<?xml version="1.0" encoding="UTF-8" standalone="no"?>
<akomaNtoso xmlns="http://www.akomantoso.org/2.0"><act xmlns="" contains="originalVersion" name="legge"/><meta xmlns=""><publication date="2021-10-29" name="Bollettino Ufficiale" showAs="BUR" number="92"/><identification source="#somebody"><FRBRWork><FRBRthis value="/it/legge/2021-10-26/37/R/main"/><FRBRuri value="/it/legge/2021-10-26/37/R"/><FRBRdate date="2021-10-26" name="generation"/><FRBRauthor href="#regione"/><FRBRcountry value="it"/></FRBRWork><FRBRExpression><FRBRthis value="/it/legge/2021-10-26/37/R/ita@/main"/><FRBRuri value="/it/legge/2021-10-26/37/R/ita@"/><FRBRdate date="2021-10-26" name="generation"/><FRBRauthor href="#regione"/><FRBRlanguage value="ita"/></FRBRExpression><FRBRManifestation><FRBRthis value="/it/legge/2021-10-26/37/R/ita@/main.xml"/><FRBRuri value="/it/legge/2021-10-26/37/R/ita@/main.akn"/><FRBRdate date="2021-10-26" name="XMLConversation"/><FRBRauthor href="#regione"/></FRBRManifestation></identification><lifecycle source="#somebody"><eventRef date="2021-10-29" id="v1" source="#ro1" type="generation"/></lifecycle><references source="#somebody"><original id="ro1" href="/it/regolamento.giunta/regione.toscana/2021-10-26/37/R/ita@/main" showAs="Original"/><activeRef id="rp1" href="/it/regolamento.giunta/regione.toscana/2013-02-12/6/R" showAs="Other act"/><somebody id="somebody" href="/ontology/persons/ita/editors/somebody" showAs="somebody"/><regione id="regione" href="/ontology/organization/it/tuscan.region"/></references><notes source="#somebody"/><classifications source="eurovoc"><keyword value="Legalità" showAs="Legalità" dictionary="Toscana" id="160.210"/><keyword value="Organismi istituiti presso il Consiglio regionale" showAs="Organismi istituiti presso il Consiglio regionale" dictionary="Toscana" id="110.160"/><keyword value="Organi della Regione (Consiglio regionale – Giunta regionale – Presidente)" showAs="Organi della Regione (Consiglio regionale – Giunta regionale – Presidente)" dictionary="Toscana" id="110.140"/><keyword value="Informazione e comunicazione" showAs="Informazione e comunicazione" dictionary="Toscana" id="110.190"/></classifications></meta><preface xmlns=""><block name="preface"><docType>Regolamento</docType><docDate date="2021-10-26">26 ottobre 2021</docDate><docNumber>37/R</docNumber><docTitle>Regolamento di attuazione dell’<ref href="/it/legge/regione.toscana/2006-04-03/13/main#art1-com1" id="1">articolo 1, comma 1, della legge regionale 3 aprile 2006, n. 13</ref> (Trattamento delle categorie particolari di dati personali e di quelli relativi a condanne penali e ai reati da parte della Regione Toscana, aziende sanitarie, enti, aziende e agenzie regionali e soggetti pubblici nei confronti dei quali la Regione esercita poteri di indirizzo e controllo).</docTitle><docCommittee>REGIONE TOSCANA</docCommittee></block></preface><preamble xmlns="" id="pre"><p>Il PRESIDENTE DELLA GIUNTA</p><p>EMANA</p><p>il seguente regolamento</p><p>PREAMBOLO</p><p>Visto l' <ref href="/it/costituzione/stato///main#art117-com6" id="2">articolo 117, comma sesto, della Costituzione</ref>;</p><p>Visto l' articolo 42 dello Statuto;</p><p>Visto il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonchè alla libera circolazione di tali dati e che abroga la direttiva 95/46/CR (Regolamento generale sulla protezione dei dati);</p><p>Visto il <ref href="/it/decreto.legislativo/stato/2003-06-30/196/main" id="3">decreto legislativo 30 giugno 2003, n. 196</ref> (Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al regolamento (UE) n. 