CONTRATTO DI NOMINA A RESPONSABILE ESTERNO DEL TRATTAMENTO
TRA
La società Cliente, in persona del suo legale rappresentante pro tempore (di seguito “Titolare”), ai sensi dell’art. 24 del Regolamento (UE) 2016/679 (di seguito “GDPR”)
E
M2 INFORMATICA S.R.L. con sede in San Mauro Torinese (TO) – Via Brandizzo, 20 - P.I. 06163410019, (di seguito “contraente o “Responsabile”), ai sensi dell’art. 28 GDPR
Congiuntamente indicate come le “Parti”.
PREMESSO CHE
- il Titolare con riferimento al trattamento dei dati personali dallo stesso trattati, svolge il ruolo di Titolare del trattamento, stabilendo autonomamente le finalità, le modalità ed i mezzi del trattamento;
- Il contraente è in possesso di adeguate competenze tecniche, organizzative e know-how circa gli scopi e le modalità di trattamento dei Dati Personali, delle misure di sicurezza da adottare al fine di garantire la riservatezza, la completezza e l’integrità dei Dati Personali trattati, nonché circa le norme che disciplinano la protezione dei Dati Personali;
- Il Titolare, intende nominare M2 INFORMATICA S.R.L. con quale Responsabile del trattamento che intende accettare tale nomina;
- Il Titolare, intende rilasciare a M2 INFORMATICA S.R.L. con autorizzazione generale per la nomina di ulteriori responsabili del trattamento (sub- responsabili);
- Il contraente svolge le attività indicate nel contratto dei servizi informatici stipulato tra le parti.
I soggetti interessati cui si riferiscono i dati sono i soggetti gestiti a cura del Titolare tramite i servizi forniti.
- Oggetto del trattamento di dati ai fini della presente nomina, in base alle attività indicate nel contratto, sono:
☒ a) dati personali comuni (es. identificati, anagrafici, di contatto, contrattuali e amministrativi, relativi agli account, tecnici e di sistema, di supporto e assistenza);
☒ b) dati particolari, se presenti (origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici, dati biometrici, dati relativi alla salute o alla vita sessuale o all’orientamento sessuale della persona).
- Con riferimento alla summenzionata nomina, con la sottoscrizione del presente documento le Parti intendono regolare i reciproci rapporti in relazione al trattamento dei Dati Personali effettuato dal Responsabile per conto del Titolare.
Tutto ciò premesso, alla luce di quanto precede, le Parti stipulano quanto segue:
1. NOMINA DEL RESPONSABILE DEL TRATTAMENTO
Con la sottoscrizione del presente atto che forma parte integrante del Contratto, Il Titolare nomina M2 INFORMATICA S.R.L. con quale Responsabile del Trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679, con l’incarico di effettuare le operazioni di trattamento sui Dati Personali necessarie all’adempimento degli obblighi derivanti dal presente Contratto. Il Responsabile, con la sottoscrizione del presente accordo, accetta tutti i termini sottoindicati, conferma la diretta e approfondita conoscenza degli obblighi che si assume in relazione al dettato normativo vigente e si impegna a procedere al trattamento dei Dati Personali attenendosi alle istruzioni ricevute dal Titolare attraverso la presente nomina o a quelle ulteriori che saranno conferite nel corso delle attività prestate in suo favore.
2. NATURA E DURATA DEL TRATTAMENTO
Il trattamento deve essere svolto da parte del Responsabile in esecuzione del vigente rapporto contrattuale con il Titolare e per le finalità ad esso relative; la presente nomina produce i suoi effetti a partire dalla data della sua sottoscrizione e rimarrà in vigore fino alla data di cessazione del Contratto.
3. DIRITTI DEL TITOLARE
Il Titolare del trattamento ha diritto di ottenere dal Responsabile tutte le informazioni relative alle misure organizzative e di sicurezza da questo adottate necessarie per dimostrare il rispetto delle istruzioni e degli obblighi affidati.
Il Titolare, inoltre, ha il diritto di disporre - a propria cura e spese - verifiche a campione o specifiche attività di audit in ambito protezione dei dati personali e sicurezza, avvalendosi di personale espressamente incaricato a tale scopo, presso le sedi del Responsabile.
4. OBBLIGHI DEL RESPONSABILE
Nell’adempimento delle proprie obbligazioni, il Responsabile si obbliga a rispettare il Regolamento (UE) 2016/679, il Codice Privacy novellato dal decreto legislativo 10 agosto 2018 n. 101, ed ogni altra istruzione impartita dal Titolare, tenendo conto dei provvedimenti tempo per tempo emanati dall’Autorità di Controllo italiana, ovvero dal Gruppo di Lavoro Articolo 29 e dal Comitato Europeo per la protezione dei dati, inerenti al trattamento svolto.
Il Responsabile si impegna:
- ad effettuare il Trattamento soltanto dei Dati Personali che siano necessari e/o strumentali all’esecuzione del presente Contratto.
- sin dalla data di sottoscrizione del presente atto, a rendere disponibili ed a comunicare ai propri Subfornitori soltanto quei Dati Personali che siano strettamente necessari per l’adempimento delle obbligazioni di cui al presente Contratto, o che siano necessari per l’adempimento di obblighi di legge o imposti dalle normative europee.
- a cooperare con il Titolare in qualsiasi momento al fine di assicurare il corretto trattamento dei Dati Personali;
- a fornire al Titolare tutte le informazioni o i documenti che potranno essere ragionevolmente richiesti da quest’ultimo per l’adempimento degli obblighi di legge e per comprovare l’adozione delle misure tecniche e organizzative adeguate da parte di essa.
- a conservare i dati personali per un tempo strettamente necessario e specificatamente indicato al titolare al termine del quale i dati verranno cancellati;
In particolare, il Responsabile si impegna a rispettare gli obblighi ed istruzioni di seguito elencati.
