L'elenco qui sotto rappresenta le Misure Tecniche e Organizzative di Dudaal 10 settembre 2026. Duda si riserva il diritto di rivedere queste misure tecniche e organizzative in qualsiasi momento, senza preavviso, purché tali revisioni non riducano o indeboliscano in modo significativo la protezione fornita ai dati personali che l'Azienda elabora nell'erogazione dei suoi vari servizi. Duda adotterà le seguenti misure tecniche e organizzative di sicurezza per proteggere i dati personali:
-
Governance della sicurezza delle informazioni
-
La Società ha nominato un responsabile della sicurezza delle informazioni che riporta direttamente a un dirigente senior della Società.
-
Una serie di politiche e standard di sicurezza delle informazioni sono documentati, approvati e regolarmente mantenuti.
-
L'azienda ha un'assicurazione informatica.
-
-
Controllo delle risorse umane
-
I controlli dei precedenti per i nuovi dipendenti sono in uso ove consentito dalla legge locale.
-
I dipendenti dell'azienda si impegnano a rispettare i principi di protezione della privacy e di sicurezza delle informazioni.
-
I dipendenti che hanno accesso ai dati personali sono soggetti alla riservatezza sulla base di accordi di non divulgazione (NDA) o clausole equivalenti.
-
In caso di cessazione, i diritti di accesso dei dipendenti vengono revocati e viene effettuato un promemoria sui loro obblighi di sicurezza.
-
-
Formazione e sensibilizzazione sulla sicurezza delle informazioni
-
L'azienda stabilisce obiettivi legati alla sicurezza come obiettivi aziendali e agisce per sensibilizzare sulle questioni di sicurezza delle informazioni e privacy.
-
Vengono effettuate periodicamente sessioni di formazione e sensibilizzazione sulla sicurezza e sulla privacy per tutti i dipendenti.
-
-
Sicurezza della rete e del cloud
-
L'ambiente cloud dell'azienda è ospitato e supportato da AWS. Per ulteriori informazioni sulla sicurezza fisica, si prega di consultare AWS Security Controls.
-
I dati dei clienti sono criptati a riposo e in transito utilizzando meccanismi di crittografia standard del settore.
-
Utilizzo di firewall (sia di rete che applicativi) e sistemi di autenticazione.
-
L'accesso amministrativo agli ambienti di produzione è limitato al personale autorizzato e protetto tramite autenticazione multifattore e meccanismi di accesso sicuro.
-
Gli ambienti di produzione sono logicamente separati dagli ambienti di sviluppo e test.
-
Il monitoraggio della sicurezza e i controlli di rilevamento delle minacce sono implementati in tutta l'infrastruttura di produzione pertinente.
-
I dati dei clienti trasmessi tramite reti pubbliche sono protetti tramite protocolli di comunicazione criptati standard del settore.
-
-
Riservatezza dei dati personali trattati
-
I dati personali store e trattati dall'azienda sono adeguatamente protetti secondo le migliori pratiche commerciali commisurate a società simili in settori simili.
-
L'accesso ai dati personali dei clienti è limitato alla necessità di sapere.
-
Le credenziali di autenticazione sono protette tramite controlli di sicurezza appropriati, incluso l'hashing sicuro delle password dove applicabile.
-
Anonimizzazione/Pseudonimizzazione di dati personali e/o sensibili ove applicabile in conformità a esigenze tecniche o aziendali per fornire il servizio e/o rispettare la legge.
-
L'azienda non fornirà dati personali e/o aziendali degli utenti a meno che non sia stata dimostrata una verifica adeguata dell'identità del titolare dell'account.
-
I Dati del Cliente saranno store solo per il tempo in cui la Società e il Cliente hanno un accordo attivo e per il tempo in cui servono agli scopi per i quali i dati sono stati raccolti.
-
Processo sicuro per la cancellazione dei dati personali entro la fine del periodo di conservazione e/o su richiesta.
-
I sub-responsabili del trattamento sono sottoposti a una revisione della sicurezza delle informazioni e della privacy del fornitore basata sulla sensibilità dei dati e/o dei dati personali a cui accedono e sono tenuti a rispettare i requisiti di sicurezza del fornitore.
-
-
Sicurezza, integrità e disponibilità dei sistemi di elaborazione
-
I laptop aziendali sono dotati di software anti-malware e antivirus.
-
I laptop aziendali sono dotati di una soluzione di gestione che applica la politica di sicurezza dei laptop dell'azienda.
-
Scansione regolare delle vulnerabilità e test di sicurezza del codice sorgente, delle dipendenze software e delle infrastrutture cloud rilevanti.
-
Processo di aggiornamento del software (ad es. gestione delle patch) in atto per correggere le vulnerabilità identificate in modo tempestivo in conformità con la valutazione del rischio.
-
L'uso di sistemi di registrazione, monitoraggio e allerta.
-
Sistemi avanzati per mitigare gli attacchi Denial of Service (DoS/DDoS).
-
-
Ripristino dei sistemi e della disponibilità dei dati in caso di incidente fisico o tecnico
-
L'uso di zone di cloud computing ad alta disponibilità in più posizioni geografiche.
-
Le procedure di disaster recovery (DR) sono ben documentate e regolarmente riviste e aggiornate.
-
I backup regolari vengono store in modo sicuro in un ambiente cloud separato e possono essere ripristinati in base alle esigenze.
-
-
Valutazione dell'efficacia delle misure tecniche e organizzative
-
Test di penetrazione periodici e su richiesta.
-
Duda mantiene un Sistema di Gestione della Sicurezza delle Informazioni certificato secondo ISO/IEC 27001:2022.
-
Duda ha completato un esame SOC 2 Tipo II che copre i Criteri di Sicurezza, Disponibilità e Riservatezza dei Servizi Fiduciari per la piattaforma Duda Website Builder.
-
-
Automazione del marketing
-
L'accesso alle funzionalità di Automazione del Marketing e ai dati dei clienti associati è limitato in base ai permessi degli utenti autorizzati.
-
L'Automazione Marketing supporta la registrazione e i controlli delle attività di consegna e campagne per la gestione dei requisiti di disattivazione e soppressione attraverso flussi di lavoro supportati.
-
I dati di contatto, campagne, consenso, soppressione e relativi ad Automazione del Marketing sono soggetti ai controlli applicabili di conservazione e cancellazione dei dati.
-
-
Intelligenza Artificiale
-
L'uso di servizi di intelligenza artificiale di terze parti è soggetto ai requisiti di sicurezza, privacy e valutazione dei fornitori di Duda.
-
Quando i dati personali dei clienti vengono elaborati da fornitori di IA approvati, Duda applica la minimizzazione dei dati, controlli di accesso e controlli contrattuali e/o tecnici progettati per impedire che tali dati vengano utilizzati nell'addestramento di modelli di IA a uso generale o tra clienti, salvo diversa autorizzazione.
-