TOSCOGAS – PRIVACY POLICY

1. Identità e Contatti del Titolare del Trattamento e del Responsabile della Protezione dei Dati (DPO)

Ai sensi e per gli effetti del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (di seguito “GDPR”), e in conformità con il Decreto Legislativo 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali), come novellato dal Decreto Legislativo 10 agosto 2018, n. 101, il Titolare del trattamento dei dati personali raccolti attraverso il sito web istituzionale www.toscogas.com è la società Toscogas S.p.A.

I dati identificativi e di contatto della società sono i seguenti:

Sede legale: Loc. Ponte alla Ciliegia, 14, 55011 Altopascio (LU)
Codice Fiscale, Partita IVA e Registro Imprese di Lucca: 00247300460
R.E.A. di Lucca: n. 85598
Posta Elettronica Certificata (PEC): toscogas@pec.it
E-mail di contatto per la privacy: privacy@toscogas.it
Recapito telefonico: 0583 28721

Il Titolare del trattamento, nello svolgimento della propria attività d’impresa e nella gestione delle interazioni digitali con gli utenti e i clienti, assume la piena responsabilità, ai sensi dell’art. 24 del GDPR, in ordine alla determinazione delle finalità e delle modalità di trattamento dei dati personali, ivi inclusi i profili di sicurezza, di riservatezza e di integrità degli stessi.

Toscogas S.p.A. garantisce che le operazioni di trattamento siano eseguite nel pieno rispetto dei principi di liceità, correttezza e trasparenza previsti dall’art. 5 del GDPR. La struttura organizzativa è stata implementata per garantire la conformità al principio di accountability ( responsabilizzazione ), adottando misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al Regolamento, tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche.

In tale contesto di rigorosa osservanza normativa, Toscogas S.p.A. ha provveduto alla nomina del Responsabile della Protezione dei Dati (RPD o Data Protection Officer – DPO) nella persona di:

Dott. Davide Tocchini – Business Consulting, Via del Valico N°73/Q, Altopascio (LU), Cell. 320/0296616.

Il DPO è una figura professionale dotata di adeguata conoscenza specialistica della normativa e delle prassi in materia di protezione dei dati personali, che assolve ai compiti di cui all’art. 39 del GDPR. Egli funge da punto di contatto per l’Autorità Garante per la Protezione dei Dati Personali e per gli interessati, fornendo consulenza, vigilando sull’osservanza del GDPR e supportando il Titolare nella valutazione di impatto sulla protezione dei dati (Data Protection Impact Assessment – DPIA), ove richiesto. Il DPO garantisce altresì l’indipendenza e l’assenza di conflitti di interesse nell’esercizio delle proprie funzioni di controllo, consulenza e cooperazione con l’Autorità di vigilanza, assicurando in tal modo che il trattamento dei dati personali degli utenti del sito sia costantemente allineato ai più elevati standard di tutela e conformità legislativa vigenti nell’Unione Europea e in ambito nazionale.

2. Tipologia dei dati personali oggetto del trattamento

Nell’ambito delle attività di consultazione, navigazione e interazione con il presente sito web e con i portali ad esso collegati, il Titolare procede al trattamento di diverse tipologie di dati personali, la cui raccolta è strettamente finalizzata all’erogazione dei servizi richiesti, alla gestione della sicurezza informatica e al miglioramento continuo della user experience. Tali dati, in conformità al principio di “minimizzazione dei dati” ex art. 5, par. 1, lett. c) del GDPR, sono trattati solo nella misura in cui risultano necessari per il perseguimento delle finalità di seguito specificate.

Le categorie di dati trattati sono le seguenti:

Dati di navigazione (Log di sistema): I sistemi informatici e le procedure software preposte al funzionamento di questo sito web acquisiscono, nel corso del loro normale esercizio, alcune informazioni personali la cui trasmissione è tecnicamente implicita nell’uso dei protocolli di comunicazione internet. In questa categoria di informazioni rientrano, a titolo esemplificativo, gli indirizzi IP o i nomi a dominio dei computer e dei dispositivi utilizzati dagli utenti che si connettono al sito, gli indirizzi in notazione URI (Uniform Resource Identifier) delle risorse richieste, l’orario della richiesta, il metodo utilizzato nel sottoporre la richiesta al server, la dimensione del file ottenuto in risposta, il codice numerico indicante lo stato della risposta data dal server (buon fine, errore, ecc.) ed altri parametri relativi al sistema operativo e all’ambiente informatico dell’utente. Tali dati, pur non essendo raccolti per essere associati a interessati identificati, potrebbero, attraverso elaborazioni tecniche ed associazioni con dati detenuti da terzi, consentire l’identificazione degli utenti.

Dati conferiti tramite la sezione “Contatti” e moduli dedicati: Con specifico riferimento alla pagina dedicata ai contatti (raggiungibile all’indirizzo istituzionale /contatti/) e a eventuali ulteriori form di interazione presenti sul portale, il Titolare tratta i dati personali conferiti in modo facoltativo, esplicito e volontario dall’utente. Tali dati comprendono tipicamente:

Dati anagrafici e di contatto (quali nome, cognome, indirizzo e-mail, numero di telefono o recapito);

Il contenuto della richiesta, le informazioni relative alle esigenze di fornitura (es. GPL, gasolio, kerosene, reti canalizzate) e ogni altra informazione personale spontaneamente inserita dall’utente nel corpo del messaggio o nei campi dedicati del modulo.

