Data Processing Agreement (DPA)
Ultimo aggiornamento: giugno 2026.
Il presente Accordo sul trattamento dei dati (di seguito il "DPA" o l'"Accordo") integra i Termini e disciplina il trattamento dei dati personali ai sensi dell'art. 28 GDPR, nei casi in cui DecaRoy AB tratti dati personali per conto del Cliente.
1. Definizioni
Salvo che il contesto non richieda diversamente, i termini di seguito elencati hanno, nel presente DPA, il significato qui attribuito. I termini definiti dal Regolamento (UE) 2016/679 (di seguito il "GDPR") e non espressamente definiti nel presente DPA conservano il significato loro attribuito dal GDPR.
- "GDPR": il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati, e ogni normativa nazionale di attuazione e/o integrazione applicabile.
- "Normativa applicabile in materia di protezione dei dati": il GDPR, nonché ogni altra legge, regolamento e provvedimento dell'Unione europea o degli Stati membri, ivi compresa la normativa svedese di attuazione (in particolare la Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning), applicabile al trattamento dei dati personali oggetto del presente DPA.
- "Titolare del trattamento" o "Titolare" o "Controller": il Cliente di SveaHost, ai sensi dell'art. 4, n. 7) GDPR, che determina le finalità e i mezzi del trattamento dei dati personali oggetto del Servizio.
- "Responsabile del trattamento" o "Responsabile" o "Processor": DecaRoy AB, Aktiebolag di diritto svedese, Org.nr 559560-4520, partita IVA (VAT) SE559560452001, con sede legale in Hantverkaregatan 8, 231 44 Trelleborg, Svezia, operante con il marchio SveaHost, ai sensi dell'art. 4, n. 8) GDPR, che tratta i dati personali per conto del Titolare.
- "Sub-responsabile" o "Sub-processor": il soggetto terzo incaricato dal Responsabile di eseguire specifiche attività di trattamento per conto del Titolare ai sensi dell'art. 28, par. 2 e 4, GDPR.
- "Interessato": la persona fisica identificata o identificabile a cui si riferiscono i dati personali, ai sensi dell'art. 4, n. 1) GDPR.
- "Dati personali": qualsiasi informazione riguardante un Interessato, trattata dal Responsabile per conto del Titolare nell'ambito del Servizio, ai sensi dell'art. 4, n. 1) GDPR.
- "Trattamento": qualsiasi operazione o insieme di operazioni compiute, con o senza l'ausilio di processi automatizzati, sui dati personali, ai sensi dell'art. 4, n. 2) GDPR.
- "Violazione dei dati personali" o "Data Breach": la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati, ai sensi dell'art. 4, n. 12) GDPR.
- "Clausole Contrattuali Standard" o "SCC": le clausole tipo di protezione dei dati adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/914 del 4 giugno 2021 per il trasferimento di dati personali verso paesi terzi ai sensi del GDPR.
- "Servizio": il complesso delle prestazioni erogate dal Responsabile a favore del Titolare, consistenti nella realizzazione, hosting, manutenzione e gestione del sito web del Titolare, nella pubblicazione di contenuti, nelle attività di ottimizzazione per i motori di ricerca (SEO) e nell'eventuale gestione del dominio, come disciplinato dai Termini.
- "Autorità di controllo": l'autorità pubblica indipendente competente ai sensi dell'art. 51 GDPR, ivi compresa l'autorità di controllo svedese (Integritetsskyddsmyndigheten – IMY) e ogni altra autorità competente nei confronti del Titolare.
2. Oggetto, durata, natura e finalità del trattamento
2.1. Il presente DPA disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito dell'erogazione del Servizio, in conformità all'art. 28 GDPR, e definisce diritti e obblighi delle Parti in relazione a tale trattamