Informativa Privacy Whistleblowing
Informativa ai sensi degli articoli 13 e 14 del Regolamento UE 2016/679 e della normativa nazionale vigente in materia di protezione dei dati personali – Segnalazioni di violazioni di norme nazionali ed europee (c.d. whistleblowing)
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (di seguito, “GDPR”), del d. lgs. 196/2003, così come modificato dal D.lgs. 101/2018, (di seguito, “Codice Privacy”), e del d. lgs. 24/2023 (di seguito, “Decreto Whistleblowing”), il Consorzio per la Tutela del Credito Società Consortile a Responsabilità Limitata, con sede in Milano, C.so Italia 17 (di seguito anche “Titolare” o “CTC scarl”), in qualità di Titolare del trattamento, fornisce la presente informativa relativa al trattamento dei dati personali nel contesto dei canali istituiti per consentire ai soggetti Segnalanti, come individuati dal d.lgs. 24/2023 (di seguito “Decreto Whistleblowing”, le segnalazioni di violazioni di norme nazionali ed europee (c.d. whistleblowing) e della gestione delle predette segnalazioni.
Categorie di dati personali e fonti di origine dei dati
Possono essere trattati i seguenti dati personali del soggetto Segnalante nonché della persona coinvolta o menzionata e dei facilitatori, come definiti dal Decreto Whistleblowing (di seguito “interessati”):
– dati identificativi;
– dati di contatto;
– dati relativi alle presunte condotte segnalate, attribuite alla persona coinvolta, nelle quali l’interessato potrebbe essere coinvolto o delle quali potrebbe essere a conoscenza;
– immagini e altra documentazione allegata alle segnalazioni;
– contenuti delle comunicazioni scambiate tra il Segnalante e i soggetti incaricati da CTC scarl per la gestione delle segnalazioni.
I dati personali dei soggetti diversi dal Segnalante sono solitamente forniti dal Segnalante tramite la segnalazione oppure dagli altri soggetti interessati (qualora questi siano sentiti durante l’istruttoria o investigazione delle segnalazioni).
Finalità, modalità del trattamento e base giuridica
Il Titolare può trattare i dati personali per le seguenti finalità:
- la gestione di segnalazioni effettuata ai sensi del Decreto Whistleblowing;
- l’adempimento di obblighi previsti dalla normativa nazionale e comunitaria;
- difesa o accertamento di un proprio diritto in contenziosi civili, amministrativi o penali.
Il trattamento dei dati avviene mediante strumenti manuali e informatici con logiche strettamente correlate alle finalità indicate e, comunque, in modo da garantire la sicurezza e la riservatezza dei dati stessi, nel rispetto delle previsioni della normativa vigente in materia.
La base giuridica del trattamento è costituita:
- per la finalità di cui alla lettera a), dall’adempimento di un obbligo legale a cui CTC scarl è soggetto (art. 6, par. 1, lett. c) GDPR), nonché dal consenso del Segnalante (art. 6, par. 1, lett. a) del GDPR) per le segnalazioni registrate raccolte telefonicamente o tramite sistemi di messaggistica vocale o comunque in forma orale;
- per le finalità di cui alla lettera b), dall’adempimento di un obbligo legale a cui è soggetto il Titolare del trattamento (art. 6, par. 1, lett. c) del GDPR).
- per le finalità di cui alla lettera c), dal legittimo interesse del titolare (art. 6, par. 1, lett. f) del GDPR).
Qualora, nell’ambito di una segnalazione, vengano fornite categorie particolari di dati, il Titolare le tratterà in virtù delle seguenti deroghe previsti dall’art. 9 GDPR consistenti:
(i) nella necessità di assolvere gli obblighi ed esercitare i diritti specifici del Titolare del trattamento o dell’interessato in materia di diritto del lavoro e della sicurezza sociale e protezione sociale (art. 9, par. 2, lett. b) GDPR);
(ii) nella necessità di accertare, esercitare o difendere un diritto in sede giudiziaria o ogniqualvolta le autorità giurisdizionali esercitino le loro funzioni giurisdizionali (art. 9, par. 2, lett. f) GDPR) per quanto concerne il trattamento dei dati personali necessari in sede di contenzioso o in sede precontenziosa, per far valere o difendere un diritto, anche del Titolare o di un terzo, in sede giudiziaria, nonché in sede amministrativa o di arbitrato e conciliazione.
Comunicazione e diffusione dei dati
Potranno venire a conoscenza dei dati solo i soggetti incaricati da CTC scarl per la gestione della segnalazione ed eventualmente coinvolti nell’analisi e nell’approfondimento o istruttoria della stessa. In ogni caso, l’identità del Segnalante, e qualsiasi altra informazione da cui si possa evincere la stessa, possono essere rivelate a soggetti diversi dai soggetti incaricati da CTC scarl a gestire la segnalazione, solo con l’autorizzazione del Segnalante oppure quando obbligatorio o legittimo ai sensi della normativa applicabile.