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonchè alla libera circolazione di tali dati e che abroga la direttiva 95/46/CR), e in particolare la Parte I, Titolo I, Capo II;</p><p>Vista la <ref href="/it/legge/regione.toscana/2006-04-03/13/main" id="4">legge regionale 3 aprile 2006, n. 13</ref> (Trattamento delle categorie particolari di dati personali e di quelli relativi a condanne penali da parte della Regione Toscana, aziende sanitarie, enti, aziende e agenzie regionali e soggetti pubblici nei confronti dei quali la Regione esercita poteri di indirizzo e controllo), ed in particolare l'articolo 1, comma 1;</p><p>Visto il parere del Comitato di direzione espresso nella seduta del 20 maggio 2021;</p><p>Visto il parere della competente struttura di cui all’articolo 17, comma 4, del regolamento interno della Giunta regionale 19 luglio 2016, n. 5;</p><p>Vista la preliminare deliberazione n. 811 del 2 agosto 2021 di adozione dello schema di regolamento;</p><p>Visto il parere favorevole della Prima commissione consiliare, espresso nella seduta del 7 settembre 2021;</p><p>Visto l’ulteriore parere della competente struttura di cui all’articolo 17, comma 4 del regolamento interno della Giunta regionale 19 luglio 2016, n. 5;</p><p>Vista la deliberazione della Giunta regionale 18 ottobre 2021, n. 1069;</p><p>Considerato quanto segue:</p><p>1. in attuazione del <ref href="/it/decreto.legislativo/stato/2003/196/main" id="5">d.lgs. 196/2003</ref> la Regione Toscana ha approvato la <ref href="/it/legge/regione.toscana/2006/13/main" id="6">l.r. 13/2006</ref> e il regolamento attuativo <ref href="/it/legge/regione.toscana/2006/13/main" id="7">della stessa l.r. 13/2006</ref>, emanato con decreto del Presidente della Giunta regionale 12 febbraio 2013, n. 6/R;</p><p>2. l’<ref href="/it/decreto.legislativo/stato/2003/196/main#art2sexies-com1" id="8">articolo 2 sexies, comma 1, del d.lgs. 196/2003</ref>, in seguito a modifica attuata dal <ref href="/it/decreto.legislativo/stato/2018-08-10/101/main" id="9">d.lgs. 10 agosto 2018, n. 101</ref> di adeguamento della normativa nazionale alle disposizioni del regolamento (UE) 2016/679, prevede che i trattamenti delle categorie particolari di dati personali di cui all'articolo 9, paragrafo 1, del citato Regolamento (UE) 2016/679, necessari per motivi di interesse pubblico rilevante ai sensi del paragrafo 2, lettera g), del medesimo articolo 9 del Regolamento (UE) 2016/679, sono ammessi qualora siano previsti dal diritto dell'Unione europea ovvero, nell'ordinamento interno, da disposizioni di legge o, nei casi previsti dalla legge, di regolamento che specifichino i tipi di dati che possono essere trattati, le operazioni eseguibili e il motivo di interesse pubblico rilevante, nonché le misure appropriate e specifiche per tutelare i diritti fondamentali e gli interessi dell'interessato, e l’<ref href="/it/decreto.legislativo/stato/2003/196/main#art2octies-com5" id="10">articolo 2 octies, comma 5, del d.lgs. 196/2003</ref>, dispone che, quando il trattamento dei dati di cui allo stesso articolo (dati personali relativi a condanne penali e a reati) avviene sotto il controllo dell'autorità pubblica, si applicano le disposizioni previste dall'articolo 2 sexies dello stesso <ref href="/it/decreto.legislativo/stato/2003/196/main" id="11">d.lgs. 196/2003</ref>;</p><p>3. nel 2018 ha trovato applicazione quindi la nuova normativa comunitaria e statale in materia di protezione dei dati ed inoltre negli ultimi anni si è verificata un'evoluzione del quadro normativo in vari settori di competenza delle regioni, delle aziende sanitarie e degli altri enti dipendenti o vigilati dalla Regione;</p><p>4. la <ref href="/it/legge/regione.toscana/2006/13/main" id="12">l.r. 13/2006</ref>, così come adeguata alla normativa vigente nazionale ed europea dalla <ref href="/it/legge/regione.toscana/2020-07-06/51/main" id="13">legge regionale 6 luglio 2020, n. 51</ref> (Legge di manutenzione dell’ordinamento regionale 2019), all'articolo 1 prevede che il trattamento delle categorie particolari di dati personali e dei dati personali relativi a condanne penali e ai reati da parte della Giunta regionale, delle aziende sanitarie, degli enti, aziende e agenzie regionali, nonché degli altri soggetti pubblici nei confronti dei quali la Regione esercita poteri di indirizzo e controllo è disciplinato con regolamento regionale nel rispetto dei principi del Regolamento (UE) 2016/679 e del novellato <ref href="/it/decreto.legislativo/stato/2003/196/main" id="14">d.lgs. 196/2003</ref>;</p><p>5. si rende necessario pertanto approvare un nuovo