Accordo ai sensi dell'art. 28 GDPR
ACCORDO SUL TRATTAMENTO DEI DATI PERSONALI
Nomina a Responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679
Versione 1.6 — in vigore dal 27 settembre 2026 (sostituisce la versione 1.5 del 24 settembre 2026, la versione 1.4 del 16 settembre 2026, la versione 1.3 del 14 settembre 2026, le versioni 1.1 e 1.2 dello stesso giorno e la versione 1.0, in vigore dal 1° al 13 settembre 2026)
Il presente Accordo costituisce parte integrante e sostanziale delle Condizioni Generali di Servizio LedRoute (di seguito il «Contratto») e si intende accettato dal Cliente contestualmente a queste ultime. In caso di contrasto fra il presente Accordo e il Contratto, il presente Accordo prevale limitatamente alla materia del trattamento dei dati personali.
TRA
ERREDI DESIGN S.R.L., con sede legale in Viale delle Industrie 35, 80020 Casavatore (NA), P.IVA e C.F. 10825771214, PEC erredi_design.srl@legalmail.it, di seguito il «Responsabile» o il «Fornitore»
E
il Cliente, come identificato nell'Account Azienda e nei dati di fatturazione, di seguito il «Titolare»
Art. 1 — Premesse e ruoli
1.1 Il Fornitore mette a disposizione del Cliente il servizio informatico LedRoute, descritto nel Contratto.
1.2 — Dati per i quali il Fornitore è Titolare autonomo. Il Fornitore tratta in qualità di titolare autonomo i dati personali del Cliente, dell'Amministratore e degli Utilizzatori necessari a: concludere ed eseguire il Contratto; gestire l'autenticazione e la sicurezza degli accessi; emettere fatture e adempiere agli obblighi fiscali e contabili; prevenire abusi e frodi; erogare l'assistenza; difendere i propri diritti in giudizio. Tali trattamenti sono descritti nell'informativa pubblicata sul Sito e non formano oggetto del presente Accordo.
1.3 — Dati per i quali il Fornitore è Responsabile. Il Fornitore tratta in qualità di responsabile del trattamento, per conto e su istruzione del Titolare, i dati personali di terzi che il Titolare, i suoi Utilizzatori o i suoi incaricati immettono nel Servizio o vi generano, di seguito i «Dati Trattati». Rientrano fra questi, in via esemplificativa, i dati identificativi e di contatto dei committenti del Titolare e dei loro referenti, i riferimenti di commessa, i dati contenuti nelle sagome, nei disegni, nelle denominazioni dei progetti, negli allegati e nelle segnalazioni di assistenza.
1.4 Il Titolare determina in via esclusiva le finalità e i mezzi del trattamento dei Dati Trattati e ne risponde ai sensi dell'art. 24 del Regolamento. Il Fornitore non determina alcuna finalità propria sui Dati Trattati.
1.5 Con l'accettazione del Contratto il Titolare nomina il Fornitore responsabile del trattamento ai sensi dell'art. 28 del Regolamento, per la durata e nei limiti stabiliti dal presente Accordo.
Art. 2 — Oggetto, natura, finalità e durata del trattamento
2.1 — Oggetto e natura. Il trattamento consiste nelle operazioni tecniche necessarie all'erogazione del Servizio: raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, elaborazione algoritmica, conversione di formato, copia di sicurezza, limitazione e cancellazione dei Dati Trattati. Il trattamento è effettuato con strumenti automatizzati.
2.2 — Finalità. Il trattamento ha la sola finalità di eseguire il Contratto, ossia mettere a disposizione del Titolare le funzioni del Servizio, conservarne i risultati, fornire assistenza e garantire la sicurezza dei dati.
2.3 — Durata. Il trattamento ha inizio con la creazione dell'Account Azienda e cessa con l'esaurimento delle operazioni di cancellazione o restituzione previste dall'art. 11.
2.4 — Categorie di interessati. Committenti del Titolare, loro referenti e dipendenti, fornitori del Titolare, e ogni ulteriore persona fisica i cui dati il Titolare decida di immettere nel Servizio.
2.5 — Categorie di dati personali. Dati identificativi e anagrafici; dati di contatto; dati relativi all'attività professionale; riferimenti di commessa e di ordine; contenuti testuali e grafici liberamente inseriti dal Titolare; ogni altro dato che il Titolare immetta nei campi liberi, nei nomi dei file, nelle note e negli allegati.
