BGates

Gestione delle violazioni di dati e degli incidenti

Versione 2026.09.22-1 — in vigore dal 22 settembre 2026

Questo documento dice che cosa succede quando qualcosa va storto: un accesso non autorizzato, un dato che finisce dove non doveva, un Servizio che non risponde, una falla nella sicurezza dell'Apparato. Dice chi avvisiamo, entro quanto, che cosa scriviamo nell'avviso, che cosa ti chiediamo di fare tu e che cosa ti raccontiamo quando è finita.

Riguarda il modello GT PRO 4G e il Servizio collegato. Non riguarda i modelli precedenti che funzionano a soli messaggi SMS, né il canale Bluetooth.

Non ti chiediamo nessuna casella per questa pagina. Non c'è niente da consentire: ci sono impegni che prendiamo noi e cose che devi fare tu. Nei rapporti con il Cliente questo documento non è però solo informativo: è richiamato dall'Accordo sul trattamento dei dati personali (/dpa), e i termini che qui sono scritti sono i termini che l'Accordo assume. Dove questo documento e l'Accordo dicessero cose diverse, vale l'Accordo, e noi correggiamo questo testo.

Diamo del tu a chi legge per sé. Quando la regola cambia a seconda del ruolo — perché un conto è chi amministra un Varco, un conto è chi lo apre — usiamo i termini definiti: Cliente, Amministratore, Utilizzatore, Distributore, Installatore, Operatore BGates.

A chi scriverePer che cosa
info@bgates.it, indicando «sicurezza» nell'oggettoun accesso che non riconosci, un QR che gira dove non dovrebbe, una vulnerabilità, un dato di un'altra persona che ti compare a schermo, un messaggio sospetto che sembra venire da noi
info@bgates.iti tuoi dati personali: copia, correzione, cancellazione, opposizione
assistenza BGates — info@bgates.it, 02 52 20 18 38il Servizio che non funziona, senza sospetti di sicurezza

Scrivi a info@bgates.it anche se non hai alcun rapporto con noi e ti sei accorto di qualcosa. Non chiediamo di registrarsi per segnalare un problema.

1. Le cinque cose che contano

Se leggi solo questa sezione, leggi queste cinque.

  1. Segnala subito, anche se non sei sicuro. Le prime ore contano più di qualunque

spiegazione data dopo. Un sospetto segnalato e poi smentito non costa niente a nessuno.

  1. Se amministri un Varco, la prima cosa che fai è revocare: il Numero abilitato, il QR,

l'Account della persona che non deve più entrare. La revoca è tua e non richiede il nostro intervento.

  1. Se la violazione riguarda i dati del tuo Varco, il Titolare sei tu: la notifica al

Garante per la protezione dei dati personali spetta a te, non a noi. Noi ti informiamo entro 24 ore dal momento in cui ne veniamo a conoscenza e ti diamo tutto ciò che ti serve per decidere.

  1. Non tutto quello che va storto è una violazione di dati. Un Servizio che non risponde è

un incidente di disponibilità: fastidioso, a volte grave, ma un'altra cosa — e si tratta in modo diverso (sezione 9).

  1. Il Varco resta apribile con i mezzi fisici tuoi. Qualunque cosa succeda ai nostri

sistemi, chiave, telecomando e apertura manuale continuano a funzionare. È il motivo per cui ti chiediamo di tenerne sempre uno (/sicurezza-account).

2. Le parole che usiamo, e perché la differenza conta

Tre eventi diversi, tre discipline diverse, tre orologi diversi. Confonderli fa perdere le ore che contano.

