Condizioni generali di servizio Cloudstorage24
Versione del 7 agosto 2026
1. Fornitore e ambito B2B
Cloudstorage24 è fornito da DTR Industries & C. S.r.l., con sede legale in Via Interporto Centro Ingrosso 47/48, 33170 Pordenone (PN), P. IVA e C.F. 01866100934, REA PN - 352833, capitale sociale € 10.000,00 interamente versato, e-mail assistenza@cloudstorage24.it, PEC dtrindustries@pec.it ("DTR" o "Fornitore").
Le presenti condizioni ("Condizioni") regolano il rapporto tra DTR e il soggetto che acquista o attiva il servizio nell'esercizio della propria attività imprenditoriale, commerciale, artigianale o professionale ("Cliente"). Il Servizio è offerto esclusivamente B2B e non è destinato all'acquisto da parte di consumatori.
2. Definizioni e documenti contrattuali
Per "Servizio" si intende la piattaforma SaaS Cloudstorage24, il relativo pannello e l'agente software Windows che consentono al Cliente di assegnare quote e offrire ai propri clienti finali servizi di backup e ripristino. Per "Cliente finale" si intende il soggetto al quale il Cliente abilita il backup. Per "Contenuti" si intendono file, metadati e dati personali immessi nel Servizio dal Cliente o dai Clienti finali. Per "Piano" si intende l'offerta, la quota, la durata e il prezzo scelti nell'ordine.
Il contratto è formato, in ordine di prevalenza, da: ordine e caratteristiche del Piano; eventuali condizioni particolari scritte; presenti Condizioni; Allegato A sul trattamento dei dati; documentazione tecnica richiamata. In caso di conflitto, l'Allegato A prevale per la materia di protezione dei dati personali.
3. Conclusione del contratto e attivazione
Prima dell'ordine il Cliente può verificare e correggere i dati inseriti, selezionare il Piano, consultare e salvare le Condizioni e il riepilogo economico. Il contratto si conclude quando DTR conferma l'ordine o abilita il Servizio dopo il pagamento. La conferma e la versione accettata delle Condizioni sono inviate o rese scaricabili su supporto durevole.
L'attivazione avviene mediante account e/o seriale. Il Cliente garantisce la correttezza dei dati comunicati e che chi completa l'ordine abbia i necessari poteri. La lingua del contratto è l'italiano.
La prova gratuita dura 30 giorni, comprende le risorse indicate sul sito al momento dell'attivazione, non richiede carta e non si converte automaticamente in un Piano a pagamento, salvo diversa scelta espressa del Cliente.
4. Piani, corrispettivi, fatturazione e rinnovo
Caratteristiche, spazio, eventuale ridondanza, durata e prezzo sono quelli mostrati prima dell'ordine. Salvo diversa indicazione, i Piani hanno durata di 12 mesi, sono fatturati anticipatamente in un'unica soluzione e i prezzi sono al netto dell'IVA.
Il pagamento è gestito tramite Stripe o gli altri mezzi indicati nel checkout. DTR non conserva i dati completi della carta. Il Cliente fornisce dati fiscali corretti e comunica tempestivamente ogni variazione.
Il Piano non si rinnova automaticamente: prosegue solo con un nuovo acquisto da parte del Cliente prima o dopo la scadenza. DTR invia promemoria di scadenza in prossimità della fine del periodo sottoscritto, secondo quanto descritto all'art. 10.
Gli ampliamenti acquistati durante il Piano seguono durata e condizioni indicate nell'ordine. Salvo obblighi inderogabili o inadempimento di DTR, i corrispettivi per periodi già iniziati non sono rimborsabili.
5. Licenza e uso consentito
Per la durata del contratto DTR concede al Cliente una licenza non esclusiva, non cedibile e non sublicenziabile sull'applicazione e sull'agente, limitata all'uso del Servizio e alla loro distribuzione ai Clienti finali abilitati. È espressamente consentito al Cliente rivendere ai propri Clienti finali il servizio di backup erogato tramite Cloudstorage24; non è consentito rivendere, cedere o rendere disponibile la piattaforma o il software come prodotto autonomo, né far credere che il Cliente ne sia produttore o titolare.