2.6 — Esclusioni. Il Servizio non è destinato né dimensionato al trattamento delle categorie particolari di dati di cui all'art. 9 del Regolamento, né dei dati relativi a condanne penali e reati di cui all'art. 10. Il Titolare si obbliga a non immetterli. L'immissione di tali dati avviene in violazione del presente Accordo, sotto l'esclusiva responsabilità del Titolare, il quale manleva il Fornitore da ogni conseguenza.
Art. 3 — Istruzioni documentate
3.1 Il Fornitore tratta i Dati Trattati soltanto su istruzione documentata del Titolare, ivi compreso il trasferimento verso Paesi terzi, salvo che vi sia obbligato dal diritto dell'Unione o dello Stato membro cui è soggetto; in tal caso ne informa il Titolare prima del trattamento, salvo che il diritto lo vieti per rilevanti motivi di interesse pubblico.
3.2 Costituiscono istruzioni documentate complete del Titolare, e ne esauriscono il contenuto salvo integrazioni scritte:
a) il Contratto e il presente Accordo; b) le operazioni che il Titolare e i suoi Utilizzatori compiono attraverso le funzioni del Servizio; c) le richieste di assistenza formulate per iscritto dal Titolare; d) le eventuali istruzioni ulteriori comunicate per iscritto agli indirizzi di cui all'art. 14.
3.3 Il Fornitore informa immediatamente il Titolare qualora, a suo parere, un'istruzione ricevuta violi il Regolamento o altre disposizioni in materia di protezione dei dati, e ha facoltà di sospenderne l'esecuzione sino a chiarimento.
3.4 Le istruzioni ulteriori che comportino modifiche tecniche del Servizio, sviluppi specifici o attività eccedenti l'erogazione ordinaria sono eseguite previo accordo scritto sulle relative condizioni economiche.
Art. 4 — Riservatezza delle persone autorizzate
4.1 Il Fornitore garantisce che le persone autorizzate al trattamento dei Dati Trattati:
a) sono designate per iscritto e istruite ai sensi dell'art. 29 del Regolamento e dell'art. 2-quaterdecies del D.lgs. 196/2003; b) si sono impegnate alla riservatezza o hanno un adeguato obbligo legale di riservatezza; c) accedono ai soli dati necessari alle mansioni assegnate, secondo il principio del minimo privilegio; d) ricevono, all'atto della designazione e in occasione di modifiche rilevanti del Servizio o della normativa applicabile, istruzioni scritte in materia di protezione dei dati e di sicurezza informatica.
4.2 Il Fornitore tiene aggiornato l'elenco delle persone autorizzate e lo rende disponibile al Titolare su richiesta motivata.
Art. 5 — Misure di sicurezza
5.1 Il Fornitore adotta le misure tecniche e organizzative adeguate di cui all'art. 32 del Regolamento, tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà delle persone fisiche.
5.2 Le misure attualmente adottate sono descritte nell'Allegato 2 e comprendono, in sintesi: cifratura del traffico in transito; separazione logica dei dati di ciascun Cliente; autenticazione con credenziali personali e conservazione delle password mediante funzioni di derivazione a senso unico; limitazione del numero di sessioni contemporanee; freno automatico ai tentativi di accesso ripetuti; registrazione degli accessi; copie di sicurezza periodiche; aggiornamento dei componenti software; controllo degli accessi amministrativi, protetti dalla verifica a due fattori.
5.3 Il Fornitore può modificare le misure di sicurezza, purché il livello di protezione non risulti complessivamente ridotto.
5.4 Il Titolare dichiara di avere valutato le misure descritte nell'Allegato 2 e di ritenerle adeguate rispetto ai trattamenti che intende affidare, tenuto conto della natura dei dati che sceglie di immettere nel Servizio. Il Titolare è consapevole che il Servizio non è configurato per trattamenti ad alto rischio e che l'eventuale scelta di immettervi dati che li comportino è assunta sotto la sua esclusiva responsabilità.
Art. 6 — Sub-responsabili
6.1 Il Titolare autorizza in via generale il Fornitore a ricorrere ad altri responsabili del trattamento (sub-responsabili), ai sensi dell'art. 28, paragrafo 2, del Regolamento.
6.2 I sub-responsabili attualmente incaricati sono elencati nell'Allegato 1, con indicazione dell'attività svolta e del Paese di stabilimento.
