Whistleblowing

Informativa privacy tra Ente e segnalante ai sensi dell'Art. 13 del Regolamento (UE) 2016/679 sul trattamento dei dati personali dei soggetti che segnalano illeciti (Art. 54-bis D.lgs n. 165/2001.

1. INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI — SEGNALANTE (Art. 13 GDPR)

 Titolare del Trattamento e DPO

●    Titolare del Trattamento: Comune di Apollosa, in persona del Sindaco pro tempore, con sede in Apollosa (BN)(PEC: protocollo@pec.comune.apollosa.bn.it.

●    Responsabile  della  Prevenzione  della  Corruzione  e  della  Trasparenza  (RPCT): Svolge il  ruolo di  Gestore del  canale interno di  segnalazione segnalazione ai  sensi dell'art. 4, comma 5, del D.Lgs. 24/2023, in coerenza con le Linee Guida ANAC sui canali interni di segnalazione (delibera n. 478 del 26 novembre 2025).

●    Data Protection Officer (DPO): Il Responsabile della Protezione dei Dati dell'Ente è contattabile presso la sede dell'Ente    e    tramite l’indirizzo mail dedicato: dpo@comune.apollosa.bn.it. I recapiti sono altresì pubblicati nella sezione Amministrazione Trasparente del sito istituzionale

 

Finalità del Trattamento e Basi Giuridiche

 I dati personali forniti volontariamente nel flusso di segnalazione sono trattati per la ricezione, l'istruttoria, la gestione e il riscontro delle segnalazioni di illeciti comprese nell'ambito di applicazione del D.Lgs. 24/2023.

 ●    Basi giuridiche: Adempimento di un obbligo legale (Art. 6, par. 1, lett. c), GDPR; artt. 4 e 13 D.Lgs. 24/2023) ed esecuzione di compiti di interesse pubblico connessi alla prevenzione della corruzione (Art. 6, par. 1, lett. e), GDPR).

 ●    Dati Particolari e Giudiziari (Artt. 9 e 10 GDPR): il trattamento di eventuali categorie particolari di dati personali contenuti nella segnalazione è effettuato nei casi e alle condizioni previste dall'art. 9 GDPR par. 2, lett. g, GDPR, dall’art. 2-sexies del D.Lgs.

196/2003, il trattamento di eventuali dati relativi a condanne penali e reati è effettuato ai sensi dell'art. 10 GDPR e dell'art. 2-octies del D.Lgs. 196/2003.

  

Tipologie di Dati e Misure di Sicurezza (Privacy by Design)

●    Dati Anagrafici e Lavorativi: Nome, cognome, codice fiscale, qualifica professionale, contatti e fatti esposti. L'identità è protetta da cifratura applicativa (AES-256 GCM) e segregata visivamente tramite il tag [OMISSIS].

●    Trattamento Vocale: Qualora la segnalazione sia inviata in forma orale, il file audio viene elaborato nella memoria volatile (RAM) per la trascrizione e cifrato a dimora.

●    Pulizia Automatica dei Metadati (Metadata Stripping): All'atto del caricamento di foto o PDF, la piattaforma rimuove automaticamente in RAM i metadati tecnici (coordinate GPS, modello dispositivo, autore). I soli file firmati digitalmente in formato

.p7m sono esentati per preservarne il valore legale.

●    Anonimato di Rete: I sistemi dell'Ente non registrano l'indirizzo IP del segnalante nei log di navigazione.

 

Catena dei Responsabili del Trattamento (Art. 28 GDPR)

 La gestione tecnologica avviene tramite la piattaforma cloud Whistleblowing Intelligente (Suite WBI).

●    Responsabile Esterno: Tecnolink S.r.l.

●    Sub-Responsabili:  Microsoft Ireland  Operations Ltd  per  l'infrastruttura Cloud  PaaS (datacenter Microsoft Azure collocati esclusivamente nella Region Italy North a Milano) e Shibumi S.r.l. per l'assistenza sistemistica e DevOps.

