PrivacyLog
  • Home
  • Prodotto
  • Prezzi
  • Guide
    • Tutte le guide
    • Guida PrivacyLog
    • Normativa
    • Blog
  • Chi siamo
  • Contatti
Richiedi Demo Attiva Ora
Home Prodotto Prezzi Guide — Guida PrivacyLog — Normativa — Blog Chi siamo Contatti Attiva Ora
  1. Home
  2. Atto di designazione a Responsabile

Atto di designazione a Responsabile del trattamento

Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 — Servizio PrivacyLog

Versione 1.0 — in vigore dal 1° settembre 2026

Il presente atto costituisce parte integrante e sostanziale delle Condizioni Generali di Licenza d'Uso e di Servizio di PrivacyLog e si intende accettato dal Cliente con la sottoscrizione del Modulo d'ordine o con il completamento della procedura di acquisto online. Ai sensi dell'art. 28, paragrafo 9, del Regolamento, il presente atto è redatto in forma scritta in formato elettronico.

Premesse

Il Cliente, in qualità di Titolare del trattamento, utilizza il servizio PrivacyLog per adempiere agli obblighi di registrazione e conservazione degli accessi degli Amministratori di Sistema previsti dal Provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008, come modificato il 25 giugno 2009.

Systema Consulting S.r.l., con sede legale in Via Carlo Arturo Jemolo, 303 – 00156 Roma, P.IVA e Codice Fiscale 05414321009 (di seguito il Responsabile), eroga il servizio e, nell'ambito dello stesso, tratta per conto del Cliente i dati personali contenuti nelle registrazioni raccolte.

Il Responsabile presenta garanzie sufficienti, in termini di conoscenza specialistica, affidabilità e risorse, per mettere in atto misure tecniche e organizzative conformi al Regolamento, ed è in possesso delle certificazioni ISO 9001, ISO 14001, ISO/IEC 27001 e della prassi di riferimento UNI/PdR 125.

1. Oggetto e ambito della designazione

Il Titolare designa il Responsabile per il trattamento dei dati personali strettamente necessari all'erogazione del servizio PrivacyLog, come descritto nelle Condizioni Generali. Il Responsabile tratta i dati esclusivamente per conto del Titolare e non acquisisce alcun diritto sui dati trattati.

Restano di esclusiva competenza del Titolare, che vi provvede autonomamente, la designazione individuale degli Amministratori di Sistema, la definizione dei relativi ambiti di operatività, l'informativa agli interessati, la verifica annuale dell'operato degli Amministratori e ogni altro adempimento organizzativo previsto dal Provvedimento.

2. Durata

La designazione decorre dalla data di attivazione del servizio e permane per tutta la durata del contratto, rinnovi compresi. Cessa automaticamente alla cessazione del contratto, fatti salvi gli obblighi di cui all'art. 14 del presente atto.

3. Natura e finalità del trattamento

Il trattamento consiste nella raccolta, trasmissione, registrazione, conservazione, consultazione, estrazione e cancellazione dei log di accesso, ed è svolto con strumenti automatizzati per le seguenti finalità:

  • raccolta e centralizzazione degli eventi di accesso, tentativo di accesso e disconnessione relativi ai sistemi indicati dal Titolare;
  • conservazione delle registrazioni per il periodo di retention previsto dal piano sottoscritto;
  • messa a disposizione del Titolare degli strumenti di consultazione, ricerca ed esportazione necessari alla verifica dell'operato degli Amministratori di Sistema;
  • erogazione dell'assistenza tecnica richiesta dal Titolare;
  • manutenzione, aggiornamento e messa in sicurezza dell'infrastruttura.

Il Responsabile non utilizza i dati per finalità proprie, non li aggrega con dati di altri clienti e non li impiega per elaborazioni statistiche, addestramento di sistemi automatizzati o attività di analisi diverse da quelle necessarie all'erogazione del servizio.

4. Tipologie di dati personali

  • identificativi degli account utilizzati per l'accesso ai sistemi (username, nome dell'account di dominio o di servizio);
  • indirizzi IP di origine e di destinazione, nomi host e identificativi dei dispositivi;
  • data e ora degli eventi di accesso, tentativo di accesso e disconnessione, con relativo esito;
  • identificativi dei sistemi e dei servizi interessati;
  • dati identificativi e di contatto degli utenti abilitati alla dashboard, forniti dal Titolare.

Il servizio è configurato per non raccogliere il contenuto delle attività svolte dagli Amministratori di Sistema, in coerenza con i chiarimenti del Garante secondo cui il Provvedimento non richiede la registrazione dell'attività interattiva. Il Titolare si impegna a non trasmettere al servizio categorie particolari di dati ai sensi dell'art. 9 del Regolamento.

5. Categorie di interessati

  • Amministratori di Sistema interni del Titolare;
  • tecnici di fornitori esterni che operano quali Amministratori di Sistema per conto del Titolare;
  • utenti i cui account risultino coinvolti negli eventi di accesso registrati;
  • personale del Titolare abilitato all'accesso alla dashboard.

