Ultimo aggiornamento: 18 settembre 2026
( Indice )
La presente Politica per la sicurezza delle informazioni (la “Politica”) descrive i principi e le misure con cui Made in Evolve S.r.l. (Via Rosalba Carriera 26, 41126 San Damaso, Modena, C.F. e P.IVA 03497200364; di seguito “Made in Evolve”) protegge le informazioni che tratta nell’erogazione dei propri servizi di agenzia eCommerce, system integration e della piattaforma SaaS Nucleo Platform. È la versione pubblica del documento interno e si rivolge a clienti, partner e fornitori.
La Politica si applica a tutte le informazioni trattate da Made in Evolve, in qualunque formato, e a tutti i sistemi, le reti, i dispositivi e i servizi cloud utilizzati per trattarle; vincola dipendenti, collaboratori e fornitori che accedono a tali risorse. Include i dati dei clienti trattati per loro conto, secondo l’accordo sul trattamento dei dati, e i dati personali di cui Made in Evolve è titolare, descritti nell’informativa privacy.
Gli obiettivi sono garantire riservatezza (le informazioni sono accessibili solo a chi è autorizzato), integrità (le informazioni sono accurate e complete) e disponibilità (le informazioni e i servizi sono accessibili quando necessario), e assicurare il rispetto del Regolamento (UE) 2016/679 (GDPR), del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 e degli impegni contrattuali assunti con i clienti.
La responsabilità complessiva della sicurezza delle informazioni è attribuita al CTO di Made in Evolve, che definisce le misure, ne verifica l’attuazione, gestisce gli incidenti e riferisce all’amministrazione. Ogni responsabile di area risponde dell’applicazione della Politica nel proprio ambito; ogni persona è responsabile delle informazioni che tratta e degli strumenti che utilizza. Le questioni relative ai dati personali sono coordinate con il contatto privacy (privacy@madeinevolve.com).
Made in Evolve struttura il proprio sistema di gestione della sicurezza in allineamento ai principi di ISO/IEC 27001:2022 e ai controlli del relativo Allegato A, senza disporre di una certificazione. Made in Evolve non rientra tra i soggetti essenziali o importanti della Direttiva (UE) 2022/2555 (NIS2), ma ne adotta volontariamente i principi di gestione del rischio: analisi dei rischi, sicurezza della catena di fornitura, gestione degli incidenti, continuità operativa e formazione. L’analisi dei rischi è aggiornata almeno una volta l’anno e a ogni cambiamento rilevante.
Le informazioni e i sistemi sono censiti in un inventario che ne indica il responsabile e la classificazione. Le informazioni sono classificate in pubbliche, interne, riservate e dati dei clienti; a ogni livello corrispondono regole di accesso, condivisione e cancellazione. Gli asset assegnati al personale sono restituiti e ripuliti alla cessazione del rapporto.
I dispositivi con cui si accede alle informazioni aziendali adottano cifratura del disco, aggiornamenti automatici del sistema operativo e delle applicazioni, blocco schermo automatico, protezione antimalware e possibilità di cancellazione remota. I dispositivi personali possono essere usati solo se rispettano gli stessi requisiti.
I dati sono cifrati in transito con TLS 1.2 o superiore su tutte le connessioni esterne e a riposo su database, storage e backup. I segreti applicativi (chiavi API, credenziali di servizio, certificati) sono conservati in gestori dedicati, ruotati periodicamente e mai inseriti nel codice sorgente o nei sistemi di messaggistica.
L’infrastruttura di produzione è ospitata su DigitalOcean nel data center di Francoforte (Germania). Le reti sono protette da firewall con regole restrittive in ingresso; i servizi sono esposti solo quando necessario e l’accesso amministrativo avviene con chiavi e MFA. Gli ambienti di sviluppo, test e produzione sono separati a livello di infrastruttura e di credenziali. In Nucleo Platform i dati di ciascun cliente sono isolati per tenant a livello di applicazione e di base dati. Le configurazioni dell’infrastruttura sono gestite come codice e sottoposte a revisione.