4.1. Misure tecniche ed organizzative adeguate e violazioni dei dati personali
Il Responsabile dovrà adottare le misure tecniche ed organizzative adeguate previste dalla normativa italiana ed europea in materia di protezione dei Dati Personali, così come ogni altra previsione derivante dall’Autorità di Controllo, ovvero dal Gruppo di Lavoro Articolo 29 e dal Comitato Europeo per la protezione dei dati.
Il Responsabile, in considerazione della conoscenza maturata quale conseguenza dei progressi tecnici e tecnologici, della natura dei Dati Personali e delle caratteristiche delle operazioni di Trattamento, nonché dei rischi per i diritti e le libertà delle persone fisiche, mette in atto misure tecniche ed organizzative adeguate e dovrà assicurare che le misure di sicurezza progettate ed implementate siano in grado di ridurre il rischio di danni volontari o accidentali, perdita di dati, accessi non autorizzati ai dati, trattamenti non autorizzati o trattamenti non conformi agli scopi di cui al presente Contratto.
In particolare, il Responsabile si obbliga a:
4.1.1 adottare tutte le misure di cui all’art. 32 del Regolamento (UE) 2016/679 in modo da garantire la riservatezza, l’integrità e la disponibilità dei dati personali trattati, tenendo conto dei provvedimenti tempo per tempo emanati dall’Autorità di Controllo inerenti ai Trattamenti svolti dal Responsabile, ovvero dal Gruppo di Lavoro Articolo 29 e dall’istituendo un canale Comitato Europeo per la protezione dei dati;
4.1.2 non trasferire i Dati Personali del Titolare al di fuori dell’usuale luogo di lavoro, a meno che tale trasferimento non sia autorizzato dalle competenti pubbliche autorità, anche regolamentari e di vigilanza;
4.1.3 istituire e mantenere il registro delle attività di trattamento ai sensi dell’art. 30 del GDPR per l’attività espletata per conto del Titolare;
4.1.4 comunicare al Titolare il nominativo ed i recapiti di contatto del proprio eventuale responsabile della protezione dei dati designato ai sensi degli artt. 37 e ss. del GDPR;
4.1.5 assistere il Titolare relativamente ai Dati Personali oggetto di trattamento, nel garantire – ove applicabili - il rispetto degli obblighi relativi:
- alla sicurezza del trattamento;
- alla notifica di una violazione dei Dati Personali all'Autorità di controllo ai sensi dell’art. 33 del GDPR;
- alla comunicazione di una violazione dei Dati Personali all'interessato ai sensi dell’art. 34 del GDPR;
- alla valutazione d'impatto sulla protezione dei Dati Personali ai sensi dell’art. 35 del GDPR;
- alla consultazione preventiva ai sensi dell’art. 36 del GDPR.
4.2. Violazioni dei dati personali
In eventuali casi di violazione dei dati personali consistenti nella violazione di sicurezza che comportino accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati e tali da mettere a rischio i diritti e le libertà degli individui i cui dati personali sono trattati dal Responsabile per conto del Titolare (c.d. data breach), il Responsabile deve:
• informare il Titolare tempestivamente ed in ogni caso al massimo entro e non oltre 24 ore dalla scoperta dell’evento, e con ogni altro mezzo utile di essere venuto a conoscenza di una violazione e fornire tutti i dettagli completi della violazione subita: in particolare, fornendo una descrizione della natura della violazione dei dati personali, le categorie e il numero approssimativo di interessati coinvolti, nonché le categorie e il numero approssimativo di registrazioni dei dati in questione, l’impatto della violazione dei dati personali sul Titolare, sugli interessati coinvolti e le misure adottate per mitigare i rischi;
• fornire assistenza al Titolare per far fronte alla violazione ed alle sue conseguenze soprattutto in capo agli interessati coinvolti.
Il Responsabile si attiverà per mitigare gli effetti delle violazioni, proponendo tempestive azioni correttive al Titolare, ed attuando tempestivamente tutte le azioni correttive approvate e/o richieste dal Titolare.
Tali misure sono richieste al fine di garantire un livello di sicurezza adeguato al rischio correlato al trattamento eseguito.
4.3 Documentazione Privacy
Il Responsabile dovrà adottare senza indugio la documentazione in materia di protezione dei Dati Personali prevista dalla normativa italiana ed europea e le relative procedure concernenti le adeguate misure tecniche e organizzative.
4.4. Istanze degli Interessati
Tenendo conto della natura del trattamento, il Responsabile si obbliga ad assistere e supportare il Titolare del Trattamento con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare, di dare riscontro alle richieste per l'esercizio dei diritti dell'interessato (negli ambiti e nel contesto del ruolo ricoperto e in cui opera il Responsabile) nel rispetto dei termini previsti dall’art. 12 del Regolamento (UE) 2016/679.
In particolare, qualora il Responsabile riceva richieste provenienti dagli Interessati, finalizzate all’esercizio dei propri diritti, esso dovrà:
• provvedere all’aggiornamento dei dati dell’Interessato (quali ad esempio: rettifica, cancellazione, ecc.)
• nel caso di segnalazioni da parte dell’interessato, o richieste che esulino dalla normale attività del Responsabile, quest’ultimo dovrà:
- coordinarsi, ove necessario e per quanto di propria competenza, con le funzioni aziendali designate dal Titolare per gestire le relazioni con gli interessati;
- assistere e supportare il Titolare del trattamento con misure tecniche e organizzative adeguate, al fine di soddisfare l'obbligo del Titolare di dare seguito alle richieste per l'esercizio dei diritti degli Interessati (negli ambiti e nel contesto del ruolo ricoperto e in cui opera il Responsabile).
