Termini di Servizio e Accordo sul trattamento dei dati — Direlio
Termini di Servizio versione 1.1 · DPA versione 1.1
La presente documentazione è soggetta ad aggiornamenti periodici per riflettere l'evoluzione del servizio, della normativa applicabile e dell'organizzazione aziendale.
Le sezioni marcate [clausola onerosa] richiedono un'approvazione specifica e distinta, separata dall'accettazione generale dei Termini, ai sensi degli artt. 1341-1342 del Codice Civile — vedi la pagina di conferma prima del pagamento.
Termini di Servizio
1.1 Fornitore e contatti
Il servizio Direlio è fornito da Federico Napoletani, imprenditore individuale, operante con il marchio Direlio, P. IVA 05209580231, con sede in Via Lombardia 1, 37139 Verona (VR). PEC: federiconapoletani@superpec.it. Email di assistenza e contatto: supporto@direlio.it.
1.2 Destinatari e ambito professionale
Direlio è destinato esclusivamente ad aziende, professionisti, associazioni, enti e altri soggetti che utilizzano il servizio nell'ambito della propria attività professionale. Non è destinato ai consumatori né a persone fisiche che agiscono per scopi estranei alla propria attività imprenditoriale o professionale.
Chi registra o amministra un'organizzazione dichiara:
- di avere almeno 18 anni
- di disporre dei poteri necessari per agire per conto dell'organizzazione
- di poter accettare i presenti Termini e il DPA
- di poter autorizzare, o di avere ottenuto l'autorizzazione a censire, collegare e controllare i sistemi e i dati indicati
- di fornire informazioni corrette, aggiornate e pertinenti
1.3 Definizioni principali
Cliente: l'organizzazione che registra e utilizza Direlio e, ove applicabile, sottoscrive un piano a pagamento.
Utente: la persona autorizzata dal Cliente ad accedere a Direlio.
Sistema gestito: un servizio, piattaforma o componente digitale censito nella Governance Core, anche se non tecnicamente collegato.
Asset tecnico: un dominio, tenant, endpoint o altro oggetto tecnicamente verificabile o osservabile da Direlio.
Connettore: l'integrazione autorizzata dal Cliente che consente a Direlio di acquisire, in sola lettura salvo diversa indicazione, dati da una piattaforma esterna.
Finding: una criticità, anomalia, informazione mancante o elemento che richiede attenzione, derivato da dati dichiarativi, controlli tecnici, connettori o revisione umana.
Azione: un'attività organizzativa o tecnica associata a un sistema, a un finding o creata autonomamente dal Cliente.
Report: il documento o la rappresentazione consolidata dei risultati relativi a uno specifico momento o ciclo di controllo.
1.4 Accettazione, versioni e documenti contrattuali
I presenti Termini, il DPA, la Privacy Policy, l'eventuale ordine commerciale e le condizioni del piano selezionato regolano l'utilizzo di Direlio. L'accettazione avviene mediante registrazione, selezione delle caselle previste nell'applicazione, attivazione del servizio o sottoscrizione dell'ordine.
Le versioni accettate vengono registrate. Quando una modifica incide in modo sostanziale sul rapporto contrattuale o sul trattamento dei dati, Direlio può richiedere una nuova accettazione prima di consentire la prosecuzione dell'utilizzo.
1.5 Natura e finalità del servizio
Direlio è un servizio di governance digitale e accompagnamento alla gestione della sicurezza per organizzazioni di piccole e medie dimensioni. Può comprendere, in base al piano e alle funzioni attivate:
- censimento di sistemi, servizi digitali, fornitori e referenti
- assegnazione di responsabilità, scadenze, rinnovi, verifiche e azioni
- questionari e conferme periodiche sullo stato dichiarato
- controlli tecnici passivi su domini, DNS, TLS/HTTPS, sicurezza email e intestazioni pubbliche
- collegamenti autorizzati a Microsoft 365, Google Workspace e ad altri servizi compatibili
- raccolta e normalizzazione di indicatori tecnici e organizzativi
- generazione di finding, priorità, raccomandazioni, attività e cronologia delle variazioni
- verifica dichiarativa, tecnica o umana della risoluzione, nei limiti del metodo disponibile
- revisione umana prima della pubblicazione dei report previsti dal servizio
1.5bis Ambito e limiti dichiarati
Direlio non effettua accessi non autorizzati ai sistemi del Cliente e non esegue attività invasive salvo separato accordo scritto.