Che cosa è successoCome lo chiamiamoChi va avvisatoEntro quando
Qualcuno ha avuto accesso a dati personali senza averne titolo; dei dati personali sono stati divulgati, modificati, persi o distrutti; dei dati personali non sono più recuperabiliviolazione di dati personaliil Cliente Titolare se i dati sono del suo Varco; il Garante se il Titolare siamo noi; gli Interessati se il rischio per loro è elevatosezioni 6, 7 e 8
Il Servizio, l'Area riservata, l'app o il collegamento con l'Apparato non funzionano, ma i dati sono al loro posto e restano accessibiliincidente di disponibilità del Serviziochi sta usando il Servizio, con la comunicazione di statosezione 9
Una debolezza dell'Apparato, del suo firmware o del Servizio che qualcuno sta sfruttando, oppure un incidente grave che incide sulla sicurezza del prodottovulnerabilità sfruttata / incidente grave di prodottoCSIRT Italia ed ENISA, e chi usa il prodottosezione 10

Il punto in cui le prime due si toccano. Se i dati personali non sono accessibili per un tempo prolungato, o non sono più ripristinabili, la perdita di disponibilità è anche una violazione di dati personali: la disponibilità è una delle tre cose che il Regolamento protegge, insieme alla riservatezza e all'integrità. Quindi la domanda non è «si sono visti dei dati?», ma «qualcuno li ha visti, cambiati, persi, o non li possiamo più ridare a chi ne ha diritto?». Se la risposta a una di queste è sì, si applicano le sezioni 6, 7 e 8.

Un evento può essere tutte e tre le cose insieme. Un guasto sfruttato da un estraneo che apre un Varco e legge il Registro delle aperture fa scattare l'orologio del Regolamento e quello del regolamento sulla cibersicurezza dei prodotti, e intanto il Servizio è giù. I tre percorsi corrono in parallelo: nessuno aspetta l'altro.

Che cosa non è una violazione di dati personali, e lo scriviamo perché ce lo chiederai:

  • un'apertura non riuscita per assenza di copertura della rete mobile o per un guasto

dell'automazione del Varco;

  • una manutenzione programmata annunciata in anticipo (sezione 9.3);
  • un numero abilitato per errore da chi amministra il Varco: è un errore di configurazione,

e chi lo ha fatto lo corregge revocando. Diventa una violazione se quell'errore ha esposto dati di altre persone — per esempio se ha reso visibile a un estraneo il Registro delle aperture;

  • il fatto che il numero di chi chiama resti scritto nel Registro delle aperture: è il

funzionamento del Servizio, descritto in /privacy, non un incidente.

3. Come ce ne accorgiamo

Un obbligo che decorre da un evento che nessuno vede non decorre mai. Per questo scriviamo, con onestà, da dove arrivano oggi le segnalazioni.

FonteCome funziona oggi
Segnalazioni di chi usa il Servizioclienti, utilizzatori, installatori e distributori che scrivono a info@bgates.it. È oggi la fonte più affidabile, ed è il motivo per cui la sezione 5 ti chiede di scrivere anche quando non sei sicuro
Segnalazioni di ricercatori di sicurezzachiunque, senza rapporti con noi, alle condizioni della sezione 5.4
Segnalazioni dei Fornitorii Fornitori elencati in /fornitori devono informarci senza ingiustificato ritardo di una violazione che riguarda i dati che trattano per noi
Anomalie viste da un Operatore BGatesdurante l'assistenza o la manutenzione
Allarmi automatici del serveresistono, ma oggi producono conteggi aggregati e non sono instradati a una persona di turno con nome e ripiego. È la misura che stiamo chiudendo per prima, perché è quella da cui dipende tutto il resto

Così è progettato, e non è ancora in linea al 22 settembre 2026: l'instradamento degli allarmi automatici a un referente con nome e a un ripiego, con la registrazione dell'ora in cui l'allarme è stato visto. Fino a quel momento la rilevazione si appoggia in misura prevalente alle segnalazioni delle persone, e questo documento non afferma il contrario.

3.1 Il «momento della conoscenza»

È il momento in cui qualcuno in BGates ha un grado ragionevole di certezza che un incidente di sicurezza ha riguardato dati personali. Da lì partono tutti i termini di questo documento: le 24 ore verso il Cliente Titolare, le 72 ore verso il Garante, le 24 ore del preallarme di prodotto.

Due precisazioni, perché è il punto su cui si litiga:

  1. un sospetto iniziale non fa decorrere il termine, ma obbliga a verificare subito. «Non lo

sapevamo» non protegge chi non ha guardato;

  1. data e ora della conoscenza si annotano per prime, nel registro delle violazioni

(sezione 12), prima di qualunque altra attività. Se il termine viene superato, lo diciamo e ne scriviamo il motivo: un ritardo motivato è previsto dalla legge, un ritardo taciuto no.

