Conformità GDPR
L'approccio di Corpshore Solutions Corporation al Regolamento UE 2016/679 — dalla governance dei dati alle garanzie per i trasferimenti internazionali.
Ultimo aggiornamento: 1 agosto 2026 — Versione 3.0
1. Il nostro approccio alla conformità GDPR
Corpshore Solutions Corporation considera la protezione dei dati personali un elemento fondante del proprio modello di business, non un adempimento burocratico. Come fornitore globale di servizi BPO, IT e AI con hub in Albania, Türkiye, Egitto, Uzbekistan, Colombia e Sud Africa, e con clienti prevalentemente situati nell'Unione Europea, operiamo al crocevia di alcune delle sfide più complesse in materia di protezione dei dati personali a livello internazionale.
Il Regolamento UE 2016/679 (GDPR) è per noi il minimo comune denominatore normativo che eleviamo a standard di riferimento globale. Ciò significa che anche le attività di trattamento condotte nei nostri hub extra-UE vengono progettate e attuate nel rispetto dei principi del GDPR — in particolare quelli di privacy by design e privacy by default enunciati all'art. 25 del Regolamento.
Il nostro approccio alla conformità si articola su quattro pilastri:
- Governance strutturata: un Data Protection Officer indipendente, un programma di audit annuale e un registro dei trattamenti aggiornato in tempo reale;
- Contratti solidi: Data Processing Agreements (DPA) ex art. 28 GDPR con tutti i responsabili del trattamento e Clausole Contrattuali Standard 2021 per ogni trasferimento verso paesi terzi;
- Sicurezza end-to-end: crittografia in transito e a riposo, controllo degli accessi basato sul principio del minimo privilegio, pseudonimizzazione dei dataset operativi;
- Cultura della protezione dei dati: formazione obbligatoria per tutto il personale, test di phishing simulati e procedure di escalation documentate.
La presente pagina non sostituisce la nostra Informativa Privacy (disponibile a corpshore.it/informativa-privacy/) né il Data Processing Agreement che stipuliamo con i clienti. Si tratta di una dichiarazione di conformità che illustra in modo trasparente come Corpshore struttura la propria organizzazione e le proprie procedure per rispettare il GDPR in tutte le sue dimensioni.
Ci impegniamo ad aggiornare questo documento ogni qualvolta intervengano modifiche normative significative, pronunce dell'EDPB, decisioni del Garante italiano o cambiamenti organizzativi che incidano sul regime di protezione dei dati.
2. Come trattiamo i dati dei nostri clienti (DPA — Art. 28 GDPR)
Nell'erogazione dei nostri servizi BPO, IT e AI, Corpshore agisce nella qualità di Responsabile del trattamento (Processor) ai sensi dell'art. 4(8) GDPR, mentre il cliente è il Titolare del trattamento (Controller). Questa distinzione di ruoli è giuridicamente fondamentale e determina l'allocazione delle responsabilità.
2.1 Il Data Processing Agreement
Prima di avviare qualsiasi attività che comporti il trattamento di dati personali per conto del cliente, Corpshore sottoscrive con quest'ultimo un Data Processing Agreement (DPA) conforme all'art. 28 GDPR. Il nostro DPA standard include:
- L'oggetto, la durata, la natura e la finalità del trattamento;
- Il tipo di dati personali e le categorie di interessati coinvolti;
- Gli obblighi e i diritti del Titolare;
- L'impegno a trattare i dati personali esclusivamente su istruzione documentata del Titolare;
- L'obbligo di riservatezza per tutto il personale autorizzato al trattamento;
- L'obbligo di adottare le misure di sicurezza appropriate ai sensi dell'art. 32 GDPR;
- Le condizioni per il ricorso a sub-responsabili del trattamento;
- L'assistenza al Titolare nell'espletamento delle richieste degli interessati;
- La cancellazione o restituzione dei dati al termine del contratto;
- La messa a disposizione di tutte le informazioni necessarie per dimostrare la conformità.