6.3 Il Fornitore comunica al Titolare, con un preavviso di almeno trenta giorni, l'intenzione di aggiungere o sostituire un sub-responsabile. Il Titolare può opporsi per motivi ragionevoli e documentati attinenti alla protezione dei dati, entro quindici giorni dalla comunicazione. In caso di opposizione fondata e non superabile, ciascuna parte può recedere dal Contratto senza oneri, con rimborso al Titolare della quota di corrispettivo relativa al periodo non goduto; la mera opposizione non sospende l'attivazione del sub-responsabile né il pagamento dei corrispettivi.
6.4 Il Fornitore impone contrattualmente a ciascun sub-responsabile obblighi di protezione dei dati non meno onerosi di quelli del presente Accordo, e risponde nei confronti del Titolare dell'inadempimento del sub-responsabile ai propri obblighi di protezione dei dati, nei limiti di responsabilità stabiliti dall'art. 12.
6.5 Non costituiscono sub-responsabili i fornitori di beni e servizi che non trattano Dati Trattati, né i soggetti che vi accedano in modo meramente occasionale e sotto la sorveglianza del Fornitore.
Art. 7 — Trasferimenti verso Paesi terzi
7.1 I Dati Trattati sono conservati sul server del Servizio, situato nel Regno Unito, Paese terzo per il quale la Commissione europea ha adottato una decisione di adeguatezza ai sensi dell'art. 45 del Regolamento, e nelle copie di sicurezza eseguite dal fornitore dell'infrastruttura, conservate in Francia, nel territorio dell'Unione europea. Nel tragitto fra il browser degli Utilizzatori e il server, i Dati Trattati attraversano la rete del sub-responsabile che protegge il Servizio, alle condizioni indicate nell'Allegato 1.
7.2 Trasferimenti verso Paesi terzi possono avvenire limitatamente ai sub-responsabili indicati come tali nell'Allegato 1. Per tali trasferimenti il Fornitore garantisce l'esistenza di una delle condizioni di cui al Capo V del Regolamento, e in particolare: una decisione di adeguatezza della Commissione europea, ovvero le clausole contrattuali tipo adottate dalla Commissione europea, integrate ove necessario da misure supplementari a seguito di valutazione dell'impatto del trasferimento.
7.3 Il Fornitore informa il Titolare di ogni mutamento rilevante delle condizioni di legittimità dei trasferimenti in essere.
Art. 8 — Assistenza al Titolare per i diritti degli interessati
8.1 Tenuto conto della natura del trattamento, il Fornitore assiste il Titolare con misure tecniche e organizzative adeguate al fine di soddisfare l'obbligo di dare seguito alle richieste degli interessati che esercitano i diritti di cui al Capo III del Regolamento.
8.2 Le funzioni del Servizio consentono al Titolare di accedere, rettificare, esportare, limitare e cancellare autonomamente i Dati Trattati, e il Titolare vi provvede in via primaria con i propri mezzi. I progetti e le schede dei committenti che il Titolare elimina restano conservati per trenta giorni, durante i quali sono ancora compresi nell'archivio di esportazione e possono essere ripristinati su richiesta del Titolare all'assistenza del Fornitore; decorso tale termine sono cancellati definitivamente dal sistema in esercizio — il progetto insieme alle sue versioni e ai suoi allegati — e scompaiono dalle copie di sicurezza secondo l'art. 11.3. Gli allegati dei progetti e il logo eliminati singolarmente sono cancellati subito dal sistema in esercizio.
8.3 Qualora un interessato si rivolga direttamente al Fornitore per esercitare un diritto relativo ai Dati Trattati, il Fornitore non dà seguito autonomamente alla richiesta e la trasmette al Titolare senza ritardo, informandone l'interessato.
8.4 L'assistenza eccedente le funzioni ordinarie del Servizio e le operazioni di ricerca manuale sono prestate previo accordo scritto sulle condizioni economiche, salvo che l'intervento manuale sia reso necessario da un difetto imputabile al Fornitore.
Art. 9 — Assistenza in materia di sicurezza, violazioni e valutazioni d'impatto
9.1 Il Fornitore assiste il Titolare nel garantire il rispetto degli obblighi di cui agli art. da 32 a 36 del Regolamento, tenendo conto della natura del trattamento e delle informazioni a sua disposizione.