4. Che cosa facciamo nelle prime ore

Nell'ordine, e l'ordine è parte della procedura:

  1. Conteniamo, senza distruggere le prove. Revochiamo le sessioni e le credenziali

coinvolte, chiudiamo l'accesso, isoliamo il componente. Non cancelliamo registri, non riavviamo per «ripulire», non sovrascriviamo.

  1. Mettiamo al sicuro le prove. I registri del server web durano 14 giorni e quelli del

canale di messaggistica e dei processi 60 (/conservazione): se non ne facciamo una copia fuori dalla rotazione, spariscono da soli mentre stiamo ancora capendo.

  1. Apriamo la riga nel registro delle violazioni, con l'ora della conoscenza.
  2. Valutiamo il rischio per le persone: che tipo di dati, quanti, chi sono, che cosa può

succedere loro. Per noi pesa in modo particolare una circostanza: se l'evento ha esposto Numeri abilitati, token di Invito, QR, password di un Apparato o chiavi, non è solo un problema di riservatezza — è la chiave di una porta vera. In quel caso il rischio è di norma elevato, e la comunicazione diretta alle persone va considerata sul serio.

  1. Decidiamo chi avvisare, con i criteri delle sezioni 6, 7, 8 e 10.
  2. Ripristiniamo, e solo dopo chiudiamo il caso con l'analisi della sezione 11.

Prima della valutazione non comunichiamo nulla all'esterno. Non è reticenza: un avviso sbagliato mandato a migliaia di persone fa più danno del silenzio di tre ore, e un avviso dettagliato mandato mentre la falla è ancora aperta è un invito. Quando la valutazione è fatta, comunichiamo — anche se non sappiamo ancora tutto (sezione 6.3).

5. Che cosa devi fare tu

5.1 Segnalare, e in fretta

Scrivi a info@bgates.it — oppure usa il modulo di segnalazione dell'Area riservata e dell'app, quando sarà disponibile — appena ti accorgi di una di queste cose:

Che cosa è successoQuando segnalare
Il tuo Account è stato usato da qualcun altro, o sospetti che qualcuno ne conosca la passwordsubito, anche di notte
Hai perso il telefono, o ti è stato rubato, e il suo numero è un Numero abilitato su un Varcosubito: chi ha il telefono può aprire chiamando
Hai cambiato numero di telefono, o hai disdetto la SIM di un numero abilitatolo stesso giorno: un numero dismesso viene riassegnato a un'altra persona, che si troverebbe una chiave in mano
Un QR consegnato a te, o il QR permanente del tuo Varco, è stato fotografato, inoltrato o pubblicatolo stesso giorno
Hai ricevuto un messaggio con la password di un Apparato senza averla chiesta, o un codice che non hai richiestosubito
Nel Registro delle aperture ci sono aperture che nessuno riconoscesubito
Ti compaiono a schermo dati di un'altra persona, o un indirizzo che non dovrebbe funzionare ti mostra qualcosasubito, e non continuare a guardare

Che cosa scrivere: che cosa hai osservato, quando (anche approssimativamente), dove (indirizzo della pagina, matricola dell'Apparato, nome del Varco), come si ripete se lo sai, e un recapito a cui risponderti. Che cosa non scrivere: password, codici a sei cifre, contenuto dei QR. Non ci servono, e un messaggio di posta non è il posto dove tenerli.

Così è progettato, e non è ancora in linea al 22 settembre 2026: il modulo di segnalazione dentro l'Area riservata e dentro l'app. Fino ad allora il canale è info@bgates.it, ed è sufficiente.

