Il portale della Governance di GastroSocial vi offre un accesso centralizzato a tutte le informazioni importanti in materia di protezione dei dati, qualità e sostenibilità. Scoprite di più sulle nostre certificazioni, direttive e misure che garantiscono i massimi standard. Usufruite dei nostri servizi per esercitare i vostri diritti o formulare richieste mirate.
Quali temi vorreste approfondire?
Politica aziendale
Politica della qualità
GastroSocial si impegna a migliorare costantemente la qualità dei suoi prodotti e servizi per garantire la soddisfazione della clientela. Questa politica della qualità è alla base dei nostri sforzi in termini di gestione della qualità.
Definizione di qualità
- Una politica aziendale chiara, definita e vissuta nonché obiettivi aziendali, a livello di reparto e di team derivati e definiti. (Plan)
- Processi di attuazione definiti e orientati alla clientela con parametri target chiari, derivati dagli obiettivi aziendali, a livello di reparto e di team nonché dalle direttive e disposizioni di legge. (Do)
- Un sistema di gestione delle informazioni/sistema informativo gestionale completo come base per una verifica sistematica (sistema di controllo interno, parametri di processo e conformità alla protezione dei dati) degli obiettivi stabiliti. (Check)
- Miglioramento continuo mediante misure derivanti dalla verifica e dalla loro concreta verifica di attuazione nonché registrazione delle opportunità e dei miglioramenti in un sistema online. (Act)
Ambito di applicazione
Questa politica della qualità vale per tutti i processi, servizi e prodotti della nostra azienda (cassa di compensazione e cassa pensione) nonché per tutti i collaboratori, fornitori e partner coinvolti nella messa a disposizione dei nostri servizi e prodotti.
Obiettivi
- Soddisfazione della clientela: soddisfare le esigenze e le aspettative della nostra clientela mediante servizi e prodotti di prim’ordine.
- Miglioramento dei processi: migliorare costantemente i nostri processi per incrementare l’efficienza e l’efficacia.
- Coinvolgimento dei collaboratori: promuovere una cultura della sensibilizzazione alla qualità e favorire la partecipazione dei collaboratori.
Principi
- Orientamento alla clientela: focalizzarsi sulle esigenze e aspettative della nostra clientela in fase di sviluppo e fornitura dei nostri servizi e prodotti.
- Orientamento ai processi: sviluppare e gestire i nostri processi in modo sistematico per il raggiungimento della qualità.
- Direzione e impegno: i dirigenti sono tenuti a promuovere la cultura della qualità e a mettere a disposizione le risorse necessarie.
- Miglioramento continuo: verificare regolarmente e migliorare i nostri processi e sistemi di qualità.
- Misurazione e analisi: utilizzo di dati e fatti per monitorare, misurare e analizzare la prestazione, nonché per migliorare la qualità.
Verifica e audit
Vengono regolarmente effettuati verifiche e audit interni per valutare il rispetto della politica della qualità e l’efficacia delle misure implementate. I risultati di questi audit servono a identificare le potenzialità di miglioramento e a incentivare un costante incremento della qualità.
Politica di sostenibilità
GastroSocial si impegna ad agire in maniera sostenibile e a gestire responsabilmente le risorse naturali. Questa politica di sostenibilità funge da linea guida per tutte le nostre attività e decisioni, in modo da permetterci di ridurre al minimo il nostro impatto ambientale e favorire uno sviluppo sostenibile. In qualità di datore di lavoro e investitore siamo consapevoli della nostra responsabilità sociale e ci adoperiamo per integrare la sostenibilità nelle nostre azioni.
Ambito di applicazione
Questa politica di sostenibilità vale per tutte le attività, tutti i servizi e prodotti di GastroSocial. Essa comprende misure volte a ridurre il consumo energetico, il consumo idrico e la produzione di rifiuti, nonché a promuovere la sostenibilità nei nostri processi operativi, nelle decisioni commerciali e negli investimenti.
Obiettivi
- Tutela delle risorse: ridurre al minimo il consumo di energia, acqua e materiali.
- Riduzione dei rifiuti: diminuire le quantità di rifiuti mediante riutilizzo, riciclaggio e smaltimento rispettoso dell’ambiente.
- Sostenibilità: incentivare pratiche sostenibili in tutti i settori dell’azienda.
- Compliance: rispettare tutte le disposizioni e leggi rilevanti in materia ambientale.
- Sensibilizzazione: sensibilizzare alle tematiche ambientali e promuovere la responsabilità da parte di tutti i collaboratori.
- Responsabilità sociale: garantire un ambiente di lavoro sicuro e sano nonché favorire il benessere di tutti i collaboratori.
- Investimenti sostenibili: considerare i criteri di sostenibilità nelle decisioni di investimento.
Principi
- Responsabilità: tutti i collaboratori hanno la responsabilità di implementare e rispettare la politica di sostenibilità nel proprio ambito di attività.
- Prevenzione: prevenire l’inquinamento ambientale mediante misure proattive e un miglioramento continuo.
- Sostenibilità: integrare i criteri di sostenibilità in tutte le decisioni commerciali, in tutti i processi operativi e gli investimenti.
- Responsabilità sociale: promuovere una cultura del lavoro che dia priorità alla salute, alla sicurezza e al benessere dei collaboratori.
Politica finanziaria e di sicurezza
GastroSocial si adopera per garantire la sicurezza fisica e finanziaria delle nostre attività commerciali. La sicurezza dei nostri collaboratori, dei valori patrimoniali e delle risorse finanziarie riveste la massima priorità. Questa politica finanziaria e di sicurezza funge da linea guida per tutte le attività e decisioni rilevanti in questi settori.
Ambito di applicazione
Questa politica di sicurezza e di gestione finanziaria vale per tutte le attività rilevanti in termini economici e di sicurezza, nonché per tutti i valori patrimoniali all’interno di GastroSocial. Comprende misure di sicurezza fisiche, processi finanziari e controlli, nonché la garanzia del rispetto dei requisiti legali, normativi e contrattuali.