9.2 — Violazioni dei dati personali. Il Fornitore informa il Titolare senza ingiustificato ritardo da quando ne ha acquisito conoscenza, e ove ragionevolmente possibile entro quarantotto ore, di ogni violazione dei dati personali che riguardi i Dati Trattati. Il termine di quarantotto ore costituisce un obiettivo operativo e non un termine perentorio: l'obbligo che il Fornitore assume, e su cui risponde, è quello di legge — l'assenza di ritardo ingiustificato. La comunicazione contiene, nella misura in cui siano disponibili: la natura della violazione; le categorie e il numero approssimativo di interessati e di registrazioni coinvolte; le probabili conseguenze; le misure adottate o proposte per porvi rimedio e attenuarne gli effetti; il punto di contatto per ulteriori informazioni. Le informazioni non immediatamente disponibili sono fornite in fasi successive senza ulteriore ritardo.
9.3 La notifica all'autorità di controllo e la comunicazione agli interessati, ove dovute, competono esclusivamente al Titolare. Il Fornitore non vi provvede in luogo del Titolare e non ne assume la responsabilità.
9.4 La comunicazione di una violazione non costituisce ammissione di responsabilità né di inadempimento da parte del Fornitore.
9.5 — Valutazione d'impatto. Il Fornitore fornisce al Titolare, su richiesta scritta e motivata, le informazioni tecniche in suo possesso necessarie all'eventuale valutazione d'impatto sulla protezione dei dati e alla consultazione preventiva dell'autorità di controllo. La valutazione d'impatto è redatta dal Titolare.
Art. 10 — Registro, informazioni e verifiche
10.1 Il Fornitore tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare ai sensi dell'art. 30, paragrafo 2, del Regolamento.
10.2 Il Fornitore mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 del Regolamento, di norma mediante documentazione descrittiva delle misure adottate, certificazioni o rapporti di verifica di terzi ove disponibili.
10.3 — Verifiche. Il Titolare ha diritto di svolgere attività di revisione, anche mediante un soggetto terzo da lui incaricato, alle seguenti condizioni cumulative:
a) preavviso scritto di almeno trenta giorni; b) non più di una verifica per anno solare, salvo che una verifica ulteriore sia resa necessaria da una violazione dei dati personali accertata o da una richiesta motivata dell'autorità di controllo; c) svolgimento in orario lavorativo, senza pregiudizio per l'operatività del Servizio e per la riservatezza dei dati degli altri Clienti; d) sottoscrizione da parte dei verificatori di un impegno di riservatezza, e loro non appartenenza a soggetti concorrenti del Fornitore; e) oneri della verifica a carico del Titolare, salvo che la verifica accerti un inadempimento rilevante del Fornitore, nel qual caso essi restano a carico di quest'ultimo; f) esclusione dell'accesso diretto ai sistemi di produzione, ai dati di altri Clienti e alle informazioni coperte da segreto industriale.
10.4 Il Fornitore informa immediatamente il Titolare di ogni ispezione o richiesta dell'autorità di controllo che riguardi i Dati Trattati.
Art. 11 — Cancellazione o restituzione dei dati
11.1 Alla cessazione del Contratto, per qualsiasi causa, il Fornitore, a scelta del Titolare:
a) rende disponibili i Dati Trattati per l'esportazione autonoma da parte del Titolare, mediante le funzioni del Servizio, nei formati da questo supportati; ovvero b) li cancella.
11.2 I termini entro i quali il Titolare può esercitare la scelta e provvedere all'esportazione sono quelli stabiliti dall'art. 22 del Contratto, ossia trenta giorni dalla scadenza per il Cliente che abbia usufruito della sola Prova Gratuita e sessanta giorni dalla scadenza per il Cliente che abbia sottoscritto un Piano a pagamento. Durante tale periodo l'accesso al Servizio è chiuso: i Dati Trattati non sono consultabili né modificabili dall'interno del Servizio, ma restano conservati ed esportabili mediante la funzione di esportazione di cui all'art. 22.1 del Contratto.