Direlio non costituisce:
- certificazione di sicurezza o di conformità normativa
- audit completo, penetration test o vulnerability assessment invasivo
- servizio SOC, MDR o monitoraggio continuativo in tempo reale
- servizio di risposta agli incidenti o pronto intervento
- consulenza legale, fiscale, assicurativa o attestazione ai fini NIS2, ISO 27001 o di altra normativa
- garanzia di assenza di vulnerabilità, incidenti o perdite di dati
1.6 Governance Core: sistemi, fornitori, referenti e azioni
Il Cliente può censire sistemi e servizi digitali, fornitori, referenti interni ed esterni, responsabilità, note, date di rinnovo, scadenze e azioni. Tali informazioni sono fornite e aggiornate dal Cliente e non sono automaticamente verificate da Direlio, salvo quando l'applicazione indica espressamente una verifica tecnica o una conferma effettuata mediante revisione.
Il Cliente resta responsabile della correttezza dei dati inseriti, dell'aggiornamento dei referenti e della gestione dei rapporti con i propri fornitori. Direlio non assume il ruolo di mandatario, procuratore o gestore operativo dei fornitori del Cliente.
Il completamento di un'Azione non determina automaticamente la chiusura di un finding. Quando il finding richiede una verifica tecnica o umana, la criticità resta aperta o in attesa di verifica fino all'esito positivo del metodo previsto.
1.7 Verifica tecnica del dominio
Per associare formalmente un dominio all'organizzazione e abilitare le funzionalità che richiedono una prova tecnica di controllo, il Cliente deve completare la verifica mediante un record DNS TXT. La verifica attesta esclusivamente che il Cliente o un soggetto da questo incaricato disponeva dell'accesso alla configurazione DNS al momento del controllo; non costituisce accertamento della proprietà o titolarità giuridica del dominio.
Direlio può richiedere una nuova verifica qualora il record non sia più rilevabile, il dominio venga modificato, emergano anomalie, trascorra il periodo previsto per la conferma o vi siano ragionevoli dubbi sull'autorità del Cliente. Fino alla nuova verifica alcune funzionalità possono essere sospese.
1.8 Connettori Microsoft 365 e Google Workspace
Quando la funzione è disponibile e il Cliente la attiva, Direlio consente di collegare un tenant Microsoft 365 o Google Workspace mediante il consenso di un amministratore autorizzato. Il Cliente dichiara che la persona che concede il consenso dispone dei poteri necessari e che l'organizzazione ha adempiuto agli obblighi informativi e individuato un'idonea base giuridica per il trattamento dei dati dei propri utenti.
Direlio richiede esclusivamente le autorizzazioni necessarie alle funzioni effettivamente attive e utilizza accessi in sola lettura, salvo che una futura funzione di scrittura sia espressamente descritta, separatamente autorizzata e disciplinata da un aggiornamento dei presenti documenti.
Il nucleo iniziale dei connettori può comprendere:
- identificativi del tenant e del dominio
- elenco minimo degli account aziendali, indirizzo email professionale, nome visualizzato e stato attivo, sospeso, archiviato o disabilitato
- ruoli e privilegi amministrativi rilevanti
- indicatori relativi alla registrazione o capacità MFA/2SV e, quando tecnicamente disponibile, allo stato di applicazione dichiarato dalla piattaforma
- informazioni minime su licenze, disponibilità dei dati, limiti del piano e variazioni rilevanti
- metadati di consenso, connessione, sincronizzazione, errore e revoca
1.8bis Limiti dei connettori
Direlio non richiede e non utilizza, nell'ambito dei connettori sopra descritti, il contenuto di email, chat, calendari, contatti, file OneDrive, SharePoint, Teams, Gmail o Google Drive; non acquisisce password degli utenti e non modifica account, ruoli, licenze o impostazioni del tenant.