Obiettivi
- Sicurezza: proteggere persone, valori patrimoniali e informazioni da minacce fisiche e digitali.
- Integrità: garantire l’esattezza e la completezza di tutte le registrazioni finanziarie e dei dati rilevanti in termini di sicurezza.
- Stabilità finanziaria: garantire una prestazione finanziaria sostenibile e la stabilità dell’azienda.
Principi
- Responsabilità: tutti i collaboratori sono responsabili per la sicurezza e l’integrità finanziaria all’interno del loro ambito di attività.
- Gestione del rischio: identificare, valutare e ridurre i rischi finanziari e legati alla sicurezza.
- Compliance: rispettare tutti i requisiti legali, normativi e contrattuali rilevanti.
- Miglioramento continuo: verificare regolarmente e migliorare i processi di gestione delle finanze e della sicurezza per adeguarsi alle esigenze e alle minacce in mutamento.
Politica d’informazione e di protezione dei dati
GastroSocial riconosce l’importanza della sicurezza delle informazioni come elemento sostanziale della sua strategia commerciale. Questa politica definisce gli obiettivi generali, i principi e le disposizioni in materia di sicurezza delle informazioni (ISMS) e di protezione dei dati (PD) per garantire la confidenzialità, l’integrità e la disponibilità delle nostre informazioni. Essa è supportata e approvata dalla Direzione a tutti gli effetti.
Definizione di sicurezza delle informazioni e di protezione dei dati
- La sicurezza delle informazioni include la protezione di tutte le informazioni della Cassa di compensazione e Cassa pensione GastroSocial contro accesso non autorizzato, perdita, manipolazione e altre minacce.
- La protezione dei dati comprende la protezione dei dati personali da abuso e trattamento non autorizzato.
Ambito di applicazione
Questa politica di sicurezza delle informazioni e di protezione dei dati vale per tutti i collaboratori, i partner contrattuali e terzi che hanno accesso ai sistemi di informazione e ai dati della nostra azienda. Essa comprende tutte le attività che trattano informazioni e i valori patrimoniali all’interno dell’azienda.
Obiettivi
- Protezione della confidenzialità: garantire che le informazioni siano accessibili solo alle persone autorizzate.
- Garanzia dell’integrità: garantire che le informazioni siano complete, corrette e protette da manipolazioni non autorizzate.
- Mantenimento della disponibilità: garantire che le informazioni e le risorse correlate siano disponibili quando necessario.
- Conformità alle normative: garantire il rispetto di tutte le leggi, le prescrizioni e tutti gli obblighi contrattuali rilevanti, in particolare della legge svizzera sulla protezione dei dati (LPD).
- Protezione degli interessi e dei dati: garantire la protezione degli interessi e dei dati dei nostri assicurati, partner e collaboratori.
- Riduzione al minimo dei rischi: identificare, valutare e gestire i rischi legati alla sicurezza delle informazioni e alla protezione dei dati attraverso misure e controlli adeguati.
Principi
- Responsabilità: tutti i collaboratori sono responsabili per la sicurezza delle informazioni e la protezione dei dati all’interno del loro ambito di attività e dei loro processi commerciali.
- Rispetto dei requisiti legali e contrattuali: garantire l’osservanza di tutti i requisiti legali, normativi e contrattuali rilevanti.
- Gestione del rischio: identificare, valutare e ridurre i rischi legati alla sicurezza delle informazioni e alla protezione dei dati attraverso una gestione dei rischi sistematica.
- Minacce: valutare regolarmente la situazione delle attuali e potenziali minacce, nonché implementare misure tecniche e organizzative idonee per proteggersi dalle minacce.
- Economia dei dati: raccogliere e trattare i dati personali solo se necessario.
- Diritti delle persone interessate: garantire i diritti degli interessati, compresi diritto d’accesso, di rettifica, di opposizione e il diritto di farsi consegnare i dati.
- Formazione e consapevolezza: corsi di formazione regolari e misure di sensibilizzazione per tutti i collaboratori.
- Miglioramento continuo: verificare regolarmente e migliorare l’ISMS per adeguarsi alle esigenze e alle minacce in mutazione.
Processi e verifiche (incl. audit)
- Gestione trasparente delle deroghe: è necessario definire processi chiari per gestire eventuali deroghe dalle direttive.
- Documentazione delle eccezioni: l’approvazione delle eccezioni da parte della Direzione o dell’incaricato della protezione dei dati e della sicurezza delle informazioni va documentata.
- Valutazione delle ripercussioni: vengono eseguite verifiche e valutazioni delle ripercussioni delle deroghe ed eccezioni sulla sicurezza delle informazioni e sulla protezione dei dati.
- Audit regolari: vengono eseguiti regolarmente audit interni ed esterni per verificare il rispetto della politica relativa all’ISMS e alla protezione dei dati, nonché l’efficacia delle misure di sicurezza implementate.
- Utilizzo dei risultati degli audit: i risultati di questi audit vengono impiegati per migliorare costantemente l’ISMS e la protezione dei dati.
Certificazioni
ISO 9001 – Sistema di gestione della qualità
Con il certificato ISO 9001 confermiamo il nostro diritto a servizi eccellenti. Questo sistema di gestione della qualità riconosciuto a livello internazionale garantisce di soddisfare sempre, e addirittura superare, le aspettative della nostra clientela.
ISO/IEC 27001 – Sistema di gestione della sicurezza delle informazioni
La protezione dei dati e la sicurezza hanno per noi la massima priorità. Il certificato ISO/IEC 27001 attesta che noi proteggiamo i dati sensibili con un sistema di gestione certificato e che rispettiamo i severi standard di sicurezza internazionali.
ISO/IEC 27701 – Sistema di gestione per la protezione dei dati (PIMS)
La nostra estensione del certificato ISO/IEC 27001 sottolinea il nostro impegno per la protezione dei dati personali. Con la certificazione del sistema di gestione per la protezione dei dati garantiamo la trasparenza e la sicurezza nella gestione delle informazioni confidenziali.
