Vai al contenuto
intoclouds.io
Torna al sitoAccedi

Note legali

Addendum sul Trattamento dei Dati

Ultimo aggiornamento: 9 luglio 2026

In parole semplici

Quando conservi su IntoClouds i dati personali dei tuoi utenti, sei tu il titolare e noi siamo il tuo responsabile. Agiamo solo secondo le tue istruzioni, manteniamo riservati i tuoi dati e li proteggiamo con le misure di sicurezza elencate di seguito.

Siamo onesti su ciò che abbiamo: usiamo l'hashing delle password con argon2id, TLS, controllo degli accessi per organizzazione e audit logging — ma non possediamo la certificazione ISO 27001 o SOC 2. Ti notifichiamo una violazione di dati personali senza ingiustificato ritardo.

In questa pagina

  1. 1. Ruoli
  2. 2. Oggetto e ambito
  3. 3. I nostri obblighi
  4. 4. Misure di sicurezza
  5. 5. Sub-responsabili
  6. 6. Assistenza e violazioni
  7. 7. Cancellazione e restituzione
  8. 8. Diritti di audit

1. Ruoli delle parti

Il presente Addendum sul Trattamento dei Dati (DPA) si applica quando usi IntoClouds per conservare o trattare i dati personali dei tuoi utenti finali o contatti. Per tali dati:

  • Tu sei il titolare del trattamento — decidi tu perché e come i dati vengono trattati.
  • Noi siamo il responsabile del trattamento — trattiamo quei dati solo per fornire il servizio e solo secondo le tue istruzioni documentate.

Questo DPA è parte integrante dei nostri Termini di Servizio ed è da essi regolato. La gestione dei dati del tuo account, per cui agiamo da titolare, è descritta nell'Informativa sulla Privacy.

2. Oggetto, durata, natura e finalità

Oggetto
Fornirti hosting VPS, dominio, DNS ed email.
Durata
Per tutto il tempo in cui usi il servizio, più i periodi di conservazione indicati nella sezione 7.
Natura e finalità
Ospitare, memorizzare, trasmettere e trattare i dati per quanto necessario a gestire le risorse che crei — far girare i tuoi server, risolvere il tuo DNS e consegnare la tua email.
Tipi di dati personali
Qualunque cosa tu scelga di collocare sulla tua infrastruttura. Sei tu a controllarlo; non richiediamo alcuna categoria particolare e ti chiediamo di non conservare dati di categorie particolari a meno che tu non abbia implementato le opportune misure di sicurezza per essi.
Categorie di interessati
Le persone i cui dati conservi — di norma i tuoi clienti, utenti, dipendenti o contatti.

3. I nostri obblighi come responsabile del trattamento

Ci impegniamo a:

  • trattare i dati personali solo secondo le tue istruzioni documentate, anche per i trasferimenti, salvo diverso obbligo di legge (nel qual caso te lo comunicheremo, a meno che la legge non lo vieti);
  • garantire che le persone autorizzate a trattare i dati siano vincolate da un adeguato obbligo di riservatezza;
  • attuare le misure di sicurezza tecniche e organizzative indicate nella sezione 4, come richiesto dall'Articolo 32 del GDPR;
  • rispettare le condizioni della sezione 5 per il ricorso a sub-responsabili;
  • assisterti, per quanto ragionevolmente possibile, nell'adempimento dei tuoi obblighi verso gli interessati e le autorità di controllo (sezione 6).