4.5. Incaricati al trattamento dei dati personali
Il Responsabile nell’ambito della propria organizzazione aziendale:
• istruire gli incaricati al trattamento sulle modalità di elaborazione dei dati, fornendo agli stessi precise istruzioni operative, anche sotto il profilo delle misure adeguate di sicurezza al fine di prevenire i rischi di distruzione, perdita, o conoscibilità dei dati da parte di soggetti terzi non autorizzati;
• Monitorare le attività di trattamento degli incaricati al trattamento e ad effettuare controlli periodici al fine di assicurare, l’applicazione delle istruzioni di sicurezza impartite e l’ottemperanza agli obblighi di legge;
• consentire l’accesso degli incaricati/ persone autorizzate al trattamento ai soli dati la cui conoscenza sia strettamente necessaria per adempiere ai compiti loro assegnati;
• verificare periodicamente la sussistenza delle condizioni per la conservazione delle autorizzazioni all’accesso ai dati da parte degli incaricati;
• garantire che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza dei dati;
• garantire che i propri dipendenti e collaboratori siano affidabili, ed abbiano piena conoscenza della normativa primaria e secondaria in materia di protezione dei dati personali;
5. SUB-RESPONSABILI E TERZE PARTI
Il Responsabile potrebbe dover comunicare o rendere disponibili i Dati Personali del Titolare, ad uno o più Subfornitori, al fine di affidare ai Subfornitori specifiche attività di Trattamento in base a quanto previsto dal presente Contratto.
Al fine di dare attuazione alle previsioni del Regolamento (UE) 2016/679, del Codice Privacy e del presente Contratto, il Responsabile si obbliga a designare i Subfornitori quali Sub-Responsabili ed a far sottoscrivere agli stessi le medesime condizioni applicate nel presente atto di designazione a Responsabile, mediante sottoscrizione di appositi atti giuridici o contratti con i Subfornitori.
I Sub-Responsabili potranno trattare i Dati Personali nella misura in cui tale trattamento sia strettamente necessario per l’esecuzione del contratto che il Responsabile ha stipulato con il titolare, ed in ogni caso nel rispetto del presente Contratto, restando inteso tra le Parti che i Sub-Responsabili saranno inoltre obbligati al rispetto delle limitazioni cui il Responsabile stesso è tenuto.
Nello specifico, il Responsabile si obbliga:
• ad illustrare al Titolare del trattamento, su espressa richiesta, i requisiti, in capo al Sub Responsabile, ritenuti adeguati sotto il profilo delle competenze tecniche, organizzative e know-how circa gli scopi e le modalità di trattamento dei Dati Personali nonché delle misure di sicurezza già in possesso del sub Responsabile;
• a comunicare al il Titolare del trattamento, su espressa richiesta, le specifiche attività che intende delegare al Sub responsabile;
• a stipulare con i Sub-Responsabili un accordo scritto (o specifico atto di nomina) che imponga a quest’ultimi il rispetto degli stessi obblighi in materia di protezione dei Dati Personali a cui il Responsabile è vincolato nei confronti del Titolare, (in base alla presente nomina), ivi incluse l’adozione delle misure di sicurezza ai sensi dell’art 32 GDPR, prevedendo, in particolare, garanzie sufficienti per mettere in atto misure tecniche ed organizzative adeguate in modo che il trattamento soddisfi i requisiti della normativa italiana ed europea in materia di trattamento dei dati personali;
Qualora gli eventuali Collaboratori Esterni e sub-Responsabili del trattamento omettano in tutto o in parte di adempiere ai propri obblighi in materia di protezione dei dati, il Responsabile dichiara espressamente e garantisce di tenere indenne il Titolare del trattamento da ogni responsabilità derivante da tali condotte omissive e/o negligenti.
Il Responsabile si impegna a non comunicare, trasferire o condividere, i Dati Personali del Titolare, a Terze Parti, salvo qualora legislativamente richiesto ed informandone preventivamente il Titolare.
6. CONTROLLI E ATTIVITÀ DI AUDIT
Il Responsabile si impegna a consentire al Titolare la verifica del rispetto del presente atto di designazione.
Qualora venga rilevato che un’istruzione impartita dal Titolare vìoli le disposizioni relative alla normativa rilevante in tema di protezione dei dati personali, il Responsabile si obbliga ad informare immediatamente lo stesso Titolare di tale circostanza.
Il Responsabile del trattamento, inoltre, riconosce al Titolare il diritto di effettuare controlli (audit) relativamente alle operazioni aventi ad oggetto il Trattamento dei Dati Personali del Titolare con un preavviso di almeno tre giorni lavorativi.
A tal fine, il Titolare potrà periodicamente sottoporre al Responsabile un questionario sul livello di sicurezza e conformità alla normativa in materia di protezione dei dati personali (che dovrà essere debitamente compilato e restituito) e ha il diritto di disporre - a propria cura e spese - verifiche a campione o specifiche attività di audit o di rendicontazione in ambito protezione dei dati personali e sicurezza, avvalendosi di personale espressamente incaricato a tale scopo, presso le sedi del Responsabile.
Il Responsabile nominato, per i motivi su esposti, è obbligato a mettere a disposizione in qualunque momento e dietro richiesta del Titolare del trattamento, tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui alla presente nomina ed a contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare del trattamento o da un altro soggetto da questi incaricato.
Tali controlli potranno essere effettuati dal Titolare periodicamente ed in base a metodologie concordate tra le Parti.
7. CESSAZIONE DEL TRATTAMENTO
A seguito della cessazione del Trattamento affidato al Responsabile, nonché a seguito della cessazione del rapporto contrattuale sottostante, qualunque ne sia la causa, il Responsabile sarà tenuto a discrezione del Titolare a:
• Restituire al Titolare i Dati Personali trattati e a rendere una dichiarazione scritta che presso di sé non esiste alcuna copia dei dati, salvi gli eventuali obblighi di legge;
• Cancellare tutti i dati dai propri archivi fisici ed informatici, salvo obblighi di conservazione previsti dalla legge
8. ACCORDO RELATIVO AL TRASFERIMENTO DEI DATI ALL’ESTERO
Il Responsabile si impegna a circoscrivere gli ambiti di circolazione e trattamento dei Dati Personali (es. memorizzazione, archiviazione e conservazione dei dati sui propri server o in cloud) ai Paesi facenti parte dell’Unione Europea, con espresso divieto di trasferirli in paesi extra UE che non garantiscano (o in assenza di) un livello adeguato di tutela, ovvero, in assenza di strumenti di tutela previsti dal Regolamento (UE) 2016/679 (Paese terzo giudicato adeguato dalla Commissione europea, BCR di gruppo, clausole contrattuali modello, consenso degli interessati, etc.)
