Privacy e data protection policy
Regole e linee guida per la gestione del trattamento dei dati personali
in conformità con la normativa vigente in materia
1) Introduzione e principali fonti normative.
Il diritto alla protezione dei dati personali è un diritto fondamentale dell’individuo, sancito dalla Carta dei diritti fondamentali dell’Unione Europea, che all’art. 8 prevede:
1.Ogni individuo ha diritto alla protezione dei dati di carattere personale che lo riguardano.
2.Tali dati devono essere trattati secondo il principio di lealtà per finalità determinate e in base al consenso della persona interessata o a un altro fondamento legittimo previsto dalla legge. Ogni individuo ha il diritto di accedere ai dati raccolti che lo riguardano e di ottenerne la rettifica.
3.Il rispetto di tali regole è soggetto al controllo di un’autorità indipendente
Il diritto di ogni persona alla protezione dei dati di carattere personale è altresì previsto dall’articolo 16, paragrafo 1, del trattato sul funzionamento dell’Unione europea («TFUE») .
Tale diritto è stato tutelato, in particolare, dal Regolamento UE 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (di seguito, GDPR) ed in Italia, già precedentemente, dal Codice in materia di protezione dei dati personali (D. Lgs. 30 giugno 2003, n. 196) così come adeguato alle disposizioni del GDPR dal D. Lgs. 10 agosto 2018, n. 101.
2) Scopo della presente policy.
ASGI Associazione Studi Giuridici Immigrazione – APS (di seguito, ASGI) informa la propria azione ad un’etica di protezione delle persone. Lo scopo del presente documento è quello di specificare alcuni aspetti relativi alla disciplina dei trattamenti di dati personali effettuati da ASGI nell’ambito delle attività previste dagli scopi statutari, intendendo con ciò garantire la piena conformità delle modalità dei trattamenti stessi a quanto previsto dalla normativa vigente. Come richiesto anche dal Codice Etico adottato dall’Associazione (art. 5.3), tutte/i coloro che sono coinvolti nel trattamento di dati personali per conto dell’Associazione sono invitate/i ad attenersi scrupolosamente ai principi di seguito indicati.
3) Glossario di base ed alcune definizioni.
Devono intendersi per (estratto di quanto indicato dall’art. 4 GDPR):
- «dato personale»: qualsiasi informazione riguardante una persona fisica identificata o identificabile («interessata/o»); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all’ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale;
- «trattamento»: qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l’adattamento o la modifica, l’estrazione, la consultazione, l’uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l’interconnessione, la limitazione, la cancellazione o la distruzione;
- «profilazione»: qualsiasi forma di trattamento automatizzato di dati personali consistente nell’utilizzo di tali dati personali per valutare determinati aspetti personali relativi a una persona fisica, in particolare per analizzare o prevedere aspetti riguardanti il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l’affidabilità, il comportamento, l’ubicazione o gli spostamenti di detta persona fisica;
- «pseudonimizzazione»: il trattamento dei dati personali in modo tale che i dati personali non possano più essere attribuiti a un interessato specifico senza l’utilizzo di informazioni aggiuntive, a condizione che tali informazioni aggiuntive siano conservate separatamente e soggette a misure tecniche e organizzative intese a garantire che tali dati personali non siano attribuiti a una persona fisica identificata o identificabile;
- «archivio»: qualsiasi insieme strutturato di dati personali accessibili secondo criteri determinati, indipendentemente dal fatto che tale insieme sia centralizzato, decentralizzato o ripartito in modo funzionale o geografico;
- «titolare del trattamento»: la persona fisica o giuridica, l’Autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali; quando le finalità e i mezzi di tale trattamento sono determinati dal diritto dell’Unione o degli Stati membri, il titolare del trattamento o i criteri specifici applicabili alla sua designazione possono essere stabiliti dal diritto dell’Unione o degli Stati membri;
- «responsabile del trattamento»: la persona fisica o giuridica, l’Autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento;