Il controllo della registrazione MFA/2SV misura esclusivamente gli indicatori restituiti dalla piattaforma. Salvo espressa indicazione contraria nel report, non certifica che l'MFA sia imposta a ogni accesso, che tutte le policy siano efficaci o che non esistano eccezioni.
Alcuni dati possono non essere disponibili a causa del piano o delle licenze del Cliente, delle impostazioni del tenant, dei permessi concessi, delle limitazioni delle API o di modifiche introdotte da Microsoft o Google. In tali casi Direlio rappresenta il dato come non disponibile, incompleto o non verificabile e non come esito positivo.
Il Cliente può disconnettere il connettore da Direlio e può revocare l'autorizzazione anche dalla piattaforma Microsoft o Google. La revoca interrompe le sincronizzazioni future; i risultati e i report già generati possono restare conservati secondo i tempi previsti dalla Privacy Policy e dal DPA. L'aggiunta di nuovi permessi può richiedere un nuovo consenso amministrativo.
1.9 Finding, verifiche e immutabilità dello storico
I finding possono derivare da dichiarazioni del Cliente, controlli tecnici, dati provenienti da connettori o revisione umana. Direlio distingue, ove applicabile, tra:
- risoluzione dichiarata dal Cliente
- risoluzione verificata tecnicamente da Direlio
- risoluzione confermata tramite revisione umana sulla base di evidenze adeguate
1.9bis Revisione umana e cronologia
La revisione umana non sostituisce una prova tecnica quando questa è necessaria e non viene effettuata sulla sola base di una generica affermazione del Cliente. Le note e le evidenze utilizzate possono essere registrate nella cronologia.
I report e gli snapshot storici conservano il contenuto e l'esito riferiti al momento della loro creazione. Modifiche successive alle definizioni dei controlli, alle traduzioni o ai dati correnti non alterano retroattivamente i report già pubblicati.
1.10 Obblighi del Cliente
Il Cliente si impegna a:
- fornire e mantenere informazioni corrette, pertinenti e aggiornate
- utilizzare il servizio esclusivamente per finalità lecite e professionali
- inserire soltanto domini, account, tenant, sistemi e indirizzi sui quali dispone di adeguata autorità
- non sottoporre a controllo risorse appartenenti a terzi senza autorizzazione
- proteggere le credenziali di accesso, utilizzare account individuali e attivare le misure di sicurezza disponibili
- limitare l'accesso a Direlio ai soggetti autorizzati e revocarlo tempestivamente quando non più necessario
- comunicare accessi sospetti, violazioni o errori rilevanti
- non aggirare limiti, controlli, rate limit o misure di sicurezza
- non utilizzare Direlio per sorveglianza indebita, profilazione dei dipendenti o finalità disciplinari incompatibili con il servizio
- non inserire categorie particolari di dati personali, dati giudiziari o informazioni non necessarie
- valutare le raccomandazioni in relazione alla propria situazione, alle indicazioni dei fornitori e alle competenze professionali necessarie
- mantenere adeguate misure di sicurezza e continuità operativa sui propri sistemi
1.11 Account e sicurezza
Gli account sono personali. Il Cliente è responsabile dell'assegnazione dei ruoli, della rimozione degli utenti non più autorizzati e dell'uso corretto delle credenziali. Direlio può imporre MFA, limiti di sessione, controlli aggiuntivi o il ripristino delle credenziali quando necessario per la sicurezza.
1.12 Prova gratuita
Salvo diversa indicazione nell'offerta, la prova gratuita dura 15 giorni dalla creazione dell'organizzazione e non richiede dati di pagamento. Le funzioni disponibili durante la prova dipendono dallo stato del prodotto, dal piano dimostrativo e dalle integrazioni attivabili per il Cliente.
