’ICO e della possibilità di ricorrere a vie legali.
  3. La Legislazione sulla Protezione dei Dati include anche alcune esenzioni al diritto di accesso – vedere la clausola 12.

12. Esenzioni al diritto di accesso

  1. La Legislazione sulla Protezione dei Dati prevede varie esenzioni applicabili alle SAR che giustificano il rifiuto di soddisfarle. Le più probabili all’interno della Società sono i casi in cui i dati personali in questione sono:
    1. soggetti a privilegio legale o giudiziario; oppure
    2. strettamente personali o utilizzati per attività domestiche; oppure
    3. una referenza fornita (o da fornire) in confidenza per finalità di impiego, formazione o educazione; oppure
    4. trattati ai fini di previsione o pianificazione gestionale in relazione a un'attività commerciale o altra attività (ma solo nella misura in cui il soddisfacimento della SAR comprometta tale attività); oppure
    5. consistono in registrazioni di intenzioni relative a negoziazioni tra datore di lavoro e dipendente (ma solo nella misura in cui il soddisfacimento della SAR comprometta tali negoziazioni); oppure
    6. contengono dati personali riguardanti una terza parte; oppure
    7. sono del tipo che potrebbe compromettere la prevenzione o rilevazione di un reato, o l'arresto o persecuzione di colpevoli se divulgati.
  2. Ulteriori esenzioni riguardano questioni più specifiche (in genere di interesse pubblico) come la sicurezza nazionale. Se insorgono dubbi o domande riguardo esenzioni applicabili durante la gestione di una SAR (incluse quelle sopra indicate), tali questioni devono essere riferite al Responsabile della Protezione dei Dati della Società e/o all’ICO.

13. Cancellazione o smaltimento dei dati personali

  1. Se i dati personali rilevanti per una SAR vengono modificati, cancellati o smaltiti tra il momento della ricezione della SAR e quello della risposta, la Società può tenerne conto nella sua risposta a condizione che tali modifiche, cancellazioni o smaltimenti sarebbero avvenuti indipendentemente dalla ricezione della SAR stessa.
  2. Il diritto di accesso non impedisce quindi alla Società di gestire i dati personali secondo le normali procedure, in particolare le proprie politiche di protezione dei dati e di conservazione. Non è tuttavia consentito modificare, cancellare o smaltire dati come alternativa all’adempimento di una SAR.

14. Mancato rispetto di questa politica

  1. Il rispetto della Legislazione sulla Protezione dei Dati è molto importante per la Società. Se la Società non rispetta il termine per rispondere a una SAR o non concede all’interessato l'accesso ai dati personali detenuti, potrebbe violare i propri obblighi legali.
  2. Il mancato rispetto può esporre la persona interessata a rischio e può anche esporre la Società a conseguenze quali:
    1. la segnalazione all'ICO da parte dell’interessato, con conseguente indagine da parte di ICO;
    2. azioni di enforcement contro la Società che possono comportare sanzioni civili e/o penali per la Società e, in alcuni casi, per il soggetto responsabile della violazione;
    3. un tribunale può comunque ordinare alla Società di soddisfare la SAR se risulta violata la Legislazione sulla Protezione dei Dati.
  3. Il mancato rispetto da parte di un dipendente di questa politica può comportare provvedimenti disciplinari che possono sfociare in licenziamento per grave inadempienza.

15. Revisione della politica

Questa politica sarà rivista almeno annualmente. Il Responsabile della Protezione dei Dati della Società sarà incaricato della revisione.

16. Implementazione della politica

Questa politica sarà considerata efficace a partire dal 1° novembre 2025. Nessuna parte di questa politica avrà effetto retroattivo e si applicherà solo a fatti avvenuti da tale data in poi.

CSDARP 01/2026