IQNET Certified Management System
Come membro di IQNET, una rete di organismi di certificazione leader che operano in tutto il mondo, garantiamo standard internazionali legati alla qualità dei nostri sistemi di gestione. Questo certificato attesta il nostro riconoscimento globale e il nostro impegno per la massima professionalità.
Dichiarazione sulla protezione dei dati
Con la nostra dichiarazione sulla protezione dei dati vi informiamo in merito al trattamento dei dati personali in relazione all’esecuzione dei compiti sopraindicati nonché alla visita del nostro sito web e all’utilizzo dei nostri servizi online. L’abbreviazione LPD sta per Legge svizzera sulla protezione dei dati e riguarda le persone in Svizzera che visitano il nostro sito (denominate nel seguito «persone in Svizzera»). L’abbreviazione RGPD sta per Regolamento generale dell’UE sulla protezione dei dati e riguarda le persone nell’UE che visitano le nostre pagine (denominate nel seguito «persone nell’UE»).
Responsabilità
Il responsabile ai sensi della legislazione in materia di protezione dei dati e di altre disposizioni di carattere giuridico per la protezione dei dati è:
GastroSocial | Buchserstrasse 1 | 5001 Aarau | Svizzera
062 837 71 71 | info@gastrosocial.ch
Consulente per la protezione dei dati: datenschutz@gastrosocial.ch
Rilevamento e trattamento dei dati personali
Trattiamo innanzitutto i dati personali che riceviamo nel quadro del rapporto di affari con i nostri assicurati, le aziende affiliate e altri partner commerciali dagli stessi nonché da altre persone interessate o che rileviamo dagli utenti che utilizzano i nostri siti web, le nostre app e altre applicazioni.
Nella misura in cui è consentito, preleviamo anche dati personali da fonti di pubblico accesso o li riceviamo da autorità e istituzioni autorizzate a utilizzare il numero di assicurazione sociale. Oltre ai dati che ci fornite direttamente, le categorie di dati personali che riceviamo al vostro riguardo da terzi comprendono:
- dati da registri pubblici;
- dati di cui veniamo a conoscenza in relazione a procedure ufficiali e giudiziarie;
- dati legati alle vostre funzioni e attività professionali (per consentirci p.es. di concludere con il vostro aiuto affari con il vostro datore di lavoro e di poterli svolgere);
- dati al vostro riguardo nella corrispondenza e nei colloqui con terzi;
- dati su di voi fornitici da persone del vostro ambiente (famiglia, consulente, rappresentante legale, ecc.) per consentirci di concludere o svolgere contratti con voi o con il vostro coinvolgimento (p.es. referenze, il vostro indirizzo per consegne, deleghe, dati sul rispetto delle disposizioni di legge quali ad esempio la lotta al riciclaggio di denaro e le restrizioni alle esportazioni);
- dati di banche, assicurazioni, nostri partner di vendita e altri partner contrattuali per il ricorso o la fornitura di prestazioni da parte vostra (p.es. pagamenti o acquisti effettuati);
- dati tratti dai media e da Internet e relativi alla vostra persona nella misura in cui ciò è indicato nel caso concreto (p.es. nel quadro di pubblicità, rassegna stampa, marketing/vendita, ecc.);
- i vostri indirizzi ed eventuali interessi nonché ulteriori dati sociodemografici (a scopo di marketing);
- dati in relazione all’utilizzo del sito web (p.es. indirizzo IP, indirizzo MAC dello smartphone o del computer, dati sul vostro dispositivo e impostazioni, cookie, data e ora della visita, pagine e contenuti consultati, funzioni utilizzate, sito web di riferimento, indicazioni sulla posizione).
Se ci fate pervenire dati tramite terzi, partiamo dal presupposto che ne siate autorizzati e che i dati siano corretti. Siete pertanto pregati di informare tali soggetti terzi in merito al trattamento dei vostri dati da parte nostra e di consegnare loro una copia della presente dichiarazione sulla protezione dei dati.
Basi giuridiche del trattamento dei dati
Le basi giuridiche per la gestione delle assicurazioni sociali e dei compiti legali ad esse connessi sono costituite dalla legislazione sull’assicurazione per la vecchiaia e per i superstiti (LAVS) nonché dalla legge sulla previdenza professionale per la vecchiaia, i superstiti e l’invalidità (LPP), dalla legge federale sul libero passaggio nella previdenza professionale (LFLP) e dalla legge federale sulla parte generale del diritto delle assicurazioni sociali (LPGA), comprese le relative ordinanze. In quanto organo federale trattiamo i vostri dati personali in questo ambito nel quadro delle facoltà di trattamento concesseci dalla legge (p.es. art. 85a segg. LPP nonché art. 49a segg. LAVS). Per ulteriori trattamenti dei dati, in particolare in relazione al marketing, alla pubblicità, alla misurazione dell’audience, alle ricerche di mercato e ai sondaggi d’opinione o alla gestione dei nostri siti web e servizi online, ci basiamo – ove necessario – sul vostro consenso, su interessi legittimi prevalenti o sulle basi giuridiche applicabili ai sensi della normativa sulla protezione dei dati (LPD o RGPD). Nell’ambito della previdenza sovraobbligatoria, il nostro trattamento dei dati non è soggetto alle disposizioni di protezione dei dati della LPP, ma a quelle della legge sulla protezione dei dati (LPD). La LPD si applica anche per il trattamento di dati personali nell’ambito della locazione di immobili residenziali e commerciali.
I dati sanitari sono considerati dati personali particolarmente sensibili (art. 5 lett. c n. 2 LPD) o una categoria particolare di dati personali (art. 9 RGPD). Trattiamo tali dati esclusivamente nei limiti previsti dalla legge ai fini della verifica e della gestione dei casi previdenziali. La base giuridica è costituita dalla normativa vigente in materia di assicurazioni sociali (in particolare la LAVS, la LPP e la LPGA) quale fondamento giuridico ai sensi dell’art. 31 cpv. 1 LPD oppure, nella misura in cui sia applicabile il RGPD, dell’art. 9 cpv. 2 lett. b RGPD.
