1. Scopo
La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività e protegge i dati personali (PII) che vi tratta per conto dei propri clienti. Poiché l'infrastruttura aziendale è integralmente in cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della ISO/IEC 27017:2015 (chiarendo il modello di responsabilità condivisa tra azienda e fornitori) e i controlli della ISO/IEC 27018:2019 per la tutela dei PII nei cloud pubblici, in coerenza con il Regolamento (UE) 2016/679 (GDPR). Nel trattare i PII via SaaS multi-tenant, l'azienda agisce di norma come responsabile del trattamento per conto del cliente (titolare).
2. Ambito
La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del SaaS multi-tenant; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Copre tutti i trattamenti di PII di clienti e interessati finali svolti tramite l'infrastruttura cloud (Aruba IT, Hetzner DE) e i servizi accessori, per l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi — esclusivamente tramite PC portatili cifrati — e ai sub-fornitori che concorrono al trattamento.
3. Riferimenti
- ISO/IEC 27017:2015 – controlli cloud-specifici (CLD.6.3, CLD.8.1, CLD.9.5, CLD.12.1, CLD.12.4, CLD.13.1) e modello di responsabilità condivisa.
- ISO/IEC 27018:2019 – codice di condotta per la protezione dei PII nei cloud pubblici.
- ISO/IEC 27001:2022 – Annex A, in particolare A.5.23 (uso di servizi cloud), A.5.34 (privacy e protezione dei PII), A.8.9, A.8.10, A.8.11, A.8.12, A.8.13, A.8.15, A.8.24.
- Regolamento (UE) 2016/679 (GDPR) – artt. 5, 28, 30, 32, 33, 44-49.
- D.Lgs. 138/2024, art. 24 (misure di gestione del rischio) e art. 25 (notifica incidenti).
4. Ruoli e responsabilità
| Ruolo | Responsabilità |
| Presidente (Silvia Garretto) | Approva la Politica e l'adozione/dismissione di servizi cloud strategici; garantisce le risorse per la conformità privacy. |
| RSGSI (Massimo Tagliavini) | Mantiene la Politica, coordina la valutazione dei rischi cloud, integra i requisiti privacy nel SGSI e gestisce i riesami. |
| Resp. IT/Sicurezza (Simon Fattori) | Configura e amministra i servizi cloud secondo la responsabilità condivisa; attua le misure tecniche (accessi, cifratura, log, hardening, cancellazione). |
| DPO (consulente esterno) | Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati, i trasferimenti di dati personali e la gestione dei data breach. |
5. Modello di responsabilità condivisa
Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra fornitore (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e azienda cliente (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).
6. Selezione, collocazione e trasferimenti
- Si privilegiano fornitori cloud con certificazioni di sicurezza riconosciute e data center nell'UE/SEE (Aruba in Italia, Hetzner in Germania) per favorire la conformità GDPR; i PII sono ospitati di preferenza su tali data center.
- Eventuali servizi e trasferimenti extra-UE (es. API AI) sono adottati solo con garanzie adeguate ai sensi degli artt. 44-49 GDPR, DPA idonei e documentazione del trasferimento.
7. Ruolo di responsabile, trasparenza e sub-fornitori
- L'azienda tratta i PII dei clienti solo su istruzione documentata del titolare (art. 28 GDPR; principio 27018) e per le finalità del servizio, senza usi propri non autorizzati.
- Con ogni cliente che affida PII è stipulato un DPA ex art. 28 GDPR che disciplina finalità, durata, misure di sicurezza, sub-responsabili e assistenza al titolare.
- I sub-fornitori che trattano PII (provider cloud, eventuali servizi AI) sono dichiarati al cliente e vincolati a obblighi di protezione equivalenti; i cambi rilevanti di sub-fornitore sono comunicati al titolare secondo gli accordi.
8. Misure di sicurezza tecniche
- Cifratura dei dati e dei PII in transito (TLS) e a riposo; gestione sicura delle chiavi (A.8.24).
- Accessi amministrativi nominali, autenticazione forte (MFA), principio del minimo privilegio, separazione dei ruoli e revisione periodica delle utenze, con revoca tempestiva al termine del rapporto; tracciamento degli accessi ai PII. L'accesso avviene solo da PC portatili cifrati e aggiornati.
- Isolamento e segregazione dei dati tra tenant nel SaaS multi-tenant (CLD.9.5); gli ambienti di test non utilizzano PII reali (dati anonimizzati/sintetici).
- Configurazioni sicure (hardening) e disabilitazione dei servizi non necessari.
9. Logging, monitoraggio e gestione operativa
- Abilitazione dei log di sicurezza, degli accessi amministrativi e delle operazioni sui PII resi disponibili dai fornitori; conservazione e revisione periodica (CLD.12.1, CLD.12.4).
- Monitoraggio della disponibilità dei servizi e degli avvisi di sicurezza dei fornitori cloud.
- Gestione coordinata dei cambiamenti che impattano i servizi cloud.
10. Diritti degli interessati, continuità, conservazione e cancellazione
- L'azienda assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), fornendo gli strumenti tecnici per individuare ed estrarre/cancellare i dati nel SaaS.
- Backup e ripristino sono gestiti coerentemente con la Politica di Continuità, tenendo conto della responsabilità condivisa.
- I PII sono conservati per il tempo previsto dal contratto/dalla finalità; alla cessazione di un servizio o del rapporto si garantisce l'esportazione dei dati e la loro cancellazione sicura, anche presso i provider cloud (CLD.8.1).
11. Gestione incidenti e violazioni di dati personali
Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI. In caso di data breach, l'azienda informa senza ingiustificato ritardo il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.
12. Controlli ISO collegati e riferimenti NIS2
- CLD.6.3 – Ripartizione delle responsabilità tra cliente e fornitore cloud.
- CLD.8.1 – Rimozione/restituzione degli asset cliente al termine del servizio.
- CLD.9.5 – Segregazione negli ambienti virtuali multi-tenant.
- CLD.12.1 / CLD.12.4 – Operatività e logging dei servizi cloud.
- CLD.13.1 – Gestione della sicurezza di rete nel cloud.
- Controlli ISO/IEC 27018: consenso e scopo, trasparenza sui sub-fornitori, cancellazione sicura, notifica accessi, restrizione d'uso dei PII, tracciamento.
- A.5.23 – Sicurezza nell'uso di servizi cloud; A.5.34 – privacy e protezione dei PII.
- A.8.10 / A.8.11 – Cancellazione e mascheramento dei dati; A.8.12 – prevenzione della fuga di dati; A.8.24 – uso della crittografia.
- GDPR: artt. 5, 28, 30, 32, 33, 44-49.
- NIS2 – D.Lgs. 138/2024: art. 24 (misure di gestione del rischio), art. 25 (notifica incidenti).
13. Registrazioni ed evidenze
- Matrice di responsabilità condivisa per ciascun servizio cloud; inventario dei servizi cloud e relative configurazioni di sicurezza.
- DPA con i clienti e con i sub-responsabili; elenco dei sub-fornitori; registro dei trattamenti per conto del titolare (supporto art. 30 GDPR).
- Registro degli accessi amministrativi e ai PII; log di sicurezza conservati; registro delle richieste degli interessati.
- Registro dei data breach e relative comunicazioni al titolare; evidenze dei riesami periodici di configurazioni e accessi.
14. Riesame e versionamento
La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, nuovi trattamenti, cambi di sub-fornitori, modifiche architetturali, aggiornamenti normativi o incidenti rilevanti. Versione corrente: 2.0, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.