Dichiarazione 3CX sul GDPR
Introduzione
Il GDPR in quanto tale non si applica direttamente ai prodotti, ma al modo in cui vengono protetti i dati dei clienti e dei dipendenti, alle procedure e alle misure organizzative in vigore a livello aziendale, nonché alle buone pratiche implementate internamente.
La presente Informativa GDPR viene fornita a scopo puramente informativo e non costituisce un contratto, una garanzia o un impegno legalmente vincolante. Per i termini giuridicamente vincolanti che regolano il trattamento dei dati personali da parte di 3CX, i clienti devono fare riferimento esclusivamente all'Addendum sul trattamento dei dati (DPA) e alla Politica sulla privacy e sui cookie di 3CX.
3CX agisce in qualità di titolare del trattamento dei dati relativi agli account, alle licenze e al portale clienti e può agire in qualità di responsabile del trattamento per alcuni servizi di telefonia basati su cloud o in hosting, ove applicabile. I clienti rimangono responsabili della configurazione e del funzionamento dei propri sistemi 3CX in conformità con il GDPR e altre leggi applicabili. A fini di chiarezza, si precisa che le implementazioni del centralino self-hosted attribuiscono al cliente la piena responsabilità di “titolare del trattamento” e che 3CX non ha accesso ai contenuti/dati del centralino a meno che (a) il cliente non abiliti i servizi di hosting o (b) il cliente non richieda l'accesso all'assistenza.
Protezione dei dati nel sistema telefonico 3CX
Per quanto riguarda la protezione dei dati, il sistema telefonico 3CX include diverse funzionalità di sicurezza progettate per garantire la conformità e salvaguardare i dati, ad esempio:
- Il database del sistema telefonico 3CX non è esposto alla WAN né alla LAN ed è accessibile solo dal sistema locale,
- La console di gestione inserirà nella lista nera qualsiasi utente che inserisca credenziali errate per 10 volte,
- L'accesso alla console di gestione può essere effettuato solo tramite HTTPS,
- Il certificato SSL 3CX incluso, quando si utilizza un FQDN 3CX, è firmato da un'autorità affidabile e il trasferimento è protetto da robusti algoritmi di crittografia,
- I rapporti sulle chiamate, i messaggi vocali o le registrazioni 3CX sono accessibili solo agli utenti autenticati.
3CX non monitora, accede o analizza il contenuto delle comunicazioni, in conformità con il quadro normativo UE sulla privacy elettronica, tranne nei casi in cui sia esplicitamente richiesto per la risposta a incidenti di sicurezza o quando il cliente richieda supporto diagnostico.
Prevenzione delle frodi e degli abusi
3CX implementa misure volte ad assistere i clienti nell'identificazione, prevenzione e mitigazione di attività di chiamata fraudolente o abusive. Queste includono meccanismi di limitazione della velocità, restrizioni di accesso basate su IP, funzionalità di blacklist/whitelist e notifiche basate su eventi, ove configurate.
I clienti rimangono responsabili della corretta configurazione del proprio sistema e dell'applicazione delle misure di protezione antifrode raccomandate.
3CX può trattare determinati metadati tecnici e relativi al traffico allo scopo di individuare, prevenire e rispondere a frodi, abusi del servizio o incidenti di sicurezza, sulla base dei legittimi interessi di 3CX (art. 6(1)(f) GDPR) e solo nella misura strettamente necessaria ai fini dell'individuazione delle frodi e della sicurezza.
3CX collabora con le forze dell'ordine quando riceve richieste valide e legittime.
Configurazione e controlli di accesso
La configurazione può essere modificata per rafforzare l'accesso o cancellare periodicamente i dati obsoleti:
- È prevista la separazione dei diritti di accesso per delegare l'accesso parziale alla console di gestione,
- Le password possono essere rinnovate in qualsiasi momento,
- I file di log 3CX hanno una verbosità bassa per impostazione predefinita,
- La registrazione può essere disattivata completamente,
- La cronologia delle chiamate può essere cancellata manualmente dall'amministratore per un determinato periodo,
- La quota di messaggi vocali e registrazioni del sistema telefonico 3CX può essere impostata per eliminare automaticamente tutto ciò che è più vecchio di un numero di giorni configurabile,
- I messaggi vocali del sistema telefonico 3CX possono essere inviati via email e immediatamente cancellati, in modo che non vengano memorizzati localmente.
La sicurezza dipende dalla corretta configurazione da parte del cliente. Gli amministratori sono responsabili dell'implementazione di controlli di accesso adeguati, politiche relative alle password, restrizioni IP e impostazioni di conservazione dei dati appropriate al proprio ambiente.
I clienti sono gli unici responsabili di garantire che la disattivazione dei registri non comprometta i propri obblighi di conformità, verificabilità o sicurezza.
Trasferimenti internazionali di dati
Quando i dati personali vengono trasferiti al di fuori dell'UE/SEE, 3CX si avvale di garanzie adeguate, quali le clausole contrattuali standard (SCC) della Commissione europea o altri meccanismi di trasferimento approvati, come indicato nel DPA. Tutti i sub-responsabili del trattamento al di fuori del SEE sono elencati nel DPA e sono soggetti alle SCC e alle valutazioni d'impatto del trasferimento (TIA).
Diritti degli interessati
Gli interessati hanno il diritto di esercitare i propri diritti ai sensi del GDPR (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità). Tali diritti possono essere esercitati contattando 3CX tramite i recapiti forniti nell'Informativa sulla privacy. Laddove 3CX agisca in qualità di responsabile del trattamento, le richieste degli interessati relative al contenuto del sistema telefonico devono essere indirizzate al cliente (titolare del trattamento).
Informazioni di contatto
Per richieste relative al GDPR, richieste relative ai diritti degli interessati o questioni di sicurezza, i clienti possono contattare il team privacy di 3CX o il responsabile della protezione dei dati utilizzando i recapiti forniti nell'Informativa sulla privacy principale di 3CX.
Addendum sul trattamento dei dati (DPA)
I clienti nell'UE/SEE possono fare riferimento all'Addendum sul trattamento dei dati (DPA) disponibile nella pagina Portale clienti/Abbonamenti/chiave, che descrive in dettaglio il nostro trattamento dei dati e i nostri sub-responsabili del trattamento.
In caso di incongruenze tra la presente Informativa GDPR e il DPA, prevarrà il DPA, che costituirà l'unico documento legalmente vincolante che disciplina il ruolo di 3CX in qualità di responsabile del trattamento.
Per saperne di più
- Contratto licenza utente finale
- Politica di utilizzo 3CX
- Politica sui trattamenti dei dati
- Informativa sulla privacy & cookies
- Informativa sulla privacy 3CX
- Termini e condizioni
Ultimo aggiornamento
Questo documento è stato aggiornamento il 26 gennaio 2026.
