Politica di conformità al GDPR
Introduzione
Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) si impegna a rispettare pienamente il regolamento generale sulla protezione dei dati (GDPR) dell'Unione europea in tutte le proprie attività. La presente Politica di conformità al GDPR costituisce sia una linea guida interna sia una dichiarazione pubblica del modo in cui Livappy garantisce la protezione dei dati e la riservatezza in conformità al GDPR.
Per qualsiasi domanda o dubbio riguardante la presente politica o la protezione dei dati in Livappy, vi invitiamo a contattarci all'indirizzo info@livappy.com.
Ambito di applicazione
La presente politica si applica a tutte le attività di trattamento di dati personali svolte da Livappy OÜ nel contesto dell'offerta di servizi a persone fisiche nell'Unione europea. In quanto società stabilita nell'UE, Livappy rientra nella giurisdizione del GDPR per qualsiasi trattamento di dati personali di persone che si trovano nell'UE1. In pratica, ciò significa che qualsiasi informazione personale raccolta, utilizzata, conservata o altrimenti trattata da Livappy – provenga essa da clienti, utenti, dipendenti o partner di tutta l'UE – è gestita nel rispetto dei requisiti del GDPR.
Livappy si impegna a garantire che i principi e le regole del GDPR disciplinino tutti i trattamenti di dati rilevanti, indipendentemente dal paese dell'UE in cui risiede l'interessato. Riconosciamo che il GDPR tutela i diritti fondamentali alla riservatezza delle persone fisiche nell'UE e ci impone obblighi ogni volta che trattiamo dati personali di soggetti dell'UE2.
Ai sensi della presente politica, le attività di Livappy coperte dal GDPR comprendono (a titolo non esaustivo): la raccolta di dati personali da utenti e clienti, la conservazione o l'hosting di tali dati (ad esempio sui nostri server cloud), l'analisi dei dati personali per finalità aziendali e la condivisione dei dati con fornitori di servizi autorizzati. Tutte queste attività sono svolte nel rispetto del GDPR e all'interno dello Spazio economico europeo (SEE) oppure, quando i dati vengono trasferiti al di fuori del SEE, mediante meccanismi di trasferimento approvati. In sintesi, se Livappy tratta dati personali di una persona fisica dell'UE, tale trattamento rientra nell'ambito di applicazione della presente politica e della conformità al GDPR.
Trasparenza
Livappy rispetta il principio di trasparenza informando chiaramente gli interessati sulle modalità con cui raccogliamo, utilizziamo e condividiamo le loro informazioni personali. Il GDPR impone alle organizzazioni di essere aperte e oneste riguardo ai dati personali che raccolgono e alle finalità per cui vengono utilizzati3. In linea con ciò, Livappy fornisce agli interessati informative sulla privacy complete ogni volta che raccoglie dati personali. Tali informative (come la nostra Informativa sulla privacy) illustrano in dettaglio tutte le informazioni obbligatorie, tra cui:
Identità del titolare del trattamento:
Indichiamo Livappy OÜ quale titolare del trattamento e forniamo i nostri recapiti (indirizzo ed e-mail) in tutte le comunicazioni relative alla privacy.
Raccolta e utilizzo dei dati:
Spieghiamo quali dati personali raccogliamo, nonché come e perché li raccogliamo. Ciò include le categorie di dati (ad es. nome, dati di contatto, documenti di identità, ecc.) e le finalità per cui vengono trattati (quali la fornitura dei nostri servizi, la verifica dell'identità, l'assistenza clienti, il marketing, ecc.).
Basi giuridiche:
Per ciascuna attività di trattamento specifichiamo la base giuridica ai sensi del GDPR che la giustifica – ad esempio se ci fondiamo sul consenso dell'utente, sulla necessità contrattuale, su un obbligo legale o sul legittimo interesse. Garantiamo che nessun dato personale sia trattato senza una valida base giuridica ai sensi degli articoli 6 e 9 del GDPR.
Conservazione dei dati:
Informiamo le persone fisiche per quanto tempo conserviamo i dati personali. Livappy si impegna a rispettare la limitazione della conservazione, il che significa che conserviamo i dati personali solo per il tempo necessario a realizzare le finalità dichiarate o richiesto dalla legge, dopodiché i dati vengono cancellati in modo sicuro o resi anonimi.
