Dichiarazione sulla protezione dei dati
La Cassa disoccupazione cristiano sociale OCST tratta i dati personali in conformità alla nuova Legge federale svizzera sulla protezione dei dati (nLPD, in vigore dal 1° settembre 2023) e, ove applicabile, al Regolamento UE 2016/679 (GDPR).
Indice
- 1. Titolare e DPO
- 2. Ambito di applicazione
- 3. Dati raccolti e finalità
- 4. Basi giuridiche
- 5. Conservazione
- 6. Comunicazione a terzi e trasferimento estero
- 7. Cookie e tecnologie di tracciamento
- 8. Sicurezza
- 9. Diritti degli interessati
- 10. Violazioni dei dati (data breach)
- 11. Minori
- 12. Modifiche alla presente dichiarazione
1. Titolare del trattamento e Responsabile della Protezione dei Dati
🏛️ Titolare del trattamento
Cassa disoccupazione cristiano sociale OCST
Via Serafino Balestra 19
6900 Lugano — Svizzera
info@cd-ocst.ch
Tel. +41 91 921 15 51
www.cd-ocst.ch
🛡️ Responsabile della Protezione dei Dati (DPO/RPD)
Marco Rovatti
Responsabile della Protezione dei Dati
e della Sicurezza delle Informazioni
marco.rovatti@ocst.ch
Per esercitare i diritti di cui all’art. 25 nLPD o all’art. 15 ss. GDPR, rivolgersi direttamente al DPO.
2. Ambito di applicazione normativa
La presente dichiarazione si applica al sito web www.cd-ocst.ch e a tutti i servizi digitali della Cassa disoccupazione cristiano sociale OCST, inclusa la piattaforma di supporto aiutodisoccupati.ch.
Legge federale svizzera sulla protezione dei dati (nLPD): si applica a tutti i trattamenti di dati di persone fisiche effettuati dalla Cassa. La nLPD è in vigore dal 1° settembre 2023 e ha abrogato la precedente LPD del 1992. Autorità di controllo: Incaricato federale della protezione dei dati e della trasparenza (IFPDT), Feldeggweg 1, 3003 Berna.
Regolamento UE 2016/679 (GDPR): si applica nella misura in cui la Cassa offre servizi a persone fisiche residenti nell’Unione Europea — in particolare ai lavoratori frontalieri residenti in Italia — o monitora il loro comportamento (art. 3 par. 2 GDPR). In tali casi trovano applicazione, cumulativamente con la nLPD, le disposizioni del GDPR. Autorità di controllo competente per gli interessati UE: il Garante per la protezione dei dati personali (Italia) o altra autorità dello Stato membro di residenza.
3. Categorie di dati trattati e finalità
| Categoria di dati | Finalità | Origine |
|---|---|---|
| Dati di navigazione (IP, browser, pagine visitate, data/ora) | Sicurezza del sito, statistiche aggregate anonime (WP Statistics), rilevamento accessi anomali | Automatica — server log |
| Dati di contatto (nome, email, telefono) | Risposta a richieste di informazioni, gestione della relazione con l’assicurato | Forniti dall’interessato |
| Dati anagrafici e previdenziali (AVS, contributi, rapporto di lavoro) | Gestione della pratica di disoccupazione, calcolo e liquidazione delle indennità LADI | Forniti dall’interessato e dal datore di lavoro; ricevuti da URC e SECO |
| Dati fiscali e salariali | Calcolo del guadagno assicurato, adempimenti di legge (LADI, nLPD, ordinanze SECO) | Forniti dall’interessato e dal datore di lavoro |
| Cookie tecnici | Funzionamento del sito, preferenze di navigazione (es. banner cookie) | Automatica — browser |
| Cookie analitici (WP Statistics) | Statistiche di accesso aggregate e anonime; nessun tracciamento individuale | Automatica — browser |
| Dati della chatbot Prisca (aiutodisoccupati.ch) | Supporto informativo all’utente; le conversazioni non sono memorizzate in modo permanente né associate all’identità dell’utente | Forniti dall’interessato durante la sessione |
La Cassa non effettua profilazione automatizzata ai sensi dell’art. 19 nLPD e dell’art. 22 GDPR e non adotta decisioni basate esclusivamente su trattamento automatizzato che producano effetti giuridici significativi per l’interessato.