Nel caso in cui ci abbiate fornito il consenso al trattamento dei vostri dati personali per determinate finalità, questi saranno trattati nell’ambito e in conformità a tale consenso, tranne il caso in cui vi siano altre basi giuridiche o ne avessimo necessità. Il consenso fornito può essere revocato in qualsiasi momento, ma ciò non avrà alcun effetto sulle operazioni di trattamento dei dati già eseguite.
Finalità e categorie di dati oggetto del trattamento. Utilizziamo i dati personali da noi raccolti principalmente per stipulare e gestire i contratti con i nostri clienti e partner commerciali. Ciò riguarda in particolare:
- gestione delle assicurazioni sociali del primo e del secondo pilastro dei nostri assicurati (ad esempio: stipula e gestione dei contratti di affiliazione con il datore di lavoro, iscrizione delle persone assicurate, verifica e gestione dei casi previdenziali, compreso il coordinamento con altri assicuratori);
- locazione di immobili residenziali e commerciali (stipula e gestione dei contratti di locazione);
- acquisto di prodotti e servizi dai nostri fornitori e subappaltatori;
- adempimento dei nostri obblighi di legge in patria e all’estero.
Se lavorate per un tale cliente o partner commerciale, naturalmente è possibile che in questa funzione siate interessati anche con i vostri dati personali.
Nell’ambito della gestione delle assicurazioni sociali trattiamo in particolare le seguenti categorie di dati personali:
- dati identificativi e di contatto (p.es. nome, data di nascita, numero AVS, stato civile, indirizzo);
- dati relativi all’occupazione e alla retribuzione (p.es. datore di lavoro, grado di occupazione, salario, data di assunzione e di cessazione del rapporto di lavoro);
- dati relativi alla previdenza e alle assicurazioni (p.es. averi di vecchiaia, dati sui contributi, diritti alle prestazioni, prestazioni di libero passaggio da precedenti istituti di previdenza);
- nell’esame e nella gestione dei casi previdenziali (invalidità, decesso): dati sanitari (p.es. referti medici, decisioni dell’ufficio AI, perizie mediche) nonché, se del caso, informazioni sui familiari e sui beneficiari delle prestazioni per superstiti.
Trattiamo inoltre dati personali vostri e di altre persone nella misura in cui ciò è consentito e ci pare indicato anche per le finalità seguenti per cui noi (e talvolta anche terzi) abbiamo un interesse legittimo corrispondente alla finalità:
- offerta e ulteriore sviluppo delle nostre offerte, servizi, siti web, app e altre piattaforme su cui siamo presenti;
- comunicazione con terzi e gestione delle loro richieste (p.es. candidature, richieste dei media);
- revisione e ottimizzazione di procedure di valutazione delle esigenze mirate a un approccio diretto ai clienti, nonché raccolta di dati personali da fonti pubblicamente accessibili ai fini dell’acquisizione dei clienti;
- pubblicità e marketing (compresa l’organizzazione di eventi), nella misura in cui non abbiate espresso opposizione all’utilizzo dei vostri dati (se ricevete pubblicità da parte nostra in qualità di clienti, potete revocare in qualsiasi momento il vostro consenso e inseriremo i vostri dati in un elenco di soggetti ai quali non sarà più inviata alcuna comunicazione pubblicitaria);
- ricerche di mercato e sondaggi di opinione, monitoraggio dei media;
- rivendicazione dei propri diritti di legge e difesa nell’ambito di controversie giuridiche e procedure amministrative;
- prevenzione e accertamento di reati e altri comportamenti illeciti (p.es. esecuzione di indagini interne, analisi dei dati per contrastare le frodi);
- garanzie a tutela delle nostre attività, in particolare per il reparto IT, il nostro sito web, le app e altre piattaforme;
- sorveglianze video per garantire il diritto di proprietà e altre misure per la sicurezza dei sistemi informatici, degli edifici e degli impianti e la protezione dei nostri collaboratori e di altre persone nonché dei valori che ci appartengono o ci sono affidati (p.es. controllo degli accessi, liste dei visitatori, scanner reti e-mail, registrazioni telefoniche).
Trattamenti dei dati in relazione al nostro sito web
Se si consulta il nostro sito web, l’impresa da noi incaricata di gestirlo tratta i dati tecnici di accesso. Tra questi figurano, in particolare, le informazioni relative al terminale e al browser utilizzati, l’indirizzo IP pubblico, nonché la data e l’ora dell’accesso. Questi dati sono necessari per garantire il funzionamento tecnico del nostro sito web, assicurarne la sicurezza e la funzionalità, individuare e respingere eventuali attacchi, nonché elaborare statistiche senza riferimenti personali finalizzate all’ottimizzazione del nostro sito web.
Solitamente noi o il nostro fornitore di servizi non siamo al corrente di chi si celi dietro a un indirizzo IP, salvo nel caso in cui durante l’utilizzo del nostro sito web ci vengano comunicati dati che ci consentono di identificare l’utente o qualora ciò si rendesse necessario nell’ambito di procedimenti legali o indagini delle autorità. I dati IP salvati vengono anonimizzati o cancellati non appena non sono più necessari per individuare o difendersi da un attacco.
Laddove si applica il RGPD, la base per il trattamento è data dal nostro interesse legittimo a migliorare e a gestire in maniera sicura, funzionale e redditizia il nostro sito web (art. 6 cpv. 1 lett. f RGPD).
Marketing online e misurazione della copertura
Per misurare l’efficacia dei nostri annunci pubblicitari, per misurare la copertura e per definire i gruppi target delle campagne di marketing, utilizziamo Meta Pixel e LinkedIn Insight Tag. Queste tecnologie si attivano solo dopo che l’utente ha fornito il proprio consenso tramite il nostro strumento di consenso ai cookie. Qui potete revocare il vostro consenso in qualsiasi momento con effetto per il futuro.