Destinatari dei dati:
Indichiamo eventuali terzi o partner che possono ricevere dati personali. Ciò comprende segnalare se i dati personali sono condivisi con i nostri fornitori di servizi o responsabili del trattamento (ad esempio, fornitori di hosting cloud, servizi di verifica dell'identità, strumenti di analisi) e assicurare che le persone fisiche conoscano le categorie di destinatari.
Diritti e contatti:
Informiamo le persone fisiche dei loro diritti di interessati previsti dal GDPR (illustrati nella sezione successiva) e forniamo istruzioni chiare su come esercitarli, anche contattandoci all'indirizzo info@livappy.com. Nelle nostre informative sulla privacy includiamo inoltre il diritto di proporre reclamo a un'autorità di controllo e le altre informazioni obbligatorie.
Tutte le informazioni sulla privacy sono presentate in forma concisa, trasparente e facilmente accessibile, con un linguaggio chiaro come richiesto dal GDPR. Livappy fornisce tali informazioni al momento della raccolta dei dati (o, se ricevuti da terzi, alla prima occasione utile ai sensi degli articoli 13 e 14 del GDPR). Ci impegniamo ad aggiornare le nostre informative sulla privacy ogni volta che le nostre prassi di trattamento cambiano e comunicheremo tempestivamente eventuali modifiche significative per garantire una trasparenza continua. In sostanza, Livappy si adopera affinché le persone fisiche non siano mai all'oscuro di come vengono trattati i loro dati, rafforzando la fiducia e soddisfacendo gli elevati standard di trasparenza del GDPR3.
Diritti degli interessati
Ai sensi del GDPR, alle persone fisiche (interessati) sono riconosciuti diritti solidi in relazione ai propri dati personali e Livappy si impegna pienamente a consentirne e rispettarne l'esercizio. I diritti riconosciuti agli interessati comprendono: il diritto di essere informati, il diritto di accesso, il diritto di rettifica, il diritto alla cancellazione («diritto all'oblio»), il diritto di limitazione di trattamento, il diritto alla portabilità dei dati, il diritto di opposizione al trattamento e il diritto di non essere sottoposti a una decisione basata unicamente sul trattamento automatizzato (compresa la profilazione)4. Riconosciamo tutti questi diritti e abbiamo predisposto procedure per agevolarne l'esercizio.
Esercizio dei diritti
Livappy dispone di procedure di facile utilizzo affinché le persone fisiche possano esercitare i propri diritti previsti dal GDPR. Gli interessati possono presentare richieste in qualsiasi momento contattandoci all'indirizzo info@livappy.com. Mettiamo inoltre a disposizione moduli online o impostazioni nell'applicazione (ove applicabile) per semplificare l'invio di richieste di accesso, rettifica, cancellazione, ecc.
Quando riceve una richiesta, Livappy provvederà a:
Verificare la richiesta:
Per motivi di sicurezza, potremmo dover verificare l'identità del richiedente per garantire che i dati personali non vengano comunicati a una persona non autorizzata. Ciò potrebbe comportare la richiesta di informazioni aggiuntive o di autenticazione se la richiesta proviene da un indirizzo e-mail o da un account a noi non già noto.
Rispondere tempestivamente:
Rispondiamo a tutte le richieste degli interessati senza ingiustificato ritardo ed entro un mese dal ricevimento, come previsto dal GDPR6. Se una richiesta è complessa o se le richieste sono numerose, possiamo prorogare tale termine di ulteriori due mesi, informando però il richiedente della proroga e delle relative motivazioni entro il termine iniziale di un mese. In ogni caso, lo stato e l'esito della richiesta saranno comunicati con chiarezza.
Dare seguito alla richiesta quando possibile:
Se la richiesta è valida e non si applica alcuna esenzione di legge, Livappy vi darà seguito. Ad esempio, forniremo una copia dei dati personali dell'interessato da noi trattati (diritto di accesso), correggeremo eventuali inesattezze (rettifica), cancelleremo i dati se richiesto e qualora nessun motivo legittimo prevalente lo impedisca (cancellazione) oppure cesseremo determinati trattamenti a seguito di richieste di opposizione o di limitazione, il tutto in conformità alle condizioni previste dal GDPR. In caso di richiesta di portabilità dei dati, forniremo i dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
Motivare eventuali rifiuti o limitazioni:
Nel raro caso in cui non possiamo dare seguito a una richiesta (ad esempio, se si applica un'esenzione oppure se la richiesta è manifestamente infondata o eccessiva), informeremo la persona fisica del motivo specifico per cui non possiamo soddisfarla e del suo diritto di proporre reclamo a un'autorità di controllo. Non addebitiamo alcun costo per la risposta alle richieste di esercizio dei diritti, salvo che una richiesta sia ripetitiva o eccessiva (nel qual caso qualsiasi contributo spese o rifiuto sarà rigorosamente conforme a quanto consentito dal GDPR).