5.2 Revocare, che è la cosa che solo tu puoi fare subito

Se amministri un Varco, la revoca non richiede il nostro intervento e non aspetta la nostra risposta:

  1. revoca il Numero abilitato della persona o del telefono coinvolti;
  2. revoca o fai rigenerare il QR esposto; se è il QR permanente affisso al Varco, il codice

vecchio smette di valere e si stampa il nuovo;

  1. disattiva l'Account di chi non deve più amministrare;
  2. rileggi il Registro delle aperture del periodo interessato e segnalaci le righe che non

riconosci;

  1. rifiuta le richieste di accesso arrivate dal QR che non riconosci: il numero indicato in

una richiesta è autodichiarato e non verificato.

Se una di queste operazioni non ti riesce dall'Area riservata, scrivi a info@bgates.it e la eseguiamo noi, dicendoti quando è fatta.

5.3 Collaborare, se l'incidente riguarda il tuo Varco

Sei il Titolare dei dati del tuo Varco: senza di te non si chiude. Ti chiediamo di:

  • non cancellare messaggi, notifiche e registri che riguardano l'evento, anche se ti

sembrano inutili: servono a ricostruire;

  • rispondere alle nostre domande su quello che vedi dalla tua parte, in tempi compatibili

con le 72 ore che la legge dà a te per notificare;

  • dirci che cosa hai deciso: se hai notificato al Garante, se hai avvisato le persone, se

hai ritenuto di non doverlo fare. Ne prendiamo nota nel nostro registro, perché anche la tua decisione fa parte della storia dell'evento;

  • coordinare con noi le comunicazioni pubbliche, quando l'evento riguarda entrambi. Questo

non limita in alcun modo i tuoi obblighi di legge verso il Garante e verso le persone: quelli vengono prima di qualunque coordinamento, e nessuna clausola di alcun documento BGates li sospende.

5.4 Se cerchi vulnerabilità

Queste sono le condizioni per farlo in buona fede: non provare su impianti che non sono tuoi, non accedere a dati di altre persone, non degradare il Servizio, non alterare né cancellare nulla, fermati appena hai la prova che il problema esiste, e non renderlo pubblico prima che sia stato corretto o prima che ne abbiamo parlato. Quello che non rientra in queste condizioni ricade nelle Regole di utilizzo consentito (/uso-consentito).

6. Quando la violazione riguarda i dati del tuo Varco: che cosa facciamo per te

È il caso più frequente, perché i Numeri abilitati, la Rubrica di bordo, le richieste nate dai QR e il Registro delle aperture sono dati di cui il Cliente è Titolare e noi siamo responsabili del trattamento (/dpa).

6.1 Chi notifica al Garante: tu

Il Titolare sei tu, e la notifica al Garante spetta a te. Non notifichiamo al tuo posto e non ci sostituiamo alla tua valutazione: il Regolamento assegna quella decisione al Titolare, che è l'unico a conoscere il contesto d'uso del proprio Varco. Il termine che la legge dà a te è 72 ore dal momento in cui ne vieni a conoscenza, cioè da quando te lo diciamo noi (art. 33, par. 1, del Regolamento (UE) 2016/679).

6.2 Quando ti avvisiamo: entro 24 ore

Ti informiamo senza ingiustificato ritardo e comunque entro 24 ore dal momento della nostra conoscenza (art. 33, par. 2, del Regolamento). Il Regolamento non fissa un numero di ore per il responsabile: quel numero lo fissiamo noi, e lo fissiamo a 24 per una ragione aritmetica — così delle 72 ore che hai tu te ne restano almeno 48 per valutare e notificare.

Ti avvisiamo per posta elettronica, all'indirizzo del tuo Account, e in copia alla PEC se ce l'hai comunicata. Se l'avviso non risulta consegnato, ti chiamiamo al numero dell'anagrafica entro lo stesso termine di 24 ore: il tuo termine di 72 ore non si ferma perché un messaggio non è arrivato.

