Servizio Server Dedicato GDPR-Compliant
Ultimo aggiornamento: 16 marzo 2026
Il Fornitore mette a disposizione del Cliente un server dedicato e isolato, gestito (managed), con le garanzie infrastrutturali, crittografiche e di conformità normativa descritte nei successivi articoli. Trattandosi di un rapporto tra imprenditori in cui nessuna parte ha la qualità di consumatore, le parti convengono l'esclusione degli obblighi di cui agli artt. 27.1 e 28.1 LSSI-CE, come consentito dagli artt. 27.2.a) e 28.3.a) LSSI-CE.
3.1. Il server è ospitato presso datacenter situati in Germania (Norimberga/Falkenstein), all'interno del territorio dell'Unione Europea.
3.2. Tutti i dati — applicazione, database e backup — risiedono esclusivamente su territorio UE.
3.3. Il provider di datacenter opera in conformità alle normative europee sulla protezione dei dati (GDPR — Regolamento UE 2016/679).
3.4. L'infrastruttura non è soggetta al CLOUD Act statunitense né ad altre normative extraeuropee che consentano l'accesso ai dati da parte di autorità di paesi terzi.
3.5. Il server è dedicato e isolato: le risorse hardware non sono condivise con altri clienti del provider.
4.1. Tutte le comunicazioni tra client e server avvengono esclusivamente su canale cifrato HTTPS. Le connessioni HTTP sono reindirizzate automaticamente tramite redirect 301.
4.2. Protocolli e parametri abilitati:
| Parametro | Valore |
|---|---|
| Protocolli abilitati | TLS 1.2, TLS 1.3 |
| Cipher suite principale | TLS_AES_256_GCM_SHA384 |
| Protocolli deprecati (TLS 1.0, 1.1, SSLv3) | Disabilitati |
| Session tickets | Disabilitati |
| Configurazione di riferimento | Mozilla SSL Configuration (intermediate) |
4.3. Header di sicurezza HTTP attivi:
| Header | Valore |
|---|---|
| Strict-Transport-Security | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | SAMEORIGIN |
| X-XSS-Protection | 1; mode=block |
| X-Content-Type-Options | nosniff |
| Referrer-Policy | strict-origin-when-cross-origin |
5.1. Il disco del server è cifrato tramite LUKS (Linux Unified Key Setup) con algoritmo AES-256-XTS.
5.2. Il database è protetto tramite InnoDB tablespace encryption e binary log encryption (MariaDB). La cifratura delle tabelle temporanee è abilitata.
5.3. Il servizio di cache Redis è in ascolto esclusivamente su interfaccia locale (127.0.0.1) e non è esposto su rete pubblica.
5.4. Le misure tecniche e organizzative descritte nel presente documento sono adottate ai sensi dell'art. 32 GDPR (sicurezza del trattamento).
6.1. La configurazione crittografica segue le best practice OWASP e le raccomandazioni ENISA per la protezione dei dati personali.
6.2. La scelta degli algoritmi è allineata agli standard NIST SP 800-111 per la storage encryption.
| Parametro | Dettaglio |
|---|---|
| Ente emittente (CA) | Let's Encrypt — ISRG |
| Tipo di validazione | DV (Domain Validation) |
| Algoritmo di firma | SHA-256 con RSA |
| Chiave pubblica | RSA 2048 bit |
| Validità certificato | 90 giorni |
| Rinnovo | Automatico ogni ~60 giorni tramite Certbot |
| Tipologia | Conservazione | Rotazione |
|---|---|---|
| Chiavi TLS (certificato) | Permessi 600, accesso riservato a root | Automatica ogni 60–90 giorni |
| Chiavi disco (LUKS) | Volume header cifrato, AES-256-XTS, key file protetto | Al reprovisioning del server |
| Chiavi database (MariaDB) | File Key Management, permessi 600, accesso riservato a root e processo DB | Su richiesta o in caso di compromissione |
9.1. Il Fornitore esegue un backup giornaliero comprensivo di: dump completo del database MariaDB, file applicazione, snapshot del server.