Il Responsabile, pertanto, non dovrà trasferire o effettuare il trattamento dei Dati Personali del Titolare, al di fuori dell’Unione Europea, per nessuna ragione, in assenza di autorizzazione scritta del Titolare. Qualora il Titolare rilasci l’autorizzazione di cui al presente paragrafo e venga pertanto effettuato un trasferimento dei Dati Personali del Titolare, al di fuori dell’Unione Europea, tale trasferimento dovrà rispettare le previsioni di cui al Regolamento (UE) 2016/679 sopra indicate.
Resta inteso tra le Parti che il Fornitore dovrà garantire che i metodi di trasferimento impiegati, ivi inclusa la conformità alle clausole contrattuali standard approvate dalla Commissione Europea e sulla base dei presupposti indicati nella medesima decisione consentano il mantenimento di costanti e documentabili standard di validità per tutta la durata del presente Contratto.
9. RESPONSABILITÀ PER VIOLAZIONE DELLE DISPOSIZIONI
Qualora, come previsto ai sensi dell’art. 82 par. 4 del GDPR, il Titolare ed il Responsabile del trattamento siano coinvolti nello stesso trattamento e siano, ai sensi dei paragrafi 2 e 3 dell’art. 82 GDPR, responsabili dell’eventuale danno causato dal trattamento, entrambi sono responsabili in solido per l’intero ammontare del danno, al fine di garantire il risarcimento effettivo dell’interessato.
Il Responsabile si impegna a comunicare prontamente al Titolare eventuali situazioni sopravvenute che, per il mutare delle conoscenze acquisite in base al progresso tecnico o per qualsiasi altra ragione, possano incidere sulla propria idoneità allo svolgimento dell’incarico.
Il Titolare ha il diritto di reclamare dal Responsabile la parte dell’eventuale risarcimento di cui dovesse essere chiamato a rispondere nei confronti di terzi per le violazioni commesse da Responsabile ai sensi dell’art. 82, paragrafo 5, del GDPR.
Nel caso di mancata o ritarda comunicazione di data breach al Titolare, da parte del Responsabile o del Sub-Responsabile da quest’ultimo individuato, il Titolare può richiedere il risarcimento dei danni equivalenti alla sanzione comminata dall’Autorità, quelli derivanti dal risarcimento danni degli interessati e dal danno reputazionale, a seguito dell’accertamento, da parte dell’Autorità competente, dell’effettivo danno patito dal Titolare medesimo.
Fatti salvi gli articoli 82, 83, 84, del Regolamento (UE) 2016/679, in caso di violazione delle disposizioni contenute nella presente nomina relative alle finalità e modalità di trattamento dei dati, di azione contraria alle istruzioni ivi contenute o in caso di mancato adempimento agli obblighi specificatamente diretti al Responsabile dal Regolamento (UE) 2016/679, il Responsabile sarà considerato quale Titolare del trattamento e ne risponderà direttamente dal punto di vista sanzionatorio.
10. CORRISPETTIVO
Non è dovuto alcun corrispettivo in relazione all’attività oggetto del presente Contratto.
11. RECESSO
Ogni violazione del presente Contratto dovrà intendersi quale grave violazione che consente al Titolare di risolvere il contratto con effetto immediato. Anche in mancanza di un’eventuale violazione del presente Contratto, il Titolare potrà recedere con effetto immediato a propria discrezione qualora ritenga che il Responsabile non fornisca garanzie adeguate di cui al presente Contratto o al GDPR.
12. SOPRAVVIVENZA DELLE CLAUSOLE
Alla cessazione, per qualsiasi causa, del Contratto continueranno ad avere efficacia quelle clausole che per loro natura sopravvivono all’estinzione del rapporto giuridico.
13. COMUNICAZIONI
Ogni comunicazione tra il Titolare ed il Responsabile di cui al presente Contratto dovrà avvenire tramite email o posta elettronica certificata ai seguenti indirizzi:
gdpr@m2informatica.it
14. ACCETTAZIONE DELLA NOMINA
Con la sottoscrizione del presente atto, ai sensi dell’art. 28 del Regolamento (UE) 2016/679, il Responsabile accetta la propria nomina, in relazione ai dati personali la cui conoscenza risulta essere indispensabile per l’adempimento delle obbligazioni di cui al Contratto. Il Responsabile è a conoscenza degli obblighi previsti dal Regolamento (UE) 2016/679 e dal Codice privacy e dovrà attenersi, per lo svolgimento dei compiti assegnatigli, alle previsioni ed ai compiti contenuti nel presente atto di nomina.
La presente nomina avrà durata fino alla cessazione, per qualsivoglia motivo, del Contratto.
ALLEGATO TECNICO ALLA NOMINA DEL RESPONSABILE DEL TRATTAMENTO EX ART. 28 GDPR
1. Premessa
La presente richiesta di informazioni è tesa rilevare le misure tecniche ed organizzative messe in atto da M2 INFORMATICA S.R.L., al fine di consentire al Titolare del Trattamento (art. 24 GDPR), di valutare/verificare la nomina a Responsabile del trattamento (art. 28 GDPR).
2. Inquadramento generale delle attività svolte dal Responsabile
M2 INFORMATICA S.R.L. svolge le attività di come meglio specificato nell’atto di nomina a Responsabile esterno del trattamento e nel contratto. Nello svolgimento di tali attività vengono trattati dati personali quali dati anagrafici, di contatto, codici fiscali del cliente, dei relativi dipendenti o collaboratori o di terzi e/o informazioni aziendali.
