Accordo sul trattamento dei dati (art. 28 GDPR)
Ultimo aggiornamento: settembre 2026
Questa traduzione è fornita a titolo informativo. Solo la versione francese fa fede.
Il presente documento costituisce le clausole sul trattamento dei dati ai sensi dell'articolo 28.3 del Regolamento (UE) 2016/679 (GDPR), applicabili tra il fornitore di servizi informatici (MSP) utilizzatore del servizio, titolare del trattamento, e Vigicap, responsabile del trattamento, per i dati dei clienti PMI trattati nella piattaforma. Esso integra le condizioni generali di utilizzo e l'informativa sulla privacy.
1. Parti e qualificazione dei ruoli
Il titolare del trattamento è il MSP intestatario dell'account: è lui a decidere quali dati dei suoi clienti PMI vengono inseriti nella piattaforma, nonché le finalità e i mezzi di tale trattamento. Il responsabile del trattamento è Vigicap, che tratta tali dati per conto del MSP e unicamente su sue istruzioni.
Questa qualificazione non copre l'intero servizio. Per i dati dell'account del MSP stesso — nomi, indirizzi e-mail, impronte delle password (argon2), ruoli, registri di accesso e di audit dei suoi utenti — Vigicap è titolare del trattamento e ne risponde direttamente, come indicato nell'informativa sulla privacy. Le presenti clausole si applicano unicamente al perimetro di trattamento descritto all'articolo 3.
Il responsabile del trattamento è NEXTLAB, editore di Vigicap. La sua denominazione sociale, il suo numero di iscrizione, la sua sede e la sua partita IVA intracomunitaria figurano nelle note legali, che sono parte integrante del presente accordo.
2. Oggetto, natura e finalità del trattamento
Il trattamento ha per oggetto la fornitura della piattaforma Vigicap: governance cyber in white label che consente al MSP di condurre una valutazione ANSSI ReCyF, di tenere un registro di conformità, di produrre piani d'azione, preventivi e report in white label e di registrare incidenti per i suoi clienti PMI.
La natura delle operazioni svolte comprende la raccolta, la registrazione, la strutturazione, la conservazione, la consultazione, l'utilizzo, la modifica, l'estrazione (a fini di esportazione e di generazione di documenti) e la cancellazione dei dati.
Durata: il trattamento dura per tutto il tempo in cui l'account MSP è attivo. Termina con la risoluzione, fatte salve le operazioni di restituzione o di cancellazione previste all'articolo 11.
3. Categorie di dati e interessati
Interessati: i dipendenti e i referenti dei clienti PMI del MSP.
Categorie di dati trattati per conto del MSP:
- dati identificativi e recapiti professionali dei referenti dei clienti: nome, indirizzo e-mail professionale, telefono, società, indirizzo, numero SIRET;
- descrizioni in testo libero della situazione di sicurezza del cliente, così come inserite dal MSP;
- documenti probatori caricati dal MSP nelle valutazioni, nei registri e nei piani d'azione;
- credenziali dei connettori verso gli strumenti del cliente (URL dell'istanza e token API), cifrate a riposo in AES-256-GCM.
La piattaforma non è concepita per ricevere categorie particolari di dati ai sensi dell'articolo 9 del GDPR, né dati relativi a condanne penali (art. 10). Poiché i campi di testo libero e gli allegati sono nelle mani del MSP, spetta a quest'ultimo non inserirvi tali dati né dati personali non necessari.
4. Istruzioni documentate (art. 28.3.a)
Vigicap tratta i dati unicamente su istruzione documentata del titolare del trattamento, anche in caso di trasferimento di dati verso un paese terzo. Costituiscono istruzioni documentate del MSP:
- le presenti clausole, le condizioni generali di utilizzo e l'informativa sulla privacy;
- l'utilizzo delle funzionalità del servizio da parte degli utenti del MSP, valendo come istruzione ogni azione compiuta nell'applicazione;
- i parametri attivati dal MSP nel suo spazio;
- ogni istruzione complementare inviata per iscritto a contact@vigicap.fr.
