Politica di Classificazione dei Dati

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia

Data di Entrata in Vigore: 15 luglio 2026

Versione 1.0

1. Panoramica

Le informazioni detenute dalla Società variano in modo significativo in termini di sensibilità. Le informazioni già pubblicate sul Marketplace richiedono una protezione nettamente inferiore rispetto ai dati finanziari di un venditore, e i dati finanziari di un venditore richiedono una protezione nettamente inferiore rispetto alle credenziali di autenticazione e al materiale delle chiavi crittografiche della Società. La presente Politica stabilisce lo schema secondo cui tali informazioni vengono distinte; lo stesso schema è descritto in dettaglio operativo all'interno della più ampia Politica di Gestione degli Asset e Classificazione dei Dati della Società; questo documento costituisce la dichiarazione autonoma di tale schema.

2. Scopo

Lo scopo della presente Politica è definire il modo in cui la Società classifica le informazioni in base alla loro sensibilità, nonché i requisiti di archiviazione, trasmissione e smaltimento associati a ciascun livello di classificazione, in modo che la protezione sia applicata in modo proporzionale alla sensibilità anziché in modo uniforme.

3. Ambito di applicazione

La presente Politica si applica a tutte le informazioni create, ricevute, archiviate, elaborate o trasmesse dalla Società in relazione alla Piattaforma o al Marketplace, in qualsiasi forma, comprese le informazioni condivise con, o ricevute da, un Provider di Hosting, un Partner di Pagamento, un Partner di Spedizione o un Canale del Marketplace.

4.1 Livelli di classificazione

Le informazioni sono classificate come Pubbliche, Interne, Riservate o Strettamente Riservate.

Le informazioni Pubbliche sono informazioni che sono state esplicitamente approvate per la divulgazione all'esterno della Società e non comportano alcuna aspettativa di riservatezza, inclusi i contenuti di marketing pubblicati, l'Informativa sulla Privacy pubblica, i Termini di Servizio e le schede prodotto del Marketplace.

Le informazioni Interne sono informazioni non destinate alla divulgazione pubblica, la cui rivelazione non causerebbe gravi danni e che sono ampiamente accessibili all'interno della Società, compresa la documentazione interna di routine.

Le informazioni Riservate sono informazioni la cui divulgazione non autorizzata causerebbe un danno significativo alla Società, a un cliente o a un individuo, compresi i dati degli account di venditori e acquirenti, le condizioni contrattuali commerciali, il codice sorgente e i risultati delle verifiche di Due Diligence di terze parti.

Le informazioni Strettamente Riservate costituiscono la categoria più sensibile della Società, comprendente informazioni la cui divulgazione non autorizzata causerebbe un danno grave, tra cui credenziali di autenticazione e materiale di chiavi crittografiche, token di pagamento e registri delle transazioni, registri di verifica dei venditori e di antiriciclaggio, e dati dei destinatari delle consegne durante un'indagine di sicurezza attiva.

4.2 Assegnazione della classificazione

Il Proprietario dell'Asset assegna la classificazione di un Asset Informativo al momento della sua creazione o ricezione. Qualora non sia giustificata una classificazione più specifica, un Asset Informativo viene classificato di default come Interno.

La classificazione deve essere riesaminata ogni volta che il contesto di un Asset Informativo cambia in modo significativo.

Ogni Asset Informativo viene registrato nell'inventario degli asset della Società unitamente al nome del relativo Proprietario dell'Asset. Un Asset Informativo individuato senza un proprietario nominato o senza una classificazione assegnata viene trattato come elemento che richiede una bonifica immediata.

4.3 Requisiti di gestione

Le informazioni Pubbliche non sono soggette a requisiti speciali per quanto riguarda la conservazione, la trasmissione o lo smaltimento.

Le informazioni Interne devono essere archiviate e trasmesse solo tramite sistemi e canali approvati dalla Società, e smaltite mediante eliminazione standard.

Le informazioni Riservate devono essere crittografate sia a riposo che in transito, l'accesso ad esse deve essere controllato in base al principio del minimo privilegio, non devono essere inserite in strumenti di intelligenza artificiale o modelli linguistici di grandi dimensioni (LLM) che non siano stati specificamente approvati, e devono essere smaltite in conformità con la Politica di Conservazione e Cancellazione dei Dati.

Le informazioni Strettamente Riservate devono essere crittografate a riposo utilizzando il cifrario più forte disponibile, l'accesso deve essere limitato a un gruppo minimo e nominativo di individui con ogni accesso registrato, la trasmissione deve essere limitata al minimo dei destinatari necessari e lo smaltimento deve avvenire tramite cancellazione sicura con verifica, con preferenza per l'eliminazione crittografica della chiave di cifratura per gli archivi crittografati.

4.4 Applicazione ai flussi di dati di terze parti e dei canali

Le informazioni condivise con un Partner di Pagamento in relazione a una transazione sono classificate come Riservate o Strettamente Riservate a seconda che includano o meno un token di pagamento o un identificativo di transazione.

Le informazioni condivise con un Partner di Spedizione ai fini dell'evasione degli ordini sono delimitate e classificate in modo da trasmettere solo le informazioni minime necessarie sul destinatario in ciascuna fase, in coerenza con l'approccio di minimizzazione dei dati descritto nella Politica di Gestione dei Rischi di Terze Parti e Partner.

La classificazione viene applicata al flusso di dati con un Canale del Marketplace prima che la relativa integrazione sia abilitata, e non retroattivamente una volta che tale integrazione è operativa.

5. Conformità alla Politica

Il rispetto della presente Politica è obbligatorio. I Proprietari degli Asset sono responsabili dell'assegnazione e della revisione periodica della classificazione delle informazioni di loro competenza, e la funzione di Sicurezza mantiene lo schema di classificazione e ne verifica la corretta applicazione nell'inventario degli asset.

Un Asset Informativo individuato senza i controlli di gestione adeguati alla sua classificazione viene trattato come un rilievo di sicurezza che richiede una tempestiva bonifica.

6. Eccezioni

Qualsiasi eccezione alla presente Politica deve essere documentata e approvata in anticipo dal Chief Information Security Officer (CISO).

7. Standard, politiche e processi correlati

La presente Politica deve essere letta congiuntamente alla Politica di Gestione degli Asset e Classificazione dei Dati, alla Politica di Crittografia e Gestione delle Chiavi, alla Politica di Controllo degli Accessi, alla Politica di Conservazione e Cancellazione dei Dati e alla Politica di Gestione dei Rischi di Terze Parti e Partner.

8. Definizioni e termini

«Proprietario dell'Asset» indica la persona responsabile della protezione di un determinato Asset Informativo.

«Livello di Classificazione» indica uno dei quattro livelli di sensibilità — Pubblica, Interna, Riservata o Strettamente Riservata — che determina i requisiti di gestione applicabili a un determinato elemento informativo.

«Minimizzazione dei Dati» indica il principio di limitare i dati personali raccolti o condivisi a ciò che è direttamente pertinente e necessario per lo scopo specificato.

9. Cronologia delle revisioni

Versione 1.0 — Luglio 2026

ExactFlow Data Classification Policy | ExactFlow