Meta Pixel
Utilizziamo il Meta Pixel della Meta Platforms Ireland Limited, Merrion Road, Dublino 4, D04 X2K5, Irlanda («Meta»). Il Meta Pixel rileva quali pagine visitate e quali azioni eseguite sul nostro sito web, ad esempio l’invio di moduli. In questo modo possiamo valutare l’efficacia dei nostri annunci pubblicitari su Facebook e Instagram e creare gruppi mirati per le campagne future («Custom Audiences»). In tale contesto possono essere trattati, in particolare, l’indirizzo IP, le informazioni relative al dispositivo e al browser, le pagine visitate, gli orari di accesso, gli eventi da voi generati, gli identificativi dei cookie e – qualora siano stati attivati e da voi comunicati – i dati di contatto crittografati.
I dati raccolti da Meta possono essere associati al vostro account Meta e possono essere utilizzati da Meta anche per i propri scopi, in conformità con la sua informativa sulla privacy; tale ulteriore trattamento da parte di Meta esula dal nostro controllo.
Base giuridica: il vostro consenso (art. 6 cpv. 1 lett. a RGPD per i cittadini dell’UE; art. 31 cpv. 1 LPD per i cittadini svizzeri), che può essere consultato e revocato tramite il nostro strumento di consenso ai cookie.
Per ulteriori informazioni, consultare l’informativa sulla privacy di Meta all’indirizzo https://www.facebook.com/privacy/policy/. Potete inoltre opporvi direttamente all’utilizzo dei vostri dati a fini pubblicitari da parte di Meta: https://www.facebook.com/settings?tab=ads
LinkedIn Insight Tag
Utilizziamo inoltre il LinkedIn Insight Tag di LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublino 2, Irlanda («LinkedIn»). Ciò consente di misurare l’efficacia dei nostri annunci pubblicitari su LinkedIn e di creare gruppi mirati per il sito web («Matched Audiences»). Inoltre, riceviamo report aggregati e non personali relativi alle caratteristiche dei nostri visitatori («Website Demographics»). In questo contesto possono essere trattati, in particolare, gli URL visitati, gli URL di provenienza, i timestamp, le informazioni relative al dispositivo e al browser, l’indirizzo IP, gli identificativi dei cookie, nonché caratteristiche aggregate quali il settore di attività, le dimensioni dell’azienda, l’ambito professionale o il livello di carriera.
LinkedIn rimuove gli identificativi diretti degli utenti entro sette giorni; i dati pseudonimizzati rimanenti vengono cancellati entro 180 giorni.
Base giuridica: il vostro consenso (art. 6 cpv. 1 lett. a RGPD per i cittadini dell’UE; art. 31 cpv. 1 LPD per i cittadini svizzeri), che può essere consultato e revocato tramite il nostro strumento di consenso ai cookie.
Per ulteriori informazioni, consultare l’ Informativa sulla protezione dati di LinkedIn disponibile all’indirizzo https://www.linkedin.com/legal/privacy-policy. Potete negare il vostro consenso all’utilizzo dell’Insight Tag nelle impostazioni pubblicitarie di LinkedIn: https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out
Per ulteriori informazioni sui trasferimenti all’estero, consultare la sezione «Trasferimento di dati personali all’estero».
Trattamenti dei dati in relazione al nostro chatbot
Per consentire all’utente un’esperienza interattiva e personalizzata, il nostro chatbot «Gaston» impiega un modello di IA di OpenAI, fornito tramite la piattaforma di Microsoft. Quando l’utente interagisce con il chatbot, quello che digita viene elaborato tramite la piattaforma Microsoft. Abbiamo inoltre integrato nel chatbot moduli attraverso i quali è possibile trasmettere i dati direttamente a noi. Le informazioni inserite nel modulo vengono elaborate e inoltrate alla nostra azienda tramite la piattaforma Microsoft.
Raccogliamo altresì dati tecnici relativi all’utilizzo e alle prestazioni al fine di garantire e migliorare la disponibilità, la sicurezza, la qualità e la facilità d’uso del chatbot. Tra questi figurano in particolare i messaggi e gli avvenimenti registrati, gli argomenti attivati, gli eventi di feedback o di telemetria, i dati relativi alle sessioni utente e le metriche di prestazione come tempi di risposta e tassi di errore.
Il nostro chatbot Gaston si rivolge esclusivamente a persone domiciliate in Svizzera. Il chatbot ha lo scopo di fornire informazioni generali e comunicazioni relative alla nostra offerta in Svizzera. Non è previsto il suo utilizzo da parte di persone residenti nell’Unione europea (UE). Un eventuale accesso da un Paese dell’UE avviene su iniziativa e sotto la piena responsabilità dell’utente che l’effettua.
Trasmissione dei dati personali nell’ambito della nostra attività commerciale e di assicurazione sociale
I destinatari dei dati personali possono essere, in particolare, i seguenti soggetti:
- autorità, uffici pubblici e tribunali, nella misura in cui siamo tenuti o autorizzati per legge a farlo;
- riassicuratori, fornitori, subappaltatori e altri partner commerciali;
- fornitori di servizi e responsabili del trattamento che ci supportano nella gestione delle nostre offerte, dei nostri sistemi informatici, del nostro sito web o di altri servizi;
- rappresentanti, consulenti e altre parti terze autorizzate;
- uffici di revisione, periti;
- parti in procedure giuridiche potenziali o effettive;
- assicurati domiciliati all’estero o altri destinatari, nella misura in cui ciò sia necessario per l’adempimento dei nostri compiti legali o contrattuali.