Vigicap non utilizza i dati affidati per finalità diverse dall'esecuzione del servizio: essi non sono né venduti, né ceduti, né sfruttati a fini commerciali, pubblicitari o di addestramento di modelli.
Conformemente al secondo comma dell'articolo 28.3, Vigicap informa immediatamente il titolare del trattamento qualora un'istruzione ricevuta costituisca, a suo avviso, una violazione del GDPR o di altra disposizione applicabile in materia di protezione dei dati.
5. Riservatezza del personale (art. 28.3.b)
Vigicap si impegna affinché le persone autorizzate a trattare i dati — ad oggi il ristretto team tecnico che assicura l'esercizio e il supporto — siano soggette a un obbligo contrattuale di riservatezza che sopravvive al termine del loro incarico. L'accesso ai dati di produzione è limitato alle esigenze di esercizio, manutenzione e supporto e ha luogo solo in caso di necessità operativa.
6. Misure di sicurezza (art. 28.3.c e art. 32)
Le seguenti misure tecniche e organizzative sono effettivamente attuate:
- hashing delle password con argon2id;
- autenticazione tramite token JWT memorizzato in un cookie httpOnly, con revoca delle sessioni lato server;
- rigorosa separazione multi-tenant, verificata lato server a ogni accesso: un MSP non può tecnicamente raggiungere i dati di un altro;
- cifratura a riposo in AES-256-GCM delle credenziali dei connettori e dei token OAuth;
- protezione contro le richieste server falsificate (SSRF) su tutti gli URL forniti dagli operatori;
- registro di audit per ogni richiesta (azione, marca temporale, indirizzo IP);
- limitazione della frequenza (rate limiting) sui punti sensibili;
- verifica obbligatoria dell'indirizzo e-mail prima di qualsiasi accesso alla piattaforma;
- cifratura dei flussi in transito (TLS).
7. Sub-responsabili del trattamento (art. 28.3.d)
Il titolare del trattamento conferisce a Vigicap un'autorizzazione scritta generale a ricorrere ai sub-responsabili del trattamento elencati di seguito, che presentano garanzie sufficienti e sono vincolati da obblighi di protezione equivalenti ai presenti.
- Scaleway (Francia) — hosting dell'applicazione e dei dati. Trattamento in Francia, da parte di una società di diritto francese.
- Brevo (Sendinblue, Francia) — invio delle e-mail transazionali. Trattamento nell'Unione europea.
Vigicap informa il titolare del trattamento di ogni aggiunta o sostituzione di sub-responsabile del trattamento almeno 30 giorni prima della sua entrata in servizio, tramite e-mail all'indirizzo di contatto dell'account. Il titolare del trattamento dispone di tale termine per formulare un'obiezione motivata. In caso di obiezione che le parti non riescano a risolvere, egli può risolvere il servizio senza penali e chiedere la restituzione o la cancellazione dei suoi dati alle condizioni dell'articolo 11.
Ciò che questo elenco non comprende. Il fornitore di pagamento Stripe (Stripe Payments Europe, Limited, Irlanda) non vi figura, e non si tratta di un'omissione: esso interviene unicamente sull'abbonamento del MSP stesso — identità di fatturazione, mezzo di pagamento, storico dei pagamenti — ossia su dati di cui Vigicap è titolare del trattamento, al di fuori del perimetro di trattamento definito dal presente accordo. Nessun dato di un cliente PMI gli è trasmesso. Tale trattamento è descritto nell'informativa sulla privacy.
8. Luogo dei trattamenti e trasferimenti
L'hosting, il database e l'archiviazione dei file avvengono in Francia. L'invio delle e-mail avviene nell'Unione europea.