4. Basi giuridiche del trattamento
Il trattamento dei dati personali è effettuato sulla base delle seguenti basi giuridiche:
| Base giuridica | nLPD | GDPR | Applicazione |
|---|---|---|---|
| Adempimento di un obbligo legale | Art. 31 cpv. 2 lett. a | Art. 6 par. 1 lett. c | Gestione pratiche LADI, obblighi SECO, conservazione dati previdenziali |
| Esecuzione di un contratto / misure precontrattuali | Art. 31 cpv. 2 lett. a | Art. 6 par. 1 lett. b | Apertura pratica di disoccupazione, calcolo e pagamento indennità |
| Interesse legittimo del titolare | Art. 31 cpv. 2 lett. b | Art. 6 par. 1 lett. f | Sicurezza informatica del sito, statistiche di navigazione anonime, difesa in giudizio |
| Consenso dell’interessato | Art. 31 cpv. 1 | Art. 6 par. 1 lett. a | Cookie analitici non strettamente necessari, comunicazioni volontarie |
5. Periodo di conservazione
I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti, nel rispetto degli obblighi legali di conservazione previsti dalla normativa svizzera:
| Tipologia di dati | Periodo di conservazione | Riferimento normativo |
|---|---|---|
| Pratiche di disoccupazione (dati previdenziali) | 10 anni dalla chiusura della pratica | LADI, art. 93b; CO art. 962 |
| Dati contabili e finanziari | 10 anni | CO art. 958f |
| Dati di navigazione (log di server) | Massimo 12 mesi, poi cancellazione automatica | Interesse legittimo (sicurezza) |
| Richieste di contatto (email, moduli) | Fino alla conclusione della richiesta, poi 2 anni | Interesse legittimo |
| Cookie tecnici | Sessione o fino a 12 mesi (vedi cookie policy) | Consenso / interesse legittimo |
Alla scadenza del periodo di conservazione, i dati sono cancellati o anonimizzati in modo irreversibile, salvo che obblighi legali impongano una conservazione prolungata.
6. Comunicazione a terzi e trasferimento dati all’estero
La Cassa non cede dati personali a terzi per finalità commerciali. I dati possono essere comunicati alle seguenti categorie di destinatari istituzionali nell’ambito dell’adempimento degli obblighi legali:
| Destinatario | Finalità | Paese |
|---|---|---|
| SECO (Segreteria di Stato dell’Economia) | Rendicontazione obbligatoria LADI, rimborso indennità, vigilanza | Svizzera |
| URC (Uffici Regionali di Collocamento) | Iscrizione al collocamento, controllo ricerche di lavoro | Svizzera |
| INPS (Istituto Nazionale Previdenza Sociale) | Emissione modulo PD U1 per frontalieri che richiedono la NASpI | Italia (UE) — adeguatezza riconosciuta dalla Svizzera |
| Datori di lavoro | Verifica rapporto di lavoro e contribuzione nell’ambito della pratica | Svizzera / eventualmente UE |
| Hostpoint AG (provider di hosting) | Hosting del sito web cd-ocst.ch | Svizzera — Hostpoint AG, Rapperswil-Jona |
| Anthropic PBC (fornitore IA — chatbot Prisca) | Elaborazione delle conversazioni in tempo reale; nessuna memorizzazione permanente | USA — Data Privacy Framework UE-USA (luglio 2023); Clausole Standard CH (IFPDT 2022) |
| Google LLC (YouTube — embed video) | Riproduzione video incorporati nelle pagine del sito | USA — Data Privacy Framework UE-USA; consulta la Privacy Policy di Google |
7. Cookie e tecnologie di tracciamento
Il sito www.cd-ocst.ch utilizza le seguenti tipologie di cookie:
| Tipologia | Descrizione | Base giuridica | Durata |
|---|---|---|---|
| Cookie tecnici necessari | Indispensabili per il funzionamento del sito (sessione, preferenze cookie banner). Non raccolgono dati personali identificabili. | Interesse legittimo — non richiedono consenso | Sessione / 12 mesi |
| Cookie analitici (WP Statistics) | Statistiche di navigazione aggregate e anonime: numero di visite, pagine più consultate. I dati sono elaborati sul server proprio della Cassa e non trasmessi a terzi. | Interesse legittimo (dati anonimi) | 12 mesi |
| Cookie di terze parti (YouTube) | Impostati da YouTube/Google quando si riproduce un video incorporato nel sito. Possono tracciare la navigazione se l’utente è autenticato su Google. | Consenso — attivato alla riproduzione del video | Variabile — vedi privacy policy Google |
L’utente può gestire o disabilitare i cookie attraverso le impostazioni del proprio browser. La disabilitazione dei cookie tecnici può compromettere il corretto funzionamento del sito. Per i cookie di YouTube, la navigazione in modalità anonima o il logout da Google prima di visitare il sito limita il tracciamento.
