1. SCOPO

Scopo del documento è descrivere i principi di Protezione dei Dati Personali.

2. CAMPO DI APPLICAZIONE

Le indicazioni contenute nel presente documento si applicano alla intera organizzazione del Gruppo Lutech.

3. DEFINIZIONI E ABBREVIAZIONI

Di seguito sono indicate le abbreviazioni utilizzate all'interno del documento.

TERMINE/SIGLA

DEFINIZIONE

CEO

Chief Executive Officer

CIO

Chief Information Officer

CSO

Chief Security Officer

DPIA

Valutazione d’Impatto sulla Protezione dei Dati

DPO

Data Protection Officer

GDPR

Regolamento UE n. 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati altrimenti detto “General Data Protection Regulation – GDPR”.

Lutech / Gruppo Lutech

Lutech S.p.A. e le aziende sue controllate

Normativa Locale

Normativa nazionale applicabile, in materia di protezione dati personali.

4. RESPONSABILITÀ

La tabella seguente indica per il processo in oggetto la funzione responsabile e le funzioni partecipanti.

FUNZIONE

RESP.

PART.

Chief Executive Officer

X

Data Protection Officer

X

Data Privacy Manager

X

 

5. DESCRIZIONE

La protezione dei dati personali per le società del Gruppo Lutech è parte integrante del proprio impegno etico: tutelare diritti, libertà e dignità della persona, promuovere correttezza e trasparenza nelle relazioni, garantire sicurezza e riservatezza delle informazioni. Questi valori, espressi nel Codice Etico di Gruppo, definiscono un clima di fiducia verso dipendenti, clienti, fornitori e istituzioni, e rendono la conformità alle normative in materia di protezione dati personali (GDPR tra tutte ma non solo) non solo un obbligo giuridico, ma un dovere morale.

5.1 I nostri principi

Il Gruppo Lutech adotta e rende operativi i principi di Protezione Dati Personali in ogni trattamento:

  1. Liceità, correttezza e trasparenza
  2. Limitazione della finalità
  3. Minimizzazione dei dati
  4. Esattezza
  5. Limitazione della conservazione
  6. Integrità e riservatezza

 

Tali principi sono derivati della normativa europea (GDPR) e sono recepiti nel Gruppo tramite il Sistema di Gestione Protezione Dati Personali (SGPDP), a cui sono allineate politiche, procedure e controlli. Tramite il SGPDP questi principi sono trasmessi a tutte le società del Gruppo che li applicano in armonia con le rispettive normative locali.

Inoltre, coerentemente col Codice Etico di Gruppo, Lutech aggiunge impegni etici trasversali: non discriminazione, tutela della persona, etica dell’informazione, trasparenza nelle relazioni e responsabilità nell’uso dell’Intelligenza Artificiale (IA) (POL-980 Politica per l'Intelligenza Artificiale Responsabile) in modo sicuro e rispettoso dei diritti fondamentali delle persone stesse.

5.2 Come li perseguiamo

5.2.1 al nostro interno

All’interno del Gruppo, la protezione dei dati personali è garantita attraverso il Sistema di Gestione Protezione dei Dati Personali (SGPDP) che definisce ruoli, responsabilità, processi e strumenti. Il CEO, il Group DPO e il Group Data Privacy Manager coordinano le attività, mentre i Responsabili Organizzativi e Operativi Privacy assicurano la corretta esecuzione dei trattamenti. La responsabilizzazione (accountability) è perseguita con formazione continua del personale rispetto al ruolo privacy che ricopre, istruzioni vincolanti, audit e monitoraggi, oltre alla tenuta dei Registri dei trattamenti.

Ogni progetto interno è improntato ai principi di privacy by design e by default, con valutazioni di rischio e, ove necessario, DPIA. La sicurezza è garantita da misure tecniche e organizzative adeguate, integrate con il Sistema Gestione Sicurezza della Informazioni (SGSI) secondo lo standard internazionale ISO 27001.