Trasmissione di dati personali all’estero
In linea di principio, trattiamo i dati personali in Svizzera. La comunicazione di dati personali all’estero può tuttavia avvenire qualora ciò sia necessario per l’adempimento dei nostri compiti legali o contrattuali, qualora utilizziamo fornitori di servizi o strumenti con sede all’estero oppure qualora l’utente abbia fornito il proprio consenso. Per la Svizzera è in vigore dal 2000 una decisione di adeguatezza della Commissione europea; la sua validità ai sensi del RGPD è stata confermata dalla Commissione europea con una relazione del 15 gennaio 2024.
Se un destinatario si trova in un Paese che, secondo il diritto svizzero, garantisce un livello adeguato di protezione dei dati, la comunicazione può avvenire sulla base di tale presupposto. In assenza di un livello adeguato di protezione dei dati, adottiamo garanzie idonee, in particolare attraverso accordi contrattuali quali le clausole contrattuali standard, oppure ci avvaliamo di un’eccezione prevista dalla legge.
In caso di trasmissioni di dati verso gli Stati Uniti – ad esempio in relazione a singoli servizi relativi a siti web, marketing o intelligenza artificiale – ci basiamo, per quanto possibile, su una certificazione del rispettivo fornitore nell’ambito del Data Privacy Framework UE-USA o Svizzera-USA, nonché sulle misure di protezione e sicurezza dei dati adottate dal rispettivo fornitore di servizi.
Per ulteriori informazioni sui cookie utilizzati e sulle opzioni di configurazione e revoca a vostra disposizione, consultate la nostra Informativa sui cookie.
Durata della conservazione di dati personali
Trattiamo e salviamo i vostri dati personali nella misura in cui ciò è necessario per l’adempimento dei nostri obblighi contrattuali e di legge o di altre finalità perseguite con il trattamento, ovvero per esempio per la durata dell’intero rapporto di affari (dall’avvio all’esecuzione fino alla cessazione di un contratto) nonché oltre conformemente agli obblighi legali di conservazione e documentazione. In particolare è possibile che i dati personali vengano conservati per il periodo di tempo in cui possono essere fatti valere diritti nei confronti della nostra azienda e nella misura in cui siamo legalmente obbligati a farlo o se legittimi interessi commerciali lo richiedono (p.es. per scopi di prova e documentazione). Non appena i vostri dati personali non sono più necessari per gli scopi di cui sopra, vengono di solito e se possibile cancellati o resi anonimi.
Obbligo di fornitura dei dati personali
Nel quadro dei nostri compiti legali e contrattuali siete tenuti a fornire i dati personali necessari per l’avvio, la gestione e la cessazione di un rapporto di affari nonché l’adempimento degli obblighi di legge. Senza tali dati non saremo in generale in grado di erogare le nostre prestazioni o potremmo farlo solo in misura limitata.
Inoltre, durante l’utilizzo del sito web vengono trattati automaticamente determinati dati tecnici, in particolare l’indirizzo IP, per garantire la disponibilità tecnica e la sicurezza di gestione del sito stesso. Per ulteriori informazioni al riguardo, consultare la sezione «Trattamento dei dati in relazione al nostro sito web».
Diritti della persona interessata
Avete diritto:
- D’accesso (art. 25 LPD)
- Di pubblicazione e trasmissione dei dati (art. 28 LPD)
- Di rettifica (art. 32 LPD)
- Di intentare azioni per la protezione della vostra personalità (art. 32 LPD)
Laddove si applichi il RGPD, avete inoltre diritto:
- Di ottenere una copia (artt. 13 e 14 RGPD)
- D’accesso (art. 15 RGPD)
- Di rettifica (art. 16 RGPD)
- Di cancellazione risp. diritto all’«oblio» (art. 17 RGPD)
- Di limitazione del trattamento (art. 18 RGPD)
- Di portabilità dei dati (art. 20 RGPD)
- Di opposizione (art. 21 RGPD)
- Di non essere sottoposti a una decisione basata unicamente sul trattamento automatizzato – compresa la profilazione – che produca effetti giuridici che vi riguardano o che incidano in modo analogo significativamente sulla vostra persona (art. 22 RGPD)
Vi segnaliamo tuttavia che ci riserviamo di far valere dal canto nostro le limitazioni previste dalla legge, per esempio nel caso in cui siamo tenuti a conservare o trattare determinati dati per i quali sussista da parte nostra un interesse prevalente (nella misura in cui possiamo appellarci ad esso) o ne abbiamo bisogno per far valere dei diritti. Se doveste sostenere dei costi, non mancheremo di informarvi anticipatamente. Vi segnaliamo che l’esercizio di tali diritti può essere in conflitto con gli accordi contrattuali e che ciò può avere delle conseguenze quali la risoluzione anticipata del contratto o conseguenze in termini di costi. In tal caso non mancheremo di informarvi anticipatamente qualora ciò non sia già disciplinato dal contratto.
Esercizio dei vostri diritti
L’esercizio di tali diritti presuppone di norma che siate in grado di dimostrare in modo inequivocabile la vostra identità (p.es. tramite copia del documento d’identità laddove la vostra identità non sia chiara o non possa essere verificata). Per far valere i vostri diritti potete contattare l’indirizzo indicato nella sezione «Responsabilità».
Ogni persona interessata ha inoltre il diritto di far valere i propri diritti in sede giuridica o di presentare ricorso presso la competente autorità di protezione dei dati. L’autorità preposta alla protezione dei dati in Svizzera è l’Incaricato federale della protezione dei dati e della trasparenza (https://www.edoeb.admin.ch/edoeb/it/home.html).
Adeguamento delle informazioni sulla protezione dei dati
Manteniamo sempre aggiornate le presenti informazioni sulla protezione dei dati. Ci riserviamo pertanto di modificarle di quando in quando e di apportare modifiche al rilevamento, al trattamento e all'utilizzo dei vostri dati. La versione attuale della dichiarazione sulla protezione dei dati può essere consultata in qualsiasi momento al link seguente: https://gastrosocial.ch/it/chi-siamo/governance#datenschutzerklaerung
Richiesta di informazioni
È possibile scegliere fra tre tipi di richieste:
- Accesso: vi mettiamo a disposizione una panoramica dei vostri dati personali salvati presso di noi.