regolamento, in attuazione della <ref href="/it/legge/regione.toscana/2006/13/main" id="15">l.r. 13/2006</ref>, così come modificata, provvedendo al tempo stesso ad abrogare il d.p.g.r. 6/R/2013;</p><p>6. i tipi di dati e di operazioni individuati nel presente regolamento non riguardano i dati non compresi tra quelli riconducibili alle categorie particolari di dati personali e a quelli relativi a condanne penali e a reati o a connesse misure di sicurezza e i trattamenti individuati non concernono:</p><p>- i trattamenti effettuati per finalità di tutela della salute o dell’incolumità fisica dell’interessato, di un terzo o della collettività;</p><p>- i trattamenti effettuati per finalità di ricerca medica, biomedica o epidemiologica;</p><p>- i trattamenti già adeguatamente regolati a livello legislativo o regolamentare per ciò che concerne i tipi di dati e le operazioni eseguibili;</p><p>- i trattamenti di dati relativi a condanne penali e a reati o a connesse misure di sicurezza ai fini dell’applicazione della normativa in materia di comunicazioni e certificazioni antimafia o in materia di prevenzione della delinquenza di tipo mafioso e di altre gravi forme di manifestazione di pericolosità sociale;</p><p>7. il regolamento riveste carattere di urgenza per consentire il sollecito adeguamento dell'ordinamento regionale ai mutamenti del quadro normativo della materia.</p><p>Si approva il presente regolamento</p></preamble><body xmlns=""><article id="art1"><num>Art. 1 </num><heading>Oggetto</heading><clause id="art1-cla1"><num>1.</num><content><p>Il presente regolamento identifica i tipi di dati che possono essere trattati, le operazioni eseguibili su tali dati, il motivo di interesse pubblico rilevante e le misure appropriate e specifiche per tutelare i diritti fondamentali e gli interessi dell’interessato da parte della Giunta Regionale, delle aziende sanitarie della Regione, degli enti e agenzie regionali e degli altri enti per i quali la Regione esercita poteri di indirizzo e controllo, nello svolgimento delle loro funzioni istituzionali, con riferimento ai trattamenti delle categorie particolari di dati personali e dei dati personali relativi a condanne penali e a reati o a connesse misure di sicurezza effettuati per il perseguimento delle rilevanti finalità di interesse pubblico individuate da espressa disposizione di legge, ove non siano legislativamente specificati i tipi di dati e le operazioni eseguibili.</p></content></clause><clause id="art1-cla2"><num>2.</num><content><p>Per gli enti per i quali i poteri di indirizzo e controllo sono esercitati dalla Regione Toscana congiuntamente con altre Regioni, il presente regolamento si applica salvo successiva diversa intesa con le Regioni interessate.</p></content></clause></article><article id="art2"><num>Art. 2 </num><heading>Disposizioni generali</heading><clause id="art2-cla1"><num>1.</num><content><p>Ai fini del presente regolamento si applicano le definizioni contenute nell’articolo 4 del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonchè alla libera circolazione di tali dati e che abroga la direttiva 95/46/CR (Regolamento generale sulla protezione dei dati), nonchè dell’<ref href="/it/decreto.legislativo/stato/2003-06-30/196/main#art2ter-com4" id="16">art. 2 ter, comma 4, del decreto legislativo 30 giugno 2003, n. 196</ref> (Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al regolamento (UE) n. 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonchè alla libera circolazione di tali dati e che abroga la direttiva 95/46/CR).</p></content></clause><clause id="art2-cla2"><num>2.</num><content><p>Il trattamento dei dati avviene nel rispetto dei diritti e delle libertà fondamentali dell’interessato ed è compiuto quando, per lo svolgimento delle finalità di rilevante interesse pubblico, non è possibile il trattamento dei dati anonimi oppure di dati personali non riconducibili alle categorie particolari di dati personali o ai dati relativi a condanne penali e a reati o a connesse misure di sicurezza.