Chi è il titolare. Glab IT Solutions SRL, società romena (Registro delle imprese J05/2360/2008, CUI 24490341, P. IVA RO24490341), sede legale Strada Tudor Vladimirescu nr. 64, ap. 1, 410203 Oradea, Bihor, Romania — “GlabIT”, “noi”. Contatto per qualsiasi aspetto di questa informativa: info@glabit.com. Non abbiamo designato un responsabile della protezione dei dati: le nostre attività non soddisfano le condizioni dell’articolo 37 GDPR che lo rendono obbligatorio; le domande sui dati personali vanno al contatto indicato sopra.
Questa informativa spiega quali dati personali trattiamo, perché, su quale base giuridica, chi li riceve, per quanto tempo li conserviamo e quali sono i vostri diritti. Si applica ai sensi del Regolamento (UE) 2016/679 (GDPR) e della Legge romena n. 190/2018. È scritta per corrispondere a come funzionano davvero il nostro sito e i nostri servizi; dove un fatto è ancora in corso di conferma, lo diciamo invece di presentarlo come definitivo.
Nota sull’ambiente: esiste un’anteprima di sviluppo di questo sito all’indirizzo prod.glabit-dev.com; non è il servizio di produzione ed è contrassegnata come non indicizzabile. La modalità del modulo dell’anteprima è verificata a ogni deployment. Deve restare disabilitata a meno che il suo trattamento, i destinatari e la conservazione non siano stati confermati separatamente e descritti in modo accurato.
Non inviateci segreti o dati sensibili non necessari. Il modulo di contatto e l’email ordinaria non sono un canale sicuro per password, codici MFA, chiavi API, chiavi private, token di accesso, dati sanitari o di altre categorie particolari, o evidenze di sicurezza riservate. Non inviate credenziali, evidenze di vulnerabilità, esportazioni di sistemi o altro materiale tecnico sensibile tramite il modulo di contatto del sito o l’email ordinaria. Dove un incarico richiede tale materiale, il trasferimento può avvenire solo dopo che i documenti di incarico firmati identificano un metodo approvato e GlabIT ha confermato quel metodo per l’incarico (vedi sezione 6); oggi non gestiamo un portale sicuro permanente né una casella di posta cifrata. Le vulnerabilità nei nostri sistemi passano dalla pagina di segnalazione sicurezza.
1. Visita del sito — log del server, dell’applicazione e di sistema
- Log di accesso del web server (campi espliciti previsti): l’indirizzo IP della connessione, data e ora, il metodo della richiesta, il percorso richiesto senza alcun parametro di query, la versione del protocollo, il codice di stato HTTP, la dimensione della risposta, la pagina di provenienza se il browser la invia, e la stringa del browser/sistema operativo. Il nostro template di deployment lo definisce come formato di log minimo esplicito; non registra query string, né cookie (non ne impostiamo), né contenuti dei moduli.
- Altri log che possono contenere gli stessi identificativi: il log degli errori del web server (richieste fallite o malformate, incluso l’indirizzo IP richiedente), il log degli errori PHP-FPM / del relay di contatto (errori tecnici dell’endpoint di contatto — la nostra applicazione è scritta in modo da non inserire intenzionalmente input del visitatore o contenuto del messaggio nelle righe di errore), il log di trasferimento posta del sistema o provider che invia la notifica del modulo di contatto (tipicamente mittente, destinatario, ora ed esito della consegna; cosa registra effettivamente quel sistema o provider non è ancora verificato — vedi sezioni 2 e 8), e i normali log di sistema operativo e di sicurezza del server (per esempio eventi di autenticazione e firewall).
- Finalità: far funzionare e proteggere il sito — rilevare abusi, diagnosticare errori, difendersi dagli attacchi, indagare sugli incidenti.
- Base giuridica: il nostro legittimo interesse a gestire un servizio sicuro e affidabile (art. 6(1)(f) GDPR).
- Obbligatorio? Questi log sono generati dal web server e dal sistema operativo per ogni richiesta; non potete usare il sito senza che vengano scritti.