2.2 Istruzioni documentate
Corpshore non tratta mai dati personali dei clienti al di là di quanto strettamente necessario per l'esecuzione del contratto di servizio e delle istruzioni scritte del Titolare. In caso di istruzioni che riteniamo violino il GDPR o altra normativa applicabile, informiamo immediatamente il cliente in forma scritta. Il personale operativo riceve istruzioni di trattamento specifiche per ogni progetto, documentate nei manuali operativi di progetto (SOP), che vengono approvati dal cliente prima dell'avvio del servizio.
2.3 Accesso ai dati da parte del personale
L'accesso ai dati personali dei clienti è concesso esclusivamente al personale che ne ha effettiva necessità operativa (principio del need-to-know). Ogni agente operativo dispone di credenziali nominali e non condivide le proprie con altri. Le autorizzazioni sono gestite tramite il sistema IAM (Identity and Access Management) e vengono revocate entro 4 ore dalla cessazione del rapporto di lavoro o dalla rotazione su altro progetto.
3. Come trattiamo i dati dei candidati e dipendenti
Per i dati personali di candidati e dipendenti, Corpshore agisce come Titolare autonomo del trattamento. I dati raccolti nel contesto della selezione del personale (nome, cognome, curriculum vitae, lettera di candidatura, esito dei colloqui, valutazioni assessor) sono trattati per le seguenti finalità:
- Valutazione dell'idoneità del candidato al ruolo per cui ha candidato (base giuridica: art. 6(1)(b) GDPR — misure precontrattuali);
- Conservazione del profilo per opportunità future, con consenso esplicito del candidato (base giuridica: art. 6(1)(a) GDPR);
- Adempimento di obblighi di legge in materia di lavoro e previdenza sociale nei singoli paesi di operatività (base giuridica: art. 6(1)(c) GDPR);
- Gestione del rapporto di lavoro dei dipendenti assunti (base giuridica: art. 6(1)(b) GDPR).
I dati dei candidati non selezionati vengono conservati per un periodo massimo di 24 mesi dalla conclusione del processo di selezione, salvo consenso del candidato alla conservazione più prolungata (36 mesi). Al termine del periodo, i dati vengono cancellati in modo sicuro con procedura documentata.
Corpshore non effettua processi decisionali automatizzati in fase di selezione che producano effetti giuridici o incidano significativamente sul candidato ai sensi dell'art. 22 GDPR. Gli strumenti di screening automatico (ATS) sono utilizzati esclusivamente come supporto alla decisione umana.
3.1 Dati particolari nel curriculum vitae
I curriculum vitae possono contenere dati di categorie particolari ai sensi dell'art. 9 GDPR (es. appartenenza a organizzazioni, disabilità o condizioni di salute indicate volontariamente dal candidato). Tali dati sono trattati ai sensi dell'art. 9(2)(b) GDPR (obblighi in materia di diritto del lavoro) e dell'art. 9(2)(a) GDPR (consenso esplicito, ove richiesto). I selezionatori ricevono formazione specifica sul trattamento dei dati particolari e sull'obbligo di non raccogliere informazioni non pertinenti al ruolo.
4. Misure tecniche e organizzative (art. 32 GDPR)
Le misure di sicurezza adottate da Corpshore sono proporzionate alla natura, all'ambito, al contesto e alle finalità del trattamento, nonché ai rischi per i diritti e le libertà delle persone fisiche.
4.1 Crittografia
Tutti i dati personali in transito tra i sistemi Corpshore e i clienti sono protetti mediante TLS 1.3. I dati a riposo nei nostri sistemi di storage e database sono crittografati con AES-256. Le chiavi di cifratura sono gestite tramite un Key Management System dedicato con rotazione trimestrale. Le comunicazioni email riservate tra Corpshore e i clienti avvengono tramite canali protetti (S/MIME o PGP per le comunicazioni di massima sensibilità).
4.2 Controllo degli accessi
L'accesso ai sistemi contenenti dati personali è regolato da un sistema di autenticazione a più fattori (MFA). Le autorizzazioni seguono il principio del minimo privilegio: ogni utente ha accesso esclusivamente alle risorse necessarie per svolgere le proprie mansioni. La gestione delle identità avviene tramite un sistema IAM centralizzato con provisioning e de-provisioning automatizzato sincronizzato con il sistema HR.