 

Destinatari dei Dati

I dati sono accessibili esclusivamente al RPCT, quale Gestore del canale interno di segnalazione, e ai soggetti espressamente autorizzati e istruiti al trattamento. L'identità del segnalante non può essere rivelata, senza il suo consenso espresso, a persone diverse da quelle competenti a ricevere o a dare seguito alle segnalazioni (art. 12 D.Lgs. 24/2023). I dati possono essere comunicati, nei soli casi previsti dalla legge, all'Autorità Giudiziaria, alla Corte dei conti e all'ANAC.

 

Periodo di Conservazione (Data Retention)

In conformità all'Art. 14 del D.Lgs. 24/2023, le segnalazioni e la documentazione associata sono conservate per il tempo necessario alla gestione della pratica e comunque per un periodo non superiore a 5 anni decorrenti dalla data della comunicazione dell'esito finale della procedura di segnalazione. Alla scadenza, il sistema effettua la cancellazione fisica irreversibile (Hard- Delete), generando una Pietra Tombale Crittografica (Hash HMAC) per dimostrare legalmente l'avvenuta distruzione

 

Diritti dell'Interessato e Limitazioni

Il segnalante può esercitare i diritti di cui agli Artt. 15-22 del GDPR inoltrando richiesta al RPCT o al DPO. Ai sensi dell'art. 13 del D.Lgs. 24/2023 tali diritti possono essere esercitati nei limiti di quanto previsto dall'art. 2-undecies del D.Lgs. 196/2003: nei casi ivi previsti l'esercizio può essere ritardato, limitato o escluso con comunicazione motivata resa senza ritardo, salvo che ciò comprometta la finalità della limitazione, per il tempo e nei limiti in cui ciò costituisca una misura necessaria e proporzionata a tutelare la riservatezza dell'identità del segnalante. In tali casi i diritti possono essere esercitati anche tramite il Garante per la protezione dei dati personali

(art.  160  D.Lgs.  196/2003).   Resta  fermo  il  diritto  di  proporre  reclamo  al  Garante  per  la protezione dei dati personali (art. 77 GDPR).

 

 2. INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI — SEGNALATO (Art. 14 GDPR)

 Titolare del Trattamento, DPO e Origine dei Dati

●    Titolare: Comune di Apollosa (PEC: : protocollo@pec.comune.apollosa.bn.it);

●    Data Protection Officer (DPO): Il Responsabile della Protezione dei Dati dell’Ente è contattabile                       presso    la    sede    dell’Ente   e    tramite    l’indirizzo   email    dedicato: dpo@comune.apollosa.bn.it. I recapiti sono altresì pubblicati nella sezione Amministrazione Trasparente del sito istituzionale

●    Origine  dei  dati:  I  dati  della  persona  coinvolta  o  menzionata  non  sono  raccolti direttamente presso l'interessato, ma acquisiti tramite la segnalazione inviata ai sensi del D.Lgs. 24/2023 o nel corso degli accertamenti istruttori.

●    Categorie di dati: dati identificativi e di contatto, dati relativi al ruolo e al contesto lavorativo, condotte oggetto di segnalazione e, ove presenti nella segnalazione o emersi in sede istruttoria, categorie particolari di dati e dati relativi a condanne penali e reati (artt. 9 e 10 GDPR).

 

 Finalità e Base Giuridica

Trattamento dei dati identificativi e delle condotte contestate al solo fine di verificare la fondatezza dei fatti segnalati ed eventualmente esercitare l'azione disciplinare, civile o penale.

 ●    Base giuridica: Adempimento di obblighi di legge (art. 6, par. 1, lett. c), GDPR; D.Lgs.

24/2023)  ed  esecuzione  di  compiti  di  interesse  pubblico,  in  particolare  la  tutela dell'integrità della Pubblica Amministrazione (art. 6, par. 1, lett. e), GDPR).

