1. Scopo
La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl protegge i dati personali (PII) che tratta nel cloud per conto dei propri clienti tramite il SaaS multi-tenant. L'azienda, nel trattare tali dati, agisce di norma come responsabile del trattamento per conto del cliente (titolare). La Politica recepisce i controlli della ISO/IEC 27018:2019 per la tutela dei PII nei servizi cloud pubblici e ne assicura la coerenza con gli obblighi del Regolamento (UE) 2016/679 (GDPR).
2. Ambito
La Politica si applica a tutti i trattamenti di dati personali di clienti e di interessati finali svolti tramite l'infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e ai servizi accessori, inclusi i servizi di intelligenza artificiale fruiti via API. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e ai sub-fornitori che concorrono al trattamento. Riguarda l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione.
3. Riferimenti
- ISO/IEC 27018:2019 – codice di condotta per la protezione dei PII nei cloud pubblici.
- ISO/IEC 27017:2015 – sicurezza dei servizi cloud (cfr. doc. 9).
- ISO/IEC 27001:2022 – Annex A, A.5.34 (privacy e protezione dei PII), A.8.10, A.8.11, A.8.12, A.8.24.
- Regolamento (UE) 2016/679 (GDPR) – artt. 5, 28, 30, 32, 33, 44-49.
- D.Lgs. 138/2024, art. 24 (misure di gestione del rischio).
4. Ruoli e responsabilità
| Ruolo | Responsabilità |
| Presidente (Silvia Garretto) | Approva la Politica e garantisce le risorse per la conformità privacy. |
| DPO (consulente esterno) | Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati e la gestione dei data breach. |
| RSGSI (Massimo Tagliavini) | Integra i requisiti privacy nel SGSI e coordina i riesami. |
| Resp. IT/Sicurezza (Simon Fattori) | Attua le misure tecniche (cifratura, accessi, log, cancellazione) sui sistemi cloud. |
5. Corpo – Regole e passi concreti
5.1 Ruolo di responsabile e istruzioni del titolare
- L'azienda tratta i PII dei clienti solo su istruzione documentata del titolare (art. 28 GDPR; principio 27018) e per le finalità del servizio, senza usi propri non autorizzati.
- Con ogni cliente che affida PII è stipulato un DPA ex art. 28 GDPR che disciplina finalità, durata, misure di sicurezza, sub-responsabili e assistenza al titolare.
5.2 Trasparenza e sub-fornitori
- I sub-fornitori che trattano PII (es. provider cloud, eventuali servizi AI) sono dichiarati al cliente e vincolati a obblighi di protezione equivalenti.
- I cambi di sub-fornitore rilevanti sono comunicati al titolare secondo gli accordi.
5.3 Misure di sicurezza tecniche
- Cifratura dei PII in transito (TLS) e a riposo; gestione sicura delle chiavi (A.8.24).
- Controllo degli accessi su base nominale, minimo privilegio e autenticazione forte; tracciamento degli accessi ai PII.
- Segregazione dei dati tra tenant; ambienti di test che non utilizzano PII reali (dati anonimizzati/sintetici).
- Log degli accessi e delle operazioni sui PII, conservati e riesaminati.
5.4 Localizzazione e trasferimenti
- I PII sono ospitati di preferenza su data center nell'UE/SEE (Italia, Germania).
- Eventuali trasferimenti extra-UE (es. verso servizi AI) avvengono solo con garanzie adeguate ai sensi degli artt. 44-49 GDPR e sono documentati.
5.5 Diritti degli interessati e assistenza al titolare
L'azienda assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), fornendo gli strumenti tecnici per individuare ed estrarre/cancellare i dati nel SaaS.
5.6 Conservazione e cancellazione sicura
- I PII sono conservati per il tempo previsto dal contratto/dalla finalità; al termine del rapporto sono restituiti e/o cancellati in modo sicuro, anche presso i provider cloud.
5.7 Violazioni di dati personali
In caso di data breach, l'azienda informa senza ingiustificato ritardo il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si applicano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.
6. Controlli ISO collegati e riferimenti NIS2
- Controlli ISO/IEC 27018: consenso e scopo, trasparenza sui sub-fornitori, cancellazione sicura, notifica accessi, restrizione d'uso dei PII, tracciamento.
- A.5.34 – Privacy e protezione dei dati personali.
- A.8.10 / A.8.11 – Cancellazione delle informazioni e mascheramento dei dati.
- A.8.12 – Prevenzione della fuga di dati; A.8.24 – uso della crittografia.
- GDPR: artt. 5, 28, 30, 32, 33, 44-49.
- NIS2 – D.Lgs. 138/2024: art. 24 (misure di gestione del rischio), art. 25 (notifica incidenti).
7. Registrazioni ed evidenze
- DPA con i clienti e con i sub-responsabili; elenco dei sub-fornitori.
- Registro dei trattamenti per conto del titolare (supporto art. 30 GDPR).
- Log degli accessi ai PII e registro delle richieste degli interessati.
- Registro dei data breach e relative comunicazioni al titolare.
8. Riesame e versionamento
La Politica è riesaminata almeno annualmente o a fronte di nuovi trattamenti, cambi di sub-fornitori o aggiornamenti normativi. Versione corrente: 1.0, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.