Accordo sul trattamento dei dati

Ultimo aggiornamento: 15 giugno 2026

norppa.io fornisce il presente Accordo sul trattamento dei dati in più lingue per comodità. In caso di conflitto o ambiguità, prevale la versione inglese.


Il presente Accordo sul trattamento dei dati (DPA) costituisce parte integrante delle Condizioni del Servizio tra Norteris Oy (numero d'impresa 3621127-2, Sturenkatu 26, 00510 Helsinki, Finlandia), che gestisce il servizio norppa.io (responsabile del trattamento), e l'organizzazione abbonata (titolare del trattamento). Disciplina il trattamento dei dati personali da parte di norppa.io per conto del titolare del trattamento in relazione al servizio norppa.io, come previsto dall'articolo 28 del Regolamento (UE) 2016/679 (GDPR).

1. Ruoli e ambito di applicazione

Il titolare del trattamento determina le finalità e i mezzi del programma di intelligence sulla sicurezza: in particolare, quali domini dei fornitori monitorare e come agire sulle risultanze. norppa.io agisce in qualità di responsabile del trattamento gestendo l'infrastruttura tecnica, eseguendo query di intelligence e generando risultanze e report per conto del titolare del trattamento.

Quando norppa.io tratta dati personali per le proprie finalità (ad es. i dati dell'account cliente e la fatturazione), agisce in qualità di titolare del trattamento autonomo e il presente DPA non si applica a tale trattamento. Tale trattamento è descritto nella nostra Informativa sulla privacy.

2. Oggetto del trattamento

  • Natura: query di intelligence esterne automatizzate verso fonti pubblicamente accessibili e di threat intelligence; archiviazione e consegna di risultanze e report.
  • Finalità: fornire al titolare del trattamento risultanze di sicurezza e prove di conformità NIS2 relative ai domini dei fornitori inviati.
  • Durata: per la durata del contratto di abbonamento, più un periodo di conservazione dei dati di 90 giorni successivo alla cessazione.

3. Categorie di dati personali

Il trattamento ai sensi del presente DPA può riguardare le seguenti categorie di dati personali, recuperate incidentalmente da fonti pubblicamente accessibili durante la raccolta di intelligence:

  • Indirizzi e-mail (ad es. record WHOIS, dataset di violazioni, siti di paste)
  • Nomi associati a registrazioni di dominio o a registri organizzativi
  • Recapiti aziendali da registri pubblici
  • Frammenti di credenziali presenti in dati di violazione o paste (con hash o parziali)

norppa.io non raccoglie intenzionalmente categorie particolari di dati (art. 9 GDPR) e informerà tempestivamente il titolare del trattamento qualora tali dati vengano riscontrati.

4. Obblighi del titolare del trattamento

Il titolare del trattamento garantisce che:

  • Dispone di una base giuridica ai sensi del GDPR per incaricare norppa.io di eseguire query di intelligence sui domini inviati.
  • I domini e gli obiettivi inviati sono stati individuati nell'ambito di un legittimo processo di gestione del rischio della catena di fornitura.
  • Il titolare del trattamento risponderà alle richieste degli interessati che norppa.io non può risolvere da solo e informerà norppa.io di eventuali richieste delle autorità relative ai dati trattati.

5. Obblighi del responsabile del trattamento

norppa.io si impegna a:

  • Trattare solo su istruzione: trattare i dati personali esclusivamente al fine di fornire il Servizio e in conformità alle istruzioni documentate del titolare del trattamento. Qualora norppa.io sia tenuto a trattare i dati in virtù del diritto dell'UE o finlandese, ne informa il titolare del trattamento, salvo che il diritto applicabile lo vieti.
  • Istruzioni lecite: informare immediatamente il titolare del trattamento se, a suo avviso, un'istruzione viola il GDPR o altra disposizione applicabile dell'UE o di uno Stato membro in materia di protezione dei dati.
  • Riservatezza: garantire che tutte le persone autorizzate ad accedere ai dati personali siano vincolate da adeguati obblighi di riservatezza.
  • Sicurezza: attuare e mantenere misure tecniche e organizzative adeguate come descritto nella Sezione 6.
  • Sub-responsabili: ricorrere a sub-responsabili solo come elencato nella Sezione 7, imporre loro contrattualmente obblighi equivalenti in materia di protezione dei dati e rimanere pienamente responsabile nei confronti del titolare del trattamento dell'adempimento degli obblighi di ciascun sub-responsabile.
  • Diritti degli interessati: assistere il titolare del trattamento nel rispondere alle richieste degli interessati, tenendo conto della natura del trattamento.
  • Notifica di violazione dei dati: notificare al titolare del trattamento senza ingiustificato ritardo (e comunque entro 48 ore) dopo essere venuto a conoscenza di una violazione dei dati personali che interessa i dati trattati ai sensi del presente DPA, fornendo le informazioni richieste dall'art. 33, par. 3 del GDPR nella misura in cui sono disponibili.
  • Valutazioni d'impatto sulla protezione dei dati: assistere il titolare del trattamento nello svolgimento di valutazioni d'impatto sulla protezione dei dati e di consultazioni preventive dell'autorità di controllo (artt. 35–36 GDPR), nella misura in cui il trattamento ai sensi del presente DPA sia pertinente.
  • Cancellazione o restituzione: alla cessazione, cancellare o restituire tutti i dati personali trattati ai sensi del presente DPA entro 90 giorni, salvo che la conservazione sia richiesta dalla legge.
  • Audit: mettere a disposizione del titolare del trattamento tutte le informazioni necessarie a dimostrare il rispetto del presente DPA e consentire audit o ispezioni svolti dal titolare del trattamento o da un revisore incaricato, fatti salvi un preavviso ragionevole e gli obblighi di riservatezza.