Dati conferiti tramite le Aree Riservate e il gestionale “SIV”: Con riferimento all’accesso alle piattaforme di gestione clienti e operatori (raggiungibili agli indirizzi [toscogas.servizicliente.com/login/](https:/toscogas.servizicliente.com/login/) [toscogas.servizicliente.com/loginOperatore/](https:/toscogas.servizicliente.com/loginOperatore/)), il Titolare tratta i dati personali necessari per la gestione del rapporto contrattuale e l’erogazione dei servizi. In particolare, tramite la procedura di registrazione (/newUser), vengono raccolti:

Dati di autenticazione e profilazione: Credenziali di accesso (username/password), indirizzo e-mail e dati identificativi necessari per l’abilitazione all’area riservata.

Dati gestionali integrati: I dati forniti dagli utenti o dagli operatori durante l’utilizzo delle piattaforme vengono sincronizzati con il gestionale interno SIV di proprietà di Toscogas S.p.A. Tali informazioni includono dati contrattuali, storico forniture, dati di consumo, recapiti di fatturazione e ogni altra informazione amministrativa finalizzata alla gestione del contratto di fornitura di GPL, gasolio, kerosene o reti canalizzate.

Dati di natura professionale: Per gli operatori, vengono trattati dati identificativi aziendali e autorizzazioni specifiche necessarie per l’espletamento delle mansioni lavorative correlate ai servizi gestiti tramite il portale. Il Titolare assicura che il trattamento di tali dati avviene nel rispetto delle misure di sicurezza tecniche e organizzative idonee a proteggere le informazioni da accessi non autorizzati, divulgazione, alterazione o distruzione, garantendo la protezione della riservatezza e dell’integrità dei dati personali dell’interessato in ogni fase del ciclo di vita del dato.

3. Finalità e basi giuridiche del trattamento

I dati personali raccolti attraverso il sito web e le relative piattaforme gestionali sono trattati da Toscogas S.p.A. esclusivamente per le finalità di seguito analiticamente descritte, ciascuna sostenuta da una specifica ed idonea base giuridica ai sensi dell’art. 6 del GDPR:

Gestione della navigazione e sicurezza del sito web:

Finalità: Consentire il corretto ed efficiente funzionamento del portale istituzionale, garantire la sicurezza delle reti e delle informazioni, identificare e prevenire eventuali comportamenti dannosi o reati informatici ai danni del sito e ricavare informazioni statistiche anonime sull’utilizzo delle pagine.

Base giuridica: Legittimo interesse del Titolare del trattamento (art. 6, par. 1, lett. f) del GDPR), consistente nella necessità di garantire la continuità operativa, la sicurezza dell’infrastruttura informatica e la corretta fruizione dei contenuti web offerti agli utenti, integrato dal rispetto di specifici obblighi di legge di natura tecnica (art. 6, par. 1, lett. c) del GDPR).

Gestione delle richieste inoltrate tramite la sezione “Contatti” e moduli dedicati:

Finalità: Fornire idoneo e tempestivo riscontro alle richieste di informazioni, di assistenza commerciale, tecnica o amministrativa inviate dagli utenti tramite la pagina /contatti/ o gli altri moduli presenti sul portale (relativamente ai prodotti e servizi quali GPL in bombole o serbatoi, gasolio, kerosene e reti canalizzate).

Base giuridica: Esecuzione di misure precontrattuali o contrattuali adottate su richiesta dell’interessato (art. 6, par. 1, lett. b) del GDPR). Il conferimento dei dati è facoltativo, ma l’eventuale mancato conferimento comporterà l’impossibilità per Toscogas S.p.A. di evadere le richieste formulate.

Gestione degli accessi alle Aree Riservate e integrazione con il gestionale “SIV”:

Finalità: Consentire la registrazione degli utenti (/newUser), l’autenticazione dell’Area Clienti e dell’Area Operatori (/login/ e /loginOperatore/), la gestione amministrativa, contabile e logistica delle forniture energetiche, nonché la sincronizzazione dei dati con il sistema gestionale interno SIV di Toscogas S.p.A. al fine di erogare i servizi di assistenza, monitoraggio consumi, fatturazione e tracciamento contrattuale.

Base giuridica: Esecuzione di un contratto di cui l’interessato è parte o all’esecuzione di misure precontrattuali (art. 6, par. 1, lett. b) del GDPR) per gli utenti/clienti, e adempimento di obblighi legali, fiscali e contabili gravanti sul Titolare (art. 6, par. 1, lett. c) del GDPR). Per la gestione degli operatori, la base giuridica si fonda altresi sull’esecuzione degli obblighi derivanti dal rapporto di lavoro o di collaborazione professionale e sul legittimo interesse del Titolare al corretto svolgimento delle attività aziendali aziendali.