</p></content></clause></article><article id="art3"><num>Art. 3 </num><heading>Tipi di dati, operazioni eseguibili, motivo di interesse pubblico rilevante, misure appropriate e specifiche per la tutela dei diritti fondamentali e degli interessi dell’interessato</heading><clause id="art3-cla1"><num>1.</num><alinea><content><p>  I dati riconducibili alle categorie particolari di dati personali e i dati relativi a condanne penali e a reati o a connesse misure di sicurezza oggetto di trattamento, le finalità di rilevante interesse pubblico perseguite ai sensi di legge, nonché le operazioni eseguibili sono individuati, per i soggetti titolari di cui all’articolo 1, nelle schede contenute negli allegati al presente regolamento, di seguito elencati: </p></content></alinea><list><num>a)</num><content><p>ALLEGATO A (schede da A1 a A34) Regione Toscana-Giunta regionale; enti, aziende e agenzie regionali, enti vigilati e controllati dalla Regione Toscana:</p></content><num>1.</num><content><p>Giunta regionale</p></content><num>2.</num><content><p>Agenzia regionale per la protezione ambientale della Toscana (ARPAT)</p></content><num>3.</num><content><p>Agenzia regionale di sanità (ARS)</p></content><num>4.</num><content><p>Istituto per lo studio, la prevenzione e la rete oncologica (ISPRO)</p></content><num>5.</num><content><p>Ente di supporto tecnico amministrativo regionale</p></content><num>6.</num><content><p>Istituto Zooprofilattico sperimentale Regioni Lazio Toscana</p></content><num>7.</num><content><p>Agenzia regionale toscana per le erogazioni in agricoltura (ARTEA)</p></content><num>8.</num><content><p>Toscana Promozione Turistica - Agenzia regionale Toscana Promozione Turistica</p></content><num>9.</num><content><p>Azienda regionale per il diritto allo studio della Toscana (DSU Toscana)</p></content><num>10.</num><content><p>Istituto regionale per la programmazione economica della Toscana (IRPET)</p></content><num>11.</num><content><p>Istituto degli Innocenti di Firenze</p></content><num>12.</num><content><p>Autorità di bacino di rilievo regionale</p></content><num>13.</num><content><p>Autorità di bacino di rilievo interregionale</p></content><num>14.</num><content><p>Consorzi di bonifica interregionali</p></content><num>15.</num><content><p>Enti parco regionali</p></content><num>16.</num><content><p>Aziende per i servizi alla persona (ex IPAB)</p></content><num>17.</num><content><p>Agenzia regionale toscana per l’impiego (ARTI)</p></content><num>18.</num><content><p>Autorità portuale regionale porti di Viareggio, Porto Santo Stefano, Giglio, Marina di Campo</p></content><num>19.</num><content><p>Ente terre regionali toscane</p></content><num>20.</num><content><p>Consorzio Laboratorio di Monitoraggio e Modellistica Ambientale (La.MMA) per lo sviluppo sostenibile</p></content></list><list><num>b)</num><content><p>ALLEGATO B (scheda da B1 a B40):</p></content><num>1.</num><content><p>Aziende Unità sanitarie Locali</p></content><num>2.</num><content><p>Aziende Ospedaliere</p></content><num>3.</num><content><p>Istituti di Ricerca e Cura a carattere scientifico</p></content><num>4.</num><content><p>Aziende Universitarie di qualsiasi tipo e natura operanti nell’ambito del Servizio Sanitario Nazionale.</p></content></list></clause><clause id="art3-cla2"><num>2.</num><alinea><content><p>  Le misure appropriate e specifiche per tutelare i diritti fondamentali e gli interessi dell’interessato sono definite dai Titolari con apposito atto e comprendono, se del caso: </p></content></alinea><list><num>a)</num><content><p>Misure organizzative</p></content></list><list><content><p>- assetto organizzativo interno all’Ente per la gestione della protezione dei dati personali e la definizione dei ruoli e delle responsabilità dei soggetti coinvolti nel trattamento (soggetti designati e soggetti autorizzati a trattare i dati);</p></content></list><list><content><p>- gestione delle autorizzazioni all’accesso ai dati;</p></content></list><list><content><p>- interventi posti in essere per la formazione del personale;</p></content></list><list><content><p>- monitoraggio e aggiornamento del Registro dei trattamenti