Misure tecniche e organizzative (MTO)

Allegato 1 al DPA – octoja GmbH

octoja GmbH — Versione: luglio 2026

Ai sensi dell'art. 32 GDPR

La versione tedesca di questo documento è l'unica giuridicamente vincolante.

Le presenti MTO descrivono il catalogo di misure implementato alla data di luglio 2026 per la protezione dei dati personali nell'ambito dell'esercizio della piattaforma RMM octoja. octoja verifica e aggiorna periodicamente tali misure secondo lo stato della tecnica.

1. Controllo dell'accesso fisico

Misure per impedire l'accesso fisico non autorizzato agli impianti di trattamento dei dati

  • Data center (Hetzner): L'infrastruttura fisica della piattaforma è gestita in data center certificati di Hetzner Online GmbH in Germania (Norimberga, Falkenstein). Hetzner garantisce la sicurezza degli accessi tramite sistemi di controllo accessi, personale di sicurezza, videosorveglianza e autenticazione di accesso a più livelli. I collaboratori di octoja non hanno accesso fisico diretto alle sedi dei server.
  • Uffici di octoja: l'accesso agli uffici di octoja è riservato ai collaboratori autorizzati; i visitatori entrano solo se accompagnati.

2. Controllo dell'accesso ai sistemi

Misure per impedire l'uso non autorizzato dei sistemi di trattamento dei dati

  • Policy di password sicura per tutti i sistemi interni: lunghezza minima di 12 caratteri, combinazione di lettere maiuscole e minuscole, cifre e caratteri speciali
  • Autenticazione a più fattori (MFA) obbligatoria per tutti gli accessi amministrativi all'infrastruttura della piattaforma
  • Chiusura automatica della sessione dopo un periodo di inattività
  • Trasmissione cifrata di tutte le credenziali di accesso (TLS 1.2 o superiore)
  • Hashing delle password con procedure moderne (bcrypt/Argon2); nessuna password memorizzata in chiaro
  • Utilizzo di un sistema centrale di gestione delle password per le credenziali interne

3. Controllo dell'accesso ai dati

Misure per garantire che solo le persone autorizzate possano accedere ai dati

  • Modello di autorizzazioni basato sui ruoli (RBAC) a livello di piattaforma: separazione tra amministratori, tecnici e accessi in sola lettura
  • Separazione dei tenant a livello di database: i dati dei diversi reseller/MSP sono rigorosamente separati sul piano logico
  • Principio del privilegio minimo (least privilege): i collaboratori ricevono solo le autorizzazioni necessarie alla loro attività concreta
  • Verifica periodica e revoca dei diritti di accesso non più necessari (almeno ogni sei mesi)
  • Registrazione completa di tutti gli accessi amministrativi ai sistemi di produzione (audit log)
  • Separazione degli ambienti di sviluppo, test e produzione; nessun accesso ai dati di produzione negli ambienti di test senza anonimizzazione

4. Controllo della separazione

Misure per il trattamento separato di dati raccolti per finalità diverse

  • Separazione logica dei tenant a livello di database e di applicazione: i dati di committenti diversi (distributori/MSP) non sono reciprocamente consultabili
  • Schemi di database separati o ID tenant come meccanismo di separazione
  • Trattamento separato dei dati di produzione e di test
  • I dati di log e di protocollo vengono memorizzati separatamente dai dati operativi

5. Pseudonimizzazione e cifratura

Misure ai sensi dell'art. 32, par. 1, lett. a) GDPR

  • Cifratura in transito: tutte le trasmissioni di dati tra client e piattaforma avvengono esclusivamente tramite TLS 1.2 o superiore (HTTPS). Gli accessi HTTP vengono reindirizzati automaticamente su HTTPS.
  • Cifratura dei dati memorizzati: i campi sensibili del database (p. es. token di autenticazione, chiavi API) vengono memorizzati in forma cifrata.
  • Cifratura dei backup: i backup del database vengono cifrati con AES-256 prima di essere trasferiti su uno storage a oggetti compatibile con S3 situato in Germania. La chiave di cifratura resta esclusivamente presso octoja.
  • Pseudonimizzazione: ove tecnicamente possibile e sensato, nei log e nelle analisi vengono utilizzati identificatori pseudonimizzati al posto di dati personali diretti.

6. Controllo della disponibilità

Misure di protezione da distruzione o perdita accidentale o intenzionale

  • Alta disponibilità: il database centrale è gestito come cluster ridondante con failover automatico; se un singolo sistema si guasta, un sistema sostitutivo subentra senza intervento manuale.
  • Backup: backup completi e incrementali periodici del database e archiviazione continua dei log delle transazioni consentono un ripristino a un istante preciso (point-in-time recovery). Tutti i backup vengono conservati cifrati e in un luogo separato dal sito primario.
  • Test di ripristino: la ripristinabilità dei backup viene verificata ogni trimestre con test di restore documentati.
  • Monitoraggio: monitoraggio continuo 24/7 della disponibilità della piattaforma e dei componenti critici, con meccanismi di alerting automatici
  • Incident response: processo interno definito per reagire ai fermi di sistema, con responsabilità chiaramente assegnate
  • Aggiornamenti e patch: applicazione periodica delle patch di sicurezza per sistemi operativi, dipendenze e componenti della piattaforma
  • Piano di emergenza: piano di business continuity documentato per gli scenari critici di guasto

7. Resilienza dei sistemi

Misure per una resilienza permanente ai sensi dell'art. 32, par. 1, lett. b) GDPR

  • L'infrastruttura cloud scalabile presso Hetzner consente di adattarsi ai picchi di carico
  • Load balancing per i componenti critici della piattaforma
  • Test di carico periodici e pianificazione della capacità
  • Gestione automatica del riavvio per i servizi caduti