9.2. Parametri del backup:
| Parametro | Valore |
|---|---|
| Frequenza | Giornaliera |
| Retention | 7 giorni |
| Destinazione | Datacenter fisicamente separato (Germania, territorio UE) |
| Cifratura at rest | AES-256 |
| Cifratura in transito | TLS 1.2+ |
| Test di ripristino | Trimestrale |
9.3. I backup risiedono esclusivamente su territorio dell'Unione Europea.
10.1. Il Fornitore si impegna a garantire una disponibilità del Servizio pari al 99,5% su base mensile, escluse le finestre di manutenzione programmata.
10.2. Le manutenzioni programmate saranno comunicate con almeno 48 ore di anticipo.
10.3. In caso di incidente di sicurezza che coinvolga dati personali, il Fornitore, in qualità di encargado del tratamiento, ne dà comunicazione al Cliente senza indebito ritardo ai sensi dell'art. 33.2 GDPR, al fine di consentire al Cliente (Titolare/responsable del tratamiento) l'eventuale notifica all'Agencia Española de Protección de Datos (AEPD) entro il termine di 72 ore previsto dall'art. 33.1 GDPR.
10.4. Lo SLA di cui al punto 10.1 non si applica nei seguenti casi:
10.5. In caso di mancato rispetto dello SLA per cause imputabili al Fornitore, il rimedio esclusivo del Cliente consiste in un credito proporzionale sul canone mensile, calcolato in base alle ore di indisponibilità effettiva, fino a un massimo del 100% del canone mensile del mese interessato. Tale credito deve essere richiesto per iscritto entro 15 giorni dall'evento. Il credito SLA costituisce l'unico ed esclusivo rimedio del Cliente per indisponibilità del Servizio e sostituisce qualsiasi altra forma di risarcimento.
Il Fornitore si impegna a:
Il Cliente si impegna a:
13.1. Il Cliente si impegna a manlevare e tenere indenne il Fornitore da qualsiasi pretesa, azione, danno, costo (incluse le spese legali) derivante da:
13.2. La presente manleva sopravvive alla cessazione del contratto.
14.1. Qualora il Fornitore tratti dati personali per conto del Cliente, agirà in qualità di Responsabile del trattamento (encargado del tratamiento) ai sensi dell'art. 28 GDPR.
14.2. Le parti sottoscrivono un apposito Accordo sul Trattamento dei Dati (DPA) con il contenuto minimo dell'art. 28.3 GDPR (oggetto, durata, natura e finalità, tipologia di dati, istruzioni documentate, riservatezza, sicurezza, subincaricati, assistenza al Titolare, cancellazione/restituzione al termine e audit).
14.3. Il Fornitore non trasferisce dati al di fuori dello Spazio Economico Europeo; eventuali trasferimenti sono effettuati solo con le garanzie adeguate degli artt. 44-49 GDPR.
14.4. Il Cliente resta Titolare del trattamento ai sensi del GDPR ed è l'unico responsabile della liceità del trattamento, dell'informativa agli interessati e dell'esercizio dei loro diritti. L'autorità di controllo competente è l'Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es.
15.1. Il corrispettivo del Servizio è stabilito nell'offerta commerciale accettata dal Cliente e si intende anticipato con cadenza mensile o annuale, secondo quanto concordato.
15.2. Le fatture sono emesse in formato elettronico conforme al RD 1619/2012, con applicazione dell'IVA spagnola del 21% (art. 90.Uno Ley 37/1992) ripercossa come partita separata (art. 88). Quando il destinatario sia imprenditore o professionista, la fattura è emessa entro il giorno 16 del mese successivo al devengo (art. 11 RD 1619/2012). Il pagamento è dovuto entro 10 giorni dalla data di emissione, salvo diverso accordo scritto.
