Note legali
Addendum sul Trattamento dei Dati
Ultimo aggiornamento: 9 luglio 2026
1. Ruoli delle parti
Il presente Addendum sul Trattamento dei Dati (DPA) si applica quando usi IntoClouds per conservare o trattare i dati personali dei tuoi utenti finali o contatti. Per tali dati:
- Tu sei il titolare del trattamento — decidi tu perché e come i dati vengono trattati.
- Noi siamo il responsabile del trattamento — trattiamo quei dati solo per fornire il servizio e solo secondo le tue istruzioni documentate.
Questo DPA è parte integrante dei nostri Termini di Servizio ed è da essi regolato. La gestione dei dati del tuo account, per cui agiamo da titolare, è descritta nell'Informativa sulla Privacy.
2. Oggetto, durata, natura e finalità
- Oggetto
- Fornirti hosting VPS, dominio, DNS ed email.
- Durata
- Per tutto il tempo in cui usi il servizio, più i periodi di conservazione indicati nella sezione 7.
- Natura e finalità
- Ospitare, memorizzare, trasmettere e trattare i dati per quanto necessario a gestire le risorse che crei — far girare i tuoi server, risolvere il tuo DNS e consegnare la tua email.
- Tipi di dati personali
- Qualunque cosa tu scelga di collocare sulla tua infrastruttura. Sei tu a controllarlo; non richiediamo alcuna categoria particolare e ti chiediamo di non conservare dati di categorie particolari a meno che tu non abbia implementato le opportune misure di sicurezza per essi.
- Categorie di interessati
- Le persone i cui dati conservi — di norma i tuoi clienti, utenti, dipendenti o contatti.
3. I nostri obblighi come responsabile del trattamento
Ci impegniamo a:
- trattare i dati personali solo secondo le tue istruzioni documentate, anche per i trasferimenti, salvo diverso obbligo di legge (nel qual caso te lo comunicheremo, a meno che la legge non lo vieti);
- garantire che le persone autorizzate a trattare i dati siano vincolate da un adeguato obbligo di riservatezza;
- attuare le misure di sicurezza tecniche e organizzative indicate nella sezione 4, come richiesto dall'Articolo 32 del GDPR;
- rispettare le condizioni della sezione 5 per il ricorso a sub-responsabili;
- assisterti, per quanto ragionevolmente possibile, nell'adempimento dei tuoi obblighi verso gli interessati e le autorità di controllo (sezione 6).
4. Misure di sicurezza
Applichiamo misure di sicurezza adeguate al rischio. Le descriviamo onestamente — dichiariamo solo ciò che facciamo davvero:
- Hashing delle password — le password degli account sono memorizzate con argon2id e mai in chiaro.
- Sicurezza delle sessioni — le sessioni usano token casuali memorizzati solo come hash; i cookie di sessione sono
HttpOnlyeSameSite. - Crittografia in transito — il traffico verso i clienti viene servito via TLS.
- Accesso a privilegio minimo — ogni route API è limitata all'organizzazione richiedente, così un cliente non può raggiungere le risorse di un altro; le credenziali che deteniamo per i nostri provider sono limitate al privilegio minimo necessario a ciascuna integrazione.
- Gestione dei segreti — le credenziali dei provider sono mantenute come configurazione d'ambiente al di fuori del nostro codice sorgente, non incluse nel repository.
- Controlli anti-abuso — rate limiting delle API e verifica crittografica della firma sui webhook di pagamento in entrata.
- Registrazione di audit — ogni azione che modifica lo stato dell'account viene registrata con l'autore, l'oggetto e l'orario.
Ciò che non dichiariamo. Al momento non possediamo ISO 27001, SOC 2 o qualsiasi certificazione equivalente di terze parti, e non sosteniamo di averle. Se ciò cambierà, lo diremo.
5. Sub-responsabili
Ci autorizzi a coinvolgere i sub-responsabili indicati di seguito per aiutarci a erogare il servizio. Trattano i dati personali solo nella misura necessaria al loro ruolo:
- Hetzner Online GmbH (Germania) — infrastruttura di hosting cloud. I nostri sistemi sono nell’UE; i server che crei girano nella regione che scegli, che può trovarsi negli Stati Uniti o a Singapore.
- Polar — merchant of record ed elaborazione dei pagamenti (gestisce direttamente i dati di fatturazione).
- Registrar e registri dei domini — per la registrazione, il trasferimento e il rinnovo dei domini.
Ti daremo un ragionevole preavviso prima di aggiungere o sostituire un sub-responsabile, così potrai opporti. Se ti opponi per ragionevoli motivi di protezione dei dati e non riusciamo a risolverli, puoi smettere di usare la parte di servizio interessata.
6. Assistenza e notifica delle violazioni
Tenendo conto della natura del trattamento, ti assisteremo con misure ragionevoli per rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione) relative ai dati che ospiti con noi, e per adempiere ai tuoi obblighi ai sensi degli Articoli 32–36 del GDPR.
Se veniamo a conoscenza di una violazione dei dati personali che riguarda i tuoi dati, ti avviseremo senza ingiustificato ritardo, ed entro 72 ore ove possibile, con le informazioni di cui hai ragionevolmente bisogno per adempiere ai tuoi obblighi di notifica.
7. Cancellazione e restituzione alla cessazione
Alla cessazione del servizio, o su tua richiesta scritta, elimineremo o restituiremo i dati personali che trattiamo per tuo conto e cancelleremo le copie esistenti, salvo che la legge ci imponga di conservarli. In pratica, l'eliminazione delle tue risorse rimuove i dati che contengono; anche il ciclo di mancato pagamento previsto nei Termini di servizio comporta l'eliminazione dopo il periodo indicato.
8. Diritti di audit
Metteremo a disposizione le informazioni ragionevolmente necessarie a dimostrare la nostra conformità al presente DPA. Data la nostra dimensione e configurazione, i diritti di audit sono soddisfatti principalmente attraverso questa documentazione e risposte scritte a domande ragionevoli, anziché tramite ispezioni in loco. Se un'autorità di controllo richiede specificamente un audit in loco, collaboreremo per organizzarlo a condizioni ragionevoli.