- § 01
Titolare e ambito
Protocollo Interno è un servizio di Soim srls (P.IVA IT05659580285). Il presente documento descrive le misure tecniche e organizzative adottate per la gestione dei documenti e dei dati personali trattati attraverso la piattaforma.
Nei rapporti con le organizzazioni clienti (agenzie immobiliari, studi notarili, altri professionisti), Soim srls opera come responsabile del trattamento: il titolare resta l'organizzazione che carica o richiede i documenti.
- § 02
Controllo degli accessi
- Accesso all'area riservata solo tramite account autenticato; nessuna registrazione anonima.
- Segregazione dei dati a livello di database: ogni riga è filtrata sull'identità dell'utente e sull'organizzazione di appartenenza.
- Le funzioni interne di verifica dei permessi non sono richiamabili da utenti non autenticati.
- Le controparti esterne (clienti, notai, proprietari) accedono tramite link nominativi a scadenza, revocabili in qualsiasi momento, limitati alla singola pratica o al singolo immobile.
- Principio del minimo privilegio: i dati dei visitatori mostrati ai proprietari sono aggregati e anonimizzati.
- § 03
Cifratura e integrità dei documenti
- Trasmissione cifrata TLS su tutte le connessioni.
- Archiviazione dei file in bucket privati: nessun file è raggiungibile da URL pubblico.
- Cifratura a riposo del database e dell'archivio file lato infrastruttura.
- Download tramite URL firmati a scadenza breve (60 secondi), generati solo dopo la verifica dei permessi.
- Impronta SHA-256 calcolata sul documento al momento del caricamento, per verificarne l'integrità nel tempo.
- Nota: il servizio non implementa cifratura end-to-end con chiavi in possesso esclusivo dell'utente, perché incompatibile con anteprime, inoltro allo studio notarile e recupero degli accessi.
- § 04
Tracciabilità e log
- Registrazione di data e ora di: richiesta documento, caricamento, visualizzazione, download, invio al notaio, solleciti, conferme e feedback appuntamento.
- Gli eventi sono in sola aggiunta: non sono modificabili né cancellabili dagli utenti finali.
- Ogni evento è associato all'utente o al link di accesso che lo ha generato.
- La timeline è consultabile dalle parti autorizzate della pratica e costituisce evidenza dello scambio.
- § 05
Dati trattati e minimizzazione
- Dati identificativi e di contatto delle parti (nome, cognome, email) necessari all'invio delle richieste.
- Documenti caricati dalle parti, il cui contenuto è determinato dall'organizzazione richiedente.
- Metadati tecnici degli eventi (timestamp, tipo di azione).
- Non richiediamo dati non necessari alla finalità e non utilizziamo i documenti per finalità diverse dall'erogazione del servizio.
- I moduli pubblici del sito sono protetti da captcha; non pubblichiamo indirizzi email di contatto.
- § 06
Conservazione e cancellazione
- I documenti restano disponibili per la durata della pratica e per il periodo definito dall'organizzazione titolare.
- Su richiesta dell'organizzazione titolare procediamo alla cancellazione dei documenti e dei dati associati.
- I log degli eventi possono essere conservati in forma minimizzata per finalità di prova dello scambio.
- § 07
Infrastruttura e fornitori
- Infrastruttura applicativa e database gestiti su servizi cloud professionali con cifratura a riposo e backup automatici.
- Invio delle notifiche tramite provider di posta transazionale con dominio verificato.
- L'elenco aggiornato dei sub-responsabili è disponibile su richiesta e allegato al contratto di trattamento.
- § 08
Gestione degli incidenti
- Rilevazione tramite monitoraggio degli errori applicativi e revisione periodica dei log di accesso.
- In caso di violazione dei dati personali informiamo senza ingiustificato ritardo le organizzazioni titolari interessate, fornendo natura dell'evento, dati coinvolti e misure adottate.
- Revoca immediata dei link di accesso e rotazione delle credenziali coinvolte come primo contenimento.
- Le segnalazioni di vulnerabilità possono essere inviate tramite il form di contatto del sito.
- § 09
Diritti degli interessati
Le richieste di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità vanno indirizzate all'organizzazione titolare (l'agenzia o lo studio che ha creato la pratica). Soim srls assiste il titolare nell'evasione della richiesta entro i termini di legge, tramite il form di contatto del sito.
- § 10
Nomina a responsabile del trattamento (art. 28 GDPR)
Il trattamento svolto da Soim srls per conto dell'organizzazione cliente è regolato da un contratto di nomina a responsabile, parte integrante dei termini e condizioni del servizio e sottoscritto all'attivazione dell'account.
- Trattamento soltanto su istruzioni documentate del titolare, salvo obblighi di legge.
- Obbligo di riservatezza per il personale autorizzato al trattamento.
Soim srls · P.IVA IT05659580285. Documento soggetto ad aggiornamento; fa fede la versione pubblicata su questa pagina.