Vigicap non ricorre ad alcun servizio di intelligenza artificiale: nessun dato è trasmesso a un modello esterno. Le proposte della piattaforma (livelli di maturità, piano d'azione, policy) derivano da regole deterministiche e da modelli di documento e sono soggette a convalida umana: non viene adottata alcuna decisione automatizzata ai sensi dell'articolo 22 del GDPR.
Distinto da quanto precede: quando il MSP collega il suo PSA o il suo RMM e invia un'azione sotto forma di ticket, Vigicap trasmette il nome del cliente, la denominazione, la raccomandazione, la priorità e la scadenza dell'azione, nonché il nome della persona a cui essa è assegnata, all'istanza configurata dal MSP. La localizzazione di tale istanza è scelta dal MSP, non da Vigicap, e può trovarsi fuori dall'Unione europea (diversi fornitori di PSA sono statunitensi). Tale trasferimento rientra nelle istruzioni e nei contratti propri del titolare del trattamento; Vigicap ne è soltanto l'esecutore tecnico e non lo attiva mai di propria iniziativa.
9. Assistenza alle richieste degli interessati (art. 28.3.e)
Poiché gli interessati sono i referenti dei clienti PMI del MSP, le loro richieste di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità si rivolgono al MSP, titolare del trattamento. Vigicap lo assiste con i seguenti mezzi:
- un'esportazione completa disponibile in autonomia nell'applicazione (Registro di audit → Esportazione completa, JSON), che copre la totalità dei dati del MSP — account, clienti e referenti, valutazioni e risposte, registro, piani d'azione, rischi, incidenti, preventivi, fascicolo ISO 27001 e registro di audit. Il perimetro esatto, le esclusioni e le relative motivazioni sono dettagliati nella pagina reversibilità;
- le funzioni di modifica e di cancellazione dell'applicazione, che consentono al MSP di rettificare o cancellare autonomamente una scheda, un'azione o un allegato;
- in mancanza, un'assistenza su richiesta scritta a contact@vigicap.fr, trattata entro un termine che consenta al titolare del trattamento di rispondere entro un mese (art. 12.3 GDPR).
Se un interessato si rivolge direttamente a Vigicap, la sua richiesta non è trattata nel merito: è trasmessa senza indugio al titolare del trattamento competente, che vi risponde.
10. Assistenza in materia di sicurezza, violazioni e valutazioni d'impatto (art. 28.3.f)
Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, Vigicap assiste il titolare del trattamento nel rispetto dei suoi obblighi ai sensi degli articoli da 32 a 36 del GDPR.
Notifica delle violazioni di dati: Vigicap notifica al titolare del trattamento senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che riguarda i suoi dati, e si impegna a farlo entro 48 ore quando ciò è materialmente possibile, al fine di lasciargli il tempo di notificare l'autorità di controllo entro il termine di 72 ore dell'articolo 33. La notifica precisa, nei limiti degli elementi conosciuti: la natura della violazione, le categorie e il volume approssimativo dei dati e delle persone interessate, le conseguenze probabili e le misure adottate o previste. Gli elementi mancanti sono comunicati man mano. Spetta al titolare del trattamento notificare la CNIL e, se del caso, gli interessati.
Valutazione d'impatto (DPIA) e consultazione preventiva: su richiesta scritta, Vigicap fornisce gli elementi descrittivi necessari (natura dei trattamenti, flussi, misure di sicurezza, sub-responsabili del trattamento, localizzazioni) per consentire al titolare del trattamento di effettuare una valutazione d'impatto ai sensi dell'articolo 35 o una consultazione preventiva ai sensi dell'articolo 36. Vigicap non effettua la DPIA in sua vece.
11. Sorte dei dati al termine della prestazione (art. 28.3.g)
Il titolare del trattamento può esportare i suoi dati in qualsiasi momento dall'applicazione, senza intervento di Vigicap: la reversibilità non dipende dunque dalla fine del contratto.
Al termine della prestazione, Vigicap procede, a scelta del titolare del trattamento, alla restituzione dei dati o alla loro cancellazione, nonché alla distruzione delle copie esistenti. Le credenziali dei connettori sono cancellate immediatamente alla disconnessione del connettore corrispondente.