Adempimento di obblighi normativi e tutela dei diritti in sede giudiziaria:

Finalità: Adempiere ad obblighi previsti da leggi, regolamenti, dalla normativa comunitaria o da ordini impartiti da Autorità pubbliche ed Organi di vigilanza, nonché accertare, esercitare o difendere un diritto del Titolare in sede stragiudiziale o giudiziale.

Base giuridica: Adempimento di un obbligo legale al quale è soggetto il Titolare (art. 6, par. 1, lett. c) del GDPR) e Legittimo interesse del Titolare alla tutela dei propri diritti e alla prevenzione di contenziosi (art. 6, par. 1, lett. f) del GDPR).

Si precisa e si garantisce che il Titolare attribuisce un valore e un livello di protezione primario ai dati personali ricevuti, considerandoli un patrimonio aziendale riservato e strettamente fiduciario. Pertanto, i dati raccolti attraverso il sito internet e le relative piattaforme gestionali non saranno in alcun modo oggetto di cessione, trasferimento, locazione o rivendita a terzi a fini commerciali o promozionali.

Il Titolare non utilizza tali informazioni per finalità di profilazione automatizzata, né procede all’invio di comunicazioni di marketing diretto o attività promozionali non sollecitate. Qualsiasi eventuale futuro trattamento per finalità di natura commerciale o di marketing avverrà esclusivamente a seguito del rilascio di un consenso specifico, preventivo, libero ed esplicito da parte dell’interessato, ai sensi dell’art. 6, par. 1, lett. a) del GDPR, tutelando integralmente la riservatezza e la fiducia accordata a Toscogas S.p.A.

4. Natura del conferimento dei dati e conseguenze di un eventuale rifiuto

Il conferimento dei dati personali da parte dell’utente, pur muovendosi nel perimetro della libera autodeterminazione e dell’autonomia contrattuale riconosciuta dall’ordinamento giuridico, assume una natura giuridica differenziata a seconda delle specifiche finalità perseguite e dei canali digitali utilizzati all’interno dell’ecosistema di Toscogas S.p.A. (www.toscogas.com e portali di gestione toscogas.servizicliente.com).

Ai sensi dell’art. 13, paragrafo 2, lettera e) del GDPR, il Titolare è tenuto a informare chiaramente l’interessato se il conferimento dei dati personali sia un obbligo legale o contrattuale oppure un requisito necessario per la conclusione di un contratto, nonché a specificare se l’interessato ha l’obbligo di fornire i dati personali e le possibili conseguenze della mancata comunicazione di tali dati. In ottemperanza a tale principio di trasparenza, si specificano i seguenti regimi di conferimento:

Natura obbligatoria per i dati di navigazione e infrastrutturali: Il conferimento dei dati di navigazione e tecnici (tramite i log di sistema e i protocolli di comunicazione telematica) ha natura obbligatoria, automatica e non negoziabile. Esso costituisce un requisito tecnico imprescindibile, strumentale alla fruizione informatica del sito web, alla corretta trasmissione dei pacchetti di dati sulle reti internet e alla garanzia della sicurezza informatica delle infrastrutture aziendali, in conformità agli obblighi di sicurezza delle reti e dei sistemi informativo-telematici di cui all’art. 32 del GDPR. L’opposizione tecnica o l’impedimento alla trasmissione di tali flussi di dati comporterebbe l’impossibilità oggettiva e tecnica per l’utente di connettersi al portale istituzionale, precludendo la navigazione e l’accesso ai contenuti informativi pubblicati da Toscogas S.p.A.

Natura necessaria ma facoltativa per le richieste di contatto e assistenza: Il conferimento dei dati personali inseriti nei moduli di contatto (pagina /contatti/) o inviati tramite posta elettronica agli indirizzi istituzionali è, dal punto di vista formale e ontologico, libero e facoltativo, espressione della libera volontà dell’interessato. Tuttavia, dal punto di vista funzionale, esso si configura come un requisito necessario per dare seguito alle istanze: il mancato conferimento anche parziale dei dati contrassegnati come obbligatori (quali, a titolo esemplificativo, nome, cognome e indirizzo e-mail) comporterà l’impossibilità assoluta e materiale per Toscogas S.p.A. di evadere la richiesta, fornire riscontro tecnico-commerciale o gestire le esigenze informative relative alle forniture di GPL, gasolio, kerosene o reti canalizzate, trovando tale limitazione fondamento nell’art. 6, par. 1, lett. b) del GDPR in combinato disposto con i principi di correttezza e buona fede contrattuale.

Natura necessaria e vincolante per l’accesso alle Aree Riservate e l’interazione con il gestionale “SIV”: Il conferimento dei dati personali richiesti in fase di registrazione telematica (/newUser) e di autenticazione alle piattaforme ([toscogas.servizicliente.com/login/](https://toscogas.servizicliente.com/login/) e /loginOperatore/) ha natura strettamente necessaria e vincolante all’instaurazione, gestione, esecuzione e rendicontazione del rapporto contrattuale o precontrattuale, nonché alla sincronizzazione, memorizzazione e gestione amministrativa all’interno del sistema gestionale interno SIV di Toscogas S.p.A. Tale trattamento trova la sua base giuridica nell’art. 6, par. 1, lett. b) del GDPR (esecuzione di un contratto o misure precontrattuali) e nell’art. 6, par. 1, lett. c) del GDPR per gli adempimenti di natura fiscale, civilistica e contabile imposti dalla legge italiana. L’eventuale rifiuto dell’interessato di conferire tali dati o di consentire la loro sincronizzazione gestionale nel sistema SIV impedisce radicalmente la creazione dell’account utente, precludendo di fatto l’accesso all’Area Clienti o all’Area Operatori e bloccando l’erogazione dei servizi energetici o di supporto amministrativo richiesti.