 

Destinatari dei Dati

 I dati sono accessibili esclusivamente al RPCT, quale Gestore del canale interno di segnalazione, e ai soggetti espressamente autorizzati al trattamento; possono essere comunicati, nei soli casi previsti dalla legge, all'Autorità Giudiziaria, alla Corte dei conti e all'ANAC. L'identità della persona segnalata è tutelata fino alla conclusione dei procedimenti avviati in ragione della segnalazione, con le medesime garanzie previste per il segnalante (art. 12, comma 7, D.Lgs.

24/2023). Il trattamento è effettuato tramite la piattaforma e i Responsabili del trattamento indicati nell'Informativa Segnalante

 

Differimento dell'Informativa

 Ai sensi dell'Art. 14, par. 5 del GDPR e della normativa sul Whistleblowing, la resa della presente informativa nei confronti del segnalato può essere temporaneamente differita o omessa qualora la sua comunicazione possa pregiudicare l'effettività dell'istruttoria o la protezione delle persone coinvolte.

 

Tutela della Riservatezza ed Esclusione del Diritto di Accesso (Art. 2-undecies Codice

Privacy)

 Si informa la persona segnalata che:

 ●    l’esercizio dei diritti di cui agli artt. 15-22 del Regolamento (UE) 2016/679 può essere limitato nei casi e nei limiti previsti dall’art. 2-undecies del D.Lgs. 30 giugno 2003, n.

196, qualora dal loro esercizio possa derivare un pregiudizio effettivo e concreto alla tutela della riservatezza dell’identità del segnalante e all’efficacia degli accertamenti connessi alla segnalazione. In particolare, l’accesso ai dati e alla documentazione relativa alla segnalazione può essere limitato qualora ciò possa compromettere la riservatezza dell’identità del segnalante o pregiudicare lo svolgimento degli accertamenti. L’identità del segnalante è tutelata nei casi e secondo le modalità previste dal D.Lgs. 24/2023 e dalla normativa vigente in materia di protezione dei dati personali;

●    la  segnalazione  e  la  documentazione  ad  essa  relativa  sono  sottratte  all’accesso documentale previsto dagli artt. 22 e seguenti della legge 7 agosto 1990, n. 241 e all’accesso civico previsto dagli artt. 5 e seguenti del D.Lgs. 14 marzo 2013, n. 33 (art.

12, comma 8, D.Lgs. 24/2023);

●    nei casi previsti dall’art. 2-undecies del D.Lgs. 196/2003, i diritti dell’interessato possono essere esercitati per il tramite del Garante per la protezione dei dati personali, secondo le modalità di cui all’art. 160 del medesimo decreto legislativo. Resta fermo il diritto dell’interessato di proporre reclamo al Garante per la protezione dei dati personali ai sensi dell’art. 77 del GDPR e di proporre ricorso giurisdizionale nei casi previsti dall’art.

79 del GDPR

 

Conservazione dei Dati

 I dati personali della persona segnalata sono conservati per il periodo necessario alla gestione e alla definizione della segnalazione e, comunque, non oltre cinque anni decorrenti dalla data della comunicazione dell’esito finale della procedura, ai sensi dell’art. 14 del D.Lgs. 24/2023. Decorso tale termine, i  dati e  la  documentazione sono  cancellati secondo le  procedure adottate dal Titolare del trattamento e nel rispetto delle misure di sicurezza previste dalla normativa vigente.

 

3. INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI — TERZI E FACILITATORI (Artt. 13 e 14 GDPR)

 Titolare del Trattamento, DPO e Origine dei Dati

●    Titolare del Trattamento: Comune di Apollosa, in persona del Sindaco pro tempore, con sede in Apollosa (BN) (PEC: protocollo@pec.comune.apollosa.bn.it.