6. Istruzioni documentate

Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare. Costituiscono istruzioni documentate il presente atto, le Condizioni Generali, il Modulo d'ordine, la documentazione tecnica del servizio e le configurazioni impostate dal Titolare nella dashboard, ivi comprese le richieste di assistenza da questi inoltrate.

Qualora il Responsabile sia tenuto a un trattamento in forza del diritto dell'Unione o dello Stato membro, ne informa il Titolare prima del trattamento, salvo che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico. Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il Regolamento o altre disposizioni in materia di protezione dei dati.

7. Persone autorizzate al trattamento

Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. L'accesso ai dati è limitato al personale che ne ha effettiva necessità per l'erogazione del servizio, sulla base di autorizzazioni individuali e differenziate per ruolo, ed è oggetto di registrazione.

Il Responsabile ha designato i propri Amministratori di Sistema secondo le prescrizioni del Provvedimento del 27 novembre 2008 e ne verifica l'operato con cadenza almeno annuale.

8. Misure di sicurezza

Il Responsabile adotta le misure tecniche e organizzative adeguate previste dall'art. 32 del Regolamento, tra cui:

  • cifratura dei dati in transito mediante protocolli TLS lungo l'intero percorso, dagli agent al Collector Interno e da questo all'infrastruttura di raccolta;
  • segregazione logica dei dati di ciascun cliente;
  • controllo degli accessi basato sui ruoli e autenticazione a più fattori per gli accessi amministrativi;
  • protezione dell'integrità delle registrazioni e sottrazione delle stesse alla disponibilità esclusiva degli Amministratori di Sistema monitorati;
  • backup periodici e procedure di ripristino verificate;
  • monitoraggio continuo, gestione degli aggiornamenti di sicurezza e tracciamento degli accessi all'infrastruttura;
  • procedure documentate di gestione degli incidenti.

Le misure possono essere aggiornate nel tempo per adeguarle all'evoluzione tecnica, purché il livello di sicurezza non risulti inferiore a quello descritto.

9. Sub-responsabili

Il Titolare autorizza in via generale il Responsabile a ricorrere a sub-responsabili per l'erogazione del servizio, ai sensi dell'art. 28, paragrafi 2 e 4, del Regolamento. Alla data della presente versione i sub-responsabili sono i fornitori di servizi di data center e infrastruttura cloud utilizzati per ospitare l'infrastruttura di raccolta e la dashboard.

Il Responsabile si impegna a ricorrere esclusivamente a fornitori i cui data center siano ubicati in Italia o in altro Paese dell'Unione europea e che risultino qualificati dall'Agenzia per la Cybersicurezza Nazionale per i servizi cloud destinati alla pubblica amministrazione. Ai sub-responsabili sono imposti, mediante contratto, obblighi in materia di protezione dei dati non meno onerosi di quelli previsti dal presente atto.

Il Responsabile comunica al Titolare, con un preavviso di almeno 30 giorni, ogni modifica riguardante l'aggiunta o la sostituzione di sub-responsabili. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati connessi alla protezione dei dati; in caso di mancato accordo, il Titolare ha facoltà di recedere dal contratto senza oneri, con diritto al rimborso della quota di canone non goduta.

Il Responsabile risponde nei confronti del Titolare dell'operato dei propri sub-responsabili.

10. Assistenza al Titolare

Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare le richieste di esercizio dei diritti degli interessati di cui al Capo III del Regolamento. Qualora riceva direttamente una richiesta da un interessato, il Responsabile non vi dà autonomamente seguito e la trasmette al Titolare senza ingiustificato ritardo.

Il Responsabile assiste inoltre il Titolare nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del Regolamento, tenendo conto della natura del trattamento e delle informazioni a sua disposizione.

11. Violazione dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza, fornendo le informazioni disponibili sulla natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolte, le conseguenze probabili e le misure adottate o proposte per porvi rimedio.

Resta di competenza esclusiva del Titolare la valutazione circa la notifica all'autorità di controllo e la comunicazione agli interessati.

12. Trasferimenti verso Paesi terzi

Il Responsabile non trasferisce i dati personali oggetto del presente atto al di fuori dello Spazio economico europeo, né consente ai propri sub-responsabili di farlo. Qualora un trasferimento si rendesse necessario, il Responsabile ne informa preventivamente il Titolare e non vi dà corso senza autorizzazione scritta, adottando in ogni caso una delle garanzie previste dal Capo V del Regolamento.

13. Registro e documentazione

Il Responsabile tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare ai sensi dell'art. 30, paragrafo 2, del Regolamento e mette a disposizione del Titolare, su richiesta, tutte le informazioni necessarie per dimostrare il rispetto degli obblighi previsti dall'art. 28.

14. Verifiche e audit

Il Titolare ha diritto di verificare il rispetto degli obblighi assunti dal Responsabile, con un preavviso scritto di almeno 15 giorni e con modalità che non arrechino pregiudizio alla continuità del servizio né alla riservatezza dei dati di altri clienti. Le verifiche possono essere svolte non più di una volta per anno contrattuale, salvo che a seguito di una violazione dei dati personali o su specifica richiesta dell'autorità di controllo.