Natura rigorosamente facoltativa per finalità ulteriori o promozionali: Qualsiasi conferimento di dati che dovesse esulare dalla mera erogazione del servizio contrattuale, dalla navigazione tecnica o dall’adempimento di obblighi di legge (come eventuali attività di marketing diretto, ricerche di mercato, sondaggi di gradimento o promozioni commerciali) avrà sempre carattere libero e facoltativo, subordinato obbligatoriamente al rilascio di un consenso specifico, separato, informato ed inequivocabile ai sensi dell’art. 6, par. 1, lett. a) e dell’art. 7 del GDPR. L’eventuale rifiuto di prestare tale consenso per finalità commerciali non comporterà alcuna conseguenza pregiudizievole, né limiterà in alcun modo l’accesso ai servizi principali o l’esecuzione dei contratti di fornitura in essere con Toscogas S.p.A., con il diritto per l’interessato di revocare il consenso prestato in qualsiasi momento con la stessa facilità con cui lo ha concesso.

5. Modalità del trattamento, misure di sicurezza avanzate (NIS 2) e durata della conservazione dei dati
5.1 Modalità del trattamento e logiche di archiviazione

Il trattamento dei dati personali raccolti attraverso il sito istituzionale e le piattaforme di gestione di Toscogas S.p.A. viene effettuato nel pieno rispetto dei principi di liceità, correttezza, trasparenza, minimizzazione e limitazione della conservazione sanciti dall’art. 5 del GDPR. Le operazioni di trattamento sono eseguite sia mediante l’ausilio di strumenti elettronici, informatici e telematici, sia, ove strettamente necessario, su supporto cartaceo.

In conformità ai principi di Privacy by Design e Privacy by Default (art. 25 del GDPR), i flussi di dati generati dall’interazione dell’utente con il portale e con i servizi di autenticazione e registrazione (toscogas.servizicliente.com), ivi inclusa la sincronizzazione dei dati con il sistema gestionale interno SIV, sono gestiti attraverso logiche organizzative e procedure automatizzate strettamente correlate alle finalità esplicite dichiarate al precedente punto 3, garantendo l’integrità, la disponibilità e la riservatezza delle informazioni trattate.

5.2 Misure di cibersicurezza avanzate e conformità alla Direttiva NIS 2

Poiché Toscogas S.p.A. riveste la qualifica di soggetto rientrante nell’ambito di applicazione della Direttiva (UE) 2022/2555 (Direttiva NIS 2) – relativa a misure per un livello comune elevato di cibersicurezza nell’Unione – e delle relative normative nazionali di recepimento, la protezione dei dati personali si inserisce in un framework di sicurezza delle reti e dei sistemi informativi estremamente rigoroso e strutturato.

Ai sensi dell’art. 32 del GDPR e in stretta sinergia con gli obblighi di gestione del rischio informatico imposti dal regime NIS 2, il Titolare adotta un sistema avanzato di misure tecniche, operative e organizzative volte a prevenire e mitigare qualsiasi impatto sugli incidenti di sicurezza che potrebbero compromettere la disponibilità, l’autenticità, l’integrità o la riservatezza dei dati trattati. Tra le misure implementate si evidenziano:

Gestione del rischio informatico e della catena di approvvigionamento: Adozione di politiche rigorose di analisi del rischio cibernetico, sicurezza dell’acquisizione, dello sviluppo e della manutenzione dei sistemi informatici, inclusa la sicurezza legata alla gestione dei fornitori terzi e dei portali di servizio (toscogas.servizicliente.com).

Cifratura e protezione dei canali: Utilizzo sistematico di protocolli di comunicazione cifrati e avanzati (SSL/TLS e standard crittografici di ultima generazione) per la protezione dei dati in transito, in particolare durante le fasi di autenticazione, registrazione (/newUser, /login/, /loginOperatore/) e nei flussi di interscambio con il gestionale interno SIV.

Continuity e Disaster Recovery: Implementazione di piani di continuità operativa, backup ridondanti e procedure di ripristino di emergenza dei dati, conformemente agli standard di resilienza richiesti ai soggetti critici ed essenziali dalla normativa NIS 2.

Controllo degli accessi e tracciabilità: Sistemi di autenticazione forte (ove applicabile), gestione dei privilegi basata sul principio del minimo privilegio (least privilege) e tracciamento logico degli accessi effettuati da operatori e utenti autorizzati, vincolati da specifici obblighi di riservatezza (ex art. 29 GDPR e art. 2- quaterdecies del Codice Privacy).