8. Controllo della trasmissione

Misure per garantire che i dati non possano essere letti, copiati o modificati senza autorizzazione durante la trasmissione elettronica

  • Canali di trasmissione esclusivamente cifrati (TLS 1.2+) per tutte le comunicazioni esterne di dati
  • Nessuna trasmissione in chiaro di dati personali via e-mail; la comunicazione sensibile avviene tramite canali cifrati
  • Comunicazione via API con servizi di terze parti (p. es. ThreatDown, Lywand, Microsoft 365) esclusivamente tramite connessioni protette e autenticate (HTTPS/TLS, autenticazione con chiave API)
  • Distribuzione dei contenuti statici della piattaforma tramite Bunny CDN esclusivamente via HTTPS/TLS; nella cache del CDN non vengono memorizzati dati personali; Bunny CDN è conforme al GDPR in quanto fornitore con sede nell'UE (Slovenia)
  • Registrazione delle trasmissioni di dati ai sub-responsabili del trattamento
  • Nessuna trasmissione di dati personali a terzi al di fuori del DPA senza istruzione del committente

9. Controllo dell'inserimento

Misure per registrare se i dati sono stati inseriti, modificati o cancellati

  • Audit log completi per tutte le azioni rilevanti per la sicurezza sulla piattaforma (accessi, modifiche dei permessi, modifiche di configurazione, esecuzioni di script)
  • Registrazione delle azioni amministrative con marca temporale e ID utente
  • Conservazione immodificabile dei log (l'utente non può cancellarli)
  • Conservazione degli audit log per almeno 90 giorni

10. Controllo dell'incarico

Misure per garantire che i dati vengano trattati solo secondo le istruzioni del committente

  • DPA scritto con tutti i sub-responsabili del trattamento ai sensi dell'art. 28 GDPR
  • Verifica periodica dei sub-responsabili sul rispetto dei requisiti in materia di protezione dei dati
  • Formazione interna dei collaboratori di octoja su protezione dei dati e vincolo alle istruzioni
  • Istruzione documentata del committente come presupposto per qualsiasi trattamento di dati al di fuori del normale esercizio della piattaforma

11. Misure organizzative

  • Responsabile della protezione dei dati: octoja non è attualmente soggetta all'obbligo di nominare un responsabile della protezione dei dati ai sensi dell'art. 37 GDPR in combinato disposto con il § 38 BDSG. L'obbligo di nomina viene rivalutato periodicamente, in particolare in caso di crescita del personale. Referente per tutte le richieste in materia di protezione dei dati: datenschutz@octoja.de
  • Formazione dei collaboratori: tutti i collaboratori con accesso a dati personali ricevono una formazione su protezione dei dati e sicurezza delle informazioni all'inizio della loro attività e almeno una volta all'anno
  • Obbligo di riservatezza: tutti i collaboratori sono vincolati per iscritto alla riservatezza
  • Policy sulla protezione dei dati: una policy interna disciplina il trattamento dei dati personali in azienda
  • Gestione degli incidenti: processo documentato per rilevare, segnalare e trattare le violazioni dei dati personali

12. Verifica dell'efficacia delle misure

Procedura di verifica, valutazione e revisione periodiche ai sensi dell'art. 32, par. 1, lett. d) GDPR

  • L'efficacia delle misure tecniche e organizzative viene verificata periodicamente, tra l'altro con test di restore trimestrali secondo il punto 6 e penetration test almeno annuali.
  • I risultati delle verifiche vengono documentati; le vulnerabilità rilevate vengono risolte secondo un ordine di priorità.
  • Le presenti MTO vengono verificate e aggiornate almeno una volta all'anno e ogni volta che intervengono modifiche sostanziali dell'infrastruttura.

13. Misure in caso di impiego di servizi di terze parti

I seguenti servizi di terze parti sono integrati nella piattaforma o vengono impiegati per il suo esercizio. Per questi servizi valgono le MTO e i documenti sulla protezione dei dati dei rispettivi fornitori, la cui adeguatezza viene verificata da octoja:

ServizioFornitoreEvidenza in materia di protezione dei dati
Hosting / data centerHetzner Online GmbH (DE)ISO 27001, conforme al GDPR, DPA sottoscritto
Storage dei backup del databaseHetzner Online GmbH – Object Storage (DE)ISO 27001, conforme al GDPR, DPA sottoscritto
Dominio / DNSHetzner Online GmbH (DE)ISO 27001, conforme al GDPR, DPA sottoscritto
Database di gestione clientiSupabase Pte. Ltd. (Singapore; trattamento dei dati nell'UE/Francoforte)SOC 2 tipo 2, clausole contrattuali tipo UE, DPA sottoscritto
Sistema di ticketing / supportoCORDNET OÜ (d/b/a Featurebase, EE/UE)Conforme al GDPR, DPA sottoscritto
Comunicazione e-mail (supporto)Microsoft 365 (Microsoft Ireland, UE)ISO 27001, clausole contrattuali tipo UE, DPA sottoscritto
Notifiche via e-mailBrevo (Sendinblue GmbH, DE)Conforme al GDPR, DPA sottoscritto, trattamento dei dati nell'UE
CDN / distribuzione dei contenutiBunnyWay d.o.o. – Bunny CDN (SI/UE)Conforme al GDPR, ISO 27001, DPA sottoscritto
Allarmi (chiamata, SMS)seven communications GmbH & Co. KG (DE)Conforme al GDPR, DPA sottoscritto, trattamento dei dati nell'UE

octoja GmbH – Versione di luglio 2026

Le presenti MTO vengono verificate e aggiornate almeno una volta all'anno e ogni volta che intervengono modifiche sostanziali dell'infrastruttura.