Agevolare e documentare:
Le procedure interne di Livappy assicurano che il personale sia formato a riconoscere e gestire correttamente le richieste degli interessati7. Conserviamo registrazioni delle richieste e delle risposte per dimostrare la nostra conformità. Informiamo inoltre, se necessario, eventuali responsabili del trattamento terzi o destinatari interessati (ad esempio, se i dati sono stati condivisi e devono essere cancellati o rettificati, comunicheremo la richiesta a tali soggetti come previsto).
Livappy rispetta profondamente il controllo delle persone fisiche sui propri dati personali. Garantendo questi diritti e rendendo il processo semplice, dimostriamo la nostra responsabilizzazione e il nostro impegno verso la valorizzazione degli interessati promossa dal GDPR. Il nostro team è sempre pronto ad assistere le persone fisiche nella comprensione e nell'esercizio dei propri diritti.
Privacy by design e by default
Livappy adotta la privacy by design e la privacy by default come principi fondamentali in tutti i propri prodotti, servizi e processi aziendali. Ciò significa che, fin dalla concezione di qualsiasi progetto o sistema, integriamo considerazioni relative alla protezione dei dati e garantiamo che le tutele della riservatezza siano incorporate per impostazione predefinita, e non aggiunte a posteriori8. Il nostro approccio comprende le seguenti prassi:
Integrazione in fase di progettazione:
Ogni volta che sviluppiamo o aggiorniamo software, applicazioni o processi aziendali che coinvolgono dati personali, valutiamo in modo proattivo i rischi per la riservatezza e incorporiamo misure di protezione già in fase di progettazione. Ad esempio, riduciamo al minimo la raccolta di dati limitandola a quanto necessario per la finalità specificata (minimizzazione dei dati) e scegliamo architetture di sistema che tutelino i dati personali (ad esempio utilizzando tecniche di pseudonimizzazione o aggregazione ove opportuno).
Impostazioni predefinite orientate alla privacy:
I servizi di Livappy sono configurati con impostazioni predefinite rispettose della riservatezza. Ciò significa che, salvo diversa scelta attiva dell'utente, vengono raccolti e utilizzati solo i dati personali strettamente necessari. Tutte le funzionalità che potrebbero incidere sulla riservatezza sono impostate per impostazione predefinita sui livelli più protettivi9. Gli utenti non sono tenuti ad acconsentire a raccolte di dati aggiuntive perché il servizio funzioni: la riservatezza è l'impostazione standard.
Valutazioni d'impatto sulla protezione dei dati (DPIA):
Effettuiamo valutazioni d'impatto sulla protezione dei dati per qualsiasi attività di trattamento nuova o significativamente modificata che possa comportare rischi elevati per la riservatezza delle persone fisiche. Attraverso le DPIA individuiamo tempestivamente potenziali criticità in materia di riservatezza e vi poniamo rimedio adeguando la progettazione o applicando ulteriori garanzie. Questo processo assicura la conformità all'articolo 35 del GDPR e dimostra la nostra attenta considerazione preventiva dei rischi per la riservatezza.
Formazione e sensibilizzazione:
I nostri team di ingegneria e di prodotto ricevono formazione sui principi della privacy by design. Coltiviamo una cultura interna in cui dipendenti e collaboratori sono consapevoli degli obblighi in materia di riservatezza e applicano costantemente un approccio incentrato sulla privacy nel trattamento dei dati personali. Prima del lancio di nuove funzionalità, svolgiamo revisioni o liste di controllo in materia di privacy per assicurarci che i presidi di conformità siano operativi.
Revisioni e miglioramenti continui:
La privacy by design non è un'attività una tantum. Livappy monitora e riesamina costantemente i propri sistemi per garantire che rispettino nel tempo gli standard di riservatezza. Eseguiamo audit e aggiornamenti periodici dei controlli di sicurezza e di riservatezza, ci adeguiamo ai nuovi orientamenti normativi e integriamo il feedback degli utenti per migliorare la protezione dei dati. In caso di cambiamenti tecnologici o nell'utilizzo dei dati, riesaminiamo le nostre soluzioni progettuali per mantenere il più elevato livello di protezione dei dati per impostazione predefinita.