DTR e i suoi licenzianti conservano ogni diritto su software, marchi, documentazione e materiali. Restano salvi gli usi consentiti da norme inderogabili e le licenze dei componenti open source. È vietato copiare, modificare, eludere protezioni, decompilare o effettuare reverse engineering oltre i limiti inderogabilmente consentiti dalla legge, nonché usare il Servizio per sviluppare o agevolare un prodotto concorrente.
I Contenuti restano del Cliente, dei Clienti finali o dei rispettivi aventi diritto. Il Cliente concede a DTR la sola facoltà tecnica, limitata alla durata e allo scopo del contratto, di ospitarli, copiarli, trasmetterli, cifrarli, conservarli e restituirli per erogare il Servizio.
6. Obblighi del Cliente e rapporti con i Clienti finali
Il Cliente:
- è responsabile degli account creati, delle quote, delle pianificazioni, delle credenziali e della verifica dell'esito dei backup;
- informa e contrattualizza adeguatamente i Clienti finali e fornisce loro l'informativa privacy di propria competenza;
- garantisce una base giuridica valida e istruzioni lecite per i dati trattati, incluse eventuali categorie particolari o dati giudiziari;
- non carica contenuti illeciti, lesivi di diritti altrui, malware o materiali destinati a compromettere il Servizio;
- protegge credenziali e dispositivi, limita gli accessi autorizzati e segnala immediatamente compromissioni;
- mantiene almeno una strategia di continuità adeguata al proprio rischio e verifica periodicamente la possibilità di ripristino;
- collabora con DTR per sicurezza, incidenti e richieste degli interessati.
Il Cliente è titolare del trattamento dei dati dei propri Clienti finali oppure responsabile per conto di un diverso titolare. È sua responsabilità riflettere correttamente tale catena contrattuale e non impartire a DTR istruzioni più ampie di quelle ricevute.
7. Funzionamento, sicurezza e livelli del servizio
DTR adotta misure tecniche e organizzative adeguate al rischio come descritte nell'Allegato A. I Contenuti di backup sono cifrati durante la trasmissione e a riposo secondo l'architettura documentata. Il Cliente deve conservare e proteggere ogni chiave o credenziale posta sotto il suo controllo; la perdita di una chiave non recuperabile può rendere impossibile il ripristino.
Il backup dipende anche dall'agente installato, configurazione e stato del PC, spazio disponibile, alimentazione, connessione, credenziali, pianificazione e selezione dei file. Il Cliente deve monitorare report e avvisi e svolgere test di ripristino. Salvo SLA separato, DTR non garantisce disponibilità ininterrotta né un RPO/RTO determinato.
I Piani "Multi" prevedono la duplicazione indicata nell'ordine su infrastrutture distinte (Francoforte e Berlino); la ridondanza non sostituisce una strategia di backup e continuità definita dal Cliente.
DTR può eseguire manutenzioni programmate, dandone preavviso quando ragionevolmente possibile, e interventi urgenti senza preavviso per sicurezza o stabilità.
8. Supporto
Il supporto è disponibile tramite assistenza@cloudstorage24.it negli orari e con i tempi eventualmente pubblicati. I tempi comunicati, salvo SLA scritto, sono obiettivi operativi e non termini essenziali.
9. Sospensione
DTR può sospendere in tutto o in parte il Servizio per mancato pagamento, uso illecito, rischio concreto per sicurezza o stabilità, violazione grave del contratto o ordine dell'autorità. Se possibile, DTR avvisa il Cliente e concede un termine ragionevole per rimediare; nei casi urgenti interviene immediatamente e informa appena possibile. La sospensione è proporzionata e dura quanto necessario.
10. Scadenza, cessazione, esportazione e cancellazione
Alla scadenza o cessazione termina il diritto d'uso. Per 60 giorni dalla scadenza del Piano, salvo cessazione per illecito o rischio di sicurezza, il Cliente può richiedere il ripristino/esportazione con gli strumenti disponibili o rinnovare; durante tale periodo le funzionalità possono essere limitate e non sono eseguiti nuovi backup.