In casi eccezionali, qualora la rivelazione dell’identità sia indispensabile per la difesa della Persona coinvolta, il Segnalante sarà informato per iscritto da CTC scarl in merito ai motivi di tale comunicazione. La tutela della riservatezza viene garantita anche agli altri soggetti interessati, fino alla conclusione dei procedimenti avviati in ragione della segnalazione e nel rispetto delle medesime garanzie previste in favore del Segnalante. Tuttavia, nel caso in cui le segnalazioni siano oggetto di denuncia alle autorità competenti, l’obbligo di riservatezza dell’identità delle Persone coinvolte o menzionate e dei facilitatori nella segnalazione potrebbe venire meno nei modi e alle condizioni previste dalla normativa applicabile. Inoltre, i dati potrebbero essere condivisi con i seguenti soggetti esterni, a seconda dei casi agenti in qualità di titolari autonomi del trattamento o responsabili del trattamento:
- avvocati e consulenti, che forniscono servizi di consulenza o di indagine;
- autorità giudiziarie, di vigilanza, supervisione o di polizia, nei casi previsti dalla legge.
Nella misura di quanto strettamente indispensabile e, comunque, a fronte di apposite garanzie, i dati potrebbero essere trattati da società che forniscono al Titolare sistemi informativi e/o società che sono coinvolte nella loro manutenzione e sicurezza.
I dati personali non vengono diffusi, non sono trasferiti al di fuori dello Spazio Economico Europeo, né saranno soggetti a processi decisionali interamente automatizzati.
Conservazione dei dati
Nel rispetto dei principi di proporzionalità e necessità, i dati personali saranno conservati in una forma che consenta l’identificazione degli interessati per il tempo necessario a evadere la segnalazione e, comunque, non oltre cinque anni a decorrere dalla data della comunicazione al Segnalante dell’esito finale della procedura di segnalazione, ai sensi dell’art. 14 del Decreto Whistleblowing. Sono fatti salvi eventuali specifici obblighi normativi o la sopravvenuta necessità del Titolare di agire o difendersi in giudizio, che rendano necessario il trattamento e la conservazione dei dati per periodi di tempo ulteriori.
I dati personali che manifestamente non sono utili al trattamento di una specifica Segnalazione non sono raccolti o, se raccolti accidentalmente, sono cancellati immediatamente.
Obbligatorietà del conferimento dei dati
È possibile inoltrare una segnalazione in forma anonima o non anonima. In caso di segnalazione anonima, il Titolare potrebbe non essere in grado di investigare efficacemente la segnalazione e di proteggere adeguatamente la riservatezza dell’identità. Pertanto, ove applicabile, si invita a segnalare qualsiasi violazione fornendo tutte le informazioni richieste (ivi inclusa la propria identità), così da permettere al Titolare di chiedere ulteriori informazioni. In ogni caso, il Titolare assicurerà che tutti i dati personali trattati nel contesto della segnalazione rimangano strettamente riservati.
Diritti dell’interessato
L’interessato ha il diritto in qualunque momento di ottenere la conferma dell’esistenza o meno dei propri dati e di conoscerne il contenuto e l’origine, verificarne l’esattezza o chiederne l’integrazione o l’aggiornamento, oppure la rettifica (artt. 15 e 16 del GDPR). Inoltre, ha il diritto di chiedere la cancellazione, la limitazione al trattamento, la revoca del consenso, la portabilità dei dati nonché di proporre reclamo all’autorità di controllo e di opporsi in ogni caso, per motivi legittimi, al loro trattamento (art. 17 e ss. del GDPR).
Tali i diritti sono esercitabili mediante comunicazione scritta da inviarsi a: CTC Scarl, Corso Italia 17, 20121 Milano. Il Titolare, anche tramite le strutture designate, provvederà a prendere in carico la richiesta e a fornire, senza ingiustificato ritardo, le informazioni relative all’azione intrapresa riguardo alla richiesta. Tuttavia l’esercizio dei Suoi diritti potrebbe essere limitato o escluso, ai sensi di quanto previsto dal Codice Privacy, nel caso in cui dall’esercizio di tali diritti possa derivare un pregiudizio effettivo e concreto alla riservatezza dell’identità del Segnalante.
Responsabile della protezione dei dati
Il Responsabile della protezione dei dati di CTC, al quale si potrà fare riferimento per qualsiasi domanda relativa al trattamento dei dati personali, è contattabile all’indirizzo di posta elettronica certificata indicato sul sito internet rpd.pk@legalmail.it.