8. Misure di sicurezza
La Cassa adotta misure tecniche e organizzative adeguate al rischio per proteggere i dati personali da accessi non autorizzati, perdita, distruzione o divulgazione, in conformità all’art. 8 nLPD e all’art. 32 GDPR.
Le principali misure adottate includono: cifratura delle comunicazioni tramite protocollo HTTPS/TLS (verificabile dalla presenza del lucchetto nella barra degli indirizzi); accesso ai sistemi gestionali limitato al personale autorizzato mediante autenticazione; backup regolari dei dati con archiviazione sicura; piano di gestione delle violazioni dei dati (vedi sezione 10).
La trasmissione di dati tramite reti aperte (Wi-Fi pubblici, email non cifrate) avviene a rischio dell’utente. Si raccomanda di utilizzare connessioni sicure per comunicazioni contenenti dati sensibili.
9. Diritti degli interessati
In conformità alla nLPD e, ove applicabile, al GDPR, l’interessato ha i seguenti diritti:
| Diritto | Contenuto | Riferimento |
|---|---|---|
| Accesso | Ottenere conferma del trattamento e copia dei dati personali che lo riguardano | Art. 25 nLPD / Art. 15 GDPR |
| Rettifica | Ottenere la correzione di dati inesatti o incompleti | Art. 32 nLPD / Art. 16 GDPR |
| Cancellazione | Ottenere la cancellazione dei dati quando non più necessari o in caso di trattamento illecito, salvo obblighi legali di conservazione | Art. 32 nLPD / Art. 17 GDPR |
| Limitazione del trattamento | Ottenere la restrizione del trattamento in determinati casi (contestazione dell’esattezza, trattamento illecito, opposizione in corso) | Art. 18 GDPR |
| Portabilità | Ricevere i dati forniti in formato strutturato e leggibile da macchina (solo per trattamenti basati su consenso o contratto) | Art. 20 GDPR |
| Opposizione | Opporsi al trattamento basato su interesse legittimo, inclusa la profilazione | Art. 21 GDPR |
| Reclamo all’autorità | Presentare reclamo all’IFPDT (Svizzera) o all’autorità di controllo dello Stato membro UE di residenza | Art. 49 nLPD / Art. 77 GDPR |
Le richieste vanno indirizzate al DPO: marco.rovatti@ocst.ch. La risposta è fornita entro 30 giorni dalla ricezione della richiesta (art. 25 cpv. 7 nLPD / art. 12 par. 3 GDPR), prorogabili di ulteriori 60 giorni in caso di complessità, con comunicazione motivata all’interessato.
Per proporre reclamo all’IFPDT: www.ifpdt.admin.ch — Feldeggweg 1, 3003 Berna.
10. Violazioni dei dati personali (data breach)
In caso di violazione della sicurezza che comporti un rischio elevato per i diritti e le libertà degli interessati, la Cassa notifica la violazione:
All’IFPDT (nLPD art. 24): entro un termine ragionevole, non appena la Cassa ne sia a conoscenza, con le informazioni richieste dalla normativa (natura della violazione, categorie e numero approssimativo di interessati e registrazioni coinvolte, misure adottate).
All’interessato (nLPD art. 24 cpv. 4 / GDPR art. 34): senza ingiustificato ritardo, quando la violazione possa comportare un rischio elevato per i diritti e le libertà della persona. La comunicazione descriverà in termini chiari la natura della violazione e le misure consigliate per attenuarne le possibili conseguenze negative.
11. Minori
I servizi della Cassa sono destinati esclusivamente a persone adulte (lavoratori assicurati, datori di lavoro). Il sito non raccoglie consapevolmente dati personali di minori di 16 anni. Qualora si venga a conoscenza di un trattamento non autorizzato di dati di minori, si provvederà alla cancellazione immediata. Per segnalazioni: marco.rovatti@ocst.ch.
12. Modifiche alla presente dichiarazione
La Cassa si riserva il diritto di aggiornare la presente dichiarazione in qualsiasi momento per adeguarla a modifiche normative, tecnologiche o operative. La versione aggiornata è pubblicata su questa pagina con indicazione della data di revisione. In caso di modifiche sostanziali che incidano sui diritti degli interessati, sarà fornita idonea comunicazione.
La versione attualmente in vigore è datata giugno 2025 ed è conforme alla nLPD in vigore dal 1° settembre 2023 e al GDPR UE 2016/679.