Trascorsi 60 giorni DTR avvia la cancellazione dei Contenuti dai sistemi attivi e dalle repliche, salvo obblighi di legge o ordine dell'autorità: la cancellazione avviene entro le 24 ore successive al sessantesimo giorno, tramite un controllo automatico eseguito quotidianamente. Le copie residue nei backup tecnici di continuità sono isolate, non rimesse in produzione e sovrascritte secondo il ciclo tecnico ordinario. Prima della cessazione il Cliente deve esportare ciò che intende conservare.
La cessazione non pregiudica diritti maturati, obblighi di pagamento e clausole destinate a sopravvivere.
11. Riservatezza e protezione dei dati
Ciascuna parte protegge le informazioni riservate dell'altra con cura non inferiore a quella usata per le proprie e comunque adeguata. DTR tratta come titolare i dati relativi a Cliente, referenti, account, fatturazione, sicurezza e assistenza secondo l'informativa privacy. Per i dati personali presenti nei Contenuti o trattati per conto del Cliente, DTR opera quale responsabile o sub-responsabile ai sensi dell'Allegato A.
12. Proprietà intellettuale e penale
In caso di accertata clonazione, distribuzione non autorizzata del software o messa a disposizione della piattaforma come prodotto autonomo in violazione dell'art. 5, il Cliente corrisponde una penale di € 50.000,00 (cinquantamila euro), fatto salvo il risarcimento del danno ulteriore provato e la facoltà di chiedere tutela inibitoria. La penale non si applica alla rivendita del servizio di backup espressamente consentita dall'art. 5 né agli usi inderogabilmente consentiti dalla legge.
13. Garanzie e responsabilità
DTR eroga il Servizio con diligenza professionale e risponde delle proprie obbligazioni. Non risponde di indisponibilità o mancati backup causati dal Cliente, dai suoi dispositivi o reti, da configurazioni errate, uso contrario alla documentazione, perdita di credenziali/chiavi sotto controllo del Cliente o forza maggiore.
Salvi dolo, colpa grave, violazione degli obblighi di riservatezza o protezione dei dati imputabile a DTR e ogni altra responsabilità non limitabile per legge, la responsabilità complessiva di DTR derivante dal contratto non supera i corrispettivi netti pagati dal Cliente nei 12 mesi precedenti il fatto. Negli stessi limiti sono esclusi lucro cessante, perdita di opportunità e danni indiretti o consequenziali prevedibili solo per circostanze particolari non comunicate a DTR.
Le dipendenze da terzi non esonerano DTR dalle responsabilità che la legge o il contratto le impongono per scelta, istruzione e controllo dei propri fornitori o sub-responsabili.
14. Forza maggiore
La parte colpita da evento imprevedibile, inevitabile e fuori dal proprio ragionevole controllo non risponde del ritardo nella misura in cui l'evento impedisca la prestazione. Essa informa tempestivamente l'altra parte, limita gli effetti e riprende l'esecuzione appena possibile. Gli obblighi di pagamento già maturati non sono sospesi. Se l'impedimento essenziale dura oltre 60 giorni, ciascuna parte può risolvere il contratto con comunicazione scritta.
15. Modifiche
DTR può modificare le Condizioni per evoluzioni normative, di sicurezza, tecniche o del Servizio. Le modifiche non meramente favorevoli o formali sono comunicate con almeno 30 giorni di preavviso. Se incidono materialmente su un Piano già pagato, il Cliente può recedere entro la data di efficacia con rimborso pro rata del periodo non fruito; in mancanza, la modifica opera dalla data indicata. Prezzi e caratteristiche di un nuovo acquisto sono comunque comunicati prima dell'acquisto stesso.
16. Comunicazioni, cessione e contratto completo
Le comunicazioni ordinarie sono inviate agli indirizzi dell'account; quelle di recesso, contestazione o rilevanza legale tramite PEC o altro mezzo idoneo a provarne ricezione. Il Cliente mantiene aggiornati i recapiti.