11.3 Decorso il termine applicabile, il Fornitore cancella definitivamente e irreversibilmente i Dati Trattati dal sistema in esercizio. I medesimi dati scompaiono dalle copie di sicurezza con l'esaurirsi della rotazione delle copie stesse: dalle copie della banca dati eseguite dal Fornitore entro i successivi trenta giorni, poiché nessuna di esse, comprese quelle eseguite prima degli aggiornamenti del Servizio, è conservata oltre tale termine; dalle copie periodiche dell'intero sistema eseguite dal fornitore dell'infrastruttura indicato nell'Allegato 1, secondo i tempi di rotazione di quest'ultimo. Il Titolare prende atto che, nell'intervallo fra la cancellazione dal sistema in esercizio e l'esaurirsi della rotazione, i dati permangono nelle sole copie di sicurezza, dalle quali non sono accessibili né trattati per alcuna finalità diversa dal ripristino dell'integrità del sistema.
11.4 È fatta salva la conservazione dei Dati Trattati imposta dal diritto dell'Unione o dello Stato membro; in tal caso il Fornitore conserva i soli dati strettamente necessari, per il solo tempo prescritto, e li tratta esclusivamente per la finalità che ne impone la conservazione.
11.5 Resta ferma la conservazione dei dati resi irreversibilmente anonimi ai sensi dell'art. 19 del Contratto, i quali, non essendo più riferibili ad alcuna persona fisica identificata o identificabile, non costituiscono dati personali e non rientrano nell'oggetto del presente Accordo.
11.6 Il Fornitore attesta per iscritto l'avvenuta cancellazione su richiesta del Titolare.
Art. 12 — Responsabilità e manleva
12.1 Ciascuna parte risponde ai sensi dell'art. 82 del Regolamento nei limiti del proprio ruolo e del proprio inadempimento.
12.2 Il Titolare garantisce e manleva il Fornitore da ogni pretesa, sanzione, danno e spesa, ivi comprese le spese legali di difesa, derivanti da:
a) l'assenza o l'invalidità della base giuridica del trattamento dei Dati Trattati; b) l'omessa o incompleta informativa agli interessati; c) l'immissione nel Servizio di dati di cui agli art. 9 e 10 del Regolamento in violazione dell'art. 2.6; d) istruzioni impartite al Fornitore in violazione della normativa sulla protezione dei dati; e) l'operato dei propri Utilizzatori e incaricati.
12.3 Nei rapporti interni fra il Titolare e il Fornitore, e nei limiti massimi consentiti dalla legge, la responsabilità complessiva del Fornitore derivante dal presente Accordo è soggetta ai medesimi limiti stabiliti dall'art. 24 del Contratto, ivi compreso il massimale ivi previsto.
Tale limitazione non opera ove e nella misura in cui risulti inderogabilmente inapplicabile ai sensi dell'art. 82 del Regolamento o di altra norma imperativa, e non limita in alcun modo i diritti degli interessati né la responsabilità delle parti nei loro confronti.
12.4 Nulla nel presente Accordo limita i diritti degli interessati né la responsabilità delle parti nei loro confronti.
Art. 13 — Durata, modifiche e disposizioni finali
13.1 Il presente Accordo ha efficacia dalla data di accettazione del Contratto e permane per tutta la durata del trattamento dei Dati Trattati, esaurendosi con le operazioni di cui all'art. 11.
13.2 Il Fornitore può modificare il presente Accordo per adeguarlo a mutamenti normativi, a provvedimenti delle autorità di controllo, a decisioni della Commissione europea o all'evoluzione delle misure di sicurezza, con le modalità e i termini di preavviso stabiliti dall'art. 28 del Contratto.
13.3 Le disposizioni degli art. 4, 9.2, 11 e 12 sopravvivono alla cessazione del presente Accordo.
13.4 Il presente Accordo è regolato dalla legge italiana. Per il foro competente si applica l'art. 32 del Contratto.
13.5 Gli Allegati 1 e 2 costituiscono parte integrante del presente Accordo e sono aggiornati dal Fornitore secondo le procedure ivi previste.