Integrando la riservatezza nel tessuto delle nostre attività, Livappy non solo rispetta il requisito del GDPR relativo alla privacy by design e by default, ma costruisce anche un rapporto di fiducia con gli utenti. Il nostro obiettivo è garantire che la riservatezza sia parte integrante dell'innovazione e dei servizi della nostra azienda, proteggendo i dati personali dalle fondamenta e per impostazione predefinita in ogni circostanza.
Misure tecniche e organizzative
Livappy ha attuato un insieme completo di misure di sicurezza tecniche e organizzative per proteggere i dati personali e garantire un livello di sicurezza adeguato al rischio, come richiesto dall'articolo 32 del GDPR11. Riconosciamo che la salvaguardia dei dati personali è di primaria importanza e adottiamo le migliori prassi del settore per prevenire accessi, divulgazioni, alterazioni o perdite di dati non autorizzati. Le misure principali comprendono:
Cifratura:
Tutti i dati personali trattati da Livappy sono protetti mediante una solida cifratura, sia in transito sia a riposo. Utilizziamo protocolli di cifratura aggiornati (come TLS) per i dati in transito sulle reti e algoritmi di cifratura robusti per cifrare i dati conservati nei nostri database e nei backup. In questo modo, anche se i dati venissero intercettati o consultati senza autorizzazione, resterebbero incomprensibili e sicuri12. Ove possibile, offriamo meccanismi per gestire le chiavi di cifratura in modo sicuro, così da evitare un unico punto di compromissione.
Controlli degli accessi:
Livappy applica rigorosi meccanismi di controllo degli accessi per garantire che i dati personali siano accessibili solo al personale autorizzato in base al principio della necessità di conoscere. Abbiamo implementato controlli degli accessi basati sui ruoli e sistemi di autenticazione degli utenti (compresa l'autenticazione a più fattori per i sistemi sensibili) per limitare chi può accedere ai dati. L'accesso del personale ai dati personali è concesso in base al ruolo lavorativo e viene revocato o adeguato tempestivamente in caso di cambiamento di ruolo. Ogni dipendente o collaboratore che accede ai dati personali è vincolato da obblighi di riservatezza e riceve formazione sulla sicurezza dei dati.
Registrazione e monitoraggio:
Manteniamo una registrazione dettagliata degli accessi ai sistemi e delle attività di trattamento dei dati. Tutti gli accessi agli archivi di dati personali, nonché le azioni significative compiute sui dati personali, sono registrati in tracciati di audit sicuri. Livappy utilizza strumenti di monitoraggio per esaminare i log e rilevare eventuali attività irregolari o non autorizzate. Ciò non solo ci aiuta a prevenire e individuare potenziali incidenti di sicurezza, ma fornisce anche una traccia di audit per dimostrare la responsabilizzazione in relazione agli accessi e alle modifiche dei dati.
Infrastruttura sicura (cloud AWS):
I nostri servizi sono ospitati su Amazon Web Services (AWS), un fornitore cloud affidabile con elevati standard di sicurezza e prassi conformi al GDPR. Sfruttiamo le funzionalità di sicurezza e le certificazioni di conformità di AWS. Ad esempio, scegliamo regioni di data center in Europa per conservare i dati personali dell'UE, utilizziamo i firewall e la sicurezza di rete integrati di AWS e applichiamo regolarmente patch e aggiornamenti software. AWS offre solide garanzie e opzioni per la protezione dei dati (compreso il controllo del cliente sulla localizzazione dei dati, sulla cifratura e sulla gestione degli accessi)12, che utilizziamo per rafforzare il nostro assetto complessivo di sicurezza.
Sicurezza di rete e dei sistemi:
Livappy protegge i propri sistemi informatici mediante misure quali firewall, sistemi di rilevamento e prevenzione delle intrusioni (IDS/IPS), protezione anti-malware e un'architettura di rete sicura. Separiamo gli ambienti (ad es. sviluppo, test, produzione) per ridurre i rischi e adottiamo prassi di gestione delle vulnerabilità, tra cui scansioni periodiche delle vulnerabilità e test di penetrazione. Qualsiasi problema di sicurezza individuato viene affrontato tempestivamente.
