Vai al contenuto principale

Data Protection Impact Assessment (DPIA)

Valutazione d'impatto sulla protezione dei dati · Art. 35 GDPR · Versione 2.0 · Gennaio 2025

Documento Riservato

Questo documento è destinato ai responsabili della conformità normativa e al Data Protection Officer. Contiene informazioni sulle misure di sicurezza adottate.

Sintesi Esecutiva

PortaleHaccp è una piattaforma SaaS (Software as a Service) che fornisce servizi di gestione LIMS (Laboratory Information Management System) e analisi HACCP (Hazard Analysis and Critical Control Points) per laboratori e strutture alimentari in Italia.

Livello di rischio: BASSO

La piattaforma implementa misure di sicurezza conformi allo stato dell'arte. DPIA completata e autorità notificate dove richiesto.

1. Dati Trattati e Loro Sensibilità

Dati di Contatto

Bassa

Esempi: Nome, email, telefono, indirizzo aziendale

Base giuridica: Contratto, Consenso

Dati Aziendali

Bassa

Esempi: P.IVA, ragione sociale, settore attività

Base giuridica: Obbligo legale

Dati Sanitari (HACCP)

ALTA (Art. 9)

Esempi: Risultati analitici Legionella, parametri HACCP, esiti controlli

Base giuridica: Consenso + Art. 9.2.h GDPR

Dati di Navigazione

Media

Esempi: IP, cookie, timestamp accessi, log attività

Base giuridica: Legittimo interesse

Dati di Autenticazione

ALTA

Esempi: Hash password, MFA tokens, sessioni attive

Base giuridica: Contratto, Sicurezza

2. Misure di Sicurezza Adottate

Sicurezza in Transito

  • TLS 1.3 per tutte le comunicazioni (A+ rating)
  • HSTS header con preload
  • Certificate Pinning per API critiche

Crittografia a Riposo

  • AES-256-GCM per dati sensibili in database
  • Chiavi gestite da AWS KMS con rotazione trimestrale
  • Backup crittografati con chiavi separate

Controllo Accessi

  • RBAC (Role-Based Access Control) a 5 livelli
  • MFA obbligatorio per admin e operatori sensibili
  • Session timeout dopo 30 minuti di inattività
  • Audit trail completo di ogni azione

Monitoraggio e Logging

  • Logging di accessi con timestamp e IP
  • Alerting su attività sospette
  • Log retention per 13 mesi (conformi GDPR Art. 32)
  • Nessun log di dati sensibili (password, token)

3. Valutazione dei Rischi

Accesso Non Autorizzato

Prob: Bassa
Impatto: Alto
Mitigazione: Autenticazione MFA, crittografia, monitoraggio

Data Breach

Prob: Bassa
Impatto: Critico
Mitigazione: Segmentazione rete, backup isolati, DRP testato

Perdita Dati

Prob: Molto Bassa
Impatto: Critico
Mitigazione: RAID-10, backup geograficamente distribuiti, RTO 1h

Downtime Servizio

Prob: Bassa
Impatto: Medio
Mitigazione: Multi-region deployment, load balancing, CDN

4. Processori di Dati (Subappaltatori)

I seguenti processori trattano dati personali per conto di PortaleHaccp:

Supabase (PostgreSQL)

DB, backup

EU (Irlanda)

✓ Sottoscritto

AWS S3

File upload, backup

EU (Francoforte)

✓ SUA

Stripe

Pagamenti (tokenizzati)

USA

✓ SCC

Resend

Email transazionali

USA

✓ SCC

Netlify

Hosting, CDN

USA

✓ SUA

5. Gestione dei Consensi

  • Consenso per dati sanitari (Art. 9): Esplicito, informato, revocabile in qualsiasi momento
  • Consent banner: Conforme alle Linee Guida EDPB, granulare per categoria
  • Registrazione consensi: Tracciata in DB con timestamp e versione policy
  • Revoca consenso: Disponibile in profilo utente con effetto immediato

6. Conclusioni e Conformità

La Valutazione d'Impatto sulla Protezione dei Dati (DPIA) condotta secondo l'Art. 35 GDPR conclude che il trattamento dei dati personali da parte di PortaleHaccp presenta un rischio bassograzie alle misure di sicurezza adottate.

La piattaforma è conforme a:

  • Regolamento UE 2016/679 (GDPR)
  • D.lgs. 30 giugno 2003 n. 196 (Codice della Privacy italiano)
  • D.lgs. 10 agosto 2018 n. 101 (Adeguamento GDPR)
  • Provvedimento Garante Privacy 8 maggio 2014 (Cookie)
  • Linee Guida del Garante Privacy 2021 e successive

Contatti

Data Protection Officer:

Email: privacy@portalehaccp.com

Per segnalazioni di violazioni sulla privacy, consulta la nostra Data Breach Notification Policy.