15.3. Per prestazioni B2B a clienti imprenditori stabiliti in altro Stato membro UE con NIF-IVA valido verificato in VIES, l'operazione non è soggetta a IVA spagnola e si applica l'inversione del soggetto passivo (regola di localizzazione dell'art. 69 Ley 37/1992); la fattura riporta la dicitura "inversión del sujeto pasivo" e si dichiara nel modello 349. Nei casi nazionali in cui il soggetto passivo è il destinatario (art. 84.Uno.2º LIVA), la fattura riporta la medesima dicitura.
15.4. In caso di mancato pagamento entro i termini, trattandosi di operazione commerciale tra imprese, si applicano gli interessi di mora ai sensi della Ley 3/2004 di lotta alla morosità: il devengo è automatico senza necessità di previa intimazione (art. 5); il tasso di interesse è quello della BCE della più recente operazione principale di finanziamento maggiorato di 8 punti percentuali (art. 7); è dovuta inoltre un'indemnización fija di 40 euro per costi di recupero (art. 8).
15.5. In caso di morosità superiore a 15 giorni, il Fornitore si riserva il diritto di sospendere il Servizio previa comunicazione scritta con preavviso di 5 giorni lavorativi. La sospensione non esonera il Cliente dall'obbligo di pagamento dei canoni dovuti.
15.6. In caso di morosità superiore a 30 giorni, il Fornitore potrà risolvere il contratto ai sensi dell'art. 21.
16.1. Il Fornitore è responsabile esclusivamente della corretta gestione dell'infrastruttura secondo le specifiche tecniche descritte nel presente documento. L'obbligazione del Fornitore è di mezzi e non di risultato.
16.2. Il Fornitore non è responsabile per:
16.3. La responsabilità complessiva del Fornitore — per qualsiasi causa e a qualsiasi titolo — è in ogni caso limitata a un importo massimo pari al corrispettivo effettivamente incassato dal Cliente nei 12 mesi precedenti l'evento generatore del danno.
16.4. Le limitazioni di cui al presente articolo non si applicano in caso di dolo o colpa grave del Fornitore, né nelle ipotesi in cui la legge imperativa non consenta la limitazione di responsabilità.
17.1. Il Servizio, l'infrastruttura, le configurazioni, gli script, le automazioni e qualsiasi componente sviluppato dal Fornitore restano di proprietà esclusiva del Fornitore.
17.2. Il Cliente mantiene la piena proprietà dei propri dati, contenuti e applicazioni ospitati sul server.
17.3. Nessuna disposizione del presente contratto trasferisce diritti di proprietà intellettuale da una parte all'altra.
18.1. Oltre a quanto previsto all'art. 15.5, il Fornitore si riserva il diritto di sospendere immediatamente il Servizio, anche senza preavviso, nei seguenti casi:
18.2. Il Fornitore informerà il Cliente della sospensione e dei motivi nel più breve tempo possibile. La sospensione non dà diritto ad alcun risarcimento o credito SLA.
19.1. Ciascuna parte si impegna a mantenere riservate le informazioni confidenziali dell'altra parte, incluse le condizioni economiche, le specifiche tecniche dell'infrastruttura e qualsiasi informazione espressamente qualificata come riservata.
19.2. L'obbligo di riservatezza sopravvive alla cessazione del contratto per un periodo di 2 anni.
20.1. Il Fornitore non è responsabile per inadempimenti o ritardi causati da eventi di forza maggiore, inclusi a titolo esemplificativo: calamità naturali, guerre, atti di terrorismo, pandemie, provvedimenti governativi, interruzioni delle reti di telecomunicazione, guasti del provider di datacenter, attacchi informatici su larga scala, interruzioni prolungate dell'energia elettrica.
20.2. In caso di forza maggiore, gli obblighi della parte interessata sono sospesi per la durata dell'evento. Se l'evento si protrae per oltre 60 giorni, ciascuna parte potrà recedere dal contratto senza penali.