I trasferimenti di dati personali interni alle società del Gruppo sono coperti da appositi accordi e i diritti degli Interessati sono gestiti tramite processi dedicati e canali chiari, mentre la cultura della riservatezza è promossa come valore etico.

5.2.2 per i nostri clienti

Nei rapporti con i Clienti, Lutech opera come Responsabile o Sub-Responsabile del trattamento nel rispetto delle istruzioni contrattuali e delle norme del GDPR e quelle locali. Le nomine sono quindi formalizzate con atti contrattuali conformi alle normative di protezione dati personali locali, che definiscono -tra le altre-misure di sicurezza, termini di conservazione e clausole per eventuali Sub-Responsabili.

Ogni trattamento è gestito a livello di commessa ed ha un ciclo di vita allineato al contratto, garantendo registrazioni, tracciabilità e trasparenza. Per i trasferimenti internazionali il Gruppo adotta le clausole contrattuali standard (CCS) della UE.

Lutech collabora agli audit dei Clienti, fornisce evidenze e notifica tempestivamente eventuali incidenti, mantenendo un approccio etico e trasparente nelle informazioni.

5.2.3 verso gli altri stakeholder

Con Fornitori e Partner, Lutech applica criteri di selezione basati su etica, qualità e conformità, imponendo clausole privacy e controlli sulla catena dei Sub-Responsabili.

Nei rapporti con la Pubblica Amministrazione e le istituzioni, il Gruppo agisce con legalità, correttezza e trasparenza, mantenendo un approccio etico.

Con le Autorità di Controllo, Lutech coopera pienamente, gestendo richieste e ispezioni secondo procedure interne e con il presidio del DPO.

Anche verso azionisti ed opinione pubblica, il Gruppo garantisce informazioni corrette e accessibili, pubblicando documenti e politiche sulla intranet e, ove necessario, sul sito istituzionale.

5.3 Azioni implementate

Il Gruppo Lutech tramite il SGPDP mantiene un approccio strutturato a governance, ruoli, processi e strumenti. A livello di Gruppo, il DPO informa e sorveglia la conformità, mentre il Data Privacy Manager gestisce il Sistema e gli strumenti, garantisce la tenuta dei Registri e le valutazioni di rischio. CIO e CSO presidiano sicurezza e infrastrutture.

Nelle società controllate, i Referenti Privacy attuano localmente le politiche e processi uniformandoli alle normative privacy locali e si coordinano con il Gruppo. I Responsabili Organizzativi garantiscono la conformità dei trattamenti e la formazione dei Responsabili Operativi, che eseguono le attività di

trattamento vere e proprie. Il Sistema è supportato da Registri, modelli contrattuali, standard, strumenti applicativi e repository centralizzati, oltre a programmi di formazione continua per tutti i ruoli.

5.4 Il nostro impegno è continuo

Il Gruppo Lutech si impegna a migliorare costantemente il proprio Sistema di Gestione, aggiornando politiche e strumenti in base all’evoluzione normativa e tecnologica. Sono previsti audit periodici da parte del DPO e monitoraggi, con piani di azione per gestire sia eventuali azioni di miglioramento che non conformità. La formazione è continua, per consolidare la cultura della protezione dei dati e della sicurezza.

Il Gruppo mantiene una relazione trasparente con le Autorità e gli stakeholder, assicurando tempestività e correttezza nelle comunicazioni, soprattutto in caso di violazioni. Ogni scelta operativa è guidata dai principi del Codice Etico, per garantire legalità, integrità e protezione delle persone e dei loro diritti fondamentali.

Il materiale di formazione completo è messo a disposizione di tutta la popolazione del Gruppo, attraverso l strumento per la Gestione della Formazione. Questo materiale formativo copre in maniera approfondita temi cruciali come i principi, i ruoli e le responsabilità, le azioni di conformità e di trasparenza, la sicurezza. La formazione include anche contenuti specifici per supportare i ruoli manageriali nella gestione operativa dei loro adempimenti e metterli in grado di affrontare le particolari esigenze e sfide dell'organizzazione.