Data Protection Impact Assessment (DPIA)
Valutazione d'impatto sulla protezione dei dati · Art. 35 GDPR · Versione 2.0 · Gennaio 2025
Documento Riservato
Questo documento è destinato ai responsabili della conformità normativa e al Data Protection Officer. Contiene informazioni sulle misure di sicurezza adottate.
Sintesi Esecutiva
PortaleHaccp è una piattaforma SaaS (Software as a Service) che fornisce servizi di gestione LIMS (Laboratory Information Management System) e analisi HACCP (Hazard Analysis and Critical Control Points) per laboratori e strutture alimentari in Italia.
Livello di rischio: BASSO
La piattaforma implementa misure di sicurezza conformi allo stato dell'arte. DPIA completata e autorità notificate dove richiesto.
1. Dati Trattati e Loro Sensibilità
Dati di Contatto
BassaEsempi: Nome, email, telefono, indirizzo aziendale
Base giuridica: Contratto, Consenso
Dati Aziendali
BassaEsempi: P.IVA, ragione sociale, settore attività
Base giuridica: Obbligo legale
Dati Sanitari (HACCP)
ALTA (Art. 9)Esempi: Risultati analitici Legionella, parametri HACCP, esiti controlli
Base giuridica: Consenso + Art. 9.2.h GDPR
Dati di Navigazione
MediaEsempi: IP, cookie, timestamp accessi, log attività
Base giuridica: Legittimo interesse
Dati di Autenticazione
ALTAEsempi: Hash password, MFA tokens, sessioni attive
Base giuridica: Contratto, Sicurezza
2. Misure di Sicurezza Adottate
Sicurezza in Transito
- TLS 1.3 per tutte le comunicazioni (A+ rating)
- HSTS header con preload
- Certificate Pinning per API critiche
Crittografia a Riposo
- AES-256-GCM per dati sensibili in database
- Chiavi gestite da AWS KMS con rotazione trimestrale
- Backup crittografati con chiavi separate
Controllo Accessi
- RBAC (Role-Based Access Control) a 5 livelli
- MFA obbligatorio per admin e operatori sensibili
- Session timeout dopo 30 minuti di inattività
- Audit trail completo di ogni azione
Monitoraggio e Logging
- Logging di accessi con timestamp e IP
- Alerting su attività sospette
- Log retention per 13 mesi (conformi GDPR Art. 32)
- Nessun log di dati sensibili (password, token)
3. Valutazione dei Rischi
Accesso Non Autorizzato
Data Breach
Perdita Dati
Downtime Servizio
4. Processori di Dati (Subappaltatori)
I seguenti processori trattano dati personali per conto di PortaleHaccp:
Supabase (PostgreSQL)
DB, backup
EU (Irlanda)
✓ Sottoscritto
AWS S3
File upload, backup
EU (Francoforte)
✓ SUA
Stripe
Pagamenti (tokenizzati)
USA
✓ SCC
Resend
Email transazionali
USA
✓ SCC
Netlify
Hosting, CDN
USA
✓ SUA
5. Gestione dei Consensi
- Consenso per dati sanitari (Art. 9): Esplicito, informato, revocabile in qualsiasi momento
- Consent banner: Conforme alle Linee Guida EDPB, granulare per categoria
- Registrazione consensi: Tracciata in DB con timestamp e versione policy
- Revoca consenso: Disponibile in profilo utente con effetto immediato
6. Conclusioni e Conformità
La Valutazione d'Impatto sulla Protezione dei Dati (DPIA) condotta secondo l'Art. 35 GDPR conclude che il trattamento dei dati personali da parte di PortaleHaccp presenta un rischio bassograzie alle misure di sicurezza adottate.
La piattaforma è conforme a:
- Regolamento UE 2016/679 (GDPR)
- D.lgs. 30 giugno 2003 n. 196 (Codice della Privacy italiano)
- D.lgs. 10 agosto 2018 n. 101 (Adeguamento GDPR)
- Provvedimento Garante Privacy 8 maggio 2014 (Cookie)
- Linee Guida del Garante Privacy 2021 e successive
Contatti
Data Protection Officer:
Email: privacy@portalehaccp.com
Per segnalazioni di violazioni sulla privacy, consulta la nostra Data Breach Notification Policy.