3. Infrastruttura logica e fisica
L’infrastruttura aziendale è costituita da server fisici e virtuali ospitati presso i locali aziendali, nonché da personal computer e notebook costantemente aggiornati e mantenuti in sicurezza. Tutti i sistemi sono protetti mediante le misure tecniche e organizzative di seguito descritte.
I dati personali sono archiviati in database e cartelle residenti sui server aziendali e, ove necessario, su soluzioni cloud adeguatamente protette e conformi ai requisiti di sicurezza.
La documentazione cartacea è conservata presso i locali aziendali, in ambienti controllati e protetti.
4. Misure di sicurezza fisica e logica
SICUREZZA FISICA
M2 INFORMATICA S.R.L. adotta misure di sicurezza fisica finalizzate a prevenire accessi non autorizzati, danneggiamenti, perdite o distruzioni dei dati e delle infrastrutture. I locali aziendali e le apparecchiature sono protetti mediante sistemi di controllo, sorveglianza e protezione ambientale, mentre il personale è formato per una corretta gestione degli strumenti assegnati e della documentazione trattata. In particolare:
• accesso ai locali: consentito soltanto alle persone autorizzate
• sorveglianza dei locali: rilevamento intrusioni
• protezione incendi: presenza di estintori
• protezione allagamenti dei locali e degli hardware: apparati e sistemi sono dislocati secondo linee guida atte a prevenire fenomeni di allagamento
• protezione dell’impianto elettrico: gruppi di continuità
• sicurezza delle apparecchiature: è presente una procedura per la dismissione e/o il riutilizzo delle apparecchiature; le apparecchiature vengono periodicamente controllate e aggiornate; i locali sono protetti da sistema antifurto collegato a centrale operativa.
• La documentazione viene archiviata in armadi o locali con serratura; i documenti cartacei vengono distrutti tramite apparato trita documenti o, in caso di grossi volumi, smaltiti tramite aziende specializzate.
• tutti gli incaricati sono stati formati per una corretta gestione degli apparati assegnati
SICUREZZA LOGICA
M2 INFORMATICA S.R.L. adotta misure di sicurezza logica volte a garantire la riservatezza, l’integrità e la disponibilità dei dati personali trattati, prevenendo accessi non autorizzati, perdita di informazioni e utilizzi impropri dei sistemi. Tali misure comprendono controlli sugli accessi, protezioni perimetrali, sistemi di difesa contro malware e intrusioni, nonché procedure strutturate di aggiornamento e monitoraggio. In particolare:
• utilizzo di credenziali di accesso personali e sistemi di profilazione degli utenti;
• sistemi firewall con funzionalità di sicurezza avanzate attive;
• protezione antivirus e anti-malware costantemente aggiornata;
• sistemi antispam avanzati;
• procedure di patch management strutturate;
• sicurezza nella trasmissione dei dati, anche tramite crittografia;
• aggiornamento periodico dei sistemi operativi e delle applicazioni;
• tracciamento e registrazione degli accessi degli amministratori di sistema secondo normativa;
• utilizzo di sistemi sicuri e di autenticazione a più fattori per il collegamento da remoto;
• accesso remoto consentito esclusivamente tramite VPN sicura.
5. Test, verifica e valutazione regolare dell’efficacia delle misure di sicurezza
I potenziali punti di vulnerabilità dell’infrastruttura logica vengono regolarmente individuati, analizzati e gestiti attraverso procedure strutturate di Vulnerability Assessment, finalizzate alla prevenzione e alla mitigazione dei rischi per la sicurezza dei dati e dei sistemi.
6. Backup dei dati
I backup vengono effettuati in modalità automatica, anche su sedi delocalizzate, con cadenza giornaliera, settimanale e mensile. Il sistema invia notifiche al responsabile sull’esito delle operazioni di backup e vengono periodicamente eseguiti test di ripristino per verificarne l’efficacia.
7. Business Continuity e Disaster Recovery
È adottato e mantenuto un Piano di Business Continuity e Disaster Recovery (BC-DR), regolarmente aggiornato, finalizzato a garantire la continuità operativa e il tempestivo ripristino dei sistemi e dei dati in caso di eventi critici.
8. Definizione dei profili degli incaricati
Gli incaricati del trattamento dei dati sono stati individuati, hanno ricevuto specifica lettera di incarico e sono stati formati, in ottemperanza al GDPR – Regolamento Europeo 2016/679.
9. Gestione dei sub responsabili del trattamento
I sub responsabili del trattamento sono stati individuati, hanno ricevuto specifica lettera di incarico e sono stati formati, in ottemperanza al GDPR – Regolamento Europeo 2016/679.
10. Clausola – Sistema di Gestione della Sicurezza delle Informazioni (ISO/IEC 27001)
Il Responsabile del trattamento dichiara e garantisce di aver adottato e di mantenere attivo un Sistema di Gestione della Sicurezza delle Informazioni (SGSI) conforme alla norma ISO/IEC 27001, ed è certificato da organismo accreditato.
Il SGSI copre l’intero perimetro dei trattamenti effettuati per conto del Titolare ed è finalizzato a garantire un approccio strutturato alla gestione dei rischi relativi alla sicurezza delle informazioni e la protezione della riservatezza, integrità e disponibilità dei dati personali trattati e delle informazioni.
La certificazione ISO/IEC 27001 costituisce evidenza documentale delle “garanzie sufficienti” richieste dall’art. 28, par. 1, del Regolamento (UE) 2016/679.
POLICY MISURE DI SICUREZZA – SERVIZIO DI HOUSING
M2 Informatica S.R.L. con sede operativa in Via Brandizzo, 20 – 10099 – San Mauro Torinese (TO) ha adottato nell’ambito dei servizi ICT proposti ai clienti, un modello di responsabilità condivisa, secondo il quale M2 Informatica S.r.l. è responsabile della sicurezza dell'infrastruttura Cloud (Sicurezza Housing) e i clienti sono responsabili della sicurezza della loro infrastruttura IT, nonché delle loro informazioni e dati.