Art. 14 — Contatti in materia di protezione dei dati
Richieste, istruzioni e comunicazioni relative al presente Accordo vanno indirizzate a:
ERREDI DESIGN S.R.L. Posta elettronica: amministrazione@ledroute.it PEC: erredi_design.srl@legalmail.it Sede: Viale delle Industrie 35, 80020 Casavatore (NA)
ALLEGATO 1 — Elenco dei sub-responsabili
Aggiornato al 27 settembre 2026. Le modifiche sono comunicate secondo l'art. 6.3.
| Sub-responsabile | Attività svolta | Dati cui accede | Paese | Base del trasferimento |
|---|---|---|---|---|
| Hostinger International Ltd. | Fornitura dell'infrastruttura server (VPS) su cui il Servizio è ospitato, con gli strumenti di sicurezza che Hostinger fornisce per il server; esecuzione e conservazione delle copie di sicurezza periodiche dell'intero sistema; trasmissione della posta elettronica in uscita | Tutti i Dati Trattati conservati sul server, quelli presenti nelle copie di sicurezza e quelli contenuti nei messaggi di posta inviati dal Servizio | Regno Unito, per il server del Servizio (centro dati di Manchester); Francia, nell'Unione europea, per le copie di sicurezza | Decisione di adeguatezza della Commissione europea per il Regno Unito, ai sensi dell'art. 45 del Regolamento; per le copie di sicurezza, trattamento all'interno dell'Unione |
| Cloudflare, Inc. | Dal 27 settembre 2026, rete di distribuzione e di protezione dagli attacchi davanti al Servizio, con filtro di sicurezza del traffico: tutto il traffico fra il browser degli Utilizzatori e il Servizio (ledroute.it, www.ledroute.it e app.ledroute.it) passa dai server di Cloudflare, che lo decifrano per filtrarlo e lo ricifrano verso il server. Gestione del DNS del dominio; verifica anti-robot (Turnstile) sui moduli di accesso, di registrazione e sugli altri moduli indicati nell'informativa pubblicata sul Sito | I Dati Trattati in transito, cioè i contenuti inviati e ricevuti durante l'uso del Servizio, e l'indirizzo IP degli Utilizzatori | Stati Uniti d'America; il traffico passa dai centri dati della rete di Cloudflare, anche fuori dall'Unione europea | Clausole contrattuali tipo della Commissione europea e adesione al quadro UE-USA sulla protezione dei dati, secondo l'accordo sul trattamento dei dati che fa parte del contratto di servizio di Cloudflare |
| Stripe Payments Europe Ltd. e società del gruppo | Elaborazione dei pagamenti, gestione degli abbonamenti e delle disdette, verifica senza addebito della carta presentata per la Prova Gratuita; per i Piani sottoscritti dal Sito dal 16 settembre 2026, vendita dell'accesso al Servizio quale rivenditore autorizzato (merchant of record, «Venduto tramite Link»), calcolo e versamento delle imposte, emissione delle fatture e delle ricevute | Dati identificativi e di contatto dell'Amministratore, ragione sociale, dati di fatturazione e di pagamento del Cliente | Irlanda, con società collegate negli Stati Uniti d'America | Clausole contrattuali tipo della Commissione europea; adesione al quadro UE-USA sulla protezione dei dati ove applicabile |
I dati trasmessi a Stripe riguardano prevalentemente il rapporto fra il Fornitore e il Cliente, per il quale il Fornitore agisce quale titolare autonomo ai sensi dell'art. 1.2, e Stripe quale titolare autonomo per le finalità antifrode e di conformità che la legge le impone e — per i Piani sottoscritti dal Sito dal 16 settembre 2026 — quale Rivenditore che vende in nome proprio ai sensi dell'art. 13.9 del Contratto.
Altri destinatari, indicati per trasparenza
Il soggetto che segue non è un sub-responsabile: è un'autorità pubblica che gestisce un registro pubblico, interrogato soltanto quando il Titolare compila la scheda di un committente a partire dalla partita IVA.
| Destinatario | Attività | Dati | Paese e garanzie | Qualificazione |
|---|---|---|---|---|
| Commissione europea — sistema VIES | Verifica della partita IVA e lettura di denominazione e indirizzo, quando il Titolare compila la scheda di un committente a partire dalla partita IVA | La partita IVA del committente, che è un Dato Trattato e, per una ditta individuale o un professionista, un dato personale | Unione europea | Destinatario: autorità pubblica che gestisce un registro pubblico; non è un sub-responsabile |
ALLEGATO 2 — Misure tecniche e organizzative di sicurezza
Aggiornato al 27 settembre 2026 e modificabile ai sensi dell'art. 5.3, fermo il divieto di riduzione complessiva del livello di protezione.
1. Riservatezza
- Controllo degli accessi fisici: l'infrastruttura è ospitata presso un centro dati professionale del fornitore indicato nell'Allegato 1, dotato di controllo degli accessi fisici; il Fornitore non detiene server presso la propria sede.
