Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia
Data di Entrata in Vigore: 15 luglio 2026
Versione 1.0
Exactflow Prosta Spółka Akcyjna (la "Società") gestisce la Piattaforma ExactFlow, un sistema software-as-a-service che fornisce funzionalità di gestione degli ordini, gestione delle relazioni con i clienti e gestione del magazzino a clienti aziendali, e l'ExactFlow Marketplace (Exact Solution), in cui venditori commerciali e consumatori offrono merci in vendita agli acquirenti. Nel corso della gestione di questi sistemi, la Società tratta informazioni appartenenti ai propri dipendenti, ai propri clienti e ai venditori e acquirenti che effettuano transazioni sul Marketplace, avvalendosi a tal fine di parti esterne, tra cui Fornitori di Hosting, Partner di Pagamento, Partner di Consegna e Canali del Marketplace.
La presente Politica costituisce lo strumento di vertice del Sistema di Gestione della Sicurezza delle Informazioni della Società e disciplina l'interpretazione e l'applicazione di ogni politica subordinata adottata dalla Società nel campo della sicurezza delle informazioni.
Lo scopo della presente Politica è stabilire l'impegno della Società a proteggere la riservatezza, l'integrità e la disponibilità delle informazioni trattate, e a dare attuazione agli obblighi della Società ai sensi del Regolamento Generale sulla Protezione dei Dati (GDPR), della legislazione di attuazione polacca applicabile e degli obblighi contrattuali dovuti ai partner commerciali della Società. La presente Politica servirà inoltre come base per il perseguimento da parte della Società della certificazione ISO/IEC 27001:2022.
La presente Politica si applica a tutti i dipendenti, collaboratori e personale temporaneo della Società, indipendentemente dal luogo di lavoro; a tutte le Risorse Informative create, ricevute, archiviate o altrimenti trattate dalla Società; a ogni ambiente in cui operano i sistemi della Società, inclusi gli ambienti di produzione, staging, sviluppo e aziendali; e a ogni Terza Parte ingaggiata dalla Società in relazione alla Piattaforma o al Marketplace, inclusi Fornitori di Hosting, Partner di Pagamento, Partner di Consegna e Canali del Marketplace. I requisiti specifici applicabili a ciascuna categoria di Terza Parte sono definiti nella Politica di Gestione dei Rischi di Terze Parti e Partner.
La Società stabilisce, dota di risorse e riesamina obiettivi di sicurezza delle informazioni misurabili almeno su base annuale, e a seguito di qualsiasi modifica materiale all'attività, alla sua tecnologia o all'ambiente normativo in cui opera. Gli obiettivi di sicurezza delle informazioni della Società includono, a titolo esemplificativo e non esaustivo:
La protezione dei dati personali di venditori, acquirenti e dipendenti in modo proporzionato alla loro sensibilità, in conformità con l'Articolo 5 e l'Articolo 32 del GDPR.
Il mantenimento della disponibilità dei servizi rivolti ai clienti in conformità con gli obiettivi di ripristino stabiliti nel Piano di Continuità Operativa e Ripristino Emergenze.
Il rilevamento, la risposta e, ove richiesto, la notifica di incidenti di sicurezza e violazioni dei dati personali entro i termini prescritti dalla Politica di Risposta agli Incidenti e Notifica delle Violazioni, incluso il termine di settantadue ore prescritto dall'Articolo 33 del GDPR.
Lo sviluppo continuo di un Sistema di Gestione della Sicurezza delle Informazioni allineato alla norma ISO/IEC 27001:2022, con la certificazione come risultato previsto.
La Società agisce in qualità di Titolare del Trattamento relativamente ai dati personali dei propri dipendenti e dei venditori e acquirenti con cui tratta direttamente sul Marketplace, e agisce in qualità di Responsabile del Trattamento relativamente ai dati personali trattati su istruzioni documentate di un cliente della Piattaforma. L'autorità di controllo principale della Società ai fini del GDPR è l'Autorità Garante per la Protezione dei Dati Polacca (Urząd Ochrony Danych Osobowych), essendo la sede principale della Società nell'Unione Europea situata in Polonia.
La Società rispetta, nella misura applicabile, i requisiti di gestione del rischio e di segnalazione degli incidenti della Direttiva (UE) 2022/2555 (Direttiva NIS2) e gli obblighi imposti dal Regolamento (UE) 2024/2847 (Cyber Resilience Act) relativamente ai prodotti con elementi digitali. Laddove la Società distribuisca un sistema di intelligenza artificiale, compreso un sistema che interagisce direttamente con una persona fisica, la Società rispetta gli obblighi di trasparenza e gestione del rischio applicabili del Regolamento (UE) 2024/1689 (Legge sull'Intelligenza Artificiale).
Qualsiasi trasferimento di dati personali verso un destinatario stabilito al di fuori dello Spazio Economico Europeo è soggetto a una garanzia adeguata ai sensi del Capo V del GDPR, e nessun trasferimento ha luogo finché tale garanzia non sia stata confermata. La Società mantiene un Registro dei Requisiti Legali e Normativi che annota gli obblighi ad essa applicabili e la funzione responsabile di dimostrare la conformità.
L'accesso alle Risorse Informative è concesso sulla base del minimo privilegio e della necessità di sapere (need-to-know), ed è revocato non appena non sia più necessario.
I controlli di sicurezza sono applicati a livelli (in strati), in modo che il fallimento di un singolo controllo non comporti la perdita completa della protezione di una Risorsa Informativa.
I requisiti di privacy e sicurezza sono incorporati nella progettazione di un nuovo sistema o funzionalità fin dall'inizio, in conformità con l'Articolo 25 del GDPR.