M2 Informatica S.r.l. nei servizi Cloud offre la propria infrastruttura, consentendo ai clienti di ospitare i propri server virtuali per l’erogazione dei servizi nel datacenter di M2 Informatica S.r.l., garantendo l’isolamento degli ambienti offerti nonché l’autonomia del Cliente in tutte le fasi di creazione e gestione delle informazioni in essi contenute.
M2 Informatica S.r.l. nell’ambito dei servizi proposti non prevede il trasferimento di dati all’estero e il datacenter, all’interno dei quale M2 Informatica offre i propri servizi housing è dislocato all’interno dell’Unione Europea, specificatamente sul territorio italiano in Torino, Corso Svizzera, 185 – 10149.
Lo scopo del documento è quello di documentare ai propri clienti le misure tecniche e organizzate adottate a protezione della propria infrastruttura tecnologica ed edilizia al fine di garantire la sicurezza delle informazioni secondo gli standard ISO 27001.
Finalità del trattamento:
La finalità del trattamento sarà definita contrattualmente tra il Cliente e M2 Informatica S.r.l., in ogni caso riferibile all’erogazione dei servizi ICT, precisamente Servizi Housing.
Il Cliente nell’ambito dei servizi Cloud contrattualizzati con M2 Informatica S.r.l., anche in riferimento al contratto di nomina a Responsabile esterno del Trattamento ai sensi dell’art. 28 GDPR, ha il diritto e facoltà di verifica della sicurezza dell’infrastruttura Cloud dopo adeguato preavviso.
DESCRIZIONE DELLE MISURE DI SICUREZZA TECNICHE E ORGANIZZATIVE
M2 Informatica S.r.l. per questioni di sicurezza ha impostato a favore del cliente un’autenticazione a due livelli: una prima autenticazione tramite l’interfaccia web del firewall perimetrale e una seconda autenticazione di accesso agli ambienti virtualizzati, effettuabile attraverso la connessione via desktop remoto.
Le credenziali sono uniche per cliente e sono generate da M2 Informatica S.r.l. per il primo accesso, successivamente modificate dal Cliente stesso.
Per i clienti è comunque previsto l’accesso diretto tramite credenziali alle macchine virtuali (SSH/RDP direttamente sul server erogante i servizi), attraverso l’inserimento dello stesso all’interno di una “access list” redatta da M2 Informatica S.r.l. in fase di attivazione del servizio.
Le credenziali di accesso vengono comunicate direttamente in fase di attivazione del servizio, tramite incontro diretto o tramite appuntamento telefonico.
Sarà onere del Cliente preservare la sicurezza delle credenziali fornite, in quanto non sarà possibile per M2 Informatica in alcun modo recuperare la password, ma solamente generarne una nuova da fornire al cliente a fronte di esplicita richiesta scritta da ricevere tramite canali di supporto.
Criteri di complessità delle Password: tutte le password generate da M2 Informatica S.r.l. rispondono ai seguenti criteri di complessità:
- Minimo 8 caratteri;
- Almeno tre tra le seguenti condizioni:
a) Carattere minuscolo
b) Carattere maiuscolo
c) Numero
d) Carattere speciale
- Scadenza semestrale
Se il Cliente, da qualsiasi indirizzo IP (che identifica un loro dispositivo) dovesse superare il numero massimo di tentativi (impostato da M2 Informatica a 5) per accesso alle proprie risorse, al dispositivo associato allo specifico indirizzo IP sarà inibita la connessione con un blocco temporaneo di 20 minuti e in alternativa fino a sblocco manuale da operarsi da personale di M2 Informatica a fronte di segnalazione da parte del Cliente.
ASSISTENZA
Nell’ambito dei Servizi Cloud, M2 Informatica S.r.l fornisce tre tipologie di assistenza:
A. Telefonica
B. E-Mail – ufficio.tecnico@m2informatica.it
M2 Informatica, fornisce due tipologie di assistenza:
- Assistenza Utente - M2 Informatica S.r.l. non richiederà al Cliente l’invio delle credenziali, infatti sarà lo stesso a comunicare al tecnico di riferimento le credenziali generate temporaneamente o in alternativa sarà lo stesso Cliente ad inserire le credenziali di accesso alle risorse con supporto diretto del tecnico tramite software di assistenza remota.
- Assistenza Sui Server non presidiata – M2 Informatica S.r.l. in questo caso fornisce il proprio supporto al Cliente su specifica richiesta secondo le modalità di cui sopra, ma con credenziali di accesso diverse sia per Cliente che per Asset Specifico generate in autonomia secondo un algoritmo che consente la memorizzazione delle password da parte dei tecnici senza la necessità che queste siano conservate in forma scritta.
Qualora un Cliente, inopportunamente invii le credenziali di accesso al suo ambiente senza richiesta del tecnico di riferimento a M2 Informatica S.r.l., lo stesso fornirà riscontro al Cliente comunicandogli che non è autorizzato ad accedere ai sistemi con credenziali di altri utenti, in ottemperanza a quanto disciplinato dal Regolamento Europeo GDPR sul trattamento dei dati personali, nonché sulla sicurezza dei dati e delle informazioni.
Assistenza attraverso la ricezione di database dei clienti
Qualora per risolvere l’esigenza del cliente sia necessario farsi mandare la base dati o altri files o query contenenti dati personali, è necessario comunicare al cliente lo spazio dove potrà caricare i file oppure richiedere l’autorizzazione per far effettuare la copia ai nostri sistemisti dalle macchine sorgenti.
Definite le modalità di ricezione dell’archivio, questo dovrà essere scaricato su una directory del gruppo di assistenza non soggetta a backup.
L’assistenza di primo livello potrà trasmettere l’archivio all’assistenza di secondo livello. L’assistenza di secondo livello dovrà procedere alle analisi. In ogni caso, l’assistenza che ha in carico la gestione dovrà preoccuparsi, al termine dell’attività, di cancellare gli archivi ricevuti con espressa autorizzazione da parte del Cliente.