4.3 Pseudonimizzazione e anonimizzazione
Ove tecnicamente fattibile, i dataset utilizzati per la formazione, il testing e il quality monitoring vengono pseudonimizzati prima dell'utilizzo. I report di performance inviati ai clienti non contengono dati identificativi degli agenti individuali salvo diverso accordo. I dati utilizzati per la formazione interna sono anonimizzati in modo da non consentire la re-identificazione degli interessati.
4.4 Backup e continuità
I dati sono replicati in tempo reale su data center ridondanti. I backup completi vengono eseguiti quotidianamente con conservazione di 90 giorni per i dati operativi e 7 anni per i dati contabili e fiscali. I backup sono crittografati e testati trimestralmente con procedure di disaster recovery documentate. Il Recovery Time Objective (RTO) per i sistemi critici è inferiore a 4 ore; il Recovery Point Objective (RPO) è inferiore a 1 ora.
4.5 Sicurezza fisica
I nostri hub operativi sono situati in edifici con controllo degli accessi fisici mediante badge, videosorveglianza delle aree sensibili, e politica di scrivania pulita (clean desk policy). Ai dipendenti non è consentito portare dispositivi di archiviazione rimovibili (USB, hard disk esterni) nelle aree operative. Le postazioni di lavoro sono dotate di filtri per la privacy (privacy screen) nelle aree dove si trattano dati sensibili.
4.6 Gestione delle vulnerabilità
Corpshore adotta un programma strutturato di vulnerability management che prevede: scansioni automatizzate mensili delle vulnerabilità, penetration test annuali condotti da terze parti accreditate, patch management con SLA di 24 ore per le vulnerabilità critiche (CVSS score ≥ 9.0) e di 7 giorni per le vulnerabilità alte (CVSS ≥ 7.0).
5. Hub extra-UE: meccanismi di trasferimento dati
I trasferimenti di dati personali verso i nostri hub operativi situati al di fuori dello Spazio Economico Europeo (SEE) sono fondati su meccanismi di garanzia conformi al Capo V del GDPR. La scelta del meccanismo dipende dal paese di destinazione e dalla natura del trasferimento.
Nessuno dei paesi in cui Corpshore dispone di hub operativi extra-UE è attualmente destinatario di una decisione di adeguatezza della Commissione Europea ai sensi dell'art. 45 GDPR (fatta eccezione per il Marocco, paese con cui non operiamo). Di conseguenza, tutti i trasferimenti avvengono sulla base delle Clausole Contrattuali Standard 2021 (Decisione della Commissione 2021/914 del 4 giugno 2021), integrate da Transfer Impact Assessment (TIA) specifici per paese.
| Hub | Paese | Meccanismo di garanzia | Modulo SCC applicabile | TIA aggiornato | Note |
|---|---|---|---|---|---|
| Hub Balcani | Albania | SCC 2021 + TIA | Modulo 2 (Controller-Processor) | Annuale | Paese candidato UE; normativa locale compatibile con GDPR (Legge 9887/2008 come modificata) |
| Hub MENA-Nord | Türkiye | SCC 2021 + TIA | Modulo 2 | Annuale | Legge 6698 (KVKK) in vigore; valutazione adeguatezza Commissione UE pendente; TIA analizza accesso governativo |
| Hub MENA-Sud | Egitto | SCC 2021 + TIA | Modulo 2 | Annuale | Legge 151/2020 in vigore; TIA include analisi delle disposizioni sull'accesso delle autorità governative ai dati |
| Hub AI/Annotation | Uzbekistan | SCC 2021 + TIA | Modulo 2 | Annuale | Solo servizi di annotazione AI e data labeling; dataset pseudonimizzati prima del trasferimento; Legge 547/2019 |
| Hub LATAM | Colombia | SCC 2021 + TIA | Modulo 2 | Annuale | Legge 1581/2012 (Habeas Data); autorità di controllo attiva (SIC) |
| Hub Africa Meridionale | Sud Africa | SCC 2021 + TIA | Modulo 2 | Annuale | POPIA (Protection of Personal Information Act) in vigore dal 1° luglio 2021; standard comparabile al GDPR |
5.1 Transfer Impact Assessment (TIA)
Per ciascun paese di destinazione, Corpshore ha condotto un Transfer Impact Assessment strutturato che analizza: (a) la normativa locale sulla protezione dei dati personali; (b) le disposizioni che consentono alle autorità governative di accedere ai dati (sorveglianza di massa, sicurezza nazionale); (c) l'effettività dei rimedi giuridici per gli interessati nel paese di destinazione; (d) il contesto pratico dell'accesso ai dati. I TIA sono disponibili su richiesta del DPO del cliente o dell'autorità di controllo competente.