- «destinataria/o»: la persona fisica o giuridica, l’Autorità pubblica, il servizio o un altro organismo che riceve comunicazione di dati personali, che si tratti o meno di terzi. Tuttavia, le autorità pubbliche che possono ricevere comunicazione di dati personali nell’ambito di una specifica indagine conformemente al diritto dell’Unione o degli Stati membri non sono considerate destinatari; il trattamento di tali dati da parte di dette autorità pubbliche è conforme alle norme applicabili in materia di protezione dei dati secondo le finalità del trattamento;
- «terza/o»: la persona fisica o giuridica, l’Autorità pubblica, il servizio o altro organismo che non sia l’interessato, il titolare del trattamento, il responsabile del trattamento e le persone autorizzate al trattamento dei dati personali sotto l’autorità diretta del titolare o del responsabile;
- «consenso dell’interessata/o»: qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell’interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento;
- «violazione dei dati personali»: la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati;
- «dati genetici»: i dati personali relativi alle caratteristiche genetiche ereditarie o acquisite di una persona fisica che forniscono informazioni univoche sulla fisiologia o sulla salute di detta persona fisica, e che risultano in particolare dall’analisi di un campione biologico della persona fisica in questione;
- «dati biometrici»: i dati personali ottenuti da un trattamento tecnico specifico relativi alle caratteristiche fisiche, fisiologiche o comportamentali di una persona fisica che ne consentono o confermano l’identificazione univoca, quali l’immagine facciale o i dati dattiloscopici;
- «dati relativi alla salute»: i dati personali attinenti alla salute fisica o mentale di una persona fisica, compresa la prestazione di servizi di assistenza sanitaria, che rivelano informazioni relative al suo stato di salute;
- «Autorità di controllo»: l’Autorità pubblica indipendente istituita da uno Stato membro ai sensi dell’articolo 51 GDPR;
4) ASGI quale titolare e quale responsabile del trattamento di dati personali. I trattamenti effettuati dall’Associazione.
L’Associazione effettua le attività di trattamento di dati personali di interessate/i espressamente indicati nel Registro del titolare del trattamento (a titolo esemplificativo e non esaustivo: dati delle/dei socie/i, dei dipendenti, di relatori e partecipanti a corsi di formazione, seminari, convegni, di utenti di servizi come la newsletter, la sottoscrizione di appelli o la navigazione sul sito internet dell’Associazione, dati di persone che richiedono informazioni ed orientamento per eventuale assistenza legale etc..).
Nell’esercizio delle proprie attività, quale titolare del trattamento ASGI può nominare responsabili del trattamento(fornitori, consulenti) i quali saranno contrattualmente vincolati al rispetto di misure di sicurezza volte a garantire la riservatezza dei dati, nonché ad astenersi da qualunque utilizzo o divulgazione non autorizzata.
ASGI è, altresì, nominata a sua volta responsabile del trattamento da parte di diversi enti pubblici e partner privati, nell’ambito dell’effettuazione di progetti collegati ad attività costituenti l’oggetto sociale dell’Associazione. Tali trattamenti sono individuati e dettagliati nel Registro del responsabile del trattamento.
5) Le/i legali associate/i ad ASGI ed il trattamento dei dati personali delle assistite/i in giudizio ovvero nell’ambito di un mandato defensionale stragiudiziale ricevuto.
Per quanto attiene l’assistenza legale, giudiziale o stragiudiziale, in materia di immigrazione, asilo, cittadinanza, tutela contro la discriminazione, il razzismo e la xenofobia, prestata da parte di legali associate/i ad ASGI, queste/i ultimi rivestono in ogni caso, in tale ambito, la qualità di diretti titolari del relativo trattamento di dati personali delle/degli assistite/i collegato al mandato defensionale. L’Associazione raccomanda alle socie e ai soci la massima precisione e sensibilità al tema della protezione dei dati personali nello svolgimento della propria attività professionale, con particolare riferimento all’adozione di adeguata informativa ai sensi degli artt. 13 e 14 GDPR.
6) I principi in materia di protezione dei dati personali.