6.3 Che cosa c'è scritto nell'avviso

Il contenuto ricalca l'art. 33, par. 3 del Regolamento, cioè esattamente quello che tu dovrai scrivere al Garante, così che tu possa riusarlo:

VoceChe cosa ci troviPerché ti serve
Natura della violazioneche cosa è successo, su quale sistema, quando è iniziato, quando lo abbiamo rilevatoè la lettera a) dell'art. 33, par. 3
Dati e persone coinvoltiquali categorie di dati fra quelle dell'Accordo sul trattamento, il numero approssimativo di persone e di registrazioniancora la lettera a)
Punto di contattoil nome della persona di BGates che segue il caso e come raggiungerlaè la lettera b): BGates non ha nominato un Responsabile della protezione dei dati, quindi indichiamo il punto di contatto
Conseguenze probabilila nostra valutazione di che cosa rischiano le personeè la lettera c)
Misure adottate o propostecontenimento, ripristino, che cosa abbiamo già fatto e che cosa faremoè la lettera d)
Che cosa ti raccomandiamoche cosa consigliamo a te e che cosa consigliamo di dire alle personenon è un obbligo di legge, è la parte utile

Se non sappiamo ancora tutto, ti avvisiamo lo stesso. Ti mandiamo quello che sappiamo entro le 24 ore e integriamo dopo, per fasi. Aspettare il quadro completo per avere un avviso ordinato è il modo più semplice per far scadere il tuo termine.

6.4 Come ti assistiamo

Su tua richiesta, e senza costi aggiuntivi (art. 28, par. 3, lett. f, del Regolamento):

  • ti diamo gli elementi in nostro possesso per compilare la notifica al Garante;
  • ti aiutiamo a stimare quante persone sono coinvolte, estraendo i dati dai nostri sistemi;
  • ti prepariamo, se lo vuoi, la bozza del messaggio alle persone;
  • recapitiamo noi il messaggio per tuo conto quando l'unico recapito disponibile è il numero

di telefono — è il caso della maggior parte degli Utilizzatori, che non hanno un Account: lo facciamo con un messaggio breve, non promozionale, e ti diciamo a quanti è arrivato;

  • sospendiamo in via cautelare un Numero abilitato o un QR, se ce lo chiedi, in attesa della

tua decisione. È una misura tecnica, non una decisione sul merito.

6.5 Se decidi di non fare nulla

Ne prendiamo nota nel registro delle violazioni, con la data e con la motivazione che ci dai. Non ci sostituiamo a te. Se però il rischio per le persone è elevato e riguarda anche dati di cui siamo Titolari noi, per quella parte decidiamo noi che cosa fare.

7. Quando il Titolare siamo noi

Sono i dati che decidiamo noi: gli Account e le anagrafiche, la fatturazione e gli Abbonamenti, i registri tecnici dell'infrastruttura, i dati delle SIM, la posizione da cella dell'Apparato, le conversazioni di assistenza, il registro delle azioni dei nostri Operatori. L'elenco completo è nell'Accordo sul trattamento (/dpa) e nell'Informativa (/privacy).

In questi casi:

  1. notifichiamo al Garante per la protezione dei dati personali **senza ingiustificato

ritardo e, ove possibile, entro 72 ore dalla conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone (art. 33, par. 1, del Regolamento). Se superiamo le 72 ore, notifichiamo lo stesso e motiviamo il ritardo**;

  1. se decidiamo di non notificare, la decisione e il suo motivo finiscono per iscritto nel

registro delle violazioni. Non notificare è una decisione che si documenta, non un silenzio;

  1. comunichiamo alle persone quando il rischio è elevato (sezione 8);
  2. se la stessa violazione tocca anche dati di titolarità di un Cliente, i due percorsi

corrono insieme: noi notifichiamo per la nostra parte, e informiamo lui per la sua, con i tempi della sezione 6.

8. Quando avvisiamo direttamente te che usi il Servizio

Quando. Se la violazione comporta un rischio elevato per i tuoi diritti e le tue libertà (art. 34 del Regolamento). Nel nostro Servizio i casi tipici sono: l'esposizione di Numeri abilitati insieme all'indicazione del Varco che aprono, l'esposizione del Registro delle aperture, la compromissione di token, QR o password che aprono un Varco, l'esposizione del contenuto delle conversazioni di assistenza.