Politiche organizzative e formazione:
Abbiamo definito politiche interne di sicurezza e protezione dei dati che tutti i dipendenti e collaboratori sono tenuti a rispettare. Tali politiche riguardano la corretta gestione dei dati personali, l'uso dei dispositivi, i protocolli di segnalazione degli incidenti e altro ancora. Organizziamo regolarmente programmi di formazione e sensibilizzazione affinché il nostro team resti vigile e aggiornato sulle migliori prassi in materia di cibersicurezza e riservatezza. L'accesso ai dati personali richiede il rispetto di tali politiche e le violazioni possono comportare provvedimenti disciplinari.
Audit e valutazioni periodici:
Livappy sottopone periodicamente ad audit le proprie misure di protezione dei dati ed effettua valutazioni dei rischi per garantirne l'efficacia nel tempo. Riesaminiamo regolarmente i diritti di accesso degli utenti, testiamo i nostri piani di risposta agli incidenti e possiamo incaricare revisori indipendenti di valutare i nostri controlli di sicurezza. Eventuali carenze o opportunità di miglioramento individuate vengono prontamente sanate. Questi audit ci aiutano a mantenere la conformità e ad allinearci costantemente agli standard di sicurezza e agli orientamenti normativi in evoluzione.
Continuità operativa e backup:
Per proteggerci dalla perdita o dalla distruzione dei dati, adottiamo procedure sicure di backup dei dati e disponiamo di piani di ripristino in caso di disastro. I backup dei dati personali critici sono cifrati e conservati in modo sicuro (anche in sedi esterne o su cloud) e verifichiamo periodicamente il ripristino dei dati. In caso di guasto ai sistemi o di disastro, Livappy è in grado di recuperare i dati personali per evitarne la perdita definitiva, in linea con i requisiti di integrità e disponibilità.
Pseudonimizzazione e minimizzazione dei dati:
Ove opportuno, Livappy applica la pseudonimizzazione ai dati personali – sostituendo i campi identificativi con identificativi artificiali – per ridurre i rischi in caso di accesso non autorizzato. Aderiamo inoltre con rigore al principio di minimizzazione dei dati, raccogliendo e conservando solo i dati personali necessari alle finalità specificate10. Riducendo al minimo i dati in nostro possesso e separando o rendendo anonimi i dati ove possibile, limitiamo l'impatto di qualsiasi potenziale problema di sicurezza.
Attraverso queste e altre misure, Livappy garantisce che i dati personali siano protetti fin dalla progettazione e per impostazione predefinita in ogni momento13. Valutiamo costantemente nuove tecnologie e prassi di sicurezza per rafforzare le nostre protezioni. Il nostro impegno è mantenere un quadro di sicurezza allo stato dell'arte, che soddisfi o superi i requisiti del GDPR in materia di sicurezza dei dati, tutelando così la fiducia che i nostri utenti e clienti ripongono in noi.
Responsabile della protezione dei dati (DPO)
Il GDPR impone a determinate organizzazioni di nominare un responsabile della protezione dei dati quando ricorrono criteri specifici, ad esempio se le attività principali consistono nel trattamento su larga scala di dati sensibili o nel monitoraggio regolare e sistematico di persone fisiche su larga scala19. Livappy OÜ non ha ancora nominato un responsabile della protezione dei dati, in quanto le dimensioni e la natura attuali dei nostri trattamenti non rendono tale nomina obbligatoria ai sensi dell'articolo 37 del GDPR. In particolare, le attività principali di Livappy allo stato attuale non comportano il trattamento su larga scala di categorie particolari di dati né il monitoraggio regolare su larga scala di persone fisiche che imporrebbero per legge la nomina di un DPO19. Abbiamo valutato i nostri obblighi e stabilito che, per il momento, un DPO formale non è necessario.
Tuttavia, Livappy resta vigile riguardo a tale obbligo. Ci impegniamo a nominare in futuro un DPO qualificato qualora le nostre attività o i nostri obblighi di legge cambino al punto da rendere necessario un DPO. Ad esempio, se l'attività di Livappy si estendesse al trattamento su larga scala di dati personali altamente sensibili, oppure se avviassimo estese attività di profilazione/monitoraggio, riesamineremo la necessità di un DPO e procederemo tempestivamente alla nomina in conformità alle disposizioni del GDPR.
