Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 1 maggio 2026 · Contratto ai sensi dell’art. 28 GDPR.
Questa è una traduzione fornita solo a titolo informativo. In caso di differenze tra la presente traduzione e la versione inglese, prevale la versione inglese.
1. Definizioni
I termini utilizzati nel presente DPA hanno il significato loro attribuito dal Regolamento (UE) 2016/679 (il GDPR). Per "Dati personali del cliente" si intendono i dati personali che il titolare del trattamento (o i membri o gli auditor che agiscono sotto la sua autorità) inserisce nello spazio di lavoro, compresi i dati personali contenuti in attività di controllo, evidenze, commenti, file, rischi, incidenti, schede dei fornitori, membri e inviti, segnalazioni dal portale pubblico e registro attività.
2. Oggetto, durata, natura e finalità
- Oggetto: il trattamento dei Dati personali del cliente per consentire al titolare di gestire il proprio programma di compliance in materia di sicurezza delle informazioni e protezione dei dati tramite la piattaforma Dazr Compliance.
- Durata: per la durata dell’abbonamento del titolare, più il periodo di tolleranza successivo alla cessazione previsto dai Termini.
- Natura e finalità: hosting, conservazione, trasmissione, consultazione, cancellazione e le operazioni descritte nei Termini e nell’Informativa privacy.
- Tipo di dati personali: dati identificativi dei membri degli spazi di lavoro e degli auditor invitati (email, nome, ruolo); ove applicabile, dati identificativi di chi effettua segnalazioni tramite il portale pubblico e di chi segnala incidenti; dati di contatto del datore di lavoro e metadati operativi caricati dal titolare. Il titolare è responsabile di non caricare categorie particolari di dati salvo che la propria base giuridica lo consenta.
- Categorie di interessati: dipendenti, collaboratori e auditor esterni invitati dal titolare, nonché qualsiasi persona identificata nei contenuti di compliance che il titolare sceglie di caricare.
3. Obblighi del responsabile
- Trattiamo i Dati personali del cliente soltanto su istruzione documentata del titolare. Le istruzioni consistono nell’utilizzo delle funzioni previste della piattaforma; se riteniamo che un’istruzione violi il GDPR o altre disposizioni dell’Unione o degli Stati membri relative alla protezione dei dati, ne informiamo il titolare.
- Garantiamo che le persone autorizzate al trattamento dei Dati personali del cliente si siano impegnate alla riservatezza.
- Adottiamo tutte le misure richieste ai sensi dell’art. 32 GDPR (sicurezza del trattamento). Le misure attuali sono descritte nella sezione 7.
- Rispettiamo le condizioni di cui all’art. 28, paragrafi 2 e 4, per ricorrere a sub-responsabili (vedi sezione 6).
- Tenendo conto della natura del trattamento e delle informazioni a nostra disposizione, assistiamo il titolare nell’adempimento dei suoi obblighi di dare seguito alle richieste degli interessati, di notificare le violazioni, di effettuare valutazioni d’impatto (DPIA) e consultazioni preventive con le autorità di controllo (art. 28, par. 3, lett. e) ed f)).
- Su scelta del titolare, al termine della prestazione dei servizi cancelliamo o restituiamo tutti i Dati personali del cliente e cancelliamo le copie esistenti, salvo che il diritto dell’Unione o degli Stati membri ne preveda la conservazione.
- Mettiamo a disposizione del titolare tutte le informazioni necessarie per dimostrare il rispetto dell’art. 28 e consentiamo e contribuiamo alle attività di revisione, comprese le ispezioni (vedi sezione 9).
4. Obblighi del titolare
- Il titolare garantisce di disporre di una base giuridica ai sensi dell’art. 6 (e, ove pertinente, dell’art. 9) per i dati personali che inserisce nello spazio di lavoro.
- Il titolare è responsabile dell’esattezza dei Dati personali del cliente e di dare seguito alle richieste degli interessati relative al proprio spazio di lavoro (le richieste che riceviamo le inoltriamo al titolare e prestiamo l’assistenza richiesta dall’art. 28, par. 3, lett. e)).
- Il titolare gestisce gli accessi - ruoli dei membri, inviti agli auditor, portale pubblico di segnalazione - tramite i controlli della piattaforma.
5. Trasferimenti internazionali
Per impostazione predefinita i Dati personali del cliente sono conservati nell’Unione europea. Se un sub-responsabile ha sede al di fuori dell’UE, i trasferimenti sono disciplinati dalle clausole contrattuali tipo della Commissione europea (Decisione 2021/914), modulo 3 (da responsabile a responsabile), con le misure supplementari descritte nella sezione 7. I sub-responsabili attuali e le loro sedi sono indicati su /legal/it/subprocessors.
6. Sub-responsabili
- Il titolare ci autorizza a ricorrere a sub-responsabili per erogare il servizio. L’elenco attuale è su /legal/it/subprocessors.
- Informiamo il titolare di eventuali aggiunte o sostituzioni previste con almeno 30 giorni di anticipo, tramite l’iscrizione via email presente su quella pagina o con un’email al titolare dello spazio di lavoro.
