1. Scopo

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl protegge i dati personali (PII) che tratta nel cloud per conto dei propri clienti tramite il SaaS multi-tenant. L'azienda, nel trattare tali dati, agisce di norma come responsabile del trattamento per conto del cliente (titolare). La Politica recepisce i controlli della ISO/IEC 27018:2019 per la tutela dei PII nei servizi cloud pubblici e ne assicura la coerenza con gli obblighi del Regolamento (UE) 2016/679 (GDPR).

2. Ambito

La Politica si applica a tutti i trattamenti di dati personali di clienti e di interessati finali svolti tramite l'infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e ai servizi accessori, inclusi i servizi di intelligenza artificiale fruiti via API. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e ai sub-fornitori che concorrono al trattamento. Riguarda l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione.

3. Riferimenti

4. Ruoli e responsabilità

RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica e garantisce le risorse per la conformità privacy.
DPO (consulente esterno)Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati e la gestione dei data breach.
RSGSI (Massimo Tagliavini)Integra i requisiti privacy nel SGSI e coordina i riesami.
Resp. IT/Sicurezza (Simon Fattori)Attua le misure tecniche (cifratura, accessi, log, cancellazione) sui sistemi cloud.

5. Corpo – Regole e passi concreti

5.1 Ruolo di responsabile e istruzioni del titolare

5.2 Trasparenza e sub-fornitori

5.3 Misure di sicurezza tecniche

5.4 Localizzazione e trasferimenti

5.5 Diritti degli interessati e assistenza al titolare

L'azienda assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), fornendo gli strumenti tecnici per individuare ed estrarre/cancellare i dati nel SaaS.

5.6 Conservazione e cancellazione sicura

5.7 Violazioni di dati personali

In caso di data breach, l'azienda informa senza ingiustificato ritardo il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si applicano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.

6. Controlli ISO collegati e riferimenti NIS2

7. Registrazioni ed evidenze

8. Riesame e versionamento

La Politica è riesaminata almeno annualmente o a fronte di nuovi trattamenti, cambi di sub-fornitori o aggiornamenti normativi. Versione corrente: 1.0, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.