●    Data Protection Officer (DPO): Il Responsabile della Protezione dei Dati dell’Ente è contattabile                       presso    la    sede    dell’Ente   e    tramite    l’indirizzo   email    dedicato: dpo@comune.apollosa.bn.it. I recapiti sono altresì pubblicati nella sezione Amministrazione Trasparente del sito istituzionale.

●    Origine dei dati: per i Facilitatori i dati sono forniti direttamente dall’interessato (art. 13

GDPR); per i Soggetti Terzi i dati non sono raccolti presso l’interessato, ma acquisiti tramite la segnalazione o nel corso degli accertamenti istruttori (art. 14 GDPR).

 

 Ambito di Applicazione

 La presente informativa si applica ai Facilitatori (coloro che assistono il segnalante nel processo di segnalazione all'interno del medesimo contesto lavorativo) e ai Soggetti Terzi (testimoni, colleghi o persone menzionate nel corpo della segnalazione).

 

Finalità e Basi Giuridiche

I   dati   (anagrafici,   qualifiche,   dichiarazioni   rese   o   relazioni   lavorative)   sono   trattati esclusivamente  per  svolgere  gli accertamenti  necessari  a  verificare  la  veridicità  dei  fatti segnalati, e per assicurare le misure di protezione previste, su base giuridica di adempimento di un obbligo legale (art. 6, par. 1, lett. c), GDPR; D.Lgs. 24/2023) e di esecuzione di un compito di interesse pubblico (art. 6, par. 1, lett. e), GDPR).

 

Misure di Estensione delle Tutele

Ai sensi degli Artt. 2, 3 (comma 5) e 17 del D.Lgs. 24/2023, i Facilitatori e le altre persone indicate dall’art. 3, comma 5 (persone del medesimo contesto lavorativo legate al segnalante da stabile legame affettivo o di parentela entro il quarto grado, colleghi di lavoro con rapporto abituale e corrente, enti di proprietà del segnalante o che operano nel medesimo contesto lavorativo) beneficiano delle misure di protezione previste per il segnalante, incluso il divieto di ritorsione. Ai sensi dell’art. 12, comma 7, l’identità delle persone coinvolte e menzionate nella segnalazione, ivi inclusi i Soggetti Terzi, è tutelata fino alla conclusione dei procedimenti avviati in ragione della segnalazione, con le medesime garanzie previste per il segnalante. I loro dati personali non saranno comunicati a soggetti estranei al procedimento, salvo specifici obblighi di legge nei confronti dell’Autorità Giudiziaria

 

Destinatari dei Dati

I dati sono accessibili esclusivamente al RPCT, quale Gestore del canale interno di segnalazione, e  ai soggetti espressamente autorizzati al trattamento, e sono trattati tramite la piattaforma e i Responsabili del  trattamento indicati  nell’Informativa Segnalante (art.  28  GDPR).  Possono essere comunicati, nei soli casi previsti dalla legge, all’Autorità Giudiziaria, alla Corte dei conti e all’ANAC.

 

Data Retention e Diritti

I dati dei terzi e dei facilitatori sono conservati nella piattaforma per il tempo necessario alla gestione della segnalazione e comunque non oltre 5 anni dalla data della comunicazione dell’esito finale della procedura di segnalazione, ai sensi dell’art. 14 del D.Lgs. 24/2023, e poi cancellati definitivamente. Gli interessati possono esercitare i diritti di cui agli artt. 15-22 GDPR rivolgendosi al RPCT o al DPO; ai sensi dell’art. 13 del D.Lgs. 24/2023 tali diritti possono essere limitati nei casi e nei limiti dell’art. 2-undecies del D.Lgs. 196/2003, a tutela della riservatezza del procedimento istruttorio e dell’identità del segnalante, con le modalità indicate nell’Informativa  Segnalato.  Resta  fermo  il  diritto  di  proporre  reclamo  al  Garante  per  la protezione dei dati personali (art. 77 GDPR).

Sito web e servizi digitali OpenCity Italia distributed by Bit4ID · Accesso redattori sito