Quando ospiti un sito, un negozio o la posta da noi, dentro ci sono dati personali: dei tuoi clienti, dei tuoi utenti, dei tuoi dipendenti. Il DPA stabilisce come li trattiamo per tuo conto. È lo stesso per tutti i clienti e vale fin dal primo ordine.
Server, storage e apparati di rete sono di nostra proprietà e si trovano in un armadio rack dedicato, chiuso a chiave, in un data center di Torino. Il fornitore della struttura dà spazio, energia e connettività: non ha credenziali né accesso ai sistemi. Le copie di sicurezza sono cifrate e conservate presso un fornitore in Germania.
Il servizio di distribuzione dei contenuti (la rete iWebLab Edge) e i nameserver dei domini usano anche nodi negli Stati Uniti, coperti dalle garanzie del Capo V del GDPR e valutati nell’Allegato D. Se non vuoi nodi fuori dall’Europa puoi chiedere in ogni momento di disattivare la rete Edge: il sito resta raggiungibile direttamente dall’infrastruttura in Italia. L’elenco completo è nella pagina Data center e fornitori.
| Cosa | Conservazione |
|---|---|
| Copie di sicurezza | Secondo il piano attivo, con rotazione su 30 giorni; poi la cancellazione è definitiva |
| Log tecnici del server (accessi ed errori) | Fino a 51 giorni: 21 sul server, poi nelle copie di sicurezza |
| Log della rete Edge | 10 giorni, non inclusi nelle copie di sicurezza |
| Log degli accessi amministrativi | 90 giorni, su un sistema di raccolta separato dai server di produzione |
L’Allegato B descrive nel dettaglio le misure tecniche e organizzative: architettura e segmentazione della rete, controllo degli accessi amministrativi, cifratura, due copie di sicurezza al giorno con test di ripristino trimestrali documentati, analisi automatizzata dei log per finalità di sicurezza, gestione delle vulnerabilità e procedura per le violazioni di dati. Indica anche cosa resta a carico tuo: aggiornare CMS e plugin, usare credenziali robuste e l’autenticazione a più fattori, configurare consensi e informative sui siti.
| Parte | Contenuto |
|---|---|
| Articoli 1-17 | Ruoli, istruzioni, riservatezza, sicurezza, sub-responsabili, diritti degli interessati, violazioni, trasferimenti, restituzione e cancellazione, audit |
| Allegato A | Servizi, finalità, categorie di dati e di interessati |
| Allegato B | Misure tecniche e organizzative |
| Allegato C | Sub-responsabili |
| Allegato D | Valutazione d’impatto sul trasferimento |
| Appendice | Compilazione delle Clausole Contrattuali Tipo |
Per i dati che trattiamo come titolari, cioè quelli del rapporto con te (anagrafica, fatture, ticket), vale invece l’informativa privacy.
f82b53171ffcc348b20c146c96c38a863e6691b2fa5995186af0a08662a218d7I file pubblicati non vengono mai sostituiti né rimossi: ogni revisione resta scaricabile con la sua impronta, così puoi verificare che il documento che hai sia proprio quello.