Gestione e notifica degli incidenti: Procedure tempestive di rilevamento, monitoraggio e gestione degli incidenti informatici, nel pieno rispetto degli obblighi di segnalazione precoce previsti sia dal quadro normativo GDPR (art. 33-34) sia dai rigidi protocolli di notifica degli incidenti significativi imposti dalla disciplina NIS 2 alle autorità competenti (CSIRT Italia / Autorità di settore).

5.3 Periodo di conservazione dei dati (Principio di limitazione della conservazione)

In ottemperanza al principio di limitazione della conservazione di cui all’art. 5, par. 1, lett. e) del GDPR, i dati personali sono conservati per il tempo strettamente necessario al conseguimento delle finalità per cui sono stati raccolti, ovvero in conformità alle scadenze e ai termini stabiliti da specifiche disposizioni normative di legge, civilistiche, fiscali e regolamentari.

In particolare, con riferimento alle diverse categorie di dati trattati, si applicano i seguenti criteri di conservazione:

Dati di navigazione e log di sistema: I dati tecnici di navigazione e i log informatici non persistono, di norma, per un periodo superiore a 30 giorni dalla loro raccolta, fatti salvi eventuali prolungamenti resi necessari da specifiche attività di accertamento di reati informatici, di gestione della sicurezza cibernetica ai sensi della normativa NIS 2, o su esplicita richiesta dell’Autorità giudiziaria o di polizia.

Dati conferiti tramite moduli di contatto e richieste di assistenza: I dati personali raccolti tramite la pagina /contatti/ o via e-mail sono conservati per il tempo strettamente necessario a evadere la specifica richiesta formulata dall’utente e, successivamente, per un periodo massimo di 12 mesi, salvo che la richiesta non evolva in un rapporto contrattuale di fornitura, nel qual caso i dati confluiranno nei termini di conservazione amministrativo-contrattuali.

Dati gestionali e contrattuali (Aree Riservate e gestionale SIV): I dati personali e amministrativi trattati per l’esecuzione del contratto di fornitura energetica (GPL, gasolio, kerosene, reti canalizzate) e sincronizzati nel gestionale SIV sono conservati per tutta la durata del rapporto contrattuale in essere. Alla cessazione del contratto, tali dati saranno conservati per i successivi 10 anni, in conformità agli obblighi di conservazione civilistica, fiscale e contabile imposti dalla legislazione italiana (art. 2220 del Codice Civile e normative tributarie vigenti), nonché per il tempo necessario a tutelare i diritti del Titolare in sede di contenzioso giudiziale o stragiudiziale.

Dati trattati per finalità facoltative (previo consenso): Eventuali dati trattati sulla base del consenso espresso dell’interessato per finalità promozionali o commerciali saranno conservati fino alla revoca del consenso stesso da parte dell’interessato o, in assenza di revoca, per un termine massimo coerente con le linee guida delle Autorità di controllo competenti in materia.

5.4 Procedure di cancellazione, distruzione e anonimizzazione dei dati (Framework normativo e di conformità)
Decorsi i termini di conservazione ordinari e legali sopra indicati, il trattamento dei dati personali cesserà in modo definitivo e i medesimi saranno sottoposti a procedure rigorose di cancellazione sicura, distruzione fisica o irreversibile anonimizzazione, in piena conformità ai principi di cui all’art. 5, par. 1, lett. e) del GDPR (storage limitation) e alle disposizioni tecniche impartite dall’Autorità Garante per la Protezione dei Dati Personali.

Tali operazioni di bonifica e dismissione dei dati avvengono nel rispetto dei seguenti standard normativi e operativi:

Protocolli di cancellazione e sovrascrittura sicura: La cancellazione dei dati registrati sui sistemi informatici, sui server aziendali e sulle piattaforme di gestione e sincronizzazione con il database SIV avviene mediante l’utilizzo di procedure software e algoritmi di sovrascrittura sicura (conformi agli standard internazionali di cancellazione dei supporti magnetici ed elettronici, quali il DoD 5220.22-M o standard NIST equivalenti), tali da rendere il recupero dei dati informatici tecnicamente impossibile o altamente oneroso.

Distruzione dei supporti fisici e cartacei: Qualora i dati personali siano conservati su supporti cartacei o dispositivi di archiviazione fisica, la loro dismissione al termine del ciclo di vita avviene mediante procedure certificate di distruzione meccanica (triturazione o macinazione industriale in conformità allo standard DIN 66399 per il distruggidocumenti), garantendo l’integrità della riservatezza fino alla totale distruzione materiale del supporto.

Anonimizzazione irreversibile per finalità statistiche: Nei casi in cui i dati debbano essere conservati per scopi statistici, di ricerca storica o di analisi aziendale, il Titolare procede a un’anonimizzazione irreversibile e strutturale dei dati personali, mediante la scissione definitiva di qualsiasi legame diretto o indiretto tra le informazioni e l’interessato (rendendo l’identificazione della persona fisica permanentemente impossibile, anche attraverso l’uso di dati sussidiari o l’incrocio con banche dati esterne), sottraendo in tal modo il trattamento risultante dall’ambito di applicazione materiale del GDPR, in conformità al Considerando 26 del Regolamento UE.