In applicazione di quanto previsto dall’art. 5 GDPR, ASGI tratta i dati personali in modo lecito, corretto e trasparente, per il raggiungimento delle finalità determinate, esplicite in quanto sempre indicate nell’informativa fornita alle/agli interessati e legittime. ASGI adotta misure ragionevoli per garantire che i dati personali siano esatti e, se necessario, aggiornati. I dati sono conservati in una forma che consenta l’identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati. Con riferimento alla sicurezza dei dati personali, ASGI adotta le possibili e adeguate misure tecniche e organizzative, volte alla protezione da trattamenti non autorizzati o illeciti e dalla perdita, distruzione o danno accidentali.
I dati personali non sono mai trattati da ASGI con finalità di profilazione delle/degli interessate/i.
7) L’informativa alle/agli interessati ai sensi degli artt. 13 e 14 GDPR.
In ottemperanza a quanto previsto dalla normativa vigente, ed in applicazione del principio di trasparenza sopra richiamato, per ciascun trattamento effettuato quale titolare ASGI rende disponibile alle/agli interessate/i una dettagliata informativa. L’informativa è imprescindibile e deve sempre essere resa disponibile alle/agli interessate/i al momento della raccolta dei dati e prima dell’inizio del trattamento.
8) Comunicazione di dati personali a terzi.
I dati personali raccolti potranno essere comunicati a soggetti terzi per adempiere ad obblighi di legge, in esecuzione di ordini provenienti da pubbliche autorità ovvero per fare valere o difendere un diritto in sede giudiziaria.
L’Associazione potrà trasmettere i dati relativi ad utenti che si siano rivolti all’Associazione richiedendo supporto ad altri operatori dei servizi pubblici e del privato sociale in rete e/o a socie e soci, onde proporre e consentirne l’inserimento in progetti e percorsi di sostegno, quale beneficiarie/i.
I dati personali potranno, altresì, essere comunicati a soggetti terzi, in qualità di autonomi titolari del trattamento o di responsabili del trattamento, previa adeguata informativa volta a specificare le finalità del trattamento stesso.
9) Data retention e cancellazione dei dati personali.
I dati personali sono conservati solo per il tempo necessario a raggiungere le finalità per le quali sono stati raccolti, ovvero necessari per far valere un diritto in sede giudiziaria. Il tempo di conservazione è espressamente indicato nell’informativa ovvero, in ogni caso, sempre proporzionale alla realizzazione degli scopi per i quali i dati sono stati raccolti e che sono ivi indicati. Come indicato nelle relative informative alle/agli interessate/i, potranno essere conservati i dati che mantengono un rilievo giuridico o valore storico, anche a fini statistici e per la redazione di rapporti periodici sulle attività dell’Associazione. In tal caso, i dati personali saranno ove possibile soggetti a pseudonimizzazione (e, in ogni caso in cui ciò sia possibile, totalmente anonimizzati).
Il periodo temporale massimo indicato deve ritenersi applicabile a tutta la documentazione contenente dati personali e presente nelle sedi fisiche dell’Associazione (in caso di conservazione cartacea) o nei server o strumenti informatici (in caso di dati su supporto elettronico) al cui accesso è ammesso solo alle persone autorizzate al trattamento dal titolare.
Per ciascun ufficio, i responsabili a ciò designati dovranno controllare almeno annualmente i termini per la conservazione dei dati archiviati e la loro eventuale scadenza, curandone la cancellazione nei tempi previsti.
Per quanto attiene la cancellazione, i documenti cartacei saranno triturati attraverso l’utilizzo di distruggi documenti che rispettino gli obblighi di legge sulla distruzione di documenti personali e riservati. La distruzione dei documenti in formato elettronico e digitale avverrà, nel caso in cui siano conservati su dispositivi che devono essere riutilizzati, attraverso procedure di data wiping (sovrascrittura), ovvero attraverso la smagnetizzazione o triturazione industriale del dispositivo.
10) La procedura per la violazione di dati personali – DATA BREACH.
ASGI ha adottato una specifica procedura interna per la gestione di eventuali episodi, su base accidentale o intenzionale, di violazione di dai personali.
La procedura si compone delle seguenti fasi:
- individuazione delle ipotesi di violazione di dati personali;
- distinzione dei casi di violazione soggette a notificazione all’Autorità di controllo e a comunicazione alle/agli interessate/i;
- notificazione all’Autorità di controllo entro 72 ore, e senza giustificato ritardo alla comunicazione alle/agli interessate/i, se dovute;
- specificazione dei soggetti coinvolti nella procedura, anche alla luce della violazione;
- individuazione delle azioni da compiere e dei tempi di intervento per la gestione dell’evento;
- compilazione del registro dei data breach.
11) La procedura per l’esercizio dei diritti da parte delle/degli interessate/i.
Nella gestione dei trattamenti di dati personali svolti da ASGI, l’Associazione tiene conto dei diritti delle/degli interessate/i disciplinati dagli artt. da 15 a 22 del Regolamento 2016/679, ed in particolare:
- diritto di accesso ai dati personali ed a tutte le informazioni inerenti presso il titolare;
- diritto di integrazione, rettificazione, cancellazione, limitazione del trattamento dei dati, che può essere richiesto in qualunque momento;
- diritto alla portabilità dei dati: diritto di ricevere tutti i dati personali raccolti in formato strutturato, di uso corrente e leggibile da un computer, nonché di richiedere la portabilità dei dati personali ad un altro titolare del trattamento, laddove ciò sia tecnicamente possibile;
- diritto di proporre reclamo all’Autorità di controllo: nel caso in cui siano ravvisate violazioni alla normativa vigente in materia di protezione dei dati personali, può proporre reclamo all’Autorità per la protezione dei dati del paese di residenza (www.garanteprivacy.it)
In relazione alla gestione dell’esercizio di tali diritti, l’Associazione ha adottato una specifica procedura interna. Da parte delle/degli interessate/i, l’esercizio può essere svolto mediante comunicazione scritta da inviare a mezzo posta elettronica all’indirizzo info@asgi.it, ovvero presso la segreteria di ASGI in Via Gerdil, 7 – 10152 Torino.
12) Social media policy.
Le reti sociali digitali sono utilizzate dall’Associazione al fine di realizzare gli scopi statutari, ed in particolare la promozione dell’informazione, della documentazione e dello studio dei problemi, di carattere giuridico, attinenti all’immigrazione, alla condizione dello straniero (nonché dell’apolide e del rifugiato), alla disciplina della cittadinanza nell’ordinamento italiano, alla tutela contro la discriminazione, il razzismo e la xenofobia nonché la promozione di studi, incontri, congressi, iniziative editoriali, pubblicazioni nell’ambito delle finalità indicate.
A tal fine, come espressamente indicato nella relativa informativa e raccolta di consenso da parte delle/degli interessati, gli eventi formativi sia in presenza, sia in conferenza video, sia in modalità ibrida, ed il relativo materiale audiovisivo potranno essere oggetto di divulgazione pubblica, anche attraverso pubblicazione su carta stampata e/o su qualsiasi altro mezzo di diffusione, compresi il sito internet dell’Associazione, archivi telematici aperti e piattaforme di social network (a titolo esemplificativo, non esaustivo: Facebook, Instagram, LinkedIn, X, YouTube, Spreaker, Vimeo).
Sui canali sociali non dovranno in nessun caso essere pubblicati dati personali, se non in forza di una legittima base giuridica, né documenti riservati o protetti dal segreto d’ufficio.
Per quanto attiene l’utilizzo di gruppi tematici utilizzati dalle socie/soci, andranno applicate le regole di conversazione, con riferimento alla condivisione di provvedimenti giudiziari ad uso studio, si raccomanda di provvedere sempre ed in ogni caso al completo oscuramento dei dati personali delle/degli interessate/i.
13) Revisione periodica.
La presente potrà essere revisionata periodicamente e la sua versione aggiornata sarà resa disponibile attraverso i canali di comunicazione dell’Associazione.
Aggiornata a novembre 2025