Il Cliente non può cedere il contratto senza consenso scritto di DTR. DTR può cederlo nell'ambito di riorganizzazione o trasferimento d'azienda, informando il Cliente e senza ridurne le garanzie. Il mancato esercizio di un diritto non costituisce rinuncia. L'invalidità di una clausola non pregiudica le altre.
17. Legge e foro
Il contratto è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Pordenone, previo tentativo di composizione amichevole richiesto per iscritto e protratto per almeno 30 giorni, salvo provvedimenti urgenti.
18. Approvazione specifica
Ai sensi degli artt. 1341 e 1342 c.c., il Cliente dichiara di approvare specificamente gli articoli: 4 (durata, rinnovo, pagamenti e non rimborsabilità); 5 (limiti della licenza); 6 (obblighi del Cliente); 7 (assenza di SLA implicito e dipendenze); 9 (sospensione); 10 (cessazione e cancellazione); 12 (penale); 13 (limitazioni ed esclusioni di responsabilità); 14 (forza maggiore); 15 (modifiche); 16 (cessione); 17 (foro esclusivo), nonché Allegato A, artt. 6 (sub-responsabili), 9 (audit) e 10 (responsabilità).
Allegato A — Accordo sul trattamento dei dati personali ai sensi dell'art. 28 GDPR
1. Ruoli e oggetto
Il Cliente, quale titolare o responsabile debitamente autorizzato dal proprio titolare ("Titolare"), nomina DTR responsabile o sub-responsabile ("Responsabile") per i trattamenti necessari a fornire backup, conservazione, gestione, supporto, sicurezza, ripristino e cancellazione tramite Cloudstorage24.
Se il Cliente opera come responsabile, garantisce di essere autorizzato a nominare DTR e resta l'unico punto di contatto contrattuale, senza pregiudizio per i diritti del titolare.
2. Durata, natura, finalità, dati e interessati
Il trattamento dura per il contratto e per la cancellazione/restituzione successiva. Le operazioni includono raccolta tecnica, trasmissione, organizzazione, cifratura, hosting, consultazione limitata all'assistenza autorizzata, copia, ripristino, limitazione e cancellazione.
Finalità: erogare e proteggere il Servizio secondo le istruzioni documentate. Interessati: Clienti finali, loro dipendenti/collaboratori/utenti e qualsiasi persona i cui dati siano contenuti nei file o metadati selezionati. Dati: identificativi e contatti degli account; dati tecnici e metadati; qualsiasi dato contenuto nei file, potenzialmente anche categorie particolari ex art. 9 o dati ex art. 10 GDPR se lecitamente inclusi dal Titolare. La natura dei Contenuti non è determinata da DTR.
3. Istruzioni e obblighi del Responsabile
DTR:
- tratta i dati soltanto su istruzione documentata, costituita dal contratto, configurazioni e richieste autorizzate, salvo obbligo di legge, del quale informa il Titolare se consentito;
- informa immediatamente il Cliente se ritiene che un'istruzione violi la normativa e ne sospende l'esecuzione nella misura necessaria;
- assicura che le persone autorizzate siano vincolate alla riservatezza, formate e soggette al principio del minimo privilegio;
- adotta e mantiene le misure dell'Allegato 2 e quelle ulteriori adeguate ai sensi dell'art. 32 GDPR;
- non utilizza i Contenuti per pubblicità, profilazione, addestramento di modelli o finalità proprie incompatibili;
- tiene la documentazione richiesta dalla legge e coopera con l'autorità nei limiti applicabili.
4. Assistenza al Titolare
Tenuto conto della natura del trattamento e delle informazioni disponibili, DTR assiste il Cliente nel rispondere ai diritti degli interessati, nella sicurezza, nelle valutazioni d'impatto e consultazioni preventive. Se riceve direttamente una richiesta relativa ai Contenuti, non risponde nel merito salvo autorizzazione o obbligo di legge e la inoltra tempestivamente al Cliente. Attività straordinarie possono essere addebitate a costi ragionevoli previamente comunicati, salvo che siano rese necessarie da un inadempimento di DTR.