Come. Con un messaggio diretto: email se hai un Account, WhatsApp o SMS se l'unico recapito che abbiamo è il tuo numero di telefono — sono gli stessi canali che usiamo per gli Inviti. In lingua chiara, senza formule, e con cinque cose dentro: che cosa è successo, quali dati ti riguardano, che cosa rischi, che cosa stiamo facendo, che cosa puoi fare tu (per esempio: chiedere che il tuo numero venga revocato, controllare le aperture recenti, cambiare la password). E un recapito a cui rispondere.

Quando la legge ci permette di non farlo (art. 34, par. 3): se i dati erano protetti in modo da restare incomprensibili a chi li ha visti; se abbiamo preso misure successive che scongiurano il rischio elevato; oppure se avvisare ciascuno richiederebbe sforzi sproporzionati — e in quel caso facciamo una comunicazione pubblica di efficacia equivalente, sul sito e nell'Area riservata.

Una cosa che va detta su quella prima eccezione. Oggi i dati nelle nostre banche dati non sono cifrati a riposo: la prima eccezione, per noi, oggi non è invocabile quasi mai. Preferiamo scriverlo qui piuttosto che scoprirlo insieme quando servirà.

Così è progettato, e non è ancora in linea al 22 settembre 2026: la cifratura dei dati a riposo nelle banche dati e sul disco del server.

9. Quando il Servizio non funziona, ma i dati sono al loro posto

9.1 Che cosa facciamo

Contenimento, ripristino, e la comunicazione di stato della sezione 9.2. La priorità, in questo ordine, è: rimettere in funzione l'apertura del Varco, poi l'Area riservata e l'app, poi le funzioni accessorie.

Che cosa continua a funzionare anche se i nostri sistemi sono giù. L'Apparato conserva a bordo la Rubrica di bordo, cioè l'elenco dei Numeri abilitati con i loro giorni, le loro fasce e le loro scadenze: chi chiama da un Numero abilitato continua ad aprire anche quando il collegamento con il Servizio non c'è. Quello che non funziona è l'apertura comandata dall'app, la gestione dei numeri, il Registro delle aperture aggiornato e le notifiche.

Che cosa non ti promettiamo. Non promettiamo una percentuale di disponibilità, non promettiamo un tempo di ripristino e non promettiamo che il Servizio sia un sistema di sicurezza o di emergenza: non lo è, e per questo ti chiediamo di tenere sempre un accesso alternativo al Varco. Che cosa rispondiamo, e in quali limiti, sta nelle Limitazioni di responsabilità e disponibilità del Servizio (/responsabilita) e nei Termini (/termini).

9.2 La comunicazione di stato

MomentoChe cosa ricevi
Quando apriamo un incidente che ti riguardaun avviso che dice che cosa non funziona, da quando, che cosa continua a funzionare e quando arriverà il prossimo aggiornamento
Mentre l'incidente è apertoun aggiornamento ogni 24 ore, anche quando la notizia è «stiamo ancora lavorando»
Alla chiusural'avviso di ripristino, con l'indicazione di che cosa devi eventualmente rifare tu
Dopol'analisi della sezione 11, quando l'incidente ha avuto un impatto rilevante

Dove. Oggi l'avviso arriva per posta elettronica all'indirizzo del tuo Account, e le notifiche nell'Area riservata raggiungono chi la usa dal gestionale. L'app per Clienti e Utilizzatori e l'app mobile non hanno oggi le notifiche: per questo l'email resta il canale che dichiariamo.

Così è progettato, e non è ancora in linea al 22 settembre 2026: la pagina pubblica di stato del Servizio e le notifiche di stato dentro l'app. Finché non ci sono, questo documento dichiara l'email e non altro.

9.3 Gli interventi programmati

Gli aggiornamenti e gli interventi pianificati non sono incidenti, ma vanno detti prima:

  • te li annunciamo prima, con l'indicazione della finestra e di che cosa non sarà

disponibile;

  • durante l'aggiornamento del firmware dell'Apparato c'è una finestra in cui l'Apparato non

esegue comandi: in quella finestra l'apertura da remoto non funziona, mentre l'apertura chiamando da un Numero abilitato riprende appena l'aggiornamento è concluso;

  • scegliamo, quando possiamo, fasce a basso utilizzo.