Ogni Risorsa Informativa, rischio identificato e controllo ha un proprietario designato e responsabile.
Laddove la Società gestisca un'infrastruttura di produzione su più di un ambiente di hosting, si applicano controlli equivalenti a ciascuno di essi senza eccezioni, e un controllo implementato solo su uno di tali ambienti non viene considerato implementato.
L'Alta Direzione è responsabile del Sistema di Gestione della Sicurezza delle Informazioni e dimostra tale responsabilità approvando la presente Politica e assicurando che sia adeguatamente dotata di risorse.
Il Chief Information Security Officer (CISO) è responsabile del funzionamento quotidiano del Sistema di Gestione della Sicurezza delle Informazioni, compresa la manutenzione della presente Politica e delle sue politiche subordinate, la gestione del processo di gestione dei rischi, la guida della risposta agli incidenti significativi e la rendicontazione all'Alta Direzione sulla postura di sicurezza della Società.
In attesa della nomina di un Responsabile della Protezione dei Dati ai sensi dell'Articolo 37 del GDPR, il Chief Information Security Officer funge da punto di contatto ad interim della Società per le questioni relative alla protezione dei dati.
L'Alta Direzione, insieme al Chief Information Security Officer, conduce un riesame formale del Sistema di Gestione della Sicurezza delle Informazioni almeno annualmente e a seguito di qualsiasi incidente classificato come Critico.
La presente Politica è attuata attraverso le seguenti politiche subordinate: la Politica d'Uso Accettabile, la Politica di Controllo degli Accessi, la Politica di Crittografia e Gestione delle Chiavi, la Politica di Gestione dei Rischi, la Politica di Sicurezza della Rete e Firewall, la Politica Antivirus e Protezione degli End-point, la Politica di Risposta agli Incidenti e Notifica delle Violazioni, il Piano di Continuità Operativa e Ripristino Emergenze, la Politica di Backup, la Politica di Conservazione e Cancellazione dei Dati, la Politica di Classificazione dei Dati, la Politica di Protezione dei Dati Personali, la Politica di Gestione dei Rischi di Terze Parti e Partner, la Politica di Sviluppo Sicuro, la Politica di Gestione e Divulgazione delle Vulnerabilità, la Politica di Gestione dei Cambiamenti, la Politica di Registrazione e Monitoraggio, la Politica di Sicurezza Fisica e Ambientale, la Politica di Sicurezza e Riservatezza delle Risorse Umane, e la Politica di Consapevolezza e Formazione sulla Sicurezza.
La conformità alla presente Politica è obbligatoria per ogni persona e parte che rientri nel suo ambito di applicazione. Una violazione della presente Politica da parte di un dipendente o collaboratore può comportare azioni disciplinari fino alla risoluzione del rapporto di lavoro o dell'incarico e, qualora la violazione comporti una condotta illecita, la segnalazione alle autorità competenti.
Una violazione della presente Politica da parte di una Terza Parte può comportare la sospensione o la risoluzione del rapporto commerciale, fatti salvi eventuali altri rimedi a disposizione della Società.
Il Chief Information Security Officer misura la conformità alla presente Politica attraverso audit interni, il riesame annuale della direzione e le metriche riportate nell'ambito di ciascuna politica subordinata.
Qualsiasi eccezione a un requisito specifico della presente Politica deve essere documentata, limitata nel tempo e approvata in anticipo dal Chief Information Security Officer. Chiunque proceda senza tale approvazione sarà trattato come non conforme alla presente Politica, indipendentemente dalla giustificazione sottostante.
"Società" indica Exact Flow Prosta Spółka Akcyjna.
"Piattaforma" indica il sistema software-as-a-service ExactFlow, comprendente funzionalità di gestione degli ordini, gestione delle relazioni con i clienti e gestione del magazzino fornite a clienti aziendali.
"Marketplace" indica l'ExactFlow Marketplace, in cui venditori commerciali e consumatori offrono merci in vendita agli acquirenti.
"Risorsa Informativa" indica qualsiasi dato, sistema, applicazione, dispositivo o documento che ha valore per la Società e che richiede di conseguenza protezione.
"Sistema di Gestione della Sicurezza delle Informazioni" indica il sistema di politica, valutazione del rischio, controllo e miglioramento continuo mediante il quale la Società gestisce il rischio di sicurezza delle informazioni, stabilito con riferimento alla norma ISO/IEC 27001:2022.
"Titolare del Trattamento" indica un titolare del trattamento ai sensi dell'Articolo 4(7) del GDPR.
"Responsabile del Trattamento" indica un responsabile del trattamento ai sensi dell'Articolo 4(8) del GDPR.
"Terza Parte" indica qualsiasi persona fisica o giuridica, diversa da un dipendente, collaboratore o personale temporaneo della Società, che acceda, archivi o tratti informazioni della Società o dei clienti in relazione alla Piattaforma o al Marketplace.
"Fornitore di Hosting" indica una Terza Parte che fornisce infrastrutture cloud sulle quali la Società gestisce sistemi di produzione.
"Partner di Pagamento" indica una Terza Parte che elabora transazioni di pagamento per conto della Società.
"Partner di Consegna" indica una Terza Parte che fornisce servizi di consegna o logistica in relazione all'evasione degli ordini effettuati tramite la Piattaforma o il Marketplace.
"Canale del Marketplace" indica un canale di vendita o marketplace esterno con cui il Marketplace è integrato.
"GDPR" indica il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati.
"Alta Direzione" indica la persona o l'organo che dirige e controlla la Società al più alto livello.
Versione 1.0 — Luglio 2026