- Destinatari: il provider che ospita il web server (un responsabile del trattamento — vedi sezione 8) e il personale GlabIT autorizzato.
- Conservazione: i log di accesso e di errore sono previsti per 30 giorni, cancellati dalla rotazione dei log; i log di sistema e di posta seguono le impostazioni di rotazione dell’host.
- Niente cookie, niente analytics, niente richieste a terze parti, per scelta progettuale. Questo sito è costruito per non impostare cookie, non salvare nulla nel browser, non eseguire script di analytics o pubblicitari e caricare tutti i font, gli stili, gli script e le immagini dal proprio dominio. I nostri controlli di rilascio sono progettati per rilevare risorse esterne e storage non ammessi, e la checklist di lancio include una verifica a runtime di richieste, storage e header di risposta su ogni ambiente; se questo dovesse cambiare, cambiano prima questa informativa — e, dove la legge lo richiede (Legge romena n. 506/2004 e norme ePrivacy), un meccanismo di consenso.
2. Modulo di contatto — cosa viene creato, dove e per quanto tempo
Il modulo ha due modalità operative e la pagina vi dice sempre quale si applica:
- Non disponibile / disabilitato. Il modulo restituisce un messaggio che vi invita a scriverci via email e nulla di ciò che avete inserito viene conservato — nessun record di richiesta, nessuna voce di rate-limit. Anteprima: la modalità prevista per l’anteprima di sviluppo; la modalità effettiva è verificata e registrata a ogni deployment (vedi la nota sull’ambiente sopra).
- Attivo. Il vostro invio crea più di una copia, ciascuna con il proprio percorso di conservazione e cancellazione, elencate di seguito.
Dati che inviate: nome (obbligatorio), indirizzo email di lavoro (obbligatorio), argomento selezionato (obbligatorio), messaggio (obbligatorio), azienda (facoltativo), numero di telefono (facoltativo), la lingua della pagina usata e l’ora dell’invio. Se non fornite i campi obbligatori il modulo non può essere inviato; potete sempre scriverci via email.
Copie create in modalità attiva e loro conservazione:
- Record della richiesta lato server. I campi inviati sono scritti come una riga in un file ad accesso ristretto sul nostro web server. Non conserviamo il vostro indirizzo IP né i dettagli del browser con questo record. Conservazione prevista: i record delle richieste sono destinati a essere cancellati una volta più vecchi di 12 mesi da un job di manutenzione programmato (previsto con esecuzione giornaliera). Quel job cancella solo i record che riesce a leggere; un record che non riesce ad analizzare viene conservato e conteggiato perché possa essere esaminato da una persona, e se il job non viene eseguito la cancellazione è rinviata finché non viene eseguito di nuovo.
- Notifica nella casella di posta. Gli stessi campi inviati sono trasmessi come email alla/e casella/e usata/e dal nostro team richieste, così che una persona veda il vostro messaggio. Questa copia vive nella nostra casella di posta e non è cancellata dal job di manutenzione di cui sopra. La sua conservazione segue i criteri della corrispondenza email diretta nella sezione 3; non è indicato un periodo fisso.
- Log di trasferimento posta e del server. L’invio della notifica crea voci nel log di trasferimento posta del sistema o provider mittente (tipicamente mittente, destinatario, ora ed esito della consegna) e la richiesta crea voci nei log del web server (sezione 1). La nostra applicazione non scrive intenzionalmente il testo del vostro messaggio nei propri log; cosa registra il sistema o provider di posta non è ancora verificato. Conservazione: come nella sezione 1 (prevista/non verificata).
- Backup. I backup del server possono contenere copie del record e della notifica per il periodo di conservazione dei backup; non sono cancellati singolarmente dal job di manutenzione e scadono con la rotazione dei backup.
- Successivo fascicolo cliente o proposta. Se segue una proposta o un contratto, la corrispondenza è conservata con la proposta o il fascicolo cliente (sezioni 4 e 5) secondo i criteri e i periodi lì indicati.