La prova può essere rifiutata, limitata o sospesa in caso di account duplicati, informazioni false o non verificabili, utilizzi abusivi, tentativi di aggirare i limiti, rischi per la sicurezza o indisponibilità tecnica delle integrazioni.
1.13 Attivazione a pagamento, piani e fatturazione [clausola onerosa — rinnovo automatico e cancellazione]
L'attivazione a pagamento avviene tramite Stripe Checkout o altro canale indicato nell'ordine commerciale. Il piano specifica prezzo, durata, sistemi, connettori, domini, sedi, utenti, frequenza dei controlli, livello di revisione umana e altri limiti applicabili.
I dati delle carte e degli altri strumenti di pagamento vengono inseriti direttamente nei sistemi di Stripe e non sono conservati da Direlio. Il Cliente è responsabile dell'esattezza dei dati di fatturazione e fiscali.
Salvo diversa indicazione, gli abbonamenti si rinnovano automaticamente per periodi uguali a quello iniziale fino alla cancellazione. La cancellazione produce effetto alla fine del periodo già pagato; gli importi già maturati non sono rimborsabili salvo obblighi di legge o diversa previsione dell'offerta.
1.14 Scadenza della prova e limitazione dell'accesso [clausola onerosa — sospensione dopo la prova]
Alla scadenza della prova, in assenza di attivazione, Direlio può interrompere nuove sincronizzazioni e controlli, rendere l'account disponibile in sola lettura per un periodo massimo indicativo di 30 giorni e successivamente sospendere l'accesso. I dati vengono poi gestiti secondo la Privacy Policy e il DPA.
1.15 Durata, recesso, sospensione e risoluzione [clausola onerosa — sospensione del servizio]
Il Cliente può gestire rinnovo e cancellazione dal portale Stripe o scrivere a supporto@direlio.it. La cancellazione del rinnovo non determina l'immediata eliminazione dei dati, che segue i tempi indicati nella Privacy Policy.
Direlio può sospendere o risolvere il rapporto in caso di mancato pagamento, violazione dei presenti Termini, uso illecito o abusivo, accessi non autorizzati, rischio per il servizio o per altri clienti, informazioni false, utilizzo di risorse di terzi senza autorità, richiesta di un'autorità competente o impossibilità sopravvenuta di erogare il servizio in modo sicuro e conforme.
Quando ragionevolmente possibile, Direlio comunica preventivamente la sospensione e concede un termine per rimediare. In caso di rischio urgente o violazione grave, la sospensione può essere immediata.
1.16 Controllo delle esposizioni email — funzione non attiva
La funzione di controllo delle esposizioni email non è attualmente attiva in produzione. Potrà essere attivata esclusivamente dopo la definizione dell'accordo e del DPA con Enzoic, il completamento dell'Elenco fornitori e l'aggiornamento, ove necessario, delle informative e delle comunicazioni agli utenti.
Quando attiva, la funzione potrà essere utilizzata esclusivamente per indirizzi aziendali appartenenti a domini verificati tramite DNS. Il Cliente dovrà dichiarare di avere adeguata autorità, di avere individuato un'idonea base giuridica e di avere adempiuto agli obblighi informativi applicabili.
L'assenza di risultati non dimostra l'assenza di esposizioni; la presenza di un risultato non dimostra automaticamente che la password attuale sia compromessa o che la casella sia stata violata.
1.17 Servizi di terzi e piattaforme integrate [clausola onerosa — dipendenza da servizi di terzi]
Direlio dipende da infrastrutture, servizi e API gestiti da terzi, inclusi i fornitori elencati nell'Allegato A della Privacy Policy. Direlio non controlla integralmente disponibilità, completezza, frequenza di aggiornamento, modifiche alle API, licenze, tempi di risposta, errori, sospensioni o limitazioni imposte da tali soggetti.
Microsoft 365 e Google Workspace restano piattaforme del Cliente, regolate dai contratti tra il Cliente e i rispettivi fornitori. Direlio accede ai dati soltanto a seguito dell'autorizzazione richiesta e nei limiti dei permessi concessi.