I sistemi registrano accessi, operazioni amministrative ed eventi di sicurezza rilevanti. I log sono protetti da modifica, conservati per un massimo di 12 mesi e utilizzati solo per finalità di sicurezza, diagnostica e adempimento di obblighi legali. Il monitoraggio della disponibilità e degli errori genera allarmi verso il team tecnico.
I dati di produzione sono sottoposti a backup giornalieri cifrati, conservati separatamente dai sistemi di origine. I ripristini sono testati periodicamente per verificare l’integrità dei backup e i tempi di recupero. Le procedure di continuità definiscono priorità di ripristino, responsabilità e canali di comunicazione con i clienti in caso di interruzione prolungata.
Le vulnerabilità sono individuate tramite analisi automatizzate delle dipendenze e dei sistemi, bollettini dei fornitori e segnalazioni esterne. Le correzioni sono applicate in base alla gravità, con priorità alle vulnerabilità critiche e a quelle sfruttate attivamente. Gli aggiornamenti dei sistemi operativi e dei componenti infrastrutturali sono applicati con regolarità.
Made in Evolve dispone di una procedura di gestione degli incidenti che prevede rilevazione, classificazione per gravità, contenimento, analisi delle cause, ripristino e revisione successiva. Quando un incidente costituisce una violazione di dati personali:
Tutti gli incidenti sono registrati e le lezioni apprese alimentano l’aggiornamento delle misure.
I fornitori che trattano informazioni per conto di Made in Evolve sono selezionati con una due diligence preventiva sulle garanzie di sicurezza e protezione dei dati, vincolati da un accordo sul trattamento dei dati e da garanzie adeguate per i trasferimenti extra-UE (Clausole Contrattuali Standard, Decisione 2021/914, e EU-US Data Privacy Framework ove applicabile). L’elenco dei fornitori e le relative garanzie sono riesaminati almeno una volta l’anno. L’elenco dei sub-responsabili è pubblicato nell’accordo sul trattamento dei dati.
Tutto il personale riceve formazione all’ingresso e con cadenza periodica su protezione dei dati, riconoscimento del phishing, gestione delle credenziali, uso sicuro dei dispositivi e procedura di segnalazione degli incidenti. La formazione comprende l’uso responsabile degli strumenti di intelligenza artificiale (OpenAI, Anthropic, Google Gemini, Microsoft Copilot): dati personali e informazioni riservate nei prompt solo se necessario, tramite piani aziendali che escludono l’addestramento dei modelli, con supervisione umana dei risultati, in linea con il Regolamento (UE) 2024/1689 (AI Act).
Gli strumenti aziendali sono destinati alle attività lavorative. Non è consentito disattivare le protezioni di sicurezza, installare software non autorizzato, condividere credenziali, trasferire informazioni riservate o dati dei clienti su servizi non approvati o caricarli in strumenti di intelligenza artificiale privi di adeguate garanzie contrattuali. Le violazioni della Politica sono gestite secondo le procedure interne e, ove rilevante, la normativa sul lavoro.
La Politica è riesaminata dal CTO almeno una volta l’anno e a seguito di incidenti significativi, cambiamenti organizzativi o tecnologici e novità normative. La data dell’ultimo aggiornamento è indicata in testa al documento.
Made in Evolve incoraggia la segnalazione responsabile di vulnerabilità che riguardano madeinevolve.com, Nucleo Platform o altri sistemi gestiti da Made in Evolve. Le segnalazioni vanno inviate a help@madeinevolve.com con una descrizione del problema, i passaggi per riprodurlo e, se disponibile, una prova di concetto. Made in Evolve conferma la ricezione entro 5 giorni lavorativi, mantiene informato il segnalante sull’avanzamento e non intraprende azioni legali nei confronti di chi agisce in buona fede, senza accedere a dati oltre il necessario, senza degradare i servizi e senza divulgare la vulnerabilità prima della correzione. Per le segnalazioni relative a illeciti aziendali è disponibile il canale help@madeinevolve.com (D.Lgs. 24/2023).