Conservazione eccezionale per obblighi di legge o contenzioso: Fatta salva l’applicazione delle procedure di cancellazione sopra descritte, l’ulteriore conservazione dei dati personali è ammessa esclusivamente nel caso in cui sussista un obbligo legale inderogabile di conservazione imposto da norme comunitarie o statali (quali, a titolo esemplificativo, l’art. 2220 del Codice Civile in materia di scritture contabili, la normativa antiriciclaggio ove applicabile, o le disposizioni fiscali e tributarie vigenti), ovvero qualora la conservazione si renda strettamente necessaria per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria o stragiudiziale da parte di Toscogas S.p.A., nel rispetto del principio di necessità e proporzionalità del trattamento (art. 6, par. 1, lett. c) e f) del GDPR).

6. Destinatari dei dati personali, categorie di soggetti terzi e garanzie sui flussi di comunicazione

In stretta osservanza dei principi di liceità, trasparenza, limitazione della finalità e minimizzazione dei dati sanciti dall’art. 5 del Regolamento (UE) 2016/679 (GDPR), i dati personali raccolti attraverso il portale istituzionale, le piattaforme di autenticazione e i portali di gestione (toscogas.servizicliente.com), ivi inclusa la sincronizzazione con il database gestionale interno SIV, non saranno oggetto di diffusione indiscriminata, cessione o comunicazione a soggetti indeterminati.

Tuttavia, per il corretto perseguimento delle finalità di erogazione dei servizi energetici (GPL, gasolio, kerosene e reti canalizzate), di gestione amministrativa, di manutenzione tecnologica e di adempimento degli obblighi di legge, i dati personali potranno essere comunicati o resi accessibili esclusivamente a categorie specifiche di soggetti, i quali agiscono sotto la diretta autorità del Titolare o in forza di specifici vincoli giuridico-contrattuali.

I destinatari dei dati personali si suddividono nelle seguenti categorie tassative:

6.1 Personale interno autorizzato (Soggetti Autorizzati al Trattamento ex art. 29 GDPR e art. 2-quaterdecies Codice Privacy). I dati personali saranno trattati unicamente da dipendenti, collaboratori interni e amministratori di sistema di Toscogas S.p.A., i quali operano sotto la diretta autorità del Titolare del trattamento. A tali soggetti sono state impartite istruzioni operative specifiche, puntuali e vincolanti in materia di sicurezza informatica, segretezza aziendale e protezione dei dati personali. L’accesso alle informazioni è rigorosamente limitato e profilato in base al principio del minimo privilegio (least privilege), garantendo che il personale amministrativo, commerciale, tecnico o di supporto al cliente acceda esclusivamente ai dati indispensabili per l’espletamento delle specifiche mansioni assegnate, con particolare riferimento alla gestione dei flussi del gestionale SIV e dei portali di autenticazione.

6.2 Responsabili esterni del trattamento (art. 28 GDPR) e catena di fornitura (Supply Chain NIS 2). Per l’erogazione dei servizi digitali, la manutenzione dell’infrastruttura informatica, l’hosting dei server e la gestione tecnologica dei portali (/newUser, /login/, /loginOperatore/), Toscogas S.p.A. si avvale di soggetti terzi qualificati che prestano attività strumentali per conto del Titolare. Tali soggetti terzi, prima di ricevere qualsiasi dato, vengono formalmente designati e nominati Responsabili del trattamento ai sensi dell’art. 28 del GDPR, attraverso la sottoscrizione di specifici accordi contrattuali vincolanti che impongono il rispetto di rigidi standard di sicurezza, riservatezza e conformità normativa.In ragione della qualifica di Toscogas S.p.A. quale soggetto rientrante nel perimetro della Direttiva (UE) 2022/2555 (NIS 2), la selezione e la verifica dei Responsabili esterni e dei fornitori di servizi IT (società di sviluppo software, gestori di cloud hosting, manutentori dell’infrastruttura SIV) sono subordinate a rigorosi audit di sicurezza cibernetica, valutazione del rischio della catena di approvvigionamento (supply chain security) e verifica dei requisiti tecnici e organizzativi atti a impedire violazioni dei dati o interruzioni della continuità operativa.Le categorie di Responsabili esterni comprendono:

Fornitori di servizi di sviluppo, aggiornamento, hosting, manutenzione e sicurezza dei siti web e delle piattaforme applicative.

Società di consulenza o tecnici specializzati incaricati della gestione, manutenzione e supervisione del sistema gestionale SIV e delle relative procedure di sincronizzazione dati.

Società di servizi postali, di digitalizzazione dell’archivio o di spedizione documentale, ove necessario per l’invio di comunicazioni contrattuali o amministrative ai clienti.

Consulenti legali, fiscali, contabili, societari o società di revisione incaricate di assistere il Titolare nell’espletamento degli obblighi di bilancio, fiscali o nella tutela giudiziale dei propri diritti.