21.1. Ai sensi dell'art. 1124 del Código Civil spagnolo (resolución de las obligaciones recíprocas), in caso di inadempimento del Cliente la parte adempiente può scegliere tra esigere l'adempimento o la risoluzione dell'obbligazione, con il risarcimento dei danni e il pagamento degli interessi. Le parti pattuiscono espressamente la facoltà del Fornitore di dichiarare risolto il contratto, mediante comunicazione fehaciente, al verificarsi di uno dei seguenti inadempimenti tassativi del Cliente:
21.2. In caso di risoluzione, il Cliente resta obbligato al pagamento di tutti i canoni maturati fino alla data di risoluzione. Il Fornitore renderà disponibili i dati del Cliente per il download per un periodo di 15 giorni lavorativi dalla risoluzione, trascorsi i quali i dati saranno cancellati definitivamente.
22.1. Il Servizio ha durata annuale con rinnovo tacito, salvo disdetta comunicata per iscritto con almeno 30 giorni di anticipo rispetto alla scadenza.
22.2. In caso di recesso ordinario del Cliente, non sono previsti rimborsi per il periodo residuo già fatturato e pagato.
22.3. In caso di recesso, il Fornitore renderà disponibili al Cliente i propri dati per il download entro 15 giorni lavorativi dalla cessazione del servizio, dopodiché i dati saranno cancellati in modo sicuro. Eventuali attività di assistenza alla migrazione richieste dal Cliente saranno fatturate a consuntivo secondo le tariffe vigenti del Fornitore.
23.1. Il Fornitore si riserva di aggiornare i presenti Termini. Le modifiche saranno comunicate al Cliente con almeno 30 giorni di anticipo tramite email o altro mezzo di comunicazione fehaciente.
23.2. In caso di modifiche sostanziali, il Cliente avrà facoltà di recedere entro 15 giorni dalla comunicazione, senza penali. L'utilizzo continuato del Servizio oltre tale termine costituisce accettazione delle modifiche.
24.1. Tutte le comunicazioni relative al presente contratto devono essere inviate per iscritto tramite email agli indirizzi indicati all'art. 27.
24.2. Per le comunicazioni con efficacia fehaciente (requerimientos, risoluzione, reclamo di crediti) le parti possono ricorrere a burofax con acuse de recibo e certificazione di contenuto, comunicazione notarile, oppure all'indirizzo email designato dalle parti come mezzo valido di notifica.
25.1. Il presente contratto costituisce l'intero accordo tra le parti in relazione al Servizio e sostituisce qualsiasi precedente intesa, accordo o comunicazione, scritta o orale.
25.2. L'eventuale nullità o inefficacia di una clausola non comporta la nullità dell'intero contratto; la clausola invalida sarà sostituita da una disposizione valida che ne rispecchi il più possibile la finalità economica.
25.3. La tolleranza del Fornitore rispetto a singoli inadempimenti del Cliente non costituisce rinuncia al diritto di far valere le medesime clausole in futuro.
25.4. Il Cliente non può cedere il presente contratto a terzi senza il previo consenso scritto del Fornitore.
26.1. Il presente accordo è regolato dalla legge spagnola e dalla normativa europea in materia di protezione dei dati personali.
26.2. Trattandosi di condizioni generali predisposte e non negoziate individualmente, le parti danno atto che, ai sensi dell'art. 54.2 LEC, non opera una sumisión expresa a un foro determinato (la quale è priva di validità nei contratti di adesione o contenenti condizioni generali imposte da una delle parti, anche tra imprenditori). Pertanto, per qualsiasi controversia la competenza è determinata secondo i fori legali della Ley de Enjuiciamiento Civil, in particolare il foro generale del convenuto (art. 50 LEC) e gli ulteriori fori previsti dall'art. 52 LEC. Resta in ogni caso salvo, qualora una parte rivesta la qualità di consumatore, il foro imperativo del domicilio del consumatore, a sua scelta (art. 52.3 LEC).
Francesco Antonio Sessa
C. de Fray Ceferino González 9, 28005 Madrid, España
NIF/NIE Z4443995D — NIF-IVA ESZ4443995D
Email: support@hypatialabs.it
Il presente documento costituisce parte integrante del contratto di fornitura del Servizio Server Dedicato GDPR-Compliant di TurboHost.it.