5. Violazioni di dati personali
DTR informa il Cliente senza ingiustificato ritardo e, ove possibile, entro 24 ore dalla conferma di una violazione riguardante dati trattati per suo conto. Fornisce progressivamente le informazioni disponibili su natura, categorie e numero approssimativo di interessati e dati, conseguenze probabili, misure adottate e contatto utile; contiene, mitiga, documenta e coopera. La comunicazione non costituisce ammissione di responsabilità. Spetta al titolare valutare e compiere le notifiche degli artt. 33 e 34 GDPR; DTR non comunica agli interessati senza istruzione, salvo obbligo di legge.
6. Sub-responsabili
Il Cliente autorizza in via generale i sub-responsabili dell'Allegato 1. DTR impone loro obblighi sostanzialmente equivalenti e resta responsabile verso il Cliente per le prestazioni ad essi affidate nei termini dell'art. 28 GDPR.
DTR comunica nuovi sub-responsabili o sostituzioni con almeno 30 giorni di preavviso. Il Cliente può opporsi per motivi documentati di protezione dati entro 15 giorni. Le parti cercano una soluzione; se non è ragionevolmente disponibile, il Cliente può cessare la sola parte interessata senza penali e con rimborso pro rata.
7. Trasferimenti internazionali
DTR conserva i Contenuti di backup nello Spazio economico europeo (data center IONOS di Francoforte, e di Berlino per i Piani "Multi"), secondo il Piano. Non trasferisce dati personali fuori SEE né consente accessi da paesi terzi senza una base conforme al Capo V GDPR, misure supplementari ove necessarie e informazione al Cliente. Per i servizi di pagamento, Stripe può effettuare trasferimenti secondo il proprio DPA e Data Transfers Addendum; i dati di pagamento non fanno parte dei Contenuti di backup.
8. Restituzione e cancellazione
Alla cessazione, a scelta del Cliente e nei limiti delle funzionalità disponibili, DTR restituisce/esporta o cancella i dati secondo l'art. 10 delle Condizioni, salvo obbligo legale di conservazione. DTR attesta la cancellazione su richiesta ragionevole. Le copie tecniche residue restano protette, isolate e non trattate per altre finalità fino alla sovrascrittura.
9. Informazioni e audit
DTR mette a disposizione le informazioni necessarie a dimostrare la conformità, privilegiando certificazioni, report indipendenti, questionari e documentazione. Se insufficienti, il Cliente può svolgere un audit al massimo una volta l'anno, salvo incidente o richiesta dell'autorità, con almeno 30 giorni di preavviso, durante l'orario lavorativo, senza accedere a dati di altri clienti e tramite soggetto indipendente vincolato alla riservatezza. I costi sono del Cliente, salvo non conformità materiale di DTR.
10. Responsabilità
Ciascuna parte risponde dei propri obblighi e coopera nella gestione delle pretese. I limiti dell'art. 13 delle Condizioni si applicano nei rapporti interni nella misura consentita dall'art. 82 GDPR e dalle norme inderogabili; non limitano i diritti degli interessati né i poteri dell'autorità.
Allegato 1 — Sub-responsabili autorizzati
| Fornitore/entità | Servizio e dati | Localizzazione/trasferimenti |
|---|---|---|
| IONOS SE | Object storage/infrastruttura dei Contenuti e relative repliche | Data center UE: Francoforte (primario), Berlino (secondario, solo Piani "Multi") |
| IONOS SE | Hosting dell'applicazione, account, metadati e log (VPS) | Germania, UE — stessa infrastruttura del rigo precedente |
| IONOS SE | E-mail transazionali e di assistenza (SMTP) | Germania, UE |
Stripe gestisce i pagamenti e può operare, a seconda dell'attività, come responsabile e/o titolare autonomo. È descritto nell'informativa privacy e non è elencato qui come sub-responsabile dei Contenuti, non trattando dati per conto del Cliente nell'ambito dell'incarico di backup.
Allegato 2 — Misure tecniche e organizzative
Versione del 7 agosto 2026. Scheda tecnica verificata contro il funzionamento reale del Servizio, non un elenco generico.