- Il titolare può opporsi per ragionevoli motivi attinenti alla protezione dei dati. Se non possiamo accogliere l’opposizione, il titolare può recedere dal servizio interessato e ottenere il rimborso pro rata della parte non goduta del periodo di fatturazione in corso.
- Imponiamo a ogni sub-responsabile, mediante contratto scritto, obblighi in materia di protezione dei dati non meno protettivi di quelli previsti dal presente DPA, e restiamo responsabili nei confronti del titolare per l’adempimento degli obblighi del sub-responsabile.
7. Misure di sicurezza (art. 32)
- Cifratura. I Dati personali del cliente sono cifrati a riposo con AES-256-GCM a livello applicativo, in aggiunta alla cifratura a riposo del fornitore di storage. Tutto il traffico avviene in HTTPS con HSTS preload, senza alcun ripiego su connessioni in chiaro. Le chiavi di cifratura sono derivate tramite HKDF da un segreto principale conservato esclusivamente nelle variabili d’ambiente dell’infrastruttura di produzione.
- Controllo degli accessi. Controllo degli accessi basato sui ruoli all’interno della piattaforma (titolare / amministratore / membro / auditor); sessioni auditor a tempo e revocabili. L’accesso operativo è limitato a un piccolo team di assistenza tramite il portale di assistenza, che per scelta mostra solo metadati.
- Autenticazione. Accesso senza password con codici monouso. Token di sessione firmati con HMAC e con validità limitata. Limitazione della frequenza delle richieste su ogni endpoint pubblico, compreso l’accesso amministrativo.
- Resilienza e integrità. Registro attività append-only di ogni modifica. Backup nell’UE. L’integrità dei dati conservati è verificata tramite tag di autenticazione AEAD; i dati cifrati alterati generano un errore in fase di decifratura e non vengono restituiti.
- Rete e intestazioni. Content-Security-Policy restrittiva con elenco di script inline autorizzati tramite hash, X-Frame-Options restrittivo, X-Content-Type-Options nosniff e HSTS preload.
- Gestione delle vulnerabilità. Le dipendenze sono bloccate a versioni specifiche; monitoriamo gli avvisi di sicurezza e applichiamo le patch con tempi proporzionati alla gravità.
8. Violazione dei dati personali
Se veniamo a conoscenza di una violazione dei dati personali che riguarda i Dati personali del cliente, ne informiamo il titolare dello spazio di lavoro senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui ne siamo venuti a conoscenza (art. 33, par. 2). La notifica descrive, nella misura in cui sono noti: la natura della violazione, le probabili conseguenze, le misure adottate o proposte e il punto di contatto per ulteriori informazioni. Assistiamo il titolare nell’adempimento dei propri obblighi di notifica e comunicazione ai sensi degli artt. 33 e 34.
9. Attività di revisione
Il titolare (o un revisore terzo da esso incaricato) può verificare il nostro rispetto del presente DPA una volta ogni dodici mesi, con un preavviso scritto di almeno 30 giorni e durante l’orario lavorativo, con modalità che non interferiscano in modo irragionevole con la nostra attività e che rispettino la riservatezza dei dati degli altri clienti. Per verifiche ulteriori rispetto a tale limite possiamo addebitare un corrispettivo ragionevole. Se un obbligo di revisione ai sensi dell’art. 28, par. 3, lett. h) può essere soddisfatto con un’attestazione di terzi in nostro possesso, la forniremo in luogo di una verifica in loco.
10. Responsabilità
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta ai limiti previsti dai Termini di servizio. Tali limiti non si applicano ai danni subiti dagli interessati ai sensi dell’art. 82 GDPR.
11. Durata e cessazione
Il presente DPA resta in vigore finché trattiamo Dati personali del cliente e sopravvive alla cessazione dei Termini di servizio nella misura e per il tempo in cui deteniamo ancora tali dati. Le sezioni 8 (violazione), 9 (revisioni) e 12 (restituzione / cancellazione) sopravvivono alla cessazione.
12. Restituzione e cancellazione
Alla cessazione del servizio, il titolare può esportare i dati dello spazio di lavoro tramite gli strumenti di esportazione della piattaforma durante il periodo di tolleranza di 30 giorni previsto dai Termini. Trascorso tale periodo cancelliamo i Dati personali del cliente; i backup scadono secondo il nostro piano di conservazione. I documenti che siamo tenuti a conservare (ad esempio le fatture ai sensi della normativa italiana) sono conservati solo per la durata di tale obbligo.
13. Ordine di prevalenza
In caso di contrasto tra il presente DPA e i Termini di servizio o l’Informativa privacy, il presente DPA prevale in materia di trattamento dei dati. Le clausole contrattuali tipo incorporate per eventuali trasferimenti extra UE prevalgono sia sul presente DPA sia sui Termini per le materie da esse disciplinate.
14. Comunicazioni
- A Dazr: privacy@dazr.eu (protezione dei dati) o security@dazr.eu (incidenti).
- Al titolare: l’indirizzo email del titolare dello spazio di lavoro registrato al momento della comunicazione.