6.3 Autorità competenti, organi di vigilanza ed Enti pubblici (Obblighi di legge ex art. 6, par. 1, lett. c GDPR). I dati personali potranno essere comunicati a soggetti pubblici, autorità giudiziarie, forze di polizia, enti di regolazione del settore energetico o autorità di controllo (quali il Garante per la Protezione dei Dati Personali o il CSIRT Italia nell’ambito dei protocolli di notifica e gestione degli incidenti informatici previsti dalla normativa NIS 2), esclusivamente nei casi espressamente previsti da disposizioni di legge, regolamenti o da ordini legittimi impartiti dalle medesime autorità, ovvero qualora la comunicazione si renda strettamente indispensabile per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria o stragiudiziale di Toscogas S.p.A., nel rispetto del principio di proporzionalità e necessità.

6.4 Esclusione del trasferimento dei dati verso Paesi Terzi (Extra-UE) e garanzie territoriali. In conformità al Capo V del GDPR (artt. 44 e seguenti), il Titolare del trattamento dichiara e garantisce espressamente che l’archiviazione, la conservazione, il trattamento e la sincronizzazione dei dati personali (inclusi i flussi transitanti attraverso i server web e il database gestionale SIV) avvengono esclusivamente all’interno del territorio dell’Unione Europea (UE) o dello Spazio Economico Europeo (SEE).I server, i data center e le infrastrutture informatiche di supporto sono localizzati in Stati membri dell’UE. Pertanto, non sussiste alcun trasferimento di dati personali verso Paesi terzi extra-UE o organizzazioni internazionali prive di una decisione di adeguatezza della Commissione Europea ai sensi dell’art. 45 del GDPR.Qualora in futuro, per esigenze tecniche o organizzative straordinarie, si rendesse indispensabile l’utilizzo di servizi cloud o fornitori localizzati al di fuori dello SEE, tale trasferimento avverrà nel rigoroso rispetto delle condizioni stabilite dagli artt. 46, 47 o 49 del GDPR, previa adozione di garanzie adeguate e vincolanti (quali la sottoscrizione di Clausole Contrattuali Standard – Standard Contractual Clauses – SCC approvate dalla Commissione Europea) e l’implementazione di misure supplementari di cifratura e sicurezza tecnica atte a garantire un livello di protezione equivalente a quello garantito dal diritto dell’Unione.

7. Diritti dell’interessato (Capo III del GDPR) e modalità di esercizio

In conformità agli artt. 12 e seguenti del Regolamento (UE) 2016/679 (GDPR), l’interessato – ossia la persona fisica a cui i dati personali si riferiscono (utente del sito, visitatore della pagina /contatti/, cliente registrato o operatore autenticato tramite le piattaforme di gestione e il sistema SIV di Toscogas S.p.A.) – gode di specifici diritti volti a garantire il pieno controllo sulle proprie informazioni personali.

Il Titolare del trattamento adotta misure tecniche ed organizzative adeguate per agevolare l’esercizio di tali diritti da parte dell’interessato, garantendo la massima trasparenza e tempestività di riscontro.

7.1 Elenco analitico dei diritti riconosciuti all’interessato

L’interessato, ricorrendone i presupposti normativi di volta in volta applicabili, può esercitare in qualsiasi momento i seguenti diritti:

Diritto di accesso (art. 15 GDPR): L’interessato ha il diritto di ottenere dal Titolare la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e, in tal caso, di ottenere l’accesso a tali dati e alle seguenti informazioni: le finalità del trattamento, le categorie di dati personali trattati, i destinatari o le categorie di destinatari a cui i dati sono stati o saranno comunicati (con particolare riferimento ai Responsabili esterni e ai flussi verso il gestionale SIV), il periodo di conservazione previsto o i criteri utilizzati per determinarlo, nonché l’esistenza di un processo decisionale automatizzato, compresa la profilazione.

Diritto di rettifica (art. 16 GDPR): L’interessato ha il diritto di ottenere la rettifica dei dati personali inesatti che lo riguardano senza ingiustificato ritardo, nonché, tenuto conto delle finalità del trattamento, il diritto di ottenere l’integrazione dei dati personali incompleti, anche fornendo una dichiarazione integrativa.

Diritto alla cancellazione o “diritto all’oblio” (art. 17 GDPR): L’interessato ha il diritto di ottenere dal Titolare la cancellazione dei dati personali che lo riguardano senza ingiustificato ritardo, qualora sussista uno dei motivi previsti dal GDPR (ad esempio, se i dati non sono più necessari rispetto alle finalità per le quali sono stati raccolti o trattati, se l’interessato revoca il consenso su cui si fonda il trattamento e non sussiste altra base giuridica, o se i dati sono stati trattati illecitamente). Tale diritto trova tuttavia un contemperamento e una limitazione nei casi in cui la conservazione sia necessaria per l’adempimento di un obbligo legale o per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria (art. 17, par. 3, GDPR), come nel caso dei 10 anni di conservazione civilistico-fiscale dei dati contrattuali gestiti nel sistema SIV.