Due limiti devono essere conosciuti anziché scoperti: ad oggi non è in essere alcuna cancellazione automatica — i dati sono conservati per tutta la durata del rapporto contrattuale e la loro cancellazione è effettuata manualmente su richiesta scritta, senza che il servizio applichi un termine di conservazione automatizzato; e la cancellazione dell'account non è ancora disponibile in autonomia nell'applicazione, essa si esercita presso contact@vigicap.fr. Vigicap non si impegna neppure su un termine di sovrascrittura delle eventuali copie di backup mantenute dal fornitore di hosting, che non controlla; questo punto può essere precisato nell'accordo bilaterale menzionato all'articolo 14.
12. Dimostrazione della conformità e audit (art. 28.3.h)
Vigicap mette a disposizione del titolare del trattamento, su richiesta scritta, le informazioni necessarie per dimostrare il rispetto degli obblighi del presente accordo: descrizione dei trattamenti e dei flussi, misure di sicurezza effettivamente attuate, elenco aggiornato dei sub-responsabili del trattamento e delle loro localizzazioni, e informazioni corrispondenti all'articolo 30.2 del GDPR.
Il titolare del trattamento può effettuare un audit, o farlo effettuare da un terzo indipendente da lui incaricato, una volta all'anno e in caso di violazione di dati che riguardi i suoi dati. L'audit è soggetto a un preavviso ragionevole (30 giorni), è realizzato a spese del titolare del trattamento, in condizioni che non perturbino il servizio e sotto accordo di riservatezza. Esso non può riguardare i dati di altri clienti di Vigicap.
Precisazione: non detenendo alcuna certificazione, Vigicap non può sostituire a questi elementi un rapporto di audit di terzi. La risposta assume la forma di un questionario di sicurezza compilato e, se del caso, di uno scambio tecnico. I rapporti di audit e le certificazioni dei sub-responsabili del trattamento sono quelli pubblicati da questi ultimi.
13. Registro e documentazione
Vigicap si impegna a tenere e a mantenere aggiornato il registro delle categorie di attività di trattamento svolte per conto dei titolari del trattamento, previsto all'articolo 30.2 del GDPR, e a comunicarlo su richiesta al titolare del trattamento o all'autorità di controllo.
14. Portata del documento e accordo bilaterale firmato
Il presente documento costituisce le condizioni standard sul trattamento dei dati di Vigicap: esso si applica di pieno diritto a ogni MSP utilizzatore del servizio, senza firma, e fa parte integrante delle condizioni generali di utilizzo.
Un accordo sul trattamento dei dati bilaterale, controfirmato che riprende queste clausole è disponibile su semplice richiesta a contact@vigicap.fr, per i titolari del trattamento che desiderano disporre di uno strumento firmato — in particolare per la propria documentazione di conformità o per la catena di trattamento nei confronti dei loro clienti. Tale accordo sarà firmato a nome dell'entità giuridica non appena iscritta; nel frattempo, l'impegno è assunto a titolo personale dal gestore del servizio e sarà confermato mediante controfirma dell'entità.
15. Modifiche e contatto
Ogni evoluzione sostanziale delle presenti clausole — in particolare l'elenco dei sub-responsabili del trattamento, le localizzazioni di trattamento o le misure di sicurezza — è portata a conoscenza dei titolari del trattamento tramite e-mail, nei termini previsti all'articolo 7 quando riguarda un sub-responsabile del trattamento.
Contatto unico per ogni richiesta relativa al presente accordo (esercizio dei diritti, audit, violazione di dati, accordo firmato): contact@vigicap.fr. Il titolare del trattamento conserva la facoltà di proporre reclamo alla CNIL (cnil.fr).
Il presente documento descrive gli impegni di Vigicap e non costituisce un parere legale. Per l'applicazione di queste regole alla vostra situazione, rivolgetevi al vostro consulente.