ai sensi dell’articolo 30 del Regolamento (EU) 2016/679;</p></content></list><list><content><p>- pianificazione di controlli interni periodici;</p></content></list><list><content><p>- adesione a codici di condotta e a meccanismi di certificazione;</p></content></list><list><content><p>- modalità di conferimento dell’incarico di responsabile del trattamento in caso di ricorso a società/ente esterno per effettuare operazioni di trattamento dei dati personali per proprio conto;</p></content></list><list><content><p>- registrazione degli accessi delle persone nei locali in cui sono posti i server e le banche dati e la protezione degli stessi;</p></content></list><list><content><p>- modalità di conferimento delle informazioni ex articoli 13 e 14 del Regolamento (UE) n. 2016/679 (“informazioni agli interessati”);</p></content></list><list><content><p>- in caso di contitolarità del trattamento, sottoscrizione di un accordo interno con il contitolare ai sensi dell’articolo 26 del Regolamento (UE) n. 2016/679;</p></content></list><list><content><p>- adozione di specifiche misure organizzative per garantire l’esercizio dei diritti degli interessati;</p></content></list><list><content><p>- adozione di specifiche misure per la comunicazione o la custodia dei dati in caso di trattamenti che prevedono l’utilizzo di supporti cartacei;</p></content></list><list><content><p>- adozione di specifiche misure in presenza di categorie vulnerabili di interessati o in relazione alla particolare natura dei dati trattati.</p></content></list><list><num>b)</num><content><p>Misure tecniche</p></content></list><list><content><p>- sistema di autenticazione individuale degli utenti;</p></content></list><list><content><p>- sistema di tracciamento degli accessi;</p></content></list><list><content><p>- adozione di misure per garantire la sicurezza delle postazioni fisiche di lavoro;</p></content></list><list><content><p>- adozione di sistemi perimetrali di controllo;</p></content></list><list><content><p>- utilizzo di tecniche di cifratura e/o pseudonimizzazione;</p></content></list><list><content><p>- adozione di specifiche misure in presenza di categorie vulnerabili di interessati o in relazione alla particolare natura dei dati trattati;</p></content></list><list><content><p>- adozione di misure per garantire la qualità e la correttezza dei dati;</p></content></list><list><content><p>- predisposizione di un sistema di monitoraggio e di segnalazione degli incidenti, degli eventi anomali e delle violazioni dei dati personali (data breach) ai sensi dell’articolo 33 del Regolamento (UE) 2016/679;</p></content></list><list><content><p>- adozione di modalità di ripristino della disponibilità dei dati e dell’accesso nei casi di incidente fisico o tecnico (perdita o furto);</p></content></list><list><content><p>- modalità di cancellazione sicura dei dati in caso di dismissione delle apparecchiature elettroniche;</p></content></list><list><content><p>- modalità di trasmissione dei dati all’interno e all’esterno dell’Ente che garantiscano l’integrità, la disponibilità e la riservatezza delle informazioni.</p></content></list></clause></article><article id="art4"><num>Art. 4 </num><heading>Abrogazione</heading><clause id="art4-cla1"><num>1.</num><content><p>E’ abrogato il regolamento emanato con decreto del Presidente della Giunta regionale 12 febbraio 2013, n. 6/R.</p></content></clause></article><article id="art5"><num>Art. 5 </num><heading>Entrata in vigore</heading><clause id="art5-cla1"><num>1.</num><content><p>Il presente regolamento è pubblicato sul Bollettino Ufficiale della Regione Toscana ed entra in vigore il giorno successivo alla sua pubblicazione. </p></content></clause></article></body><conclusions xmlns="" period="20211029"><p>Firenze
                  </p></conclusions><attachments xmlns=""><documentRef id="nn1" src="/it/regolamento.giunta/regione.toscana/2021-10-26/37/R/schedule1" showAs="Allegato A"/><documentRef id="nn2" src="/it/regolamento.giunta/regione.toscana/2021-10-26/37/R/schedule2" showAs="Allegato B"/></attachments></akomaNtoso>
