Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
79 lines
6.4 KiB
HTML
79 lines
6.4 KiB
HTML
<!--META|doc_type=politica_privacy_cloud|title=Politica di Protezione dei Dati Personali nel Cloud (ISO/IEC 27018 e GDPR)|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> protegge i dati personali (PII) che tratta nel cloud per conto dei propri clienti tramite il <strong>SaaS multi-tenant</strong>. L'azienda, nel trattare tali dati, agisce di norma come <strong>responsabile del trattamento</strong> per conto del cliente (titolare). La Politica recepisce i controlli della <strong>ISO/IEC 27018:2019</strong> per la tutela dei PII nei servizi cloud pubblici e ne assicura la coerenza con gli obblighi del <strong>Regolamento (UE) 2016/679 (GDPR)</strong>.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>La Politica si applica a tutti i trattamenti di dati personali di clienti e di interessati finali svolti tramite l'infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e ai servizi accessori, inclusi i servizi di intelligenza artificiale fruiti via API. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e ai sub-fornitori che concorrono al trattamento. Riguarda l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27018:2019 – codice di condotta per la protezione dei PII nei cloud pubblici.</li>
|
||
<li>ISO/IEC 27017:2015 – sicurezza dei servizi cloud (cfr. doc. 9).</li>
|
||
<li>ISO/IEC 27001:2022 – Annex A, A.5.34 (privacy e protezione dei PII), A.8.10, A.8.11, A.8.12, A.8.24.</li>
|
||
<li>Regolamento (UE) 2016/679 (GDPR) – artt. 5, 28, 30, 32, 33, 44-49.</li>
|
||
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio).</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
|
||
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica e garantisce le risorse per la conformità privacy.</td></tr>
|
||
<tr><td>DPO (consulente esterno)</td><td>Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati e la gestione dei data breach.</td></tr>
|
||
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Integra i requisiti privacy nel SGSI e coordina i riesami.</td></tr>
|
||
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Attua le misure tecniche (cifratura, accessi, log, cancellazione) sui sistemi cloud.</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Corpo – Regole e passi concreti</h2>
|
||
<h3>5.1 Ruolo di responsabile e istruzioni del titolare</h3>
|
||
<ul>
|
||
<li>L'azienda tratta i PII dei clienti <strong>solo su istruzione documentata del titolare</strong> (art. 28 GDPR; principio 27018) e per le finalità del servizio, senza usi propri non autorizzati.</li>
|
||
<li>Con ogni cliente che affida PII è stipulato un <strong>DPA ex art. 28 GDPR</strong> che disciplina finalità, durata, misure di sicurezza, sub-responsabili e assistenza al titolare.</li>
|
||
</ul>
|
||
<h3>5.2 Trasparenza e sub-fornitori</h3>
|
||
<ul>
|
||
<li>I sub-fornitori che trattano PII (es. provider cloud, eventuali servizi AI) sono dichiarati al cliente e vincolati a obblighi di protezione equivalenti.</li>
|
||
<li>I cambi di sub-fornitore rilevanti sono comunicati al titolare secondo gli accordi.</li>
|
||
</ul>
|
||
<h3>5.3 Misure di sicurezza tecniche</h3>
|
||
<ul>
|
||
<li>Cifratura dei PII in transito (TLS) e a riposo; gestione sicura delle chiavi (A.8.24).</li>
|
||
<li>Controllo degli accessi su base nominale, minimo privilegio e autenticazione forte; tracciamento degli accessi ai PII.</li>
|
||
<li>Segregazione dei dati tra tenant; ambienti di test che non utilizzano PII reali (dati anonimizzati/sintetici).</li>
|
||
<li>Log degli accessi e delle operazioni sui PII, conservati e riesaminati.</li>
|
||
</ul>
|
||
<h3>5.4 Localizzazione e trasferimenti</h3>
|
||
<ul>
|
||
<li>I PII sono ospitati di preferenza su data center nell'UE/SEE (Italia, Germania).</li>
|
||
<li>Eventuali trasferimenti extra-UE (es. verso servizi AI) avvengono solo con garanzie adeguate ai sensi degli artt. 44-49 GDPR e sono documentati.</li>
|
||
</ul>
|
||
<h3>5.5 Diritti degli interessati e assistenza al titolare</h3>
|
||
<p>L'azienda assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), fornendo gli strumenti tecnici per individuare ed estrarre/cancellare i dati nel SaaS.</p>
|
||
<h3>5.6 Conservazione e cancellazione sicura</h3>
|
||
<ul>
|
||
<li>I PII sono conservati per il tempo previsto dal contratto/dalla finalità; al termine del rapporto sono restituiti e/o cancellati in modo sicuro, anche presso i provider cloud.</li>
|
||
</ul>
|
||
<h3>5.7 Violazioni di dati personali</h3>
|
||
<p>In caso di data breach, l'azienda informa <strong>senza ingiustificato ritardo</strong> il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si applicano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.</p>
|
||
|
||
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
|
||
<ul>
|
||
<li>Controlli <strong>ISO/IEC 27018</strong>: consenso e scopo, trasparenza sui sub-fornitori, cancellazione sicura, notifica accessi, restrizione d'uso dei PII, tracciamento.</li>
|
||
<li><strong>A.5.34</strong> – Privacy e protezione dei dati personali.</li>
|
||
<li><strong>A.8.10 / A.8.11</strong> – Cancellazione delle informazioni e mascheramento dei dati.</li>
|
||
<li><strong>A.8.12</strong> – Prevenzione della fuga di dati; <strong>A.8.24</strong> – uso della crittografia.</li>
|
||
<li><strong>GDPR</strong>: artt. 5, 28, 30, 32, 33, 44-49.</li>
|
||
<li><strong>NIS2 – D.Lgs. 138/2024</strong>: art. 24 (misure di gestione del rischio), art. 25 (notifica incidenti).</li>
|
||
</ul>
|
||
|
||
<h2>7. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li>DPA con i clienti e con i sub-responsabili; elenco dei sub-fornitori.</li>
|
||
<li>Registro dei trattamenti per conto del titolare (supporto art. 30 GDPR).</li>
|
||
<li>Log degli accessi ai PII e registro delle richieste degli interessati.</li>
|
||
<li>Registro dei data breach e relative comunicazioni al titolare.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>La Politica è riesaminata almeno annualmente o a fronte di nuovi trattamenti, cambi di sub-fornitori o aggiornamenti normativi. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
|