Diritto di limitazione del trattamento (art. 18 GDPR): L’interessato ha il diritto di ottenere la limitazione del trattamento quando ricorre una delle seguenti ipotesi: contestazione dell’esattezza dei dati personali (per il periodo necessario al Titolare per verificare l’esattezza); trattamento illecito con opposizione alla cancellazione e richiesta di limitazione d’uso; necessità dei dati per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria, benché il Titolare non ne abbia più bisogno; opposizione al trattamento ai sensi dell’art. 21, par. 1, del GDPR, in attesa della verifica in merito alla prevalenza dei motivi legittimi del Titolare rispetto a quelli dell’interessato.

Diritto alla portabilità dei dati (art. 20 GDPR): L’interessato ha il diritto di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che lo riguardano forniti a Toscogas S.p.A., e ha il diritto di trasmettere tali dati a un altro Titolare senza impedimenti da parte del Titolare cui li ha forniti, qualora il trattamento si basi sul consenso o su un contratto e sia effettuato con mezzi automatizzati. Nell’esercizio di tale diritto, l’interessato può ottenere la trasmissione diretta dei dati da un Titolare all’altro, se tecnicamente fattibile.

Diritto di opposizione (art. 21 GDPR): L’interessato ha il diritto di opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati personali che lo riguardano basato sul legittimo interesse del Titolare (art. 6, par. 1, lett. f) GDPR). In tal caso, il Titolare si astiene dal trattare ulteriormente i dati personali salvo che dimostri l’esistenza di cogenti motivi legittimi prevalenti per procedere al trattamento, oppure per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria. Qualora i dati siano trattati per finalità di marketing diretto, l’interessato ha il diritto di opporsi in qualsiasi momento e senza alcuna condizione al trattamento dei dati che lo riguardano effettuato per tali finalità.

Diritto di revoca del consenso (art. 7, par. 3, GDPR): Qualora il trattamento sia fondato sul consenso (art. 6, par. 1, lett. a, o art. 9, par. 2, lett. a, GDPR), l’interessato ha il diritto di revocare il proprio consenso in qualsiasi momento. La revoca del consenso non pregiudica la liceità del trattamento basata sul consenso prestato prima della revoca.

Diritto di reclamo all’Autorità di Controllo (art. 77 GDPR): Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l’interessato che ritenga che il trattamento dei dati personali a lui riferiti violi le disposizioni del GDPR ha il diritto di proporre reclamo a un’autorità di controllo, nello specifico nello Stato membro in cui ha la residenza abituale, il lavoro oppure il luogo in cui si è verificata la presunta violazione. In Italia, l’autorità competente è il Garante per la Protezione dei Dati Personali (avente sede in Roma, Piazza Venezia n. 11), ferma restando la facoltà di adire le opportune sedi giudiziarie civili o penali.

7.2 Modalità e canali di esercizio dei diritti

Per l’esercizio dei diritti sopra elencati, nonché per richiedere qualsiasi informazione, chiarimento o delucidazione in merito alle politiche di privacy adottate da Toscogas S.p.A., l’interessato può inoltrare apposita richiesta scritta al Titolare del trattamento o al Responsabile della Protezione dei Dati (DPO), utilizzando i canali di contatto istituzionali dedicati (quali l’indirizzo e-mail aziendale di riferimento privacy o la casella di posta elettronica certificata – PEC), i cui riferimenti completi sono riportati nella sezione iniziale/finale della presente informativa.

Il Titolare fornirà all’interessato le informazioni relative all’azione intrapresa riguardo a una richiesta ai sensi degli artt. da 15 a 22 senza ingiustificato ritardo e, comunque, al più tardi entro un mese dal ricevimento della richiesta stessa. Tale termine può essere prorogato di due mesi, se necessario, tenuto conto della complessità e del numero delle richieste. Il Titolare informerà l’interessato di tale proroga, e dei motivi del ritardo, entro un mese dal ricevimento della richiesta.

8. Rinvio alla Cookie Policy (Trattamento dei dati di navigazione e tracciamento)

In relazione all’utilizzo di cookie, pixel, script di tracciamento, beacon e tecnologie similari di memorizzazione locale sul terminale dell’utente durante la navigazione all’interno del sito istituzionale e dei portali di autenticazione e gestione (toscogas.servizicliente.com), si rinvia integralmente alla specifica informativa estesa sui cookie adottata da Toscogas S.p.A.

In ottemperanza all’articolo 122 del Decreto Legislativo 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali), in conformità alle Linee guida dei cookie e degli altri strumenti di tracciamento emanate dal Garante per la Protezione dei Dati Personali (provvedimento dell’10 giugno 2021) e in armonia con le prescrizioni del Regolamento (UE) 2016/679 (GDPR) e della Direttiva 2002/58/CE (Direttiva ePrivacy), l’utente può prendere visione delle categorie di cookie utilizzati (tecnici, analitici o di profilazione, ove presenti), delle finalità perseguite, della durata dei singoli tracciamenti e delle modalità di gestione o revoca del consenso cliccando sul seguente collegamento:

[Cookie Policy di Toscogas S.p.A.]

Attraverso la suddetta pagina, l’interessato potrà in qualsiasi momento configurare, modificare o revocare le proprie preferenze in materia di installazione di strumenti di tracciamento non essenziali, gestendo direttamente i consensi prestati in conformità ai principi di trasparenza e autodeterminazione informatica.