La presente traduzione è fornita per comodità. In caso di discrepanza con la versione inglese, prevale la versione inglese. Leggete la versione inglese
1. Ruoli: chi è titolare di cosa
Il cliente è sempre il titolare del trattamento dei dati operativi trattati nella propria installazione di AtlasEye.
Self-hosted: il cliente installa AtlasEye su un'infrastruttura sotto il proprio controllo. cdnCore non ospita, non replica e non riceve tali dati. cdnCore agisce come responsabile del trattamento solo quando il cliente la incarica di attività di supporto o migrazione che richiedono un accesso, che il cliente concede, delimita e limita nel tempo.
Gestito da cdnCore: cdnCore agisce come responsabile del trattamento. Gestisce un'istanza dedicata al cliente sulla propria infrastruttura in Portogallo, collegata alla rete del cliente tramite una VPN site-to-site, in base a un Contratto per il trattamento dei dati.
cdnCore è titolare autonomo del trattamento per i visitatori del sito web, le richieste di prova, i contatti commerciali e l'amministrazione degli account.
2. Diritti degli interessati e come esercitarli
Le richieste relative ai dati detenuti da cdnCore in qualità di titolare vanno indirizzate a [email protected]. Confermiamo la ricezione e rispondiamo entro un mese.
Le richieste relative ai dati contenuti in un'installazione del cliente devono essere rivolte a tale cliente, che ne è il titolare. Se una richiesta di questo tipo giunge invece a noi, la inoltriamo al cliente o indichiamo al richiedente a chi rivolgersi, e assistiamo il cliente in qualità di responsabile del trattamento quando si applica il modello gestito.
- Accesso — una copia dei dati personali e le informazioni previste dall'articolo 15.
- Rettifica — correzione di dati inesatti o incompleti.
- Cancellazione — eliminazione quando ricorre uno dei motivi di cui all'articolo 17.
- Limitazione — trattamento sospeso finché una contestazione non è risolta.
- Portabilità — una copia strutturata e leggibile da dispositivo automatico quando si applica l'articolo 20.
- Opposizione — al trattamento basato su legittimi interessi, compresa la profilazione.
- Revoca del consenso — in qualsiasi momento, senza pregiudicare il trattamento già effettuato.
3. Misure di sicurezza
Misure applicate ai sistemi di cdnCore e al software che distribuiamo:
- Cifratura in transito per tutti i servizi di prodotto e aziendali; cifratura a riposo per le registrazioni detenute da cdnCore.
- Controllo degli accessi basato sui ruoli secondo il principio del privilegio minimo, e un account nominativo per ogni operatore.
- Autenticazione a più fattori per gli accessi amministrativi.
- Registrazione di audit delle azioni amministrative, conservata e consultabile.
- Ambienti di sviluppo, staging e produzione separati.
- Gestione delle vulnerabilità e scansione delle dipendenze nella pipeline di rilascio.
- Risposta agli incidenti documentata, con ruoli e percorsi di escalation definiti.
- Impegni di riservatezza del personale e formazione periodica sulla protezione dei dati.
Se lo stato di una certificazione o la sintesi di un penetration test recente sono rilevanti per la vostra valutazione, richiedete la situazione aggiornata a [email protected].
4. Conservazione
All'interno di un'installazione, la conservazione è configurata dal cliente. AtlasEye offre impostazioni di conservazione per metriche, backup, syslog e registrazioni di audit, così che i dati operativi possano essere eliminati secondo la politica del cliente.
Per i dati che cdnCore detiene in qualità di titolare, si applica il calendario indicato nell'Informativa sulla privacy: 24 mesi per richieste di informazioni e richieste di prova, 10 anni per contratti e fatture, 3 anni per le registrazioni di supporto, 6 mesi per i log del server.
Al termine di un contratto gestito, i dati dell'istanza sono restituiti o cancellati su richiesta entro 30 giorni, backup compresi una volta usciti dal loro normale ciclo.
5. Contratto per il trattamento dei dati
I clienti del modello gestito e i clienti che incaricano cdnCore di attività che comportano l'accesso ai loro dati ricevono un Contratto per il trattamento dei dati ai sensi dell'articolo 28. Esso definisce la materia disciplinata, la durata, la natura e la finalità del trattamento, le categorie di dati e di interessati e gli obblighi di entrambe le parti.
Il DPA disciplina istruzioni, riservatezza, sicurezza, ricorso a sub-responsabili e autorizzazione preventiva, assistenza per i diritti degli interessati e le valutazioni d'impatto, notifica delle violazioni, diritti di audit, nonché cancellazione o restituzione dei dati al termine dell'incarico.
Richiedetene una copia a [email protected].
6. Sub-responsabili
Il registro aggiornato — fornitore, finalità, ubicazione e meccanismo di trasferimento — è disponibile presso [email protected]. Comprende il modello gestito e i trattamenti propri di cdnCore per il sito web, le comunicazioni e l'amministrazione aziendale.
I clienti vincolati da un Contratto per il trattamento dei dati ricevono un preavviso scritto di almeno 30 giorni prima del ricorso a un nuovo sub-responsabile e possono opporsi per motivi ragionevoli attinenti alla protezione dei dati.
Un fornitore di modelli che il cliente collega per le funzionalità di IA è scelto e contrattualizzato dal cliente; non è un sub-responsabile di cdnCore.
7. Trasferimenti internazionali
I trattamenti di cdnCore si svolgono all'interno dello Spazio economico europeo e le istanze gestite sono ospitate in Portogallo. Qualora un trasferimento al di fuori del SEE sia inevitabile, esso si basa su una decisione di adeguatezza o su clausole contrattuali tipo, con una valutazione d'impatto del trasferimento documentata.
8. Violazione dei dati personali
cdnCore informa i clienti interessati senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione che riguarda i loro dati e la notifica alla CNPD entro 72 ore quando il regolamento lo richiede.
In un'installazione self-hosted è il cliente a rilevare e notificare le violazioni nel proprio ambiente. Gli allarmi, la cronologia degli incidenti e il registro di audit di AtlasEye sono progettati per supportare tale obbligo.
9. NIS2 e pratica operativa
AtlasEye supporta visibilità, registrazione, allarmi e flussi di lavoro per gli incidenti allineati ai requisiti della NIS2. È uno strumento che aiuta un'organizzazione ad adempiere ai propri obblighi; non certifica la conformità e cdnCore non rilascia alcuna certificazione di questo tipo per conto di un cliente.
10. Autorità di controllo
Comissão Nacional de Proteção de Dados (CNPD) (autorità portoghese per la protezione dei dati) — Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa, Portugal.