Politica di Risposta agli Incidenti e Notifica delle Violazioni dei Dati

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia

Data di Entrata in Vigore: 15 luglio 2026

Versione 1.0

1. Panoramica Generale

La Società si avvale di parti esterne, tra cui Fornitori di Hosting, Partner di Pagamento e Partner di Spedizione, per la gestione della Piattaforma e del Marketplace. Di conseguenza, una quota rilevante degli incidenti che la Società si trova ad affrontare non si originerà all'interno dei propri sistemi. La presente Politica e il relativo Runbook di Incident Response RB-01 sono stati redatti tenendo conto di tale circostanza.

2. Finalità

La presente Politica stabilisce le modalità con cui la Società rileva, gestisce e risolve gli incidenti di sicurezza e le Violazioni di Dati Personali, ed adempie agli obblighi di notifica verso l'autorità di controllo competente e gli interessati. Il Runbook RB-01 è un documento operativo sintetico destinato al personale di reperibilità durante un incidente attivo; la sua brevità non deve essere interpretata come una riduzione degli obblighi previsti da questa Politica.

3. Ambito di Applicazione

La presente Politica si applica a qualsiasi incidente di sicurezza e Violazione di Dati Personali che interessi la Piattaforma, il Marketplace o i sistemi aziendali della Società, compresi gli incidenti originatisi presso un Fornitore di Hosting, un Partner di Pagamento o un Partner di Spedizione o segnalati per primi da tali soggetti.

4.1 Segnalazione e Classificazione della Gravità

Qualsiasi dipendente, collaboratore esterno o sistema di monitoraggio automatico che individui un presunto Incidente di Sicurezza deve segnalarlo immediatamente tramite il canale indicato nel Runbook RB-01. Il Responsabile dell'Incidente valuterà gravità e portata senza attendere una conferma definitiva.

Un Incidente di Sicurezza confermato che comporti un accesso non autorizzato ai dati di produzione, un ransomware attivo o un'interruzione che colpisca una porzione significativa del sistema sarà classificato come Critico, e il Chief Information Security Officer unitamente al Responsabile dell'Incidente dovranno intervenire entro trenta minuti.

Un presunto incidente relativo a dati personali o di clienti, la compromissione di un singolo sistema o un evento segnalato da Terzi che impatti sui dati aziendali sarà classificato come Alto e gestito entro due ore.

Un Incidente di Sicurezza contenuto, con scarse o nulle evidenze di esposizione dei dati, sarà classificato come Medio e gestito entro un giorno lavorativo.

Una violazione delle procedure interne senza segnali di compromissione dei sistemi sarà classificata come Basso e gestita entro cinque giorni lavorativi.

4.2 Ciclo di Vita della Risposta

All'individuazione di un Incidente di Sicurezza, la Società provvederà a isolare il sistema interessato preservando le prove necessarie per le indagini e, ove applicabile, per le notifiche alle autorità.

Dopo il contenimento, la Società eliminerà la causa dell'Incidente di Sicurezza e ripristinerà il servizio impattato da un backup verificato e testato, accertando il regolare funzionamento prima di considerare l'incidente risolto.

Ogni Incidente di Sicurezza classificato come Medio o superiore sarà oggetto di un riesame post-incidente, i cui esiti saranno registrati nel Registro dei Rischi.

4.3 Notifiche Obbligatorie

Qualora un Incidente di Sicurezza costituisca una Violazione di Dati Personali, la Società notificherà l'Autorità per la Protezione dei Dati polacca senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla Presa di Conoscenza, ai sensi dell'Articolo 33 del GDPR. Qualora la violazione presenti un rischio elevato per i diritti e le libertà delle persone fisiche, la Società ne darà comunicazione tempestiva agli interessati, ai sensi dell'Articolo 34 del GDPR.

Laddove si applichi la Direttiva NIS2, la Società invierà un preavviso entro 24 ore dalla Presa di Conoscenza, una notifica più dettagliata entro 72 ore e una relazione finale entro un mese.

Nel caso in cui un prodotto con elementi digitali gestito dalla Società rientri nell'ambito del Cyber Resilience Act (CRA), verrà inviato un preavviso entro 24 ore, una notifica completa entro 72 ore e un rapporto finale entro 14 giorni per le vulnerabilità sfruttate attivamente, tramite la piattaforma di segnalazione dell'UE preposta.

4.4 Incidenti che Coinvolgono Terze Parti

Ove un Incidente di Sicurezza si verifichi presso un Partner di Pagamento, un Partner di Spedizione o un Fornitore di Hosting, o comunque li riguardi, gli obblighi di notifica della Società di cui alla Sezione 4.3 si applicheranno in modo autonomo e non saranno assolti dall'eventuale comunicazione inviata dal Terzo alla Società o alla propria autorità di regolamentazione.

Il Partner di Spedizione che agisce in qualità di Titolare autonomo del trattamento per i dati dei destinatari sarà trattato come tale a tutti gli effetti; l'adempimento dei propri obblighi informativi non solleverà la Società dai distinti adempimenti relativi ai trattamenti di sua pertinenza impattati dal medesimo evento.

4.5 Registri e Test

Ogni Incidente di Sicurezza sarà annotato nel registro degli incidenti della Società, indipendentemente dalla sua gravità.

La Società verificherà l'efficacia della presente Politica e del Runbook RB-01 mediante simulazioni teoriche (tabletop exercise) con cadenza almeno annuale.

5. Conformità alla Politica

L'osservanza della presente Politica è obbligatoria. Il Chief Information Security Officer è responsabile della Politica e della gestione degli incidenti, coordinando o supervisionando gli interventi in caso di eventi Critici ed Alti e valutando la necessità di notifiche agli organi di controllo.

Il ritardo nel segnalare un presunto Incidente di Sicurezza sarà sanzionato come violazione autonoma della presente Politica, a prescindere dall'effettiva gravità dell'incidente.

6. Deroghe

Non è ammessa alcuna deroga all'obbligo di segnalazione dei presunti Incidenti di Sicurezza.

Eventuali scostamenti dai termini di notifica previsti dalla Sezione 4.3 dovranno essere immediatamente segnalati al Chief Information Security Officer e all'Ufficio Legale, e debitamente motivati per iscritto.

7. Norme, Politiche e Procedure Correlate

La presente Politica integra ed integra il contenuto del Runbook di Incident Response RB-01, del Piano di Continuità Operativa e Ripristino del Servizio (BCDR), della Politica di Backup e della Politica di Gestione dei Rischi relativi a Terze Parti e Partner.

8. Definizioni

"Incidente di Sicurezza": qualsiasi evento che abbia compromesso, o possa verosimilmente compromettere, la riservatezza, l'integrità o la disponibilità di un Bene Informatico (Asset).

"Violazione di Dati Personali": la violazione di sicurezza di cui all'Articolo 4, punto 12, del GDPR.

"Presa di Conoscenza": il momento in cui la Società acquisisce un ragionevole grado di certezza circa il verificarsi di un Incidente di Sicurezza e il potenziale impatto sui dati personali; da tale momento decorrono i termini di notifica di cui alla Sezione 4.3.

"Responsabile dell'Incidente": il soggetto incaricato di coordinare la gestione e la risposta a uno specifico Incidente di Sicurezza.

9. Cronologia delle Revisioni

Versione 1.0 — Luglio 2026

ExactFlow Incident Response & Breach Notification Policy | ExactFlow