Misure attuali di protezione dei dati
Anche in assenza di un DPO formalmente designato, Livappy assicura che le responsabilità in materia di protezione dei dati siano chiaramente assegnate all'interno dell'organizzazione:
- Disponiamo di un team (o di un referente) dedicato alla privacy e alla conformità, che vigila sul rispetto del GDPR e fornisce consulenza sulle questioni di protezione dei dati. Questo team monitora le nostre prestazioni in materia di protezione dei dati, fornisce indicazioni sugli obblighi derivanti dal GDPR e agisce come promotore interno della riservatezza degli utenti.
- Forniamo un recapito (info@livappy.com) per tutte le richieste o domande relative alla protezione dei dati e trattiamo tali comunicazioni con la stessa cura e attenzione che avremmo in presenza di un DPO. Le richieste o i reclami ricevuti sono gestiti con diligenza e, se necessario, sottoposti alla direzione o a consulenti legali specializzati in materia di riservatezza.
- Manteniamo canali di comunicazione aperti con le autorità di controllo, ove necessario, e ci teniamo informati sugli orientamenti normativi per assicurare una conformità costante.
Livappy comprende il valore che un DPO può apportare, anche quando non sia strettamente obbligatorio – come la vigilanza indipendente e le competenze specialistiche in materia di riservatezza. Continueremo a monitorare i nostri obblighi e non esiteremo a designare un DPO quando le condizioni o la nostra crescita lo renderanno opportuno. Nel frattempo, il nostro impegno è che tutte le funzioni essenziali di un DPO (monitoraggio della conformità, consulenza sulle DPIA, formazione del personale, ecc.) siano assolte attraverso le nostre strutture di governance interna.
Notifica delle violazioni dei dati personali
Nonostante le solide protezioni adottate, Livappy riconosce che possono verificarsi incidenti di sicurezza. In caso di violazione dei dati personali (un incidente di sicurezza che comporta la distruzione accidentale o illecita, la perdita, la modifica, la divulgazione non autorizzata o l'accesso a dati personali), disponiamo di una procedura chiara per gestire la violazione e adempiere agli obblighi di notifica previsti dal GDPR. Il nostro piano di risposta alle violazioni dei dati comprende le seguenti fasi, in linea con gli articoli 33 e 34 del GDPR:
Rilevamento immediato e allerta interna:
Disponiamo di sistemi e processi per rilevare e segnalarci potenziali violazioni dei dati. I nostri dipendenti sono formati a riconoscere e a segnalare gli incidenti di sicurezza. Nel momento in cui una violazione è sospettata o individuata, viene informato il nostro team di risposta interno (che comprende personale IT, di sicurezza e della direzione). Designiamo un responsabile specifico dell'incidente che sovrintende alle indagini.
Contenimento e valutazione:
Livappy provvederà rapidamente a contenere la violazione per impedire ulteriori fughe di dati (ad esempio isolando i sistemi interessati, revocando le credenziali compromesse o disattivando funzioni specifiche). Indaghiamo quindi sull'incidente per determinare la natura e la portata della violazione, quali dati e quali persone fisiche siano coinvolti e i potenziali rischi per gli interessati. Nell'ambito di questa valutazione, esaminiamo la probabilità e la gravità di eventuali danni che ne potrebbero derivare.
Notifica alle autorità (72 ore):
Se la violazione può presentare un rischio per i diritti e le libertà delle persone fisiche, Livappy la notificherà all'autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuta a conoscenza14. Poiché Livappy ha sede in Estonia, la nostra autorità di controllo capofila sarà verosimilmente l'Ispettorato estone per la protezione dei dati (Andmekaitse Inspektsioon), a meno che la violazione non riguardi interessati in più paesi dell'UE (nel qual caso ci coordineremo con l'autorità capofila nell'ambito del meccanismo dello sportello unico).
La nostra notifica alle autorità conterrà tutte le informazioni richieste (natura della violazione, categorie e numero approssimativo di interessati e di registrazioni coinvolte, probabili conseguenze, misure adottate o proposte per porvi rimedio, ecc.). Qualora non fossimo in grado di fornire tutti i dettagli entro 72 ore, forniremo le informazioni in fasi successive, ove consentito, con una spiegazione del ritardo15,16.