4. Misure di sicurezza

Applichiamo misure di sicurezza adeguate al rischio. Le descriviamo onestamente — dichiariamo solo ciò che facciamo davvero:

  • Hashing delle password — le password degli account sono memorizzate con argon2id e mai in chiaro.
  • Sicurezza delle sessioni — le sessioni usano token casuali memorizzati solo come hash; i cookie di sessione sono HttpOnly e SameSite.
  • Crittografia in transito — il traffico verso i clienti viene servito via TLS.
  • Accesso a privilegio minimo — ogni route API è limitata all'organizzazione richiedente, così un cliente non può raggiungere le risorse di un altro; le credenziali che deteniamo per i nostri provider sono limitate al privilegio minimo necessario a ciascuna integrazione.
  • Gestione dei segreti — le credenziali dei provider sono mantenute come configurazione d'ambiente al di fuori del nostro codice sorgente, non incluse nel repository.
  • Controlli anti-abuso — rate limiting delle API e verifica crittografica della firma sui webhook di pagamento in entrata.
  • Registrazione di audit — ogni azione che modifica lo stato dell'account viene registrata con l'autore, l'oggetto e l'orario.

Ciò che non dichiariamo. Al momento non possediamo ISO 27001, SOC 2 o qualsiasi certificazione equivalente di terze parti, e non sosteniamo di averle. Se ciò cambierà, lo diremo.

5. Sub-responsabili

Ci autorizzi a coinvolgere i sub-responsabili indicati di seguito per aiutarci a erogare il servizio. Trattano i dati personali solo nella misura necessaria al loro ruolo:

  • Hetzner Online GmbH (Germania) — infrastruttura di hosting cloud. I nostri sistemi sono nell’UE; i server che crei girano nella regione che scegli, che può trovarsi negli Stati Uniti o a Singapore.
  • Polar — merchant of record ed elaborazione dei pagamenti (gestisce direttamente i dati di fatturazione).
  • Registrar e registri dei domini — per la registrazione, il trasferimento e il rinnovo dei domini.

Ti daremo un ragionevole preavviso prima di aggiungere o sostituire un sub-responsabile, così potrai opporti. Se ti opponi per ragionevoli motivi di protezione dei dati e non riusciamo a risolverli, puoi smettere di usare la parte di servizio interessata.

6. Assistenza e notifica delle violazioni

Tenendo conto della natura del trattamento, ti assisteremo con misure ragionevoli per rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione) relative ai dati che ospiti con noi, e per adempiere ai tuoi obblighi ai sensi degli Articoli 32–36 del GDPR.

Se veniamo a conoscenza di una violazione dei dati personali che riguarda i tuoi dati, ti avviseremo senza ingiustificato ritardo, ed entro 72 ore ove possibile, con le informazioni di cui hai ragionevolmente bisogno per adempiere ai tuoi obblighi di notifica.

7. Cancellazione e restituzione alla cessazione

Alla cessazione del servizio, o su tua richiesta scritta, elimineremo o restituiremo i dati personali che trattiamo per tuo conto e cancelleremo le copie esistenti, salvo che la legge ci imponga di conservarli. In pratica, l'eliminazione delle tue risorse rimuove i dati che contengono; anche il ciclo di mancato pagamento previsto nei Termini di servizio comporta l'eliminazione dopo il periodo indicato.

8. Diritti di audit

Metteremo a disposizione le informazioni ragionevolmente necessarie a dimostrare la nostra conformità al presente DPA. Data la nostra dimensione e configurazione, i diritti di audit sono soddisfatti principalmente attraverso questa documentazione e risposte scritte a domande ragionevoli, anziché tramite ispezioni in loco. Se un'autorità di controllo richiede specificamente un audit in loco, collaboreremo per organizzarlo a condizioni ragionevoli.

Termini di servizioUso accettabileInformativa sulla privacyAddendum sul Trattamento dei Dati
intoclouds.io

Server, domini, DNS ed email — un solo pannello, una sola pagina di fatturazione.

Server cloudEmail professionaleDomini e DNSInformazioni su IntoCloudsContattiAccediCrea accountPrezziStatoGuideTerminiPrivacyUso accettabileAddendum sul Trattamento dei Datiabuse@intoclouds.iohello@intoclouds.io

© 2026 IntoClouds · Data center in UE, USA e Asia