10. Il secondo orologio: la sicurezza del prodotto

L'Apparato GT PRO 4G è un prodotto con elementi digitali ai sensi del regolamento (UE) 2024/2847 sulla cibersicurezza dei prodotti. Gli obblighi di segnalazione del suo art. 14 sono in vigore dall'11 settembre 2026 e, per espressa previsione dell'art. 69, par. 3, si applicano anche agli Apparati già installati prima di quella data.

Questo significa che, oltre a quanto scritto sopra:

PresuppostoChi avvisiamoEntro quando
Una vulnerabilità dell'Apparato o del Servizio che risulta attivamente sfruttataCSIRT Italia (presso l'Agenzia per la cibersicurezza nazionale) ed ENISA, attraverso la piattaforma unica di segnalazionepreallarme entro 24 ore, notifica entro 72 ore, relazione finale entro 14 giorni dalla messa a disposizione della correzione
Un incidente grave che incide sulla sicurezza dell'Apparato o del Servizio, anche senza che sia coinvolto un solo dato personalegli stessipreallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese
In entrambi i casichi usa il prodotto, cioè tuti diciamo che cosa è successo e quali misure puoi adottare, compreso l'aggiornamento da installare (art. 14, par. 8)

Perché lo scriviamo in un documento rivolto a te. Perché i destinatari, i presupposti e i tempi sono diversi da quelli della protezione dei dati, e un incidente reale li fa scattare entrambi: non devi stupirti se, per lo stesso evento, ricevi da noi due comunicazioni diverse e se il Garante non è l'unica autorità coinvolta.

Gli aggiornamenti di sicurezza. Li forniamo per il periodo dichiarato nelle Condizioni di vendita (/condizioni-vendita), e quando un aggiornamento chiude una falla te lo diciamo, con che cosa succede se non lo installi.

11. Che cosa succede dopo: l'analisi e le correzioni

Chiudere un incidente non è rimettere in funzione il Servizio. Dopo il ripristino, per ogni violazione di dati personali e per ogni incidente di rilievo:

  1. ricostruiamo la sequenza: che cosa è successo, quando, che cosa lo ha reso possibile, che

cosa lo ha fatto durare più del necessario;

  1. individuiamo la causa, distinguendola dal sintomo. «Errore umano» non è una causa: la

causa è ciò che ha permesso a un errore umano di produrre quell'effetto;

  1. decidiamo le misure correttive, con un responsabile e una data per ciascuna;
  2. verifichiamo che siano fatte, e non solo decise;
  3. aggiorniamo, se serve, i documenti del Servizio: se un incidente dimostra che una frase di

questi testi non era vera, si corregge la frase oltre al sistema.

Che cosa ne ricevi. Se l'incidente ha riguardato i dati del tuo Varco o ha interrotto il Servizio in modo rilevante, ti mandiamo una relazione finale entro 30 giorni dalla chiusura, con i punti 1, 2 e 3 qui sopra e lo stato delle correzioni. È lo stesso documento che puoi allegare, se sei un Cliente professionale, alla tua documentazione di accountability.

Che cosa non contiene. Dettagli tecnici che permetterebbero di ripetere l'attacco, dati di altri clienti, credenziali. Se hai bisogno di più dettaglio per un tuo adempimento, chiedilo a info@bgates.it e valutiamo come dartelo.

Una prova all'anno. Almeno una volta all'anno simuliamo un incidente realistico e cronometriamo rilevazione, presa in carico, valutazione e bozza di notifica. Serve a scoprire prima, e non durante, il punto in cui la procedura si inceppa.

12. Il registro delle violazioni

Documentiamo ogni violazione di dati personali che ci riguarda, comprese quelle che non vengono notificate a nessuno: è un obbligo dell'art. 33, par. 5, del Regolamento, e la decisione di non notificare è essa stessa una cosa da motivare per iscritto.

Per ogni evento restano scritti: il protocollo e la data di apertura, la data e l'ora della conoscenza, come è emersa, i fatti, i dati e le persone coinvolti, il nostro ruolo (Titolare o responsabile, e per quale Cliente), la valutazione del rischio, se è stata notificata al Garante e quando oppure perché no, se è stata comunicata alle persone, quando abbiamo informato i Clienti Titolari, se è stata segnalata ai sensi del regolamento sulla cibersicurezza dei prodotti, le misure adottate e la data di chiusura.