Comunicazione agli interessati coinvolti:
Se la violazione può comportare un rischio elevato per i dati personali o la riservatezza delle persone fisiche, comunicheremo la violazione anche agli interessati coinvolti senza ingiustificato ritardo17. Tale comunicazione avverrà con un linguaggio chiaro e semplice, descrivendo la natura della violazione e fornendo raccomandazioni alle persone fisiche per attenuare i possibili effetti negativi (ad esempio, potremmo consigliare di reimpostare le password o di prestare attenzione a tentativi di phishing qualora fossero state esposte delle credenziali). Non informeremo le persone fisiche se, grazie a misure tecniche efficaci (come la cifratura dei dati) o ad altri fattori, i dati violati risultano incomprensibili o il rischio è basso, salvo che le autorità ci indichino diversamente.
Rimedi e prevenzione futura:
Livappy adotterà immediatamente misure per rimuovere la causa della violazione. Ciò può comportare la correzione di vulnerabilità software, il rafforzamento dei controlli degli accessi, il miglioramento della cifratura o altre azioni correttive volte a garantire che un incidente analogo non si ripeta. Documenteremo inoltre gli insegnamenti tratti e aggiorneremo di conseguenza le nostre politiche di sicurezza e la formazione. L'alta direzione è informata di tutte le violazioni e dell'avanzamento delle azioni correttive, garantendo responsabilizzazione e sostegno ai miglioramenti necessari.
Documentazione:
In conformità all'articolo 33, paragrafo 5, del GDPR, Livappy documenta tutte le violazioni dei dati, indipendentemente dal fatto che richiedano o meno una notifica. Questo registro interno delle violazioni riporta i fatti relativi alla violazione, i suoi effetti e le azioni correttive intraprese. Tale documentazione consente alle autorità di controllo di verificare la nostra conformità e ci aiuta a perfezionare costantemente la nostra risposta agli incidenti di sicurezza. Anche per gli incidenti minori conserviamo una registrazione nell'ambito dei nostri obblighi di responsabilizzazione18.
Seguendo questo approccio strutturato, Livappy garantisce che qualsiasi violazione dei dati sia gestita in modo rapido e trasparente, con l'obiettivo ultimo di proteggere i dati e i diritti dei nostri utenti. La nostra preparazione alla risposta agli incidenti 24 ore su 24, 7 giorni su 7 e il nostro impegno a rispettare il termine di notifica di 72 ore riflettono la serietà con cui trattiamo la sicurezza dei dati personali e i nostri obblighi derivanti dal GDPR.
Accordi sul trattamento dei dati
Livappy si avvale di determinati fornitori di servizi terzi di fiducia (responsabili del trattamento) a supporto dei propri servizi – ad esempio fornitori di infrastrutture cloud, servizi di verifica dell'identità e piattaforme di analisi. In conformità ai requisiti del GDPR, Livappy sottoscrive accordi sul trattamento dei dati (DPA) con tutti i responsabili del trattamento esterni che trattano dati personali per nostro conto20. Tali DPA sono contratti formali che assicurano che ciascun responsabile del trattamento si impegni al rispetto del GDPR e protegga i dati personali secondo gli stessi elevati standard che applichiamo noi. Gli aspetti principali del nostro approccio ai DPA comprendono:
DPA obbligatori con tutti i responsabili del trattamento:
Abbiamo adottato la politica di non condividere né affidare dati personali a un responsabile del trattamento terzo in assenza di un DPA conforme al GDPR. Ciò riguarda partner di rilievo quali Amazon Web Services (AWS) per l'hosting cloud, Veriff per i servizi di verifica dell'identità, Google per strumenti cloud o di analisi, e qualsiasi altro fornitore o collaboratore che tratti dati. Ciascuno di questi responsabili del trattamento si è impegnato contrattualmente a rispettare i requisiti del GDPR, a trattare i dati esclusivamente sulla base delle istruzioni documentate di Livappy e ad attuare misure di sicurezza adeguate.
Assicurazioni e garanzie sufficienti:
In linea con l'articolo 28 e il considerando 81 del GDPR, Livappy si avvale unicamente di responsabili del trattamento che presentano garanzie sufficienti quanto alla loro capacità di proteggere i dati personali21. I nostri accordi sul trattamento dei dati stabiliscono che i responsabili del trattamento devono attuare tutte le misure tecniche e organizzative adeguate a tutelare i dati (ad es. cifratura, controlli degli accessi, obblighi di riservatezza) e assistere Livappy, ove necessario, nell'evasione delle richieste degli interessati e nelle notifiche di violazione22. Valutiamo con attenzione i nuovi fornitori sotto il profilo delle prassi di protezione dei dati e della reputazione prima di coinvolgerli come responsabili del trattamento.