In caso di indisponibilità o risposta incompleta, un controllo può essere rinviato, classificato come non disponibile o non verificabile. L'assenza di risposta del fornitore non viene rappresentata come esito positivo.
1.18 Disponibilità, manutenzione e variazioni tecniche [clausola onerosa — disponibilità e manutenzione]
Salvo diverso accordo scritto, Direlio non garantisce uno specifico livello di servizio o SLA. Il servizio può essere temporaneamente sospeso per manutenzione, aggiornamenti, migrazioni, interventi di sicurezza, indisponibilità dei fornitori, modifiche delle API, cause di forza maggiore o necessità di proteggere clienti e infrastruttura.
Direlio può modificare i controlli, la frequenza, le integrazioni e le modalità tecniche per mantenere sicurezza, compatibilità e qualità del servizio, fermo restando l'obbligo di comunicare le variazioni sostanziali.
1.19 Proprietà intellettuale e uso dei report
Il software, il marchio, il metodo di analisi, la struttura dei report, le regole di classificazione e i contenuti generali di Direlio restano di proprietà di Federico Napoletani o dei rispettivi aventi diritto. Il Cliente conserva la titolarità dei dati e documenti forniti.
Il Cliente può utilizzare i report per finalità interne e condividerli con propri consulenti, fornitori, assicuratori, organi societari o controparti, purché non ne alteri il contenuto e non presenti Direlio come certificatore, auditor legale o garante della sicurezza.
1.20 Riservatezza
Direlio tratta come riservate le informazioni non pubbliche ricevute dal Cliente e le utilizza esclusivamente per erogare il servizio, adempiere agli obblighi contrattuali, fornire assistenza e proteggere la sicurezza. L'obbligo non si applica alle informazioni già pubbliche, legittimamente conosciute, ricevute da terzi in modo lecito o richieste da autorità o norme di legge.
1.21 Limitazioni e responsabilità [clausola onerosa — limitazioni di responsabilità]
Direlio si impegna a erogare il servizio con diligenza professionale e secondo l'ambito dichiarato. Nei limiti consentiti dalla legge, non garantisce l'individuazione di tutte le vulnerabilità, esposizioni o configurazioni errate; l'assenza di futuri incidenti; la completa affidabilità delle fonti esterne; l'efficacia assoluta delle azioni raccomandate; la continuità ininterrotta del servizio.
Direlio non risponde dei danni derivanti da:
- informazioni inesatte, incomplete o non aggiornate fornite dal Cliente
- mancata, tardiva o errata applicazione delle raccomandazioni
- azioni o omissioni di fornitori, amministratori, dipendenti o consulenti del Cliente
- sistemi, account o sedi esclusi dall'ambito dei controlli
- modifiche avvenute dopo la data del controllo o dell'ultima sincronizzazione
- utilizzo non autorizzato dell'account del Cliente
- indisponibilità, modifiche o errori di servizi esterni e API
- dati non accessibili per limiti di licenza o permessi
- eventi non rilevabili mediante controlli passivi, dati dichiarativi o connettori autorizzati
1.21bis Limiti alle esclusioni
Restano ferme le responsabilità che non possono essere escluse o limitate dalla legge, incluse quelle derivanti da dolo o colpa grave.
1.22 Modifiche al servizio e ai Termini [clausola onerosa — modifiche al servizio e ai Termini]
Direlio può aggiornare funzionalità, controlli e presenti Termini per esigenze tecniche, organizzative, commerciali, normative o di sicurezza. Le modifiche rilevanti vengono comunicate mediante il servizio o tramite email. Quando la modifica incide in modo sostanziale sul rapporto o sui dati accessibili tramite un connettore, al Cliente può essere richiesto di accettare la nuova versione o concedere nuovamente il consenso.
1.23 Comunicazioni
Le comunicazioni operative, di sicurezza, contrattuali e relative ai connettori possono essere inviate all'indirizzo associato all'account o al referente amministrativo. Il Cliente deve mantenere aggiornati i recapiti e consultare le comunicazioni ricevute.