- Finalità: rispondere alla vostra richiesta e, dove chiedete una proposta o una valutazione, compiere i passi che precedono un contratto.
- Base giuridica: se ci scrivete a vostro nome riguardo a un contratto che stipulereste personalmente (per esempio come ditta individuale o cliente privato), art. 6(1)(b) GDPR — misure precontrattuali adottate su vostra richiesta. Se scrivete per conto di un’azienda o di un’altra organizzazione — come dipendente, amministratore o rappresentante — trattiamo i vostri recapiti professionali e il messaggio sulla base del nostro legittimo interesse a rispondere alle richieste e a preparare un incarico con quell’organizzazione (art. 6(1)(f)); il contratto, se c’è, è con l’organizzazione, non con voi. La casella di spunta sul modulo conferma che avete letto questa informativa; non è un consenso su cui basiamo questo trattamento.
- Input anti-abuso (transitori): per limitare gli abusi automatici il modulo usa, solo per la richiesta, un campo nascosto che i visitatori reali non compilano, l’ora in cui il modulo è stato generato (per rifiutare invii istantanei da macchine) e l’indirizzo IP richiedente. L’endpoint conserva un hash crittografico con chiave dell’indirizzo IP — derivato dal vostro IP e da una chiave segreta custodita sul server; è un dato pseudonimo, non anonimo — insieme agli orari degli invii recenti, in un archivio separato, senza contenuto e senza nome. La finestra attiva di rate-limiting è di 10 minuti; le voci non più necessarie sono rimosse dal job di manutenzione programmato (previsto con esecuzione giornaliera), quindi la loro conservazione operativa massima attesa è la finestra più l’intervallo di quel job. Il valore del campo nascosto e l’ora di generazione non sono conservati.
- Destinatari: il personale GlabIT autorizzato che gestisce le richieste; il provider che ospita il web server e il nostro server di posta, come responsabile del trattamento (sezione 8). L’accesso al record conservato è limitato al personale autorizzato e ai processi di manutenzione del sistema.
3. Corrispondenza email diretta
- Dati: tutto ciò che scegliete di scrivere, più i metadati tecnici che i sistemi email creano (indirizzi, date, intestazioni, allegati) e i log di trasferimento posta dei sistemi coinvolti.
- Finalità e base giuridica: rispondervi e, dove sareste personalmente la parte contraente, preparare il vostro contratto (art. 6(1)(b)); dove scrivete per un’organizzazione, il nostro legittimo interesse a gestire la corrispondenza commerciale e a preparare o amministrare un incarico con quell’organizzazione (art. 6(1)(f)).
- Destinatari: il personale GlabIT autorizzato; il provider che ospita il nostro server di posta, come responsabile del trattamento (sezione 8).
- Conservazione: non applichiamo un periodo di conservazione fisso all’email diretta. I criteri che determinano per quanto tempo la corrispondenza può essere conservata sono: una necessità persistente di gestire la vostra richiesta; la preparazione di un contratto; l’amministrazione di un rapporto esistente; un obbligo legale di conservarla; oppure l’accertamento, l’esercizio o la difesa di diritti in sede giudiziaria. Conservare la corrispondenza è giustificato solo finché almeno una di queste necessità persiste. (I record del modulo di contatto sono separati — sono soggetti alla pulizia programmata prevista descritta nella sezione 2, che non raggiunge la copia nella casella di posta.)
4. Potenziali clienti
- Dati: recapiti professionali, dati aziendali, il contenuto delle call di perimetrazione e delle proposte.
- Finalità / base: preparare e negoziare un incarico. Dove sareste personalmente la parte contraente: art. 6(1)(b). Dove agite per un’organizzazione: il nostro legittimo interesse a preparare e dare seguito a una proposta con quell’organizzazione (art. 6(1)(f)).
- Conservazione: per le proposte non accettate, i criteri sono: una ragionevole prospettiva che la proposta possa ancora essere accolta, oppure la necessità di accertare, esercitare o difendere diritti in sede giudiziaria. Non è indicato un periodo fisso.
