§ Documento · Misure tecniche e organizzative

Procedure di sicurezza
e protezione dei dati

Come proteggiamo i documenti scambiati tra agenzie, clienti, notai e professionisti. Documento redatto da Soim srls, titolare del servizio Protocollo Interno.

  1. § 01

    Titolare e ambito

    Protocollo Interno è un servizio di Soim srls (P.IVA IT05659580285). Il presente documento descrive le misure tecniche e organizzative adottate per la gestione dei documenti e dei dati personali trattati attraverso la piattaforma.

    Nei rapporti con le organizzazioni clienti (agenzie immobiliari, studi notarili, altri professionisti), Soim srls opera come responsabile del trattamento: il titolare resta l'organizzazione che carica o richiede i documenti.

  2. § 02

    Controllo degli accessi

    • Accesso all'area riservata solo tramite account autenticato; nessuna registrazione anonima.
    • Segregazione dei dati a livello di database: ogni riga è filtrata sull'identità dell'utente e sull'organizzazione di appartenenza.
    • Le funzioni interne di verifica dei permessi non sono richiamabili da utenti non autenticati.
    • Le controparti esterne (clienti, notai, proprietari) accedono tramite link nominativi a scadenza, revocabili in qualsiasi momento, limitati alla singola pratica o al singolo immobile.
    • Principio del minimo privilegio: i dati dei visitatori mostrati ai proprietari sono aggregati e anonimizzati.
  3. § 03

    Cifratura e integrità dei documenti

    • Trasmissione cifrata TLS su tutte le connessioni.
    • Archiviazione dei file in bucket privati: nessun file è raggiungibile da URL pubblico.
    • Cifratura a riposo del database e dell'archivio file lato infrastruttura.
    • Download tramite URL firmati a scadenza breve (60 secondi), generati solo dopo la verifica dei permessi.
    • Impronta SHA-256 calcolata sul documento al momento del caricamento, per verificarne l'integrità nel tempo.
    • Nota: il servizio non implementa cifratura end-to-end con chiavi in possesso esclusivo dell'utente, perché incompatibile con anteprime, inoltro allo studio notarile e recupero degli accessi.
  4. § 04

    Tracciabilità e log

    • Registrazione di data e ora di: richiesta documento, caricamento, visualizzazione, download, invio al notaio, solleciti, conferme e feedback appuntamento.
    • Gli eventi sono in sola aggiunta: non sono modificabili né cancellabili dagli utenti finali.
    • Ogni evento è associato all'utente o al link di accesso che lo ha generato.
    • La timeline è consultabile dalle parti autorizzate della pratica e costituisce evidenza dello scambio.
  5. § 05

    Dati trattati e minimizzazione

    • Dati identificativi e di contatto delle parti (nome, cognome, email) necessari all'invio delle richieste.
    • Documenti caricati dalle parti, il cui contenuto è determinato dall'organizzazione richiedente.
    • Metadati tecnici degli eventi (timestamp, tipo di azione).
    • Non richiediamo dati non necessari alla finalità e non utilizziamo i documenti per finalità diverse dall'erogazione del servizio.
    • I moduli pubblici del sito sono protetti da captcha; non pubblichiamo indirizzi email di contatto.
  6. § 06

    Conservazione e cancellazione

    • I documenti restano disponibili per la durata della pratica e per il periodo definito dall'organizzazione titolare.
    • Su richiesta dell'organizzazione titolare procediamo alla cancellazione dei documenti e dei dati associati.
    • I log degli eventi possono essere conservati in forma minimizzata per finalità di prova dello scambio.
  7. § 07

    Infrastruttura e fornitori

    • Infrastruttura applicativa e database gestiti su servizi cloud professionali con cifratura a riposo e backup automatici.
    • Invio delle notifiche tramite provider di posta transazionale con dominio verificato.
    • L'elenco aggiornato dei sub-responsabili è disponibile su richiesta e allegato al contratto di trattamento.
  8. § 08

    Gestione degli incidenti

    • Rilevazione tramite monitoraggio degli errori applicativi e revisione periodica dei log di accesso.
    • In caso di violazione dei dati personali informiamo senza ingiustificato ritardo le organizzazioni titolari interessate, fornendo natura dell'evento, dati coinvolti e misure adottate.
    • Revoca immediata dei link di accesso e rotazione delle credenziali coinvolte come primo contenimento.
    • Le segnalazioni di vulnerabilità possono essere inviate tramite il form di contatto del sito.
  9. § 09

    Diritti degli interessati

    Le richieste di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità vanno indirizzate all'organizzazione titolare (l'agenzia o lo studio che ha creato la pratica). Soim srls assiste il titolare nell'evasione della richiesta entro i termini di legge, tramite il form di contatto del sito.

  10. § 10

    Nomina a responsabile del trattamento (art. 28 GDPR)

    Il trattamento svolto da Soim srls per conto dell'organizzazione cliente è regolato da un contratto di nomina a responsabile, parte integrante dei termini e condizioni del servizio e sottoscritto all'attivazione dell'account.

    • Trattamento soltanto su istruzioni documentate del titolare, salvo obblighi di legge.
    • Obbligo di riservatezza per il personale autorizzato al trattamento.

Soim srls · P.IVA IT05659580285. Documento soggetto ad aggiornamento; fa fede la versione pubblicata su questa pagina.