- Cancellazione: su richiesta cancelliamo i vostri dati personali (fatti salvi gli obblighi legali di conservazione).
- Opposizione: i vostri dati non verranno più profilati e voi non riceverete più nessuna pubblicità personalizzata.
Informazioni sulla protezione dei dati
Questo modulo serve ad elaborare richieste specifiche legate ai vostri dati presso la Cassa di compensazione e la Cassa pensione GastroSocial. I dati che trasmettete verranno utilizzati esclusivamente per l’elaborazione della vostra richiesta. Per i dettagli si prega di consultare la nostra dichiarazione sulla protezione dei dati.
Modulo di richiesta
Misure tecniche e organizzative (TOM)
Misure di protezione dei dati e sicurezza dei dati
In quanto azienda responsabile, adottiamo tutta una serie di misure tecniche e organizzative (TOM) per garantire la confidenzialità, l’integralità e la disponibilità di tutti i dati che rileviamo e trattiamo. Queste misure corrispondono alle attuali «Best Practices» e ai requisiti giuridici volti a garantire una protezione efficace dei dati dei nostri clienti, collaboratori e partner commerciali.
Controllo dell’accesso
Al fine di garantire che solo le persone e i dispositivi autorizzati abbiano accesso ai nostri dati, utilizziamo un rigido sistema di autorizzazioni. Questo sistema richiede l'autenticazione tramite informazioni di login personali prima che l'accesso venga concesso.
Controlli ISO 27001/ISO 27701 implementati:
- A.5.15 – Principio dei diritti minimi
- A.5.16 – Attribuzione di diritti di accesso
- A.5.18 – Revoca di diritti di accesso
- A.8.02 – Gestione identità
- A.8.03 – Autenticazione di informazioni
- A.8.15 – Controllo delle attività utente
- PIMS.7.3.1 – Accesso a dati personali
Controllo delle entrate
I nostri locali aziendali sono dotati di accesso sicuro al fine di impedire l’accesso fisico ai nostri sistemi a persone non autorizzate. Tutte le procedure di accesso sono inoltre protocollate e verificate.
Controlli ISO 27001/ISO 27701 implementati:
- A.7.04 – Controllo fisico degli accessi
- A.7.09 – Sicurezza media fisici
- A.7.10 – Controllo sicurezza fisica
Controllo degli utenti
Applichiamo procedure per la gestione degli utenti, al fine di garantire che solo gli utenti autorizzati possano accedere ai nostri sistemi IT. Ciò comprende la sorveglianza delle attività degli utenti nonché misure per la tutela dell’identità e della confidenzialità dei dati di login degli utenti.
Controlli ISO 27001/ISO 27701 implementati:
- A.5.16 – Attribuzione di diritti di accesso
- A.5.17 – Verifica dei diritti di accesso
- A.8.02 – Gestione identità
- A.8.15 – Controllo delle attività utente
- PIMS.7.4.5 – Gestione diritti utente per dati personali
Controllo dell’accesso ai dati
Al fine di garantire la sicurezza dei dati su supporti fisici, vengono effettuati severi controlli e adottate rigide misure. Ciò comprende la conservazione protetta dei dati sensibili nonché l’implementazione di procedure sicure per lo smaltimento o la distruzione di supporti dati su cui sono salvati i dati in questione.
Controlli ISO 27001/ISO 27701 implementati:
- A.7.09 – Sicurezza media fisici
- A.8.10 – Smaltimento di sistemi informativi e supporti dati
- A.8.11 – Riutilizzo di supporti dati
Controllo della memoria
I nostri dati vengono salvati su server protetti da sistemi di firewall, software antivirus e altri strumenti di sicurezza.
Controlli ISO 27001/ISO 27701 implementati:
- A.8.21 – Protezione da malware
- A.8.23 – Configurazione di sicurezza di sistemi informativi
- A.8.28 – Sicurezza in sede di sviluppo, modifica e verifica
- PIMS.7.4.9 – Limitazione della conservazione di dati personali
Controllo del trasporto
Durante la trasmissione dei dati internamente ed esternamente applichiamo standard di codifica e protocolli di trasmissione sicuri, al fine di garantire l’integrità e la confidenzialità dei dati.
Controlli ISO 27001/ISO 27701 implementati:
- A.8.24 – Misure crittografiche
- A.8.25 – Trasferimento dati sicuro
- PIMS.8.10 – Protezione dei dati personali durante il trasferimento
Controllo della disponibilità
Eseguiamo backup regolari e abbiamo allestito piani di ripristino di emergenza, al fine di garantire in qualsiasi momento la disponibilità dei nostri dati e sistemi. La nostra infrastruttura è organizzata in modo da essere protetta al meglio da interruzioni e da poter essere rapidamente ripristinata.
Controlli ISO 27001/ISO 27701 implementati:
- A.5.29 – Sicurezza delle informazioni in caso di interruzioni
- A.8.13 – Backup
- A.8.14 – Ripristino di sistemi informativi
Controllo della sicurezza del sistema
I nostri sistemi IT sono protetti da tecnologie di sicurezza attuali che vengono continuamente aggiornate e controllate in vista di eventuali lacune di sicurezza.
Controlli ISO 27001/ISO 27701 implementati:
- A.8.08 – Gestione delle vulnerabilità
- A.8.09 – Controllo tecnico di sicurezza
- A.8.21 – Protezione da malware
- A.8.23 – Configurazione di sicurezza di sistemi informativi
Controllo delle immissioni
Documentiamo e sorvegliamo tutte le immissioni nei nostri sistemi di elaborazione dati. Ciò ci consente di garantire che non vengano effettuate immissioni errate o non autorizzate.
