Politica di Classificazione delle Informazioni
Come OORT Labs classifica, etichetta, protegge, conserva ed elimina le informazioni trattate in OORT Flows — definendo controlli proporzionati al livello di sensibilità di ciascun dato, in linea con ISO/IEC 27001, LGPD e GDPR.
Questo documento descrive lo schema di classificazione delle informazioni adottato da OORT Labs e va letto insieme all'Informativa sulla Privacy di OORT Flows, all'Impegno per IA Responsabile e Compliance e ai Termini d'Uso. Non sostituisce la politica interna di classificazione del Cliente, che resta Titolare dei propri dati.
1.Obiettivo e Ambito
Questa Politica stabilisce lo schema unico di classificazione delle informazioni di OORT Labs: come ciascun asset informativo viene categorizzato per sensibilità e quali controlli minimi di protezione si applicano a ciascuna categoria lungo tutto il suo ciclo di vita — creazione, archiviazione, uso, trasmissione, condivisione, conservazione ed eliminazione.
L'obiettivo è garantire che la protezione applicata sia proporzionata all'impatto di una divulgazione, alterazione o indisponibilità non autorizzata, evitando sia la sottoprotezione dei dati critici sia il costo inutile di sovraproteggere informazioni pubbliche.
L'ambito comprende:
- Dati del Cliente trasmessi, elaborati e archiviati sulla Piattaforma OORT Flows (contenuto dei flussi, documenti, prompt, output, allegati e metadati di esecuzione);
- Dati operativi della Piattaforma (log, telemetria, configurazioni, credenziali di integrazione);
- Informazioni aziendali di OORT Labs (codice sorgente, documentazione tecnica, contratti, dati dei collaboratori);
- Informazioni in custodia presso sub-responsabili e fornitori di modelli di IA integrati;
- Qualsiasi supporto — digitale, cartaceo o verbale — su cui l'informazione si materializza.
La Politica è vincolante per tutti i collaboratori, tirocinanti, fornitori e terzi con accesso agli asset informativi di OORT Labs o dei suoi Clienti.
2.Ruoli e Responsabilità
| Ruolo | Responsabilità |
|---|---|
| Cliente (Titolare) | Definisce finalità e base giuridica del trattamento ed è responsabile in ultima istanza della classificazione del contenuto che inserisce nella Piattaforma, incluso il non inserire dati oltre il livello contrattualizzato. |
| OORT Labs (Responsabile) | Applica i controlli tecnici e organizzativi di questa Politica, mette a disposizione meccanismi di etichettatura e segrega gli ambienti secondo il livello di classificazione. |
| Proprietario dell'Informazione | Area di business che ha originato l'asset. Assegna la classificazione iniziale, approva gli accessi e rivede periodicamente la classificazione. |
| Custode | Team Ingegneria e Infrastruttura di OORT Labs. Implementa e opera i controlli di cifratura, backup, accesso ed eliminazione. |
| Utente | Chiunque abbia accesso all'informazione. Deve trattarla secondo la classificazione assegnata e segnalare gli scostamenti. |
| Sicurezza delle Informazioni / DPO | Mantiene questa Politica, ne verifica l'aderenza, valuta le deroghe e guida la risposta agli incidenti di classificazione. |
In caso di dubbio sul livello applicabile, prevale la classificazione più restrittiva tra quelle candidate fino a decisione formale del Proprietario dell'Informazione.
3.Livelli di Classificazione
OORT Labs adotta quattro livelli di classificazione, dal meno al più sensibile. Ogni asset informativo riceve esattamente un livello.