1.24 Legge applicabile e foro competente [clausola onerosa — foro competente]
I presenti Termini sono regolati dalla legge italiana. Per le controversie con clienti professionali è competente in via esclusiva il Foro di Verona, fatte salve le disposizioni inderogabili applicabili.
Accordo sul trattamento dei dati — DPA
2.1 Parti e ruolo
Il presente Accordo sul trattamento dei dati è concluso tra l'organizzazione Cliente, in qualità di titolare del trattamento o, se agisce per conto di un altro titolare, responsabile del trattamento, e Federico Napoletani, operante con il marchio Direlio, in qualità di responsabile o sub-responsabile del trattamento, secondo il caso concreto. Il DPA costituisce parte integrante dei Termini e dell'eventuale ordine commerciale.
2.2 Oggetto, durata e istruzioni documentate
Direlio tratta dati personali per conto del Cliente esclusivamente per erogare le funzioni richieste, gestire sistemi, fornitori, referenti, azioni e scadenze, raccogliere dichiarazioni, eseguire controlli passivi e sincronizzazioni autorizzate, generare finding e report, effettuare revisioni umane, fornire assistenza e compiere le operazioni documentate dal Cliente.
Le istruzioni documentate sono contenute nei presenti documenti, nelle impostazioni selezionate nell'applicazione, nei consensi ai connettori, nelle richieste inviate tramite Direlio, nelle comunicazioni scritte e nell'ordine commerciale. Il trattamento dura per il rapporto contrattuale e per il tempo tecnico necessario alla restituzione o cancellazione dei dati, salvo obblighi di legge.
2.3 Natura e operazioni del trattamento
Le operazioni possono comprendere raccolta, registrazione, organizzazione, consultazione, confronto, classificazione, normalizzazione, conservazione, estrazione, comunicazione a sub-responsabili autorizzati, generazione di indicatori, report e cronologie, limitazione, cancellazione e restituzione. Direlio non utilizza i dati trattati come responsabile per pubblicità, vendita di dati, profilazione commerciale o finalità incompatibili.
2.4 Finalità del trattamento
- erogazione della Governance Core e mantenimento della mappa dei sistemi digitali
- gestione di fornitori, referenti, responsabilità, scadenze, rinnovi e azioni
- controlli tecnici passivi e verifiche periodiche
- sincronizzazione in sola lettura con Microsoft 365, Google Workspace e altri connettori autorizzati
- identificazione di criticità, variazioni, dati mancanti o non disponibili
- predisposizione, revisione e pubblicazione di finding, raccomandazioni e report
- assistenza, sicurezza, prevenzione degli abusi e gestione degli incidenti
- eventuale controllo delle esposizioni email, solo dopo l'attivazione e l'aggiornamento documentale previsto
2.5 Tipologie di dati personali
Possono essere trattati, nei limiti delle funzioni attivate:
- nome, cognome, email professionale, ruolo, organizzazione, permessi Direlio e preferenza linguistica
- dati di referenti interni ed esterni, fornitori e responsabili indicati dal Cliente
- risposte al questionario, conferme periodiche, note, procedure e informazioni organizzative
- sistemi gestiti, servizi, scadenze, azioni, stati, note di completamento e verifica
- domini, tenant ID, identificativi tecnici, asset e dati di connessione
- per Microsoft 365: identificativi e attributi minimi degli utenti, email professionali, nomi visualizzati, stato account, ruoli amministrativi, indicatori di registrazione/capacità MFA, licenze e disponibilità dei dati
- per Google Workspace: identificativi e attributi minimi degli utenti, email professionali, nomi, stato sospeso/archiviato, ruoli amministrativi, indicatori di iscrizione e applicazione della verifica in due passaggi, licenze e disponibilità dei dati
- metadati OAuth, consenso, permessi concessi, token o riferimenti a credenziali ove necessari, data di connessione, sincronizzazione, errore, revoca e disconnessione
- risultati di controlli DNS, TLS/HTTPS, sicurezza email, intestazioni e altre fonti passive
- finding, priorità, azioni raccomandate, note di revisione, evidenze, report e cronologie
- indirizzi email aziendali e metadati minimi di esposizione, esclusivamente quando la funzione Enzoic sarà attivata
- indirizzi IP, user agent, eventi di autenticazione, audit log, log tecnici e diagnostici strettamente necessari
2.5bis Categorie escluse
Direlio non è progettato per trattare categorie particolari di dati personali, dati relativi a condanne penali o reati, contenuti di email, chat, calendari, rubriche o file aziendali. Il Cliente si impegna a non inserirli salvo preventiva autorizzazione scritta e adeguata valutazione.