5. Clienti e amministrazione dei contratti
- Dati: recapiti professionali del personale del cliente coinvolto in un incarico, contratto, fatturazione e registri della corrispondenza.
- Base giuridica: dove il cliente è una persona fisica che contrae a proprio nome, esecuzione del contratto (art. 6(1)(b)); dove il cliente è un’organizzazione, il nostro legittimo interesse ad amministrare l’incarico e a comunicare con le persone designate dal cliente (art. 6(1)(f)); obblighi legali, in particolare di diritto contabile e fiscale, per i registri richiesti da tali leggi (art. 6(1)(c)); il nostro legittimo interesse ad accertare, esercitare o difendere diritti in sede giudiziaria per i registri necessari a tale scopo (art. 6(1)(f)).
- Conservazione: contratto e corrispondenza per la durata dell’incarico più il periodo di prescrizione applicabile; documenti contabili e giustificativi per i periodi richiesti dal diritto contabile e fiscale romeno per ciascuna categoria di documento.
6. Dati che riceviamo indirettamente nei nostri servizi — ruoli, fonti e i vostri diritti di informazione
Nel lavoro di sicurezza e ingegneria trattiamo dati che non otteniamo direttamente da voi. A seconda del servizio, possono includere:
- recapiti professionali e identificativi del personale del nostro cliente (nomi, ruoli, indirizzi email di lavoro, numeri di telefono);
- dati di account, directory e identità dai sistemi del cliente (account utente, appartenenza ai gruppi, eventi di autenticazione);
- log di sicurezza e telemetria raccolti da endpoint, identità, cloud e rete per il monitoraggio;
- risultati sulle vulnerabilità ed evidenze di test dai penetration test, inclusi screenshot o record che possono mostrare dati degli utenti;
- intelligence da fonti aperte (OSINT) raccolta da fonti pubbliche durante un esercizio red team autorizzato;
- dati generati da esercizi di phishing o altra ingegneria sociale e da risultati di formazione o simulazione;
- materiale esaminato durante una valutazione di sicurezza AI (prompt, output, configurazione, log);
- dati personali contenuti nei sistemi del cliente che valutiamo, configuriamo o costruiamo.
Il nostro ruolo è determinato per ciascuna attività documentata, non globalmente.
- Responsabile del trattamento (art. 28 GDPR): dove il cliente determina le finalità e i mezzi essenziali — per esempio monitorare la telemetria del cliente, testare l’applicazione del cliente, condurre un esercizio di phishing sul personale del cliente su sua istruzione, o custodire evidenze durante una valutazione — possiamo trattare solo su istruzioni documentate del cliente, e solo dopo che i termini applicabili dell’articolo 28 sono stati firmati come parte dei documenti di incarico; il cliente resta titolare ed è responsabile di informare il proprio personale e i propri utenti. Tali termini devono indicare ogni sub-responsabile (per esempio un security operations centre partner), le misure di sicurezza, la cancellazione o restituzione alla fine dell’incarico, l’assistenza per gli audit e il supporto in caso di violazione.