| Livello | Definizione | Esempi | Impatto di divulgazione impropria |
|---|---|---|---|
| Pubblico | Informazione approvata per divulgazione senza restrizioni, anche fuori dall'organizzazione. | Sito istituzionale, materiale marketing, documentazione pubblica delle API, questa Politica. | Nullo o trascurabile. |
| Interno | Informazione di uso aziendale generale, senza valore competitivo rilevante, ma non destinata al pubblico. | Comunicazioni interne, organigrammi, procedure operative, manuali d'uso della Piattaforma. | Basso — disagio o perdita di efficienza operativa. |
| Riservato | Informazione di business sensibile, limitata a chi ha necessità di conoscere. Copre la maggior parte dei Dati del Cliente. | Contenuto dei flussi, documenti e prompt del Cliente, contratti, dati finanziari, codice sorgente proprietario, log di esecuzione. | Alto — danno finanziario, contrattuale o reputazionale, o violazione di LGPD/GDPR. |
| Ristretto | Informazione di massima criticità, la cui compromissione causa danno grave o irreversibile. Accesso nominale e sempre tracciato. | Categorie particolari di dati personali, credenziali e chiavi crittografiche, segreti di integrazione, dati sanitari o finanziari degli interessati, materiale di risposta agli incidenti. | Critico — sanzione regolatoria, danno agli interessati, perdita della licenza operativa. |
In assenza di classificazione esplicita, ogni Dato del Cliente è trattato per impostazione predefinita come Riservato, e ogni dato personale sensibile come Ristretto.
4.Criteri di Classificazione
La classificazione è determinata dal maggiore impatto potenziale sulle tre dimensioni classiche della sicurezza delle informazioni, sommato all'impatto legale e regolatorio:
- Riservatezza — quale danno se l'informazione è divulgata a chi non dovrebbe accedervi?
- Integrità — quale danno se l'informazione è alterata in modo non autorizzato o non rilevabile?
- Disponibilità — quale danno se l'informazione diventa indisponibile oltre l'RTO/RPO previsto?
- Impatto legale e regolatorio — la divulgazione configura violazione di LGPD, GDPR, segreto contrattuale o norma settoriale?
- Impatto sugli interessati — c'è rischio di discriminazione, frode o danno fisico, morale o patrimoniale a persone fisiche?
Vale la regola dell'aggregazione: un insieme di dati singolarmente Interni può essere classificato Riservato o Ristretto quando la combinazione consente inferenze sensibili o la re-identificazione degli interessati.
La classificazione è rivista in caso di cambiamento materiale di contesto — nuovo contratto, nuovo tipo di dato nel flusso, cambiamento regolatorio — e almeno annualmente.
5.Etichettatura e Marcatura
Ogni asset classificato come Interno, Riservato o Ristretto deve essere etichettato in modo visibile e persistente. L'informazione Pubblica non richiede etichetta.
- Documenti e presentazioni: etichetta nel piè di pagina di ogni pagina (es.:
RISERVATO — OORT Labs); - E-mail: etichetta nella prima riga del corpo, per argomenti Riservati o Ristretti;
- Repository e sistemi: metadato di classificazione a livello di repository, bucket, tabella o collection;
- Flussi e agenti in OORT Flows: attributo di classificazione configurabile per flusso, che condiziona i controlli applicati in esecuzione;
- Supporti fisici e stampe: marcatura nell'intestazione e sull'involucro di trasporto;
- Comunicazione verbale: il livello va dichiarato all'inizio della conversazione quando è Riservato o Ristretto.
L'etichetta segue l'informazione in copie, estratti e derivazioni. L'estratto di un documento Ristretto resta Ristretto, salvo declassificazione formale da parte del Proprietario dell'Informazione.
6.Controlli Minimi per Livello
La tabella seguente definisce la soglia minima dei controlli applicabili. Controlli più rigorosi possono essere richiesti da contratto, da norma settoriale o dalla valutazione di rischio del flusso.