5.2 Misure supplementari
Nei casi in cui il TIA rilevi rischi residui non eliminabili mediante le sole SCC, Corpshore adotta misure supplementari di natura tecnica (pseudonimizzazione end-to-end, crittografia con chiavi detenute dal Controller, tokenizzazione) e contrattuale (restrizioni geografiche sul trattamento, obbligo di notifica immediata in caso di richieste delle autorità, divieto di trattamento in ambiente cloud locale non certificato).
6. Sub-responsabili del trattamento
Corpshore si avvale di sub-responsabili del trattamento per specifici servizi tecnici e infrastrutturali. In conformità all'art. 28(2) GDPR, il ricorso a sub-responsabili avviene esclusivamente previo accordo del Titolare del trattamento (autorizzazione generale nel DPA, con diritto di opposizione specifica del cliente in caso di nuovi sub-responsabili).
6.1 Criteri di selezione
I sub-responsabili vengono selezionati sulla base dei seguenti criteri:
- Dimostrata conformità al GDPR o standard equivalenti (ISO 27001, SOC 2 Type II);
- Disponibilità a sottoscrivere un DPA conforme all'art. 28 GDPR;
- Localizzazione dei data center nell'UE/SEE o in paesi adeguati (o dotati di SCC valide);
- Track record documentato di risposta ai data breach;
- Capacità di assistere Corpshore nell'espletamento delle richieste degli interessati entro i termini GDPR.
6.2 Lista tipica dei sub-responsabili
| Categoria | Tipologia di servizio | Sede elaborazione dati |
|---|---|---|
| Cloud Infrastructure Provider | Hosting, storage, elaborazione dati | UE (Frankfurt, Dublin) |
| CRM/Ticketing Platform | Gestione relazioni con i clienti, ticketing operativo | UE o SCC |
| Email Security Provider | Filtraggio malware, archiviazione email | UE |
| VoIP/Contact Center Platform | Registrazione chiamate, analytics vocale | UE o SCC |
| HR Information System | Gestione dati dipendenti, buste paga | UE o paese locale con SCC |
| Video Conferencing Platform | Riunioni interne e con clienti | UE o SCC |
| Cybersecurity / SIEM | Monitoraggio sicurezza, log analysis | UE |
La lista completa e aggiornata dei sub-responsabili è disponibile su richiesta inviando email a dpo@corpshore.solutions. I clienti vengono notificati di qualsiasi modifica alla lista sub-responsabili con almeno 30 giorni di preavviso.
7. Diritti degli interessati e come esercitarli
Corpshore garantisce l'effettiva possibilità di esercitare tutti i diritti riconosciuti dal GDPR agli interessati. Le modalità di esercizio variano a seconda che l'interessato sia un cliente, un candidato, un dipendente o un visitatore del sito web.
- Diritto di accesso (art. 15): forniamo copia dei dati personali trattati entro 30 giorni dalla richiesta, in formato leggibile e strutturato;
- Diritto di rettifica (art. 16): correggiamo dati inesatti o incompleti entro 10 giorni lavorativi;
- Diritto alla cancellazione (art. 17): cancelliamo i dati nei casi previsti dalla normativa, salvo obblighi di conservazione legale prevalenti;
- Diritto di limitazione (art. 18): limitiamo il trattamento durante la verifica delle contestazioni sulla correttezza dei dati o per il tempo necessario alla tutela di interessi legali dell'interessato;
- Diritto alla portabilità (art. 20): forniamo i dati in formato strutturato (JSON, CSV) quando il trattamento si basa su consenso o contratto;
- Diritto di opposizione (art. 21): cessiamo il trattamento basato su legittimo interesse salvo motivi legittimi cogenti che prevalgano sugli interessi dell'interessato;
- Diritto di revoca del consenso (art. 7(3)): la revoca ha effetto immediato e non compromette la liceità del trattamento anteriore;
- Diritto di non essere sottoposto a decisioni automatizzate (art. 22): garantiamo intervento umano nelle decisioni che incidono significativamente sugli interessati.