6. Misure tecniche e organizzative di sicurezza

norppa.io mantiene le seguenti misure (art. 32 GDPR):

  • Controllo degli accessi: i sistemi di produzione sono accessibili solo tramite sessioni autenticate; le interfacce di amministrazione sono limitate a localhost; nessuna connessione internet in entrata verso l'infrastruttura di scansione.
  • Cifratura in transito: tutti i dati trasmessi tra i servizi utilizzano TLS 1.2 o superiore.
  • Cifratura a riposo: i dati dei clienti, i report e i backup sono cifrati a riposo.
  • Isolamento dell'infrastruttura: l'infrastruttura di valutazione non è raggiungibile pubblicamente e opera da indirizzi IP esterni stabili; non sono accettate connessioni in entrata da internet.
  • Minimizzazione dei dati: le risultanze sono limitate al dominio inviato; nessun accesso ai dati tra clienti è possibile per progettazione (rigoroso isolamento per customer_id a livello di applicazione e database).
  • Ubicazione dei dati: i dati principali dei clienti sono archiviati su infrastruttura dell'UE (regione di Francoforte); tutti i componenti edge sono configurati sulla regione UE. Nessun dato è archiviato al di fuori dell'UE.
  • Backup: backup cifrati automatici giornalieri archiviati offline.
  • Revisione: revisioni interne periodiche del codice di sicurezza e audit delle dipendenze.

7. Sub-responsabili del trattamento

norppa.io ricorre alle categorie di sub-responsabili elencate di seguito, per le quali il titolare del trattamento concede un'autorizzazione generale scritta. Un elenco completo che indica il nome di ciascun soggetto è messo a disposizione del titolare del trattamento su richiesta. norppa.io informerà il titolare del trattamento con almeno 30 giorni di preavviso di qualsiasi aggiunta o sostituzione prevista di un sub-responsabile; entro tale termine il titolare del trattamento può opporsi per ragionevoli motivi di protezione dei dati. Qualora l'opposizione non possa essere risolta, il titolare del trattamento può recedere dal Servizio interessato.

  • Fornitore di infrastruttura dell'UE (società madre statunitense, archiviazione dei dati nella regione UE): distribuzione dei contenuti, hosting dell'applicazione, archiviazione dei token di sessione, archiviazione cifrata dei report e database SAQ/clienti. Tutti i dati dei clienti sono archiviati in data center dell'UE. Sono in vigore clausole contrattuali tipo (UE 2021/914) come garanzia per qualsiasi accesso amministrativo incidentale da parte della società madre statunitense.
  • Prestatore di servizi di pagamento dell'UE (Irlanda): elaborazione dei pagamenti con carta e gestione degli abbonamenti per i piani self-service. Il trattamento avviene all'interno dell'UE; agisce come titolare del trattamento autonomo per i dati di fatturazione. Nessun trasferimento verso un paese terzo.
  • Banca aziendale/fatturazione dell'UE (Finlandia): servizi bancari per le imprese e fatturazione manuale degli abbonamenti annuali pagati tramite bonifico bancario. Agisce come titolare del trattamento autonomo per i dati di pagamento e di bonifico. Solo UE.
  • Fornitore di e-mail transazionali dell'UE (Francia): invio di e-mail transazionali e di notifica (link di autenticazione, avvisi di sicurezza, comunicazioni con i clienti). Residenza dei dati nell'UE; cifrato in transito (TLS). Nessun trasferimento verso un paese terzo.

8. Trasferimenti internazionali di dati

Nel corso ordinario, i dati personali trattati ai sensi del presente Accordo non lasciano l'Unione europea né lo SEE. I dati principali dei clienti (regione di Francoforte), l'elaborazione dei pagamenti con carta (Irlanda), la fatturazione annuale (Finlandia) e l'invio di e-mail (Francia) hanno tutti sede nell'UE. Il fornitore di infrastruttura archivia i dati dei clienti all'interno dell'UE; per qualsiasi accesso amministrativo incidentale da parte della sua società madre statunitense sono in vigore clausole contrattuali tipo (UE 2021/914). Nessun trasferimento verso un paese terzo è effettuato senza una garanzia adeguata ai sensi del Capo V del GDPR.

9. Durata e cessazione

Il presente DPA è efficace per la durata del contratto di abbonamento. Alla scadenza o cessazione, norppa.io, a scelta del titolare del trattamento, restituirà o cancellerà tutti i dati personali trattati ai sensi del presente DPA entro 90 giorni e fornirà conferma scritta della cancellazione.

10. Legge applicabile

Il presente DPA è disciplinato dal diritto finlandese e dalle disposizioni applicabili del GDPR. Le controversie sono risolte dinanzi al Tribunale distrettuale di Helsinki.

11. Contatti

Richieste in materia di protezione dei dati: [email protected]

Autorità di controllo: Garante finlandese per la protezione dei dati, tietosuoja.fi