1. Cifratura
I Contenuti di backup sono cifrati dall'agente prima dell'invio, con una password di cifratura (repository) generata singolarmente per ciascun Cliente finale e mai condivisa tra Clienti finali diversi. Le credenziali di accesso allo storage e la password di cifratura sono conservate lato server in forma cifrata (cifratura applicativa, chiave derivata dalla chiave applicativa di DTR). Le connessioni tra agente, pannello e storage avvengono in HTTPS/TLS.
2. Isolamento logico e protezione anti-cancellazione
Ogni Cliente finale ha un bucket di storage dedicato e proprie credenziali d'accesso, distinti da quelli di ogni altro Cliente finale, anche dello stesso Cliente: un accesso compromesso su un bucket non espone gli altri. I bucket hanno il versioning degli oggetti attivo e una policy che impedisce la cancellazione diretta: un tentativo di cancellazione (anche da un account compromesso o da un ransomware sul PC del Cliente finale) crea una nuova versione "marcatore di cancellazione" anziché eliminare il contenuto, che resta recuperabile. La cancellazione definitiva avviene solo tramite la procedura applicativa dell'art. 10 delle Condizioni, che elimina esplicitamente ogni versione e marcatore di ciascun oggetto.
3. Controllo accessi
Accesso al pannello con autenticazione a password, sessione con scadenza dopo 2 ore di inattività, e due ruoli distinti (commerciante e amministratore DTR) con permessi separati. Alla data della presente scheda l'accesso al pannello non prevede l'autenticazione a più fattori (MFA): è una misura riconosciuta come opportuna e in valutazione per un'implementazione futura, non ancora attiva.
4. Logging e monitoraggio
I log applicativi e di sicurezza sono conservati 14 giorni tramite rotazione automatica giornaliera, poi cancellati. Il perimetro di rete è protetto da un firewall che accetta solo le porte necessarie e da un sistema di blocco automatico (fail2ban) sui tentativi di accesso SSH sospetti; le richieste applicative sono soggette a un limite di frequenza per indirizzo IP, sia a livello di server web sia sulle rotte più sensibili (login, registrazione).
5. Sviluppo sicuro e patching
Ogni distribuzione di una nuova versione dell'applicazione esegue automaticamente l'intera batteria di test automatici prima di andare in produzione: una modifica che la fa fallire non viene pubblicata. Le dipendenze software applicative e di sistema vengono aggiornate in occasione delle distribuzioni. L'accesso amministrativo al server avviene solo con chiave SSH dedicata, login diretto come utente root disattivato.
6. Backup dell'applicazione e continuità
Oltre ai Contenuti dei Clienti finali, anche l'applicazione e il database di Cloudstorage24 sono sottoposti a backup periodico, con procedura di ripristino verificata. Non è pubblicato un RPO/RTO contrattuale: la continuità del Servizio segue quanto descritto all'art. 7 delle Condizioni.
7. Gestione incidenti
Le segnalazioni di sicurezza e gli incidenti si ricevono tramite assistenza@cloudstorage24.it. Le violazioni di dati personali seguono la procedura descritta all'art. 5 del presente Allegato e la procedura interna di gestione data breach adottata da DTR.
8. Sicurezza fisica
I Contenuti, l'applicazione e il database risiedono su infrastruttura e data center IONOS SE in Unione Europea: la sicurezza fisica dei siti è garantita da IONOS quale sub-responsabile, secondo la propria documentazione di sicurezza.
9. Formazione e autorizzazioni
L'accesso ai sistemi e ai dati è limitato al personale autorizzato di DTR secondo il principio del minimo privilegio, vincolato a riservatezza contrattuale.
10. Cancellazione sicura
La cancellazione descritta all'art. 10 delle Condizioni elimina, per ciascun oggetto nel bucket del Cliente finale, ogni versione storica e ogni marcatore di cancellazione, non solo la versione più recente: verificato contro l'implementazione tecnica del Servizio. Resta fuori dal controllo diretto di DTR l'eventuale conservazione interna che IONOS operi sulle proprie infrastrutture di continuità/disaster recovery oltre l'interfaccia di storage utilizzata dal Servizio: questo aspetto è disciplinato dal contratto tra DTR e IONOS, non dalla presente scheda.