2.6 Categorie di interessati
Utenti Direlio, dipendenti, collaboratori, amministratori, consulenti, referenti tecnici e commerciali, fornitori persone fisiche, titolari di account Microsoft 365 o Google Workspace e, quando attiva la relativa funzione, titolari di indirizzi email aziendali sottoposti a controllo.
2.7 Obblighi e garanzie di Direlio
Direlio si impegna a:
- trattare i dati soltanto per le finalità concordate e secondo istruzioni documentate
- informare il Cliente qualora ritenga che un'istruzione violi la normativa applicabile
- garantire che le persone autorizzate siano vincolate alla riservatezza
- applicare misure tecniche e organizzative adeguate al rischio
- assistere il Cliente nell'esercizio dei diritti degli interessati e negli obblighi relativi a sicurezza, violazioni e valutazioni d'impatto
- mettere a disposizione informazioni ragionevolmente necessarie a dimostrare il rispetto del DPA
- cancellare o restituire i dati alla cessazione del servizio, salvo obblighi di conservazione
- informare il Cliente quando non sia più in grado di rispettare gli obblighi
2.8 Obblighi del Cliente
Il Cliente è responsabile:
- della liceità dei dati e della correttezza delle istruzioni
- dell'individuazione della base giuridica applicabile
- dell'adempimento degli obblighi informativi verso dipendenti, collaboratori e altri interessati
- dell'assegnazione dei corretti permessi e dell'autorità dell'amministratore che collega Microsoft 365 o Google Workspace
- dell'uso del servizio esclusivamente per sistemi e dati sui quali dispone di adeguata autorità
- della minimizzazione dei dati e dell'esclusione di informazioni non necessarie o particolari
- della gestione delle richieste degli interessati in qualità di titolare
- di non richiedere trattamenti incompatibili con il servizio o con la legge
2.9 Misure tecniche e organizzative
Direlio applica, secondo il rischio e l'architettura attiva, misure quali:
- controllo degli accessi, account individuali e MFA per gli account amministrativi
- separazione tra ambienti di sviluppo e produzione
- isolamento logico dei dati delle organizzazioni e policy di autorizzazione sul database
- cifratura delle comunicazioni e protezione dei dati conservati mediante i servizi infrastrutturali utilizzati
- gestione separata di chiavi, segreti e credenziali; nessun segreto applicativo nel repository pubblico
- token OAuth e credenziali del connettore conservati soltanto quando necessari e mediante meccanismi protetti
- registrazione delle operazioni amministrative, degli eventi di connessione e delle sincronizzazioni
- backup e procedure di ripristino secondo le funzionalità attive dei fornitori infrastrutturali
- aggiornamento delle dipendenze, limitazione delle richieste e protezione da abusi
- procedure di gestione degli incidenti e test periodici dei flussi critici
- minimizzazione dei campi acquisiti dalle API Microsoft e Google
2.10 Persone autorizzate e revisione umana
L'accesso umano ai dati è limitato alle persone autorizzate che ne abbiano necessità per revisione, assistenza, sicurezza o gestione di incidenti. Le persone autorizzate sono vincolate alla riservatezza e operano secondo profili di accesso coerenti con il proprio ruolo.