- Titolare: dove determiniamo noi la finalità — i nostri registri di incarico (con chi abbiamo lavorato, cosa è stato concordato, cosa abbiamo consegnato), la nostra sicurezza e ogni attività in cui decidiamo noi cosa raccogliere e perché. Dove siamo titolari di dati che non abbiamo ottenuto da voi (art. 14 GDPR), avete diritto di conoscere le categorie di dati, la loro fonte (il nostro cliente, fonti pubbliche o i sistemi del cliente), la finalità e la base giuridica (normalmente il nostro legittimo interesse a eseguire l’incarico e alla sicurezza dei sistemi che gestiamo, art. 6(1)(f)), i destinatari (sezione 8), eventuali trasferimenti (sezione 9), i criteri di conservazione (come indicati nei documenti di incarico e nelle sezioni 5 e 7) e i vostri diritti (sezione 11). Forniamo tali informazioni entro un termine ragionevole dall’ottenimento dei dati e comunque entro un mese; se usiamo i dati per comunicare con voi prima, al più tardi al momento della prima comunicazione; e se comunichiamo i dati a un altro destinatario prima, al più tardi alla prima comunicazione (art. 14(3) GDPR). Qualsiasi eccezione ai sensi dell’art. 14(5) — per esempio dove disponete già delle informazioni, o dove fornirle si rivela impossibile o implicherebbe uno sforzo sproporzionato o pregiudicherebbe gravemente gli obiettivi del trattamento — non è mai presunta: è decisa per ciascuna attività di trattamento, supportata dal paragrafo esatto applicabile, esaminata con il nostro legale, registrata con le motivazioni e accompagnata dalle garanzie e misure appropriate richieste dal GDPR, inclusa la messa a disposizione pubblica delle informazioni dove si fa affidamento sull’art. 14(5)(b).
- Canale sicuro per le evidenze: le evidenze non devono esserci trasferite finché i documenti di incarico non definiscono, per iscritto, il canale, la cifratura, il luogo di conservazione, l’elenco degli accessi e la data di cancellazione. Non inviatele tramite il modulo di contatto o l’email ordinaria.
- Conservazione: come indicato nei documenti di incarico — le evidenze sono cancellate o restituite alla fine dell’incarico salvo una conservazione più lunga concordata per iscritto o richiesta dalla legge. I nostri registri di incarico seguono la sezione 5.
7. Segnalazioni di vulnerabilità e di sicurezza
- Ambito: il processo pubblico di segnalazione riguarda i sistemi gestiti da GlabIT. I sistemi di clienti e terze parti sono fuori dal suo ambito di test; se una segnalazione riguarda un sistema di un cliente, possiamo trasmettere le informazioni a quel cliente. Ricevere una segnalazione non autorizza mai il test di alcun sistema.
- Dati: i recapiti del segnalante, il contenuto della segnalazione e le eventuali evidenze fornite.
- Finalità / base: triage e rimedio di problemi di sicurezza nei sistemi gestiti da GlabIT, e trasmissione di informazioni che riguardano un cliente — il nostro legittimo interesse alla sicurezza dei sistemi che gestiamo e all’adempimento dei nostri doveri verso i clienti (art. 6(1)(f)).
- Cosa inviare: vedi la pagina di segnalazione sicurezza. Non includete dati personali di clienti o terze parti; se li incontrate, fermatevi e diteci cosa avete visto.
- Destinatari: il personale GlabIT autorizzato; dove necessario, un cliente interessato, il fornitore di servizi pertinente, i nostri consulenti legali o di sicurezza, un assicuratore o un’autorità competente, secondo il principio della necessità di conoscere e nel rispetto della riservatezza e della legge applicabile. Non pubblichiamo i nomi dei segnalanti senza permesso, salvo che la comunicazione sia richiesta dalla legge.
- Conservazione: i record delle segnalazioni sono conservati secondo criteri oggettivi: finché il problema è in corso di indagine o rimedio; in seguito come evidenza di come la segnalazione è stata gestita; per il periodo in cui possono essere accertati, esercitati o difesi diritti in sede giudiziaria; dove un obbligo legale o regolatorio lo richiede; e finché si applica un legal hold. I payload sensibili non più necessari (dettagli di exploit, credenziali, dati personali incontrati) sono cancellati prima del record del caso. Non è indicato un periodo fisso.
8. Destinatari, responsabili del trattamento e partner
- Provider di hosting per il sito, il record del modulo di contatto e i log del server — un provider di data center che agisce come nostro responsabile del trattamento secondo i propri termini di trattamento dei dati.
- Email: la notifica del modulo di contatto e la nostra corrispondenza sono gestite sul nostro server di posta; nessun provider email esterno le gestisce.
- Backup: backup del server eseguiti tramite il servizio di backup del nostro provider di hosting, secondo gli stessi termini da responsabile del trattamento; le copie di backup scadono con la rotazione dei backup (sezione 2).
