Data di entrata in vigore: 17 giugno 2026
Questo allegato descrive le misure tecniche e organizzative ('TOM') che BISC8 adotta come Responsabile del trattamento ai sensi dell'art. 28(3)(c) GDPR e dell'Annex II delle Clausole Contrattuali Standard (Reg. UE 2021/914). Fa parte integrante del Data Processing Agreement tra BISC8 e il Cliente.
Versioning: il documento è aggiornato a ogni cambio rilevante (cifratura, sub-processor, retention). Le versioni precedenti restano archiviate e disponibili su richiesta a privacy@bisc8.app.
BISC8 progetta il proprio stack in modo che i dati personali dei visitatori siano pseudonimizzati prima ancora di essere persistiti, e cifrati a riposo e in transito.
Tutto il traffico HTTPS è servito tramite TLS 1.3 (fallback TLS 1.2). HSTS preload è attivo su tutti i sottodomini (bisc8.app, app.bisc8.app, system.bisc8.app, cdn.bisc8.app). Le connessioni interne tra Vercel e Supabase usano TLS verificato.
I segreti dei webhook dei clienti (usati per firmare HMAC le notifiche outbound) sono cifrati con AES-256-GCM usando una chiave master conservata in variabile d'ambiente Vercel (WEBHOOK_SECRET_KEY). Ogni segreto ha il proprio nonce. Lo stesso schema è usato per i recovery code peppers.
I sub-processor sotto elencati operano per conto di BISC8. Ognuno ha sottoscritto il proprio DPA con BISC8; ognuno è coperto da meccanismo di trasferimento adeguato per i flussi extra-UE (Data Privacy Framework + Clausole Contrattuali Standard 2021/914).
L'elenco aggiornato e datato è pubblicato su /legal/sub-processors. Ogni cambio di sub-processor è notificato al Cliente con almeno 30 giorni di preavviso e dà diritto di obiezione ai sensi del DPA.
Questo allegato è parte integrante del Data Processing Agreement ( vedi DPA). Le definizioni e i termini sono mutuati dal DPA.