Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

79 lines
6.4 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=politica_privacy_cloud|title=Politica di Protezione dei Dati Personali nel Cloud (ISO/IEC 27018 e GDPR)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> protegge i dati personali (PII) che tratta nel cloud per conto dei propri clienti tramite il <strong>SaaS multi-tenant</strong>. L'azienda, nel trattare tali dati, agisce di norma come <strong>responsabile del trattamento</strong> per conto del cliente (titolare). La Politica recepisce i controlli della <strong>ISO/IEC 27018:2019</strong> per la tutela dei PII nei servizi cloud pubblici e ne assicura la coerenza con gli obblighi del <strong>Regolamento (UE) 2016/679 (GDPR)</strong>.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutti i trattamenti di dati personali di clienti e di interessati finali svolti tramite l'infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e ai servizi accessori, inclusi i servizi di intelligenza artificiale fruiti via API. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e ai sub-fornitori che concorrono al trattamento. Riguarda l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27018:2019 – codice di condotta per la protezione dei PII nei cloud pubblici.</li>
<li>ISO/IEC 27017:2015 – sicurezza dei servizi cloud (cfr. doc. 9).</li>
<li>ISO/IEC 27001:2022 – Annex A, A.5.34 (privacy e protezione dei PII), A.8.10, A.8.11, A.8.12, A.8.24.</li>
<li>Regolamento (UE) 2016/679 (GDPR) – artt. 5, 28, 30, 32, 33, 44-49.</li>
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica e garantisce le risorse per la conformità privacy.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati e la gestione dei data breach.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Integra i requisiti privacy nel SGSI e coordina i riesami.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Attua le misure tecniche (cifratura, accessi, log, cancellazione) sui sistemi cloud.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Ruolo di responsabile e istruzioni del titolare</h3>
<ul>
<li>L'azienda tratta i PII dei clienti <strong>solo su istruzione documentata del titolare</strong> (art. 28 GDPR; principio 27018) e per le finalità del servizio, senza usi propri non autorizzati.</li>
<li>Con ogni cliente che affida PII è stipulato un <strong>DPA ex art. 28 GDPR</strong> che disciplina finalità, durata, misure di sicurezza, sub-responsabili e assistenza al titolare.</li>
</ul>
<h3>5.2 Trasparenza e sub-fornitori</h3>
<ul>
<li>I sub-fornitori che trattano PII (es. provider cloud, eventuali servizi AI) sono dichiarati al cliente e vincolati a obblighi di protezione equivalenti.</li>
<li>I cambi di sub-fornitore rilevanti sono comunicati al titolare secondo gli accordi.</li>
</ul>
<h3>5.3 Misure di sicurezza tecniche</h3>
<ul>
<li>Cifratura dei PII in transito (TLS) e a riposo; gestione sicura delle chiavi (A.8.24).</li>
<li>Controllo degli accessi su base nominale, minimo privilegio e autenticazione forte; tracciamento degli accessi ai PII.</li>
<li>Segregazione dei dati tra tenant; ambienti di test che non utilizzano PII reali (dati anonimizzati/sintetici).</li>
<li>Log degli accessi e delle operazioni sui PII, conservati e riesaminati.</li>
</ul>
<h3>5.4 Localizzazione e trasferimenti</h3>
<ul>
<li>I PII sono ospitati di preferenza su data center nell'UE/SEE (Italia, Germania).</li>
<li>Eventuali trasferimenti extra-UE (es. verso servizi AI) avvengono solo con garanzie adeguate ai sensi degli artt. 44-49 GDPR e sono documentati.</li>
</ul>
<h3>5.5 Diritti degli interessati e assistenza al titolare</h3>
<p>L'azienda assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), fornendo gli strumenti tecnici per individuare ed estrarre/cancellare i dati nel SaaS.</p>
<h3>5.6 Conservazione e cancellazione sicura</h3>
<ul>
<li>I PII sono conservati per il tempo previsto dal contratto/dalla finalità; al termine del rapporto sono restituiti e/o cancellati in modo sicuro, anche presso i provider cloud.</li>
</ul>
<h3>5.7 Violazioni di dati personali</h3>
<p>In caso di data breach, l'azienda informa <strong>senza ingiustificato ritardo</strong> il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si applicano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li>Controlli <strong>ISO/IEC 27018</strong>: consenso e scopo, trasparenza sui sub-fornitori, cancellazione sicura, notifica accessi, restrizione d'uso dei PII, tracciamento.</li>
<li><strong>A.5.34</strong> – Privacy e protezione dei dati personali.</li>
<li><strong>A.8.10 / A.8.11</strong> – Cancellazione delle informazioni e mascheramento dei dati.</li>
<li><strong>A.8.12</strong> – Prevenzione della fuga di dati; <strong>A.8.24</strong> – uso della crittografia.</li>
<li><strong>GDPR</strong>: artt. 5, 28, 30, 32, 33, 44-49.</li>
<li><strong>NIS2 – D.Lgs. 138/2024</strong>: art. 24 (misure di gestione del rischio), art. 25 (notifica incidenti).</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>DPA con i clienti e con i sub-responsabili; elenco dei sub-fornitori.</li>
<li>Registro dei trattamenti per conto del titolare (supporto art. 30 GDPR).</li>
<li>Log degli accessi ai PII e registro delle richieste degli interessati.</li>
<li>Registro dei data breach e relative comunicazioni al titolare.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno annualmente o a fronte di nuovi trattamenti, cambi di sub-fornitori o aggiornamenti normativi. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>