2.11 Sub-responsabili
Il Cliente autorizza in via generale Direlio a utilizzare i sub-responsabili indicati nell'Allegato A e nell'elenco aggiornato pubblicato da Direlio. Direlio seleziona fornitori che offrano garanzie adeguate, impone obblighi di protezione compatibili con il presente DPA e resta responsabile nei confronti del Cliente per le attività affidate nei limiti previsti dalla legge.
Direlio comunica l'aggiunta o la sostituzione di sub-responsabili rilevanti. Il Cliente può presentare un'opposizione motivata per ragioni di protezione dei dati entro 15 giorni dalla comunicazione. Le parti collaborano per individuare una soluzione ragionevole; se non possibile, il Cliente può cessare l'uso della funzione interessata o del servizio, fermo quanto maturato.
2.12 Piattaforme integrate e rapporti con Microsoft e Google
Microsoft 365 e Google Workspace sono piattaforme selezionate e contrattualizzate direttamente dal Cliente. Direlio accede ai dati presenti nei tenant del Cliente su sua istruzione e previa autorizzazione amministrativa. Il trattamento svolto da Microsoft o Google per l'hosting e la gestione del tenant resta disciplinato dai rapporti tra il Cliente e tali fornitori; l'accesso e l'ulteriore trattamento effettuato da Direlio sono disciplinati dal presente DPA.
2.13 Trasferimenti internazionali
Direlio configura, ove possibile, l'ambiente principale di produzione in una regione dell'Unione europea. Alcuni fornitori o loro sub-responsabili possono tuttavia trattare dati fuori dallo Spazio economico europeo. In tali casi Direlio verifica l'esistenza di un meccanismo riconosciuto, quali decisioni di adeguatezza, clausole contrattuali standard, misure supplementari o altro strumento applicabile.
2.14 Diritti degli interessati
Direlio informa tempestivamente il Cliente delle richieste ricevute da interessati relative ai dati trattati per suo conto. Non risponde direttamente, salvo autorizzazione del Cliente o obbligo di legge, e presta l'assistenza tecnica ragionevolmente necessaria.
2.15 Violazioni dei dati personali
Direlio informa il Cliente senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali trattati per suo conto, indicando nella misura disponibile natura dell'incidente, categorie di dati e interessati, possibili conseguenze, misure adottate o proposte e un contatto per gli aggiornamenti. La comunicazione non costituisce ammissione di responsabilità.
2.16 Valutazioni d'impatto e consultazioni
Tenuto conto della natura del trattamento e delle informazioni disponibili, Direlio presta assistenza ragionevole al Cliente per valutazioni d'impatto, consultazioni preventive e richieste delle autorità relative ai trattamenti effettuati tramite il servizio.
2.17 Informazioni, verifiche e audit
Direlio mette a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto del DPA. Eventuali verifiche devono essere richieste con ragionevole preavviso, limitate ai trattamenti del Cliente, rispettare la sicurezza e la riservatezza degli altri clienti e non interferire in modo ingiustificato con il servizio. Quando possibile vengono utilizzati documenti, attestazioni e verifiche indipendenti dei fornitori.
2.18 Cancellazione, restituzione e disconnessione dei connettori
Alla cessazione del servizio, su scelta del Cliente e salvo obblighi di legge, Direlio restituisce i dati disponibili in un formato ragionevole oppure li cancella dai sistemi operativi. Le copie residue nei backup vengono eliminate secondo il normale ciclo di rotazione e restano protette e non utilizzate per finalità ordinarie.
Quando un connettore viene disconnesso, Direlio interrompe le sincronizzazioni future e revoca o elimina, senza ingiustificato ritardo, i token o le credenziali attive che non siano più necessari. Possono essere conservati tenant ID, cronologia del consenso, log di sicurezza, risultati, finding e report già generati per il periodo previsto dalla Privacy Policy.
2.19 Ordine di prevalenza
In caso di contrasto tra il presente DPA e i Termini di Servizio, il DPA prevale per le questioni relative al trattamento di dati personali effettuato da Direlio come responsabile o sub-responsabile.