| Controllo | Pubblico | Interno | Riservato | Ristretto |
|---|---|---|---|---|
| Archiviazione | Libera | Ambienti aziendali approvati | Cifratura AES-256 a riposo, tenant isolato | AES-256 + segregazione logica aggiuntiva e chiavi gestite in KMS/HSM |
| Trasmissione | Libera | TLS 1.2+ | TLS 1.2+ obbligatorio, canali approvati | TLS 1.3 preferenziale, canali nominali e cifratura end-to-end quando applicabile |
| Controllo accessi | Non richiesto | Autenticato | RBAC + necessità di conoscere + MFA | RBAC nominale, MFA obbligatoria, approvazione preventiva e accesso just-in-time |
| Registrazione accessi (log) | Non richiesta | Standard | Log di accesso e modifica conservati 12 mesi | Log immutabili di lettura e scrittura, conservati 24 mesi e rivisti periodicamente |
| Condivisione esterna | Libera | Previa approvazione della direzione | NDA e DPA vigenti + registrazione della condivisione | Autorizzazione formale del Proprietario e del DPO, caso per caso |
| Copia e download | Libera | Consentito | Limitato a dispositivi gestiti | Vietato, salvo deroga approvata e registrata |
| Uso nelle funzioni di IA | Libero | Consentito | Solo fornitori omologati con zero data retention | Solo con filtro preventivo dei dati sensibili e approvazione del flusso |
| Backup | Facoltativo | Giornaliero | Giornaliero, cifrato e testato | Giornaliero, cifrato, testato e con copia isolata (immutabile) |
| Eliminazione | Semplice | Cancellazione logica | Cancellazione sicura e comprovata | Distruzione crittografica con evidenza e certificato di smaltimento |
7.Dati Personali e Categorie Particolari
La classificazione delle informazioni integra, e non sostituisce, il regime di protezione dei dati personali. La mappatura adottata è:
| Categoria di dato | Livello minimo | Riferimento normativo |
|---|---|---|
| Dato anonimizzato (irreversibile) | Interno | LGPD art. 12; GDPR Considerando 26 |
| Dato personale comune (nome, e-mail aziendale, ruolo) | Riservato | LGPD art. 5(I); GDPR art. 4(1) |
| Dato personale pseudonimizzato | Riservato | LGPD art. 13; GDPR art. 4(5) |
| Dato personale sensibile (origine razziale, salute, biometria, convinzione religiosa, dato genetico, appartenenza sindacale) | Ristretto | LGPD art. 5(II) e art. 11; GDPR art. 9 |
| Dato di minori e adolescenti | Ristretto | LGPD art. 14; GDPR art. 8 |
| Dato finanziario, creditizio o di identificazione ufficiale | Ristretto | LGPD art. 6; norme settoriali |
I dati classificati come Ristretto richiedono una base giuridica specifica documentata, valutazione di necessità e proporzionalità e, quando applicabile, una Valutazione d'Impatto sulla Protezione dei Dati (DPIA).
8.Classificazione Applicata alle Funzioni di IA
OORT Flows integra fornitori di modelli di IA. La classificazione delle informazioni definisce cosa può essere inviato a ciascun fornitore e a quali condizioni:
- Il contenuto che transita nei flussi non è utilizzato per addestrare modelli di OORT Labs né messo a disposizione di terzi a tale scopo;
- I fornitori integrati sono omologati solo con clausola contrattuale di zero data retention o ritenzione limitata e verificabile;
- L'informazione Ristretta è inviata ai modelli solo dopo l'applicazione di filtri sui dati sensibili (PII, PHI, segreti) o con approvazione esplicita registrata nel flusso;
- Credenziali, chiavi e segreti non fanno mai parte di prompt, contesto o allegati inviati ai modelli;
- Gli output generati dall'IA ereditano la classificazione più alta tra gli input utilizzati nella generazione;
- I log di esecuzione contenenti contenuto Riservato o Ristretto seguono gli stessi controlli di accesso e conservazione del dato di origine;
- La scelta del fornitore e della regione di elaborazione può essere limitata dal livello di classificazione e dai requisiti di residenza dei dati del Cliente.
I controlli di rischio algoritmico, supervisione umana e trasparenza associati a questi flussi sono descritti nell'Impegno per IA Responsabile e Compliance.
9.Conservazione, Declassificazione ed Eliminazione
Le informazioni sono conservate solo per il tempo necessario alla finalità, agli obblighi legali e regolatori e al contratto stipulato con il Cliente.
- Conservazione: i termini per tipo di dato sono indicati nell'Informativa sulla Privacy e nel contratto applicabile; scaduto il termine, l'eliminazione è automatica o approvata dal Proprietario dell'Informazione;
- Declassificazione: l'abbassamento di livello richiede approvazione formale del Proprietario dell'Informazione, con registrazione di data, motivo e responsabile;
- Eliminazione di supporti digitali: cancellazione sicura, sovrascrittura o distruzione crittografica delle chiavi, secondo il livello;
- Eliminazione di supporti fisici: distruzione a taglio incrociato o incenerimento, con certificato quando Ristretto;
- Restituzione al Cliente: al termine del contratto, i dati sono esportati nel formato concordato ed eliminati dagli ambienti produttivi e di backup nei termini contrattuali;
- Blocco legale (legal hold): sospende l'eliminazione per la durata dell'obbligo di conservazione, con registrazione di ambito e giustificazione.