Per esercitare i propri diritti, gli interessati possono scrivere a info@corpshore.solutions oppure al DPO (dpo@corpshore.solutions). Forniamo risposta entro 30 giorni dalla ricezione, con possibilità di proroga di ulteriori 60 giorni nei casi di complessità elevata, previa comunicazione all'interessato entro il primo mese.
Prima di evadere una richiesta di accesso o portabilità, verifichiamo l'identità del richiedente con modalità proporzionate alla sensibilità dei dati richiesti, senza richiedere più informazioni del necessario.
8. Data breach response — procedure e tempistiche
In conformità all'art. 33 GDPR, Corpshore notifica ogni violazione di dati personali che determini rischi per i diritti e le libertà delle persone fisiche all'autorità di controllo competente entro 72 ore dalla scoperta della violazione. Nei casi in cui la violazione possa determinare un rischio elevato per gli interessati, questi vengono informati senza ingiustificato ritardo ai sensi dell'art. 34 GDPR.
8.1 Processo di risposta agli incidenti
Il nostro processo di risposta ai data breach si articola nelle seguenti fasi:
- Rilevamento e triage (0-2 ore): il sistema SIEM rileva l'anomalia e genera un alert; il team di sicurezza avvia il triage per valutare la natura e l'entità della violazione;
- Contenimento (0-4 ore): isolamento dei sistemi compromessi, revoca delle credenziali sospette, attivazione delle procedure di incident response;
- Valutazione dell'impatto (2-12 ore): identificazione dei dati personali coinvolti, delle categorie di interessati, del numero stimato di individui interessati e delle conseguenze probabili;
- Notifica al Titolare (se Corpshore agisce come Responsabile) (max 24 ore dalla scoperta): comunicazione immediata al cliente/Titolare con tutte le informazioni disponibili per consentire la valutazione e la notifica al Garante nei termini previsti;
- Notifica al Garante (se Corpshore agisce come Titolare) (entro 72 ore): notifica formale al Garante per la Protezione dei Dati Personali tramite il portale telematico dedicato;
- Comunicazione agli interessati (ove richiesto): comunicazione chiara, in linguaggio accessibile, della natura della violazione, delle misure adottate e delle raccomandazioni per gli interessati;
- Analisi post-incidente e remediation (entro 30 giorni): revisione approfondita delle cause, piano di miglioramento, aggiornamento delle misure di sicurezza.
Ogni violazione, incluse quelle che non richiedono notifica perché non determinano rischi per gli interessati, viene documentata nel Registro delle Violazioni ai sensi dell'art. 33(5) GDPR. Il registro include la descrizione della violazione, gli effetti e le misure adottate.
9. DPO e referenti interni
Corpshore ha designato un Data Protection Officer (DPO) ai sensi dell'art. 37 GDPR. La designazione del DPO è comunicata al Garante per la Protezione dei Dati Personali italiano tramite il portale telematico del Garante.
Il DPO opera in piena indipendenza funzionale, non riceve istruzioni riguardo all'esercizio dei propri compiti ed è direttamente responsabile nei confronti del più alto livello gerarchico dell'organizzazione. Il DPO non ricopre ruoli che possano determinare un conflitto di interessi con i propri compiti di protezione dei dati.
Contatto DPO: dpo@corpshore.solutions
Per quanto riguarda le richieste relative al trattamento dei dati personali in qualità di Responsabile (trattamento dati dei clienti), il referente contrattuale è il proprio Account Manager Corpshore, che coordina le richieste con il team Privacy e il DPO.