Gli archivi di lavoro non potranno mai essere trasmessi a gruppi di lavoro differenti rispetto a quelli finalizzati alla risoluzione del problema segnalato dal cliente. In ogni caso gli archivi di lavoro non verranno conservati se non per il tempo strettamente necessario alle operazioni richieste.
MISURE DI SICUREZZA APPLICATE AL DATA CENTER
Il Datacenter è costituito da un Sistema ridondato e concepito per soddisfare un elevato livello di affidabilità. È previsto inoltre un processo di Disaster Recovery nello stesso sito oltre ad una copia presso un Datacenter sito a Francoforte.
L’infrastruttura consta di due nodi di produzione e tutte le risorse vengono protette da uno snapshot locale con frequenza oraria e replicata su un nodo di DR (Disaster Recovery) sito nella stessa infrastruttura. Infine, con un meccanismo di esecuzione /o verifica tramite indirizzo mail ufficio.tecnico@m2informatica viene effettuato un backup completo, con cadenza quotidiana, su NAS in data center a sua volta replicato nel data center di Acronis sito a Francoforte.
Certificazioni
M2 Informatica ritiene la sicurezza un elemento prioritario e irrinunciabile per l’azienda e per i propri clienti, per questo ha organizzato i propri sistemi di gestione in modo da seguire rigidi criteri di sicurezza.
M2 Informatica dichiara di aver ottenuto la certificazione ISO 9001:2015 rispetto la commercializzazione e implementazione di sistemi hardware e software, garantendo ai clienti i più alti standard di qualità e affidabilità.
Compliance
I processi aziendali di M2 Informatica sono conformi al regolamento europeo 679/2016. In caso di riforme M2 Informatica adeguerà a queste ultime al fine di garantire sempre la sua conformità alla normativa vigente in materia di privacy.
Accesso alle informazioni
Il sistema di gestione di M2 Informatica prevede l’esplicita classificazione del livello di riservatezza di ogni documento.
In particolare, i documenti contenenti informazioni sui sistemi di sicurezza vengono classificati come “Confidenziali” ad accesso limitato all’Ufficio Tecnico e non sono diffusi all’esterno dell’azienda.
M2 Informatica conserva, in SharePoint con accesso garantito da MFA, un unico documento in riferimento ai sistemi di sicurezza del Cliente, ovvero un documento di descrizione dell’infrastruttura e dei relativi indirizzamenti di rete dei clienti.
Riservatezza dei dati
M2 Informatica non tratterà i dati del Cliente se non per l’unica finalità della loro conservazione ed eventuale assistenza tecnica. M2 Informatica non potrà conoscere in nessun modo i dati personali inseriti dal cliente se non previa sua autorizzazione finalizzata all’esecuzione di attività di manutenzione e assistenza dell’ambiente.
M2 Informatica non si assume alcuna responsabilità riguardo all’uso che viene fatto di tali dati da parte del Cliente o da società incaricate dal Cliente stesso che gestiscono o utilizzano il servizio ubicato e gestito nel Datacenter. M2 Informatica gestirà e conserverà le informazioni in conformità al regolamento europeo 679/2016.
M2 Informatica S.r.l. si impegna ad osservare le norme del Regolamento europeo n. 16/679 sulla protezione dei dati ed ogni altra integrazione/variazione normativa ivi comprese le Linee Guida del WP29. Il Cliente dichiara in ogni caso di aver ricevuto tutte le informazioni previste dal Reg. Europeo 2016/679 sui suoi diritti, sulle modalità di trattamento dei dati e sulle relative finalità.
Al fine di consentire l’adempimento degli obblighi contrattuali e/o di legge, M2 INFORMATICA S.R.L. avrà facoltà di comunicare i dati personali a tutti i soggetti che debbano accedervi in forza di provvedimenti normativi, a dipendenti, collaboratori e fornitori nell’ambito delle relative mansioni e a tutte quelle persone fisiche o giuridiche, pubbliche o private, quando la comunicazione risulti necessaria e funzionale allo svolgimento dei servizi richiesti nei modi e nelle finalità sopra illustrate, nonché a soggetti competenti e debitamente nominati per l'espletamento dei servizi necessari ad una corretta gestione del rapporto in essere, con garanzia di tutela dei diritti dell'interessato.
M2 INFORMATICA S.R.L., nell’ambito dell’erogazione delle prestazioni contrattuali di cui al presente contratto, effettua un trattamento dei dati personali per conto del cliente – Titolare del Trattamento- pertanto opererà in qualità di Responsabile esterno del trattamento ai sensi art. 28 GDPR.
Crittografia dei dati
È prevista crittografia per tutte le trasmissioni dei dati e gli strumenti di connessione e di assistenza tecnica, oltre alle comunicazioni dei servizi esposti su internet.
Sicurezza dei sistemi
I servizi di sicurezza si ritengono attivi e funzionanti a protezione delle componenti ospitate in Datacenter. I sistemi di protezione sono progettati in modo da massimizzare la protezione e sono amministrati da personale con formazione specifica che segue procedure operative stringenti. I sistemi non sono esposti su Internet, ma protetti da Firewall e accessibile esclusivamente dalla rete di M2 Informatica S.r.l.
Firewalling
Il networking del Datacenter è separato dalle reti pubbliche, dalle altre reti di M2 Informatica e dalle altre reti del Cliente.
I flussi dati tra il networking del Datacenter e l’esterno vengono mediati da sistemi di firewall. Tali sistemi di firewall permettono il transito soltanto ai flussi dati necessari al funzionamento del servizio ed esplicitamente autorizzati. Il firewall permette l’accesso ai sistemi infrastrutturali e contenenti dati sensibili solo da siti predefiniti.
Filesystem Antivirus
Su base progettuale e su richiesta del cliente, possono essere configurati prodotti antivirus specifici gestiti centralmente in termini di aggiornamento, distribuzione delle policy, avvio di scansioni on demand, notifiche e gestione della area di quarantena.