Il Responsabile può assolvere alla richiesta mettendo a disposizione i certificati e le evidenze di audit relativi al proprio sistema di gestione per la sicurezza delle informazioni, qualora idonei a soddisfare la verifica richiesta.

15. Cancellazione o restituzione dei dati

Alla cessazione del contratto, a scelta del Titolare manifestata entro 30 giorni dalla cessazione, il Responsabile restituisce i dati mediante esportazione in formato strutturato e di uso comune, oppure li cancella.

Decorso tale termine senza indicazioni, il Responsabile procede alla cancellazione dei dati entro i successivi 30 giorni, salvo che la conservazione sia richiesta dal diritto dell'Unione o dello Stato membro. Il Titolare è consapevole che la cancellazione è irreversibile e che gli obblighi di conservazione dei log per il periodo minimo previsto dal Provvedimento restano a suo carico.

Su richiesta, il Responsabile rilascia attestazione dell'avvenuta cancellazione.

16. Responsabilità

Il Responsabile risponde del danno causato dal trattamento nei limiti previsti dall'art. 82 del Regolamento. Il Titolare resta responsabile della liceità dei trattamenti che affida al Responsabile, dell'adeguatezza della base giuridica, dell'informativa agli interessati e del rispetto della disciplina in materia di controllo a distanza dei lavoratori.

17. Modifiche e versioni

Il Responsabile può aggiornare il presente atto per adeguarlo a modifiche normative, all'evoluzione tecnica del servizio o a variazioni nella catena dei sub-responsabili. Ogni nuova versione è pubblicata a questo indirizzo con indicazione del numero di versione e della data di entrata in vigore, ed è comunicata al Titolare con un preavviso di almeno 30 giorni all'indirizzo email indicato nel Modulo d'ordine.

Qualora la modifica riduca le garanzie previste a favore del Titolare, questi può recedere dal contratto senza oneri entro 30 giorni dalla comunicazione, con diritto al rimborso della quota di canone non goduta. Le versioni precedenti sono conservate dal Responsabile e rese disponibili su richiesta, unitamente all'indicazione del periodo di rispettiva vigenza.

18. Legge applicabile e foro competente

Il presente atto è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Roma, salvo diversa previsione inderogabile di legge.

19. Contatti

Per ogni comunicazione relativa al presente atto: Systema Consulting S.r.l., Via Carlo Arturo Jemolo, 303 – 00156 Roma — privacy@privacylog.it — tel. 06 41229361.

Consulta anche le Condizioni Generali di Licenza, la Privacy Policy e la Cookie Policy.

PrivacyLog

Soluzione italiana per il log management degli Amministratori di Sistema. Conforme al Provvedimento del Garante Privacy del 27 novembre 2008.

Systema Consulting S.r.l. Un servizio di
Systema Consulting S.r.l.
Prodotto
  • Funzionalità
  • Prezzi
  • FAQ tecniche
  • Attiva ora
Guide
  • Tutte le guide
  • Guida PrivacyLog
  • Normativa
  • Blog
  • Chi siamo
Contatti
  • Via Carlo Arturo Jemolo, 303 – 00156 Roma
  • 06 41229361
  • info@privacylog.it
  • P.IVA 05414321009
Richiedi una demo
"PrivacyLog è progettato per supportare gli adempimenti tecnici di registrazione, conservazione e consultazione degli accessi degli Amministratori di Sistema previsti dal Provvedimento del Garante del 27 novembre 2008".
© 2026 Systema Consulting S.r.l. — P.IVA e C.F. 05414321009
Privacy Policy Cookie Policy Condizioni di Licenza Atto di designazione Preferenze cookie
Rispettiamo la tua privacy

Usiamo cookie tecnici necessari al funzionamento del sito e, solo previo tuo consenso, cookie analitici, cookie di profilazione pubblicitaria e strumenti di registrazione delle sessioni, gestiti tramite Google Tag Manager. Puoi accettare, rifiutare o scegliere quali attivare, finalità per finalità. Maggiori informazioni nella Cookie Policy e nella Privacy Policy.

Impostazioni cookie

Gestisci le tue preferenze per singola finalità. I cookie necessari sono sempre attivi perché indispensabili al funzionamento del sito; gli altri restano disattivati finché non li attivi tu.

Cookie necessari
Sessione, sicurezza (CSRF) e memorizzazione del consenso. Non profilano l'utente.
Sempre attivi
Cookie analitici
Google Analytics 4, per statistiche aggregate sull'uso del sito. Non vengono utilizzati per finalità pubblicitarie.
Cookie di marketing e profilazione
Meta Pixel: misura le campagne pubblicitarie e consente di mostrarti annunci pertinenti su Facebook e Instagram. Comporta il trasferimento di dati a Meta.
Registrazione delle sessioni
Microsoft Clarity: registra la tua navigazione su questa pagina — movimenti del mouse, clic e scorrimento — per capire dove il sito risulta poco chiaro. I campi dei moduli sono mascherati. Comporta il trasferimento di dati a Microsoft.