- Controllo degli accessi logici: accesso al Servizio subordinato ad autenticazione con credenziali personali; password conservate esclusivamente mediante funzione di derivazione a senso unico con sale (Argon2id), mai in chiaro né in forma reversibile; verifica a due fattori disponibile per gli Utilizzatori e obbligatoria per gli accessi amministrativi al Servizio.
- Limitazione delle sessioni: numero massimo di sessioni contemporanee per utilizzatore; scadenza automatica delle sessioni inattive e, in ogni caso, trenta giorni dopo l'apertura, con nuova autenticazione obbligatoria.
- Freno agli accessi abusivi: limitazione automatica dei tentativi di autenticazione ripetuti, applicata sia all'indirizzo di posta sia all'indirizzo di rete di provenienza; limiti al numero di richieste per indirizzo di rete e per le operazioni esposte ad abusi, come la registrazione, il recupero della password e l'invio di messaggi; verifica anti-robot sui moduli pubblici e di autenticazione. I contatori dei tentativi sono cancellati sette giorni dopo l'ultimo tentativo.
- Separazione dei Clienti: i dati di ciascun Cliente sono logicamente separati da quelli di ogni altro Cliente e ogni interrogazione è vincolata all'identità dell'Account Azienda richiedente; vincoli della banca dati impediscono di attribuire un contenuto a un Account Azienda diverso.
- Minimo privilegio: gli accessi amministrativi al Servizio sono limitati alle persone autorizzate, distinti dagli accessi ordinari e protetti dalla verifica a due fattori; l'utente con cui l'applicazione accede alla banca dati non può modificarne la struttura.
- Protezione del server: accesso amministrativo al server soltanto mediante chiave crittografica, con l'accesso diretto dell'amministratore di sistema disabilitato; blocco automatico degli indirizzi che ripetono tentativi di accesso falliti; filtro di rete che accetta il traffico web soltanto dagli indirizzi della rete di protezione indicata nell'Allegato 1 ed espone, oltre a esso, soltanto l'accesso amministrativo; banca dati e servizi interni non raggiungibili dall'esterno.
- Riservatezza dei registri: nei messaggi del registro del servizio gli indirizzi di posta elettronica sono mascherati; il registro delle richieste al server web annota il percorso senza i parametri, così che i codici contenuti nei collegamenti di conferma e di recupero non vi siano conservati.
2. Integrità
- Cifratura in transito: le comunicazioni fra il browser dell'utilizzatore e la rete di protezione indicata nell'Allegato 1, e fra questa e il server del Servizio, avvengono su canale cifrato con protocollo TLS e certificati validi; il traffico è decifrato soltanto all'interno di quella rete, per filtrarlo, e ricifrato verso il server; il browser è istruito a usare sempre il canale cifrato (HSTS).
- Validazione degli input: i dati in ingresso sono validati e normalizzati prima della persistenza; le interrogazioni alla banca dati sono parametrizzate.
- Protezione della sessione: il cookie di sessione è emesso con gli attributi
httpOnly,SecureeSameSite, e non contiene dati personali ma un identificativo casuale, di cui la banca dati conserva soltanto l'impronta; l'identificativo non è restituito nel corpo delle risposte. - Protezione delle pagine: politica di sicurezza dei contenuti (Content Security Policy) che individua dalla loro impronta gli script previsti, con segnalazione automatica al Fornitore degli script che non la rispettano.
- Controllo dei file caricati: verifica del formato e controllo antivirus di ogni file caricato, eseguito sul server del Servizio senza trasmissione a terzi; i file rifiutati non sono salvati fra i Dati Trattati, e l'eventuale copia isolata per l'esame è cancellata entro sette giorni; i file conservati sono restituiti sempre come allegato da scaricare.
- Segreti della verifica a due fattori: conservati cifrati con algoritmo AES-256-GCM.
- Tracciamento delle modifiche allo schema: le modifiche alla struttura della banca dati sono versionate, immutabili una volta applicate e registrate con data e ora.
- Integrità del codice in esercizio: il codice installato è verificato con impronte crittografiche rispetto a quello approvato.
- Autenticazione della posta: i messaggi inviati dal dominio del Servizio sono protetti dai meccanismi SPF, DKIM e DMARC.