10.Condivisione con Terzi e Sub-responsabili
La condivisione di informazioni Riservate o Ristrette con terzi richiede, cumulativamente:
- Necessità dimostrata e finalità specifica, limitate al minimo indispensabile di dati;
- Contratto vigente con clausole di riservatezza (NDA) e, in presenza di dati personali, Accordo sul Trattamento dei Dati (DPA);
- Valutazione di sicurezza del terzo proporzionata al livello di classificazione, con riesame periodico;
- Meccanismo adeguato di trasferimento internazionale (Clausole Contrattuali Standard, decisione di adeguatezza o garanzia equivalente), in caso di trasferimento transfrontaliero;
- Registrazione della condivisione — cosa, a chi, quando, per quanto tempo e su quale base giuridica;
- Mantenimento del livello di classificazione da parte del terzo, con obbligo di restituzione o distruzione al termine del rapporto.
L'elenco aggiornato dei sub-responsabili è disponibile al Cliente su richiesta, come previsto nell'Informativa sulla Privacy.
11.Incidenti e Violazioni di Classificazione
Costituiscono violazione di questa Politica, tra le altre condotte: attribuire una classificazione inferiore a quella dovuta, rimuovere etichette senza autorizzazione, condividere informazioni oltre il livello consentito al destinatario, archiviare dati Riservati o Ristretti in un servizio non omologato ed eliminare informazioni senza osservare la procedura applicabile.
- Ogni sospetto va segnalato immediatamente al canale di sicurezza, senza tentativi di correzione autonoma;
- L'incidente è triato, contenuto e qualificato per severità e impatto sugli interessati entro 24 ore dalla conoscenza;
- Gli incidenti su dati personali seguono il piano di risposta con notifica all'ANPD e agli interessati in caso di rischio rilevante, e all'autorità europea competente entro 72 ore quando si applica il GDPR;
- I Clienti coinvolti sono notificati secondo lo SLA contrattuale, con descrizione dell'ambito, delle misure adottate e delle raccomandazioni;
- Le violazioni deliberate espongono il responsabile a misure disciplinari e, secondo il caso, contrattuali e legali.
12.Formazione, Audit e Deroghe
- Formazione obbligatoria sulla classificazione delle informazioni all'ingresso dei nuovi collaboratori e aggiornamento annuale, con registrazione del completamento;
- Audit interni periodici di aderenza, inclusi campionamento dell'etichettatura, revisione dei permessi di accesso e test di eliminazione;
- Audit indipendente e certificazioni mantenute nell'ambito del programma di sicurezza descritto nell'Impegno per IA Responsabile e Compliance;
- Le deroghe a questa Politica sono valide solo se formalizzate, con termine determinato, giustificazione di business, controllo compensativo e approvazione della Sicurezza delle Informazioni e del DPO;
- Revisione di questa Politica almeno annualmente o a fronte di un cambiamento regolatorio, tecnologico o organizzativo rilevante.
La Politica si fonda sui controlli di ISO/IEC 27001/27002 (A.5.12 classificazione delle informazioni, A.5.13 etichettatura, A.5.14 trasferimento delle informazioni), sulla ISO/IEC 27701 e sul NIST Cybersecurity Framework.
13.Contatti
Domande sulla classificazione di uno specifico asset, richieste di deroga e segnalazioni di incidente vanno indirizzate ai canali seguenti:
- Sicurezza delle Informazioni e incidenti: [security@oortlabs.com]
- Responsabile della Protezione dei Dati (DPO): [dpo@oortlabs.com]
- Privacy generale: [privacy@oortlabs.com]
- Governance dell'IA: [ai-governance@oortlabs.com]
Le modifiche sostanziali a questa Politica sono comunicate al Cliente con ragionevole preavviso e riflesse nelle informazioni di versione sopra riportate.