Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia
Data di Entrata in Vigore: 15 luglio 2026
Versione 1.0
La Società si avvale di parti esterne, tra cui Fornitori di Hosting, Partner di Pagamento e Partner di Spedizione, per la gestione della Piattaforma e del Marketplace. Di conseguenza, una quota rilevante degli incidenti che la Società si trova ad affrontare non si originerà all'interno dei propri sistemi. La presente Politica e il relativo Runbook di Incident Response RB-01 sono stati redatti tenendo conto di tale circostanza.
La presente Politica stabilisce le modalità con cui la Società rileva, gestisce e risolve gli incidenti di sicurezza e le Violazioni di Dati Personali, ed adempie agli obblighi di notifica verso l'autorità di controllo competente e gli interessati. Il Runbook RB-01 è un documento operativo sintetico destinato al personale di reperibilità durante un incidente attivo; la sua brevità non deve essere interpretata come una riduzione degli obblighi previsti da questa Politica.
La presente Politica si applica a qualsiasi incidente di sicurezza e Violazione di Dati Personali che interessi la Piattaforma, il Marketplace o i sistemi aziendali della Società, compresi gli incidenti originatisi presso un Fornitore di Hosting, un Partner di Pagamento o un Partner di Spedizione o segnalati per primi da tali soggetti.
Qualsiasi dipendente, collaboratore esterno o sistema di monitoraggio automatico che individui un presunto Incidente di Sicurezza deve segnalarlo immediatamente tramite il canale indicato nel Runbook RB-01. Il Responsabile dell'Incidente valuterà gravità e portata senza attendere una conferma definitiva.
Un Incidente di Sicurezza confermato che comporti un accesso non autorizzato ai dati di produzione, un ransomware attivo o un'interruzione che colpisca una porzione significativa del sistema sarà classificato come Critico, e il Chief Information Security Officer unitamente al Responsabile dell'Incidente dovranno intervenire entro trenta minuti.
Un presunto incidente relativo a dati personali o di clienti, la compromissione di un singolo sistema o un evento segnalato da Terzi che impatti sui dati aziendali sarà classificato come Alto e gestito entro due ore.
Un Incidente di Sicurezza contenuto, con scarse o nulle evidenze di esposizione dei dati, sarà classificato come Medio e gestito entro un giorno lavorativo.
Una violazione delle procedure interne senza segnali di compromissione dei sistemi sarà classificata come Basso e gestita entro cinque giorni lavorativi.
All'individuazione di un Incidente di Sicurezza, la Società provvederà a isolare il sistema interessato preservando le prove necessarie per le indagini e, ove applicabile, per le notifiche alle autorità.
Dopo il contenimento, la Società eliminerà la causa dell'Incidente di Sicurezza e ripristinerà il servizio impattato da un backup verificato e testato, accertando il regolare funzionamento prima di considerare l'incidente risolto.
Ogni Incidente di Sicurezza classificato come Medio o superiore sarà oggetto di un riesame post-incidente, i cui esiti saranno registrati nel Registro dei Rischi.
Qualora un Incidente di Sicurezza costituisca una Violazione di Dati Personali, la Società notificherà l'Autorità per la Protezione dei Dati polacca senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla Presa di Conoscenza, ai sensi dell'Articolo 33 del GDPR. Qualora la violazione presenti un rischio elevato per i diritti e le libertà delle persone fisiche, la Società ne darà comunicazione tempestiva agli interessati, ai sensi dell'Articolo 34 del GDPR.
Laddove si applichi la Direttiva NIS2, la Società invierà un preavviso entro 24 ore dalla Presa di Conoscenza, una notifica più dettagliata entro 72 ore e una relazione finale entro un mese.
Nel caso in cui un prodotto con elementi digitali gestito dalla Società rientri nell'ambito del Cyber Resilience Act (CRA), verrà inviato un preavviso entro 24 ore, una notifica completa entro 72 ore e un rapporto finale entro 14 giorni per le vulnerabilità sfruttate attivamente, tramite la piattaforma di segnalazione dell'UE preposta.
Ove un Incidente di Sicurezza si verifichi presso un Partner di Pagamento, un Partner di Spedizione o un Fornitore di Hosting, o comunque li riguardi, gli obblighi di notifica della Società di cui alla Sezione 4.3 si applicheranno in modo autonomo e non saranno assolti dall'eventuale comunicazione inviata dal Terzo alla Società o alla propria autorità di regolamentazione.
Il Partner di Spedizione che agisce in qualità di Titolare autonomo del trattamento per i dati dei destinatari sarà trattato come tale a tutti gli effetti; l'adempimento dei propri obblighi informativi non solleverà la Società dai distinti adempimenti relativi ai trattamenti di sua pertinenza impattati dal medesimo evento.
Ogni Incidente di Sicurezza sarà annotato nel registro degli incidenti della Società, indipendentemente dalla sua gravità.
La Società verificherà l'efficacia della presente Politica e del Runbook RB-01 mediante simulazioni teoriche (tabletop exercise) con cadenza almeno annuale.
L'osservanza della presente Politica è obbligatoria. Il Chief Information Security Officer è responsabile della Politica e della gestione degli incidenti, coordinando o supervisionando gli interventi in caso di eventi Critici ed Alti e valutando la necessità di notifiche agli organi di controllo.
Il ritardo nel segnalare un presunto Incidente di Sicurezza sarà sanzionato come violazione autonoma della presente Politica, a prescindere dall'effettiva gravità dell'incidente.
Non è ammessa alcuna deroga all'obbligo di segnalazione dei presunti Incidenti di Sicurezza.
Eventuali scostamenti dai termini di notifica previsti dalla Sezione 4.3 dovranno essere immediatamente segnalati al Chief Information Security Officer e all'Ufficio Legale, e debitamente motivati per iscritto.
"Incidente di Sicurezza": qualsiasi evento che abbia compromesso, o possa verosimilmente compromettere, la riservatezza, l'integrità o la disponibilità di un Bene Informatico (Asset).
"Violazione di Dati Personali": la violazione di sicurezza di cui all'Articolo 4, punto 12, del GDPR.
"Presa di Conoscenza": il momento in cui la Società acquisisce un ragionevole grado di certezza circa il verificarsi di un Incidente di Sicurezza e il potenziale impatto sui dati personali; da tale momento decorrono i termini di notifica di cui alla Sezione 4.3.
"Responsabile dell'Incidente": il soggetto incaricato di coordinare la gestione e la risposta a uno specifico Incidente di Sicurezza.
Versione 1.0 — Luglio 2026