10. Registro delle attività di trattamento (art. 30 GDPR)
Corpshore mantiene un Registro delle attività di trattamento in conformità all'art. 30 GDPR, in duplice versione:
- Registro del Titolare (art. 30(1)): per le attività in cui Corpshore è Titolare del trattamento (es. trattamento dei dati dei candidati, dei dipendenti, dei contatti commerciali, dei visitatori del sito web);
- Registro del Responsabile (art. 30(2)): per le attività svolte per conto dei clienti in qualità di Responsabile.
Il Registro è tenuto in formato elettronico, aggiornato tempestivamente in caso di nuove attività di trattamento o di modifiche a quelle esistenti. Per ogni attività di trattamento il Registro contiene: il nome e i dati di contatto del Titolare (e del DPO), le finalità del trattamento, le categorie di interessati e di dati personali, le categorie di destinatari, i trasferimenti verso paesi terzi con indicazione del meccanismo di garanzia adottato, i termini di cancellazione previsti, e una descrizione delle misure di sicurezza tecniche e organizzative adottate.
Il Registro è messo a disposizione del Garante su richiesta. Non è pubblicato integralmente per ragioni di sicurezza, ma una versione sintetica è disponibile per i clienti che ne facciano richiesta nell'ambito della loro due diligence sulla conformità al GDPR.
11. Conformità al Provvedimento del Garante n. 231 del 10 giugno 2021 in materia di cookie e altri strumenti di tracciamento
Il sito corpshore.it è conforme alle prescrizioni del Provvedimento del Garante per la Protezione dei Dati Personali n. 231 del 10 giugno 2021 (c.d. "Provvedimento Cookie"). In particolare:
- Nessun cookie di profilazione o di terze parti viene installato prima dell'acquisizione del consenso informato dell'utente;
- Il banner cookie di primo livello riporta le informazioni essenziali e consente di esprimere il consenso selettivo per categoria (tecnici/necessari, analitici);
- I cookie tecnici strettamente necessari al funzionamento del sito non richiedono consenso e vengono installati automaticamente;
- Il meccanismo di consenso è granulare: l'utente può accettare tutti i cookie, rifiutare quelli non tecnici, o gestirli per categoria tramite il pannello "Gestisci preferenze";
- Il consenso è acquisito con azione positiva non ambigua (nessun pre-check, nessun meccanismo di scroll-to-accept);
- La revoca del consenso è semplice e accessibile quanto la sua prestazione (pulsante "Gestisci Cookie" nel footer);
- Il consenso prestato viene registrato con timestamp e versione del banner per garantire la dimostrabilità (accountability).
Ulteriori dettagli sui singoli cookie utilizzati, sulla loro durata e sui provider di terze parti coinvolti sono disponibili nella nostra Cookie Policy.
12. Certificazioni e audit
Corpshore persegue un percorso strutturato di certificazione e audit in materia di sicurezza informatica e protezione dei dati.
12.1 ISO/IEC 27001
Il nostro sistema di gestione della sicurezza delle informazioni (SGSI) è allineato ai requisiti della norma ISO/IEC 27001:2022. Il processo di certificazione formale è in corso. Nel frattempo, Corpshore si sottopone a audit interni annuali condotti secondo la metodologia ISO 27001, con reportistica condivisa con il management e con il DPO.
12.2 Audit GDPR annuale
Annualmente, il DPO coordina un audit di conformità GDPR che verifica: l'aggiornamento del Registro dei trattamenti, la validità delle basi giuridiche, la conformità dei DPA sottoscritti, l'efficacia delle misure di sicurezza, la gestione dei diritti degli interessati e l'adeguatezza della formazione del personale. Il report di audit è condiviso con il management e costituisce la base del piano di miglioramento dell'anno successivo.
12.3 Audit dei clienti
I clienti hanno diritto di effettuare audit (o di nominare un auditor esterno) per verificare la conformità di Corpshore agli obblighi previsti dal DPA, previo preavviso scritto di 30 giorni e accordo sulle modalità di svolgimento. Corpshore coopera pienamente con tali audit, mettendo a disposizione documentazione, sistemi e personale pertinenti. I costi dell'audit sono a carico del cliente, salvo diverso accordo contrattuale.
Per qualsiasi domanda o chiarimento in merito alla presente dichiarazione di conformità GDPR, contattare il DPO: dpo@corpshore.solutions.