3. Disponibilità e resilienza
- Protezione dagli attacchi: il traffico del Servizio passa dalla rete di distribuzione e di protezione indicata nell'Allegato 1, che lo filtra e ne respinge gli attacchi prima che raggiungano il server.
- Copie di sicurezza del fornitore dell'infrastruttura: copie periodiche dell'intero sistema di produzione, eseguite dal fornitore dell'infrastruttura a livello di virtualizzazione e conservate in Francia, nell'Unione europea, su supporti distinti da quelli del sistema in esercizio, con conservazione a rotazione secondo i tempi del fornitore. Il ripristino della banca dati è assistito da una procedura documentata.
- Limite di conservazione delle copie: nessuna copia della banca dati eseguita dal Fornitore, comprese quelle eseguite prima degli aggiornamenti del Servizio, è conservata oltre trenta giorni. I registri binari della banca dati, che riportano le singole modifiche, sono conservati al massimo ventotto giorni.
- Chiusura controllata: alla scadenza del diritto di accesso il sistema chiude automaticamente l'accesso al Servizio e mantiene attiva, per il solo periodo di conservazione, la funzione di esportazione; ogni altra lettura o modifica dei Dati Trattati dall'interno del Servizio è respinta.
- Applicazione dei termini di conservazione: procedure automatiche applicano i termini previsti dall'art. 11 e gli altri termini dichiarati, ed emettono i relativi avvisi al Cliente; i progetti e le schede dei committenti eliminati dal Titolare sono cancellati definitivamente trenta giorni dopo l'eliminazione.
- Aggiornamento dei componenti: installazione automatica degli aggiornamenti di sicurezza del sistema operativo; controllo settimanale automatico delle vulnerabilità note delle librerie di terze parti e dell'ambiente di esecuzione, con avviso al Fornitore. Al registro pubblico delle librerie sono comunicati soltanto i nomi e le versioni delle librerie installate, senza dati personali.
- Limiti di carico: limite al numero di richieste per indirizzo di rete e limiti alle elaborazioni simultanee per Account Azienda, a tutela della disponibilità del Servizio per tutti i Clienti.
4. Verifica e valutazione
- Registrazione degli eventi: accessi al Servizio, con indirizzo di rete e dispositivo, conservati fino a trenta giorni dopo la chiusura della sessione; tentativi di accesso falliti, conservati sette giorni; operazioni svolte dal pannello di amministrazione del Servizio, senza il contenuto delle richieste, conservate dodici mesi; richieste ricevute dal server web, conservate quattordici giorni; registro tecnico del servizio, conservato trenta giorni.
- Allarmi: un sistema di sorveglianza conta in memoria gli errori del server e gli accessi respinti e, oltre una soglia, avvisa il Fornitore; avvisi automatici segnalano anche le vulnerabilità note dei componenti.
- Misura dell'utilizzo: conteggio delle chiamate alle interfacce del Servizio, riferito all'Account Azienda, a fini di sicurezza e di rilevazione degli usi anomali.
- Prove automatiche: il Servizio dispone di una batteria di prove automatiche che copre l'autenticazione, la gestione delle sessioni, i limiti di accesso, i pagamenti e la generazione dei documenti contrattuali, eseguibile su una copia del database e non sui dati di produzione.
- Separazione degli ambienti: le attività di prova e collaudo sono eseguite su banche dati distinte da quella di produzione, con un controllo automatico che impedisce l'esecuzione di operazioni distruttive contro la banca dati di produzione.
5. Misure organizzative
- Designazione e istruzione per iscritto delle persone autorizzate al trattamento, ai sensi dell'art. 29 del Regolamento.
- Impegno di riservatezza dei collaboratori.
- Tenuta del registro delle categorie di attività di trattamento svolte per conto dei Titolari.
- Procedura interna di gestione delle violazioni dei dati personali, con termine di comunicazione al Titolare stabilito dall'art. 9.2.
- Valutazione dei fornitori prima del loro incarico e vincolo contrattuale ai medesimi obblighi.
ERREDI DESIGN S.R.L. — Versione 1.6
ERREDI DESIGN S.R.L. — Viale delle Industrie 35, 80020 Casavatore (NA)
Capitale sociale € 10.000,00 interamente versato — P.IVA e C.F. 10825771214 — REA NA-1134818
PEC erredi_design.srl@legalmail.it
© 2026 — LedRoute è un marchio di ERREDI DESIGN S.R.L.