Clausole principali dei DPA:
Ogni DPA sottoscritto da Livappy contiene tutte le clausole richieste dall'articolo 28, paragrafo 3, del GDPR. Tra queste, in particolare: il responsabile del trattamento tratterà i dati personali soltanto su istruzione di Livappy; il personale che tratta i dati è vincolato alla riservatezza; il responsabile del trattamento contribuirà a garantire il rispetto dei requisiti di sicurezza e presterà assistenza in relazione ai diritti degli interessati e alle DPIA; i sub-responsabili del trattamento non possono essere coinvolti senza la nostra autorizzazione e devono essere vincolati agli stessi obblighi; il responsabile del trattamento restituirà o cancellerà i dati personali al termine del rapporto; il responsabile del trattamento deve sottoporsi ad audit e fornire prova della propria conformità22. Tali clausole contrattuali danno a Livappy e ai nostri utenti la certezza che i dati personali restano protetti anche quando sono trattati da terzi.
Monitoraggio e applicazione:
Livappy mantiene un inventario di tutti i responsabili del trattamento attuali e dello stato degli accordi con essi stipulati. Monitoriamo la conformità dei nostri responsabili del trattamento – ad esempio esaminando le loro certificazioni di sicurezza, le relazioni di audit o l'adesione a codici di condotta. Se un responsabile del trattamento non adempie ai propri obblighi in materia di protezione dei dati, interveniamo tempestivamente, richiedendo azioni correttive, sospendendo il trattamento dei dati o anche risolvendo il contratto. Inoltre, i nostri DPA rendono i responsabili del trattamento responsabili della protezione dei dati, il che significa che devono manlevare Livappy (e in ultima analisi i nostri utenti) per qualsiasi danno causato da un trattamento non conforme agli standard del GDPR.
Sub-responsabili del trattamento:
Qualora i nostri responsabili del trattamento subappaltino ulteriormente parte del trattamento (ad esempio, se AWS si avvale di subappaltatori per la manutenzione dei data center), i nostri DPA impongono che tali sub-responsabili siano tenuti agli stessi standard. I contratti di Livappy assicurano l'esistenza di una catena di obblighi conformi al GDPR lungo tutti i livelli del trattamento dei dati.
Nota: Livappy ha stipulato un accordo sul trattamento dei dati (DPA) con Google Ireland Limited per la fornitura dei servizi Google Workspace (e-mail, calendario, cloud). Google agisce in qualità di responsabile del trattamento per conto di Livappy e tutti i trattamenti sono conformi al GDPR, comprese le clausole contrattuali tipo (SCC) laddove i dati possano essere trasferiti al di fuori dell'UE.
Mantenendo rigorosi accordi sul trattamento dei dati, Livappy adempie al proprio dovere di titolare del trattamento di collaborare esclusivamente con responsabili del trattamento in grado di garantire la protezione dei dati personali23. Questa diligenza contrattuale è parte fondamentale del nostro programma di conformità al GDPR e offre ai nostri clienti e utenti la garanzia che i loro dati saranno trattati in modo sicuro non solo da Livappy, ma anche da qualsiasi partner o fornitore coinvolto nell'erogazione dei nostri servizi. Riesaminiamo e aggiorniamo periodicamente i nostri DPA in linea con gli sviluppi normativi e assicuriamo che ogni nuova collaborazione prenda avvio con un solido contratto di protezione dei dati.
Informazioni di contatto
E-mail di contatto: info@livappy.com
Data di entrata in vigore: 10 settembre 2025
Gestore: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Registrata presso il Tartu County Court Registry Department, scheda del registro delle imprese n. 1
Data di entrata in vigore e revisione
La presente Politica di conformità al GDPR è efficace a decorrere dalla data di pubblicazione ed è approvata dalla direzione di Livappy. Riesamineremo la politica almeno una volta all'anno e, inoltre, ogni volta che sia necessario per riflettere eventuali cambiamenti nelle nostre prassi o nella normativa. Gli aggiornamenti saranno pubblicati per garantire che dipendenti, clienti e partner restino informati sul modo in cui Livappy mantiene il proprio impegno di conformità al GDPR.
Riferimenti
1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/
2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy
4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en
8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/
11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/
13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/
14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/
19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en
23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/
© 2026 livappy.com. Tutti i diritti riservati.