Backup
L’infrastruttura è protetta da backup per immagini con frequenza quotidiana.
Le copie vengono conservate su un NAS nello stesso data center con il seguente schema di conservazione:
- 14 recovery point quotidiani
- 4 recovery point settimanali
- 4 recovery point mensili
Viene effettuato inoltre una replica nel data center cloud di Acronis sito a Francoforte: vengono conservate le ultime tre copie effettuate.
Tutti gli archivi sono protetti da crittografia.
M2 Informatica non è autorizzata ad accedere alle copie dei backup se non espressamente richiesto dal Cliente con apposita richiesta di assistenza tramite i canali abituali.
Sicurezza fisica
Nel Data Center evidenziamo due importanti misure edilizie: rilevazione fumi e spegnimento incendi con attivazione dei relativi impianti di spegnimento automatico degli incendi e saturazione di ambiente. Per i dettagli specifici di implementazione delle soluzioni rimandiamo alla documentazione dei fornitori che erogano i servizi.
Antiallagamento
I locali Data Center sono dislocati secondo linee guida atte a prevenire fenomeni di allagamento. Sono in ogni caso previste delle sonde di rilevazione presenza liquidi nel sottopavimento in prossimità dei raccordi, delle valvole e delle derivazioni principali dell’impianto di distribuzione dell’acqua. Eventuali fuoriuscite di acqua saranno opportunatamente allontanate mediante convogliamento e scarico verso l’esterno. Per i dettagli specifici di implementazione delle soluzioni rimandiamo alla documentazione dei fornitori che erogano i servizi.
Antintrusione
È previsto un sistema antintrusione integrato con l’impianto di rilevazione fumi e spegnimento incendi, con il sistema di controllo accessi e con gli allarmi tecnologici.
I sensori del sistema allocati all’interno dell’edificio saranno attivati e disattivati da segnali provenienti dal sistema di controllo accessi. Per i dettagli specifici di implementazione delle soluzioni rimandiamo alla documentazione dei fornitori che erogano i servizi.
Condizionamento
Nei Datacenter di ultima generazione tutti gli impianti di condizionamento e di raffreddamento sono concepiti per poter smaltire tutta l’energia elettrica assorbita. La temperatura standard del Datacenter oscilla tra i 20 e i 25 ° C, con tolleranze di +/- 1°C.
Continuità ed emergenza
Il Data Center è stato concepito per fornire affidabilità massima in termini di alimentazione dei server, in quanto ogni rack è connesso a due alimentazioni indipendenti (quadri elettrici attestati su UPS ridondati), in modo tale da permettere la manutenzione delle singole linee di alimentazione senza creare disservizio e di scongiurare black-out nel caso di fault di una linea di alimentazione. Gli interventi di manutenzione programmata comportano un fermo sulle singole alimentazioni, stimabile in circa 2 ore annue complessive. La ridondanza dell’alimentazione è ulteriormente garantita da una serie di batterie che, nel caso di black-out di entrambe le linee di alimentazione, permettono di erogare corrente ai server per 45 minuti; in realtà tali batterie intervengono semplicemente per il tempo strettamente necessario (circa un minuto) all’entrata in regime del gruppo elettrogeno a gasolio, che ha un’autonomia di 36 ore.
Controllo degli accessi fisici al Datacenter
È presente un sistema di sorveglianza 24 ore su 24, procedure di registrazione degli accessi e identificazione del personale che accede in nome e per conto dei clienti, accesso alle sale sistemi controllato elettronicamente tramite badge e sistemi, controllo del perimetro con impianti a raggi infrarossi, test periodici di evacuazione, procedure di sicurezza con identificazione ed assegnazione di responsabilità.
Linee Internet
L’ampiezza di banda è in grado di fornire il massimo delle performance in ogni circostanza. Ad oggi, al
fine di assicurare funzionalità piena anche in caso di malfunzionamenti delle linee Internet di un Provider, Il Datacenter M2 Informatica è collegato in fibra ottica con diversi fornitori di connettività e con capacità complessiva di 40 Gbit/s.
Disponibilità di banda
La disponibilità di banda è garantita da monitoraggio continuativo 24x7x365 giorni l’anno. Ogni cliente dispone di un quantitativo di banda pari al nr. di Mbit/s contrattualizzato. Tale numero rappresenta la soglia massima di banda utilizzabile senza applicare filtri e/o blocchi sulla comunicazione, permettendo di gestire in modo dinamico eventuali picchi sul servizio erogato. Qualora il cliente superi tali “soglie” sia necessario rivalutare il quantitativo di banda disponibile per la pubblicazione e/o per l’erogazione di un servizio internet.
Routing
Tutte le funzioni di routing sono garantite da apparati ridondati e configurati in modalità HSRP (Hot stand-by Routing Protocol) ove il secondario rimane in hot standby ed in grado di attivarsi automaticamente al verificarsi di un fault sul router/link primario.
Firewalling e Firewall Perimetrale
Il servizio di firewalling è gestito da M2 Informatica S.r.l. è configurabile a progetto. Utilizzando le migliori tecnologie presenti sul mercato sono in grado di garantire, in ogni momento, la massima fruibilità e protezione per servizi esposti sul web. Il servizio è ridondato in ogni suo componente, assicurando così una continua disponibilità dei sistemi.
AntiDDos
M2 Informatica ha predisposto sensori interni e perimetrali per il rilevamento di attacchi DOS.
IDS e IPS
M2 Informatica utilizza liste di indirizzi IP aggiornate periodicamente per bloccare mittenti pericolosi noti. A richiesta del singolo cliente attiva strumenti dedicati di monitoraggio e protezione configurati ad hoc.
Linee di comunicazione
Le soluzioni ed i servizi proposti possono essere erogati tramite connessione Internet protetta (HTTPS). Il cliente potrà scegliere di predisporre a propria cura e spese una linea di comunicazioni VPN o MPLS.