Controlli ISO 27001/ISO 27701 implementati:
- A.8.15 – Controllo delle attività utente
- A.8.26 – Registrazione di eventi
- A.8.27 – Protezione dei dati di registrazione
- PIMS.7.4.6 – Tracciabilità dell’immissione di dati personali
Controllo della comunicazione
La trasmissione dei dati a terzi avviene esclusivamente sulla base di disposizioni giuridiche o con il consenso esplicito delle persone interessate; tutte queste procedure vengono protocollate. Obblighiamo inoltre i terzi a rispettare gli stessi standard elevati che noi stessi applichiamo per la protezione e la sicurezza dei dati.
Controlli ISO 27001/ISO 27701 implementati:
- A.5.20 – Protezione di dati personali e sfera privata
- A.5.21 – Rispetto dei requisiti legali e contrattuali
- A.5.23 – Sicurezza delle informazioni in caso di utilizzo di operatori esterni
- PIMS.7.3.7 – Divulgazione di dati personali a terzi
Controllo della sicurezza di rete
Le nostre reti sono protette da strutture segmentate, firewall e sistemi di intrusion detection/prevenzione. Il traffico dati viene monitorato e gli eventi critici per la sicurezza vengono registrati. In questo modo si minimizza il rischio di accessi non autorizzati e di fuoriuscite di dati.
Controlli ISO 27001/ISO 27701 implementati:
- A.8.20 – Gestione della sicurezza di rete
- A.8.25 – Trasferimento dati sicuro
- A.8.22 – Sicurezza di reti e servizi
- A.8.26 – Registrazione eventi
Gestione sviluppo e modifiche
Le modifiche di sistemi IT, applicazioni o infrastrutture avvengono secondo un formale processo di gestione delle modifiche. I nuovi sviluppi vengono programmati, testati e documentati in sicurezza, prima di andare in produzione.
Controlli ISO 27001/ISO 27701 implementati:
- A.8.28 – Sicurezza in sviluppo e modifiche
- A.8.30 – Programmazione sicura
- A.8.31 – Test di funzioni di sicurezza
- A.8.32 – Outsourcing dello sviluppo
- PIMS.7.4.8 – Protezione dei dati personali nei processi di sviluppo
Controllo fornitori di beni e servizi
Ci assicuriamo che partner e fornitori esterni con accesso alle nostre informazioni o sistemi IT siano selezionati in base a norme di sicurezza chiare, siano vincolati contrattualmente e vengano sottoposti a verifiche periodiche. Pertanto verifichiamo che anche al di fuori della nostra organizzazione sia garantito un livello di sicurezza altrettanto elevato.
Controlli ISO 27001/ISO 27701 implementati:
- A.5.19 – Sicurezza delle informazioni nella catena di fornitura
- A.5.21 – Rispetto dei requisiti legali e contrattuali
- A.5.23 – Sicurezza delle informazioni in caso di utilizzo di operatori esterni
- PIMS.7.3.7 – Divulgazione di dati personali a terzi
Dispositivi mobili e telelavoro
L’utilizzo di terminali mobili e il lavoro al di fuori dei locali commerciali si svolgono in base a direttive definite con chiarezza. A tal fine verifichiamo che i dati vengano trasmessi in modalità cifrata e che i dispositivi mobili siano protetti tramite accorgimenti tecnici quali PIN, cifratura e Mobile Device Management.
Controlli ISO 27001/ISO 27701 implementati:
- A.6.01 – Utilizzo di dispositivi mobili
- A.6.02 – Telelavoro
- A.8.20 – Gestione della sicurezza di rete
- PIMS.7.4.4 – Protezione dei dati personali in caso di utilizzo su dispositivi mobili
Registrazione e monitoraggio
Gli eventi rilevanti ai fini della sicurezza vengono interamente rilevati e valutati periodicamente. I dati di log sono protetti da eventuali manipolazioni e vengono conservati secondo le disposizioni di legge. Le attività sospette vengono tempestivamente rilevate ed elaborate.
Controlli ISO 27001/ISO 27701 implementati:
- A.8.15 – Controllo delle attività utente
- A.8.16 – Monitoraggio di sistemi
- A.8.26 – Registrazione di eventi
- A.8.27 – Protezione dei dati di registrazione
- PIMS.7.4.6 – Tracciabilità dei dati personali
Crittografia e gestione e gestione cifratura
Utilizziamo procedure crittografiche riconosciute per proteggere i dati in fase di salvataggio e trasferimento.
Controlli ISO 27001/ISO 27701 implementati:
- A.8.24 – misure crittografiche
- A.8.28 – Gestione cifratura
- PIMS.7.4.10 – Protezione crittografica dei dati personali
Organizzazione e controllo direttive
Abbiamo definito ruoli, responsabilità e direttive chiare per la gestione sistematica e sostenibile della sicurezza delle informazioni. La direzione riconosce l’importanza della protezione dei dati e della sicurezza delle informazioni e fa sì che le relative disposizioni vengano comunicate, controllate e regolarmente aggiornate. Le direttive sulla sicurezza delle informazioni e la protezione dei dati sono vincolanti per tutti i collaboratori e formano il quadro di riferimento per l’attuazione di tutte le misure tecniche e organizzative.
Controlli ISO 27001/ISO 27701 implementati:
- A.5.01 – Politica di sicurezza delle informazioni e direttiva in materia
- A.5.02 – Ruoli e responsabilità in tema di sicurezza delle informazioni
- A.5.03 – Divisione dei compiti
- A.5.04 – Responsabilità della direzione
- A.5.05 – Contatti con le autorità
- A.5.06 – Contatti con gruppi di interesse
- PIMS.5.2.1 – Obbligo della direzione alla protezione dei dati
- PIMS.5.2.2 – Ruoli e responsabilità nella protezione dei dati
Tali misure garantiscono il nostro obbligo di tutelaa dell’integrità, della confidenzialità e della disponibilità di tutti i dati da noi trattati.
Colophon
GastroSocial | Buchserstrasse 1 | 5000 Aarau
T 062 837 71 71 | info@gastrosocial.ch
Concetto, design e realizzazione
Zeix AG | Badenerstrasse 65 | 8004 Zurigo
T 044 247 78 78 | info@zeix.com | zeix.com