Per quanto lo conserviamo: è scritto nella Politica di conservazione dei dati (/conservazione), che è il documento dove vivono tutti i termini di conservazione. Se sei un Cliente professionale puoi chiederne un estratto per la parte che ti riguarda, alle condizioni dell'Accordo sul trattamento.

13. Se l'incidente nasce da un Fornitore

Una parte del Servizio gira su sistemi di terzi. I Fornitori sono elencati uno per uno, con che cosa ricevono e dove stanno, in /fornitori. Quelli la cui compromissione avrebbe l'effetto più diretto su di te sono netcup GmbH (ospita l'intera Piattaforma), Meta Platforms Ireland Limited (recapito degli Inviti e canale di assistenza WhatsApp), Commify Italia S.r.l., marchio Skebby (SMS di ripiego), Aruba S.p.A. (posta elettronica), Stripe Payments Europe, Ltd. (pagamenti) e i servizi di notifica Google, Mozilla e Apple.

Quando la violazione nasce da uno di loro:

  • il Fornitore deve informarci senza ingiustificato ritardo; da quel momento decorrono i

nostri termini verso di te, esattamente come se ce ne fossimo accorti da soli;

  • i termini di questo documento non cambiano: il fatto che la causa stia da un'altra parte

non ci sposta le 24 ore né le 72;

  • ti diciamo quale Fornitore è coinvolto e che cosa trattava per noi, salvo che dirlo

esponga a un rischio ulteriore mentre l'incidente è ancora aperto.

14. Quello che non promettiamo

  • Non promettiamo che non accadrà. Nessun documento BGates dirà mai che la sicurezza è

assoluta, totale, garantita o al cento per cento: non lo è per nessuno.

  • Non promettiamo un tempo di ripristino. Promettiamo l'ordine delle priorità, la

comunicazione e i termini di avviso di questo documento.

  • Non promettiamo di notificare al posto tuo quando il Titolare sei tu: la decisione, e la

responsabilità, restano dove la legge le mette.

  • Non ci facciamo manlevare per gli illeciti in materia di protezione dei dati personali, e

nessuna clausola dei documenti BGates limita la nostra responsabilità per dolo o colpa grave, per i danni alla persona o per la violazione di norme imperative (/termini, sezione 13.4).

15. Dove trovi il resto

DocumentoChe cosa dicePercorso
Regole di sicurezza dell'account, dei numeri, dei QR e dei telefoniche cosa fare per prevenire, e i primi passi quando perdi un telefono o un QR/sicurezza-account
Informativa sulla protezione dei dati personalichi tratta i tuoi dati, per quali scopi e che cosa puoi chiedere/privacy
Accordo sul trattamento dei dati personalii nostri obblighi verso il Cliente Titolare, di cui questo documento è l'attuazione/dpa
Politica di conservazione dei datiper quanto conserviamo ogni categoria di dati, registro delle violazioni compreso/conservazione
Fornitori e sub-responsabilichi tratta dati per nostro conto, quali e dove/fornitori
Limitazioni di responsabilità e disponibilità del Serviziodi che cosa rispondiamo e di che cosa no quando il Servizio non funziona/responsabilita
Regole di utilizzo consentitoche cosa si può e non si può fare con il Servizio/uso-consentito
Termini e condizioni di utilizzoil contratto/termini

Versione 2026.09.22-1 — in vigore dal 22 settembre 2026. Quando cambiamo qualcosa di sostanziale — una finalità nuova, un fornitore nuovo, un termine di conservazione più lungo — pubblichiamo qui la nuova versione, con la sua data, e se hai un Account te lo comunichiamo via email. Questo documento non si accetta: si legge, e non ti chiediamo nessuna casella. Le correzioni di forma non cambiano la versione. Le versioni precedenti restano disponibili su richiesta a info@bgates.it.

Tutti i documenti

Gestione delle violazioni di dati e degli incidenti · BGates