- Manutenzione e accesso remoto: solo personale GlabIT.
- Partner di servizio e sub-responsabili: per alcuni servizi — in particolare il monitoraggio erogato insieme a un security operations centre partner — partner di servizio o sub-responsabili possono trattare dati del cliente dove necessario a erogare il servizio; ogni partner di questo tipo è indicato e disciplinato nell’accordo sul trattamento dei dati per quel servizio prima che il trattamento inizi. Nessun sub-responsabile è utilizzato per il sito, il modulo di contatto o la nostra corrispondenza.
- Altri destinatari: consulenti professionali (commercialisti, avvocati) vincolati alla riservatezza; assicuratori dove un sinistro lo richiede; autorità pubbliche dove richiesto dalla legge.
- Dove un provider agisce come responsabile del trattamento per noi, i termini richiesti dall’articolo 28 devono essere in essere prima dell’inizio del trattamento associato. Non vendiamo dati personali e non li usiamo per pubblicità.
9. Trasferimenti internazionali
Tutto il trattamento descritto in questa informativa avviene all’interno dell’Unione europea / SEE; non trasferiamo dati personali al di fuori di essa. Se un futuro partner di servizio dovesse richiedere un tale trasferimento, avverrà solo in base a un meccanismo consentito dal Capo V del GDPR, e l’accordo sul trattamento dei dati per quel servizio indicherà il paese e il meccanismo.
10. Sicurezza
Applichiamo misure adeguate al rischio (art. 32 GDPR): cifratura in transito, configurazione restrittiva del server e header di sicurezza, accesso limitato al personale autorizzato e ai processi di sistema, permessi restrittivi sui file dei record delle richieste e logging. Una revisione periodica della sicurezza del servizio di produzione è un controllo previsto che avrà un responsabile, una pianificazione e delle evidenze prima di essere descritto qui come operativo. Nessuna misura elimina del tutto il rischio, e non affermiamo che alcun sistema sia invulnerabile.
11. I vostri diritti
Dove sussistono le condizioni di legge, avete il diritto di accedere ai vostri dati, alla rettifica, alla cancellazione, alla limitazione del trattamento, alla portabilità dei dati e di opporvi al trattamento basato sul legittimo interesse (artt. 15–21 GDPR) — incluso, in qualsiasi momento, il trattamento dei vostri recapiti professionali descritto nelle sezioni da 2 a 5; in caso di opposizione interrompiamo il trattamento salvo che dimostriamo motivi legittimi cogenti che prevalgono sui vostri interessi, diritti e libertà, oppure che il trattamento è necessario per diritti in sede giudiziaria. Per esercitare un diritto, scrivete a info@glabit.com. Potremmo dover verificare la vostra identità in modo proporzionato prima di agire. Diamo seguito alle richieste senza ingiustificato ritardo e comunque entro un mese; dove il GDPR lo consente (richieste complesse o numerose) tale termine può essere prorogato di ulteriori due mesi, e vi informeremo entro il primo mese se è il caso e perché.
Avete inoltre il diritto di proporre reclamo a un’autorità di controllo — in Romania, l’Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28–30, Sector 1, 010336 București, www.dataprotection.ro — oppure all’autorità del paese UE in cui vivete o lavorate.
12. Decisioni automatizzate, minori
Non usiamo processi decisionali automatizzati o profilazione che producano effetti giuridici o similmente significativi. Il nostro sito e i nostri servizi sono rivolti alle imprese; non trattiamo consapevolmente dati di minori di 16 anni.
13. Modifiche e versioni
Aggiorniamo questa informativa quando il nostro trattamento cambia. Versione, data di revisione, data di efficacia e stato di approvazione sono mostrati in fondo alla pagina.
Documento
Informativa sulla privacy · Traduzione di cortesia
Documento originale inglese
In vigore (originale inglese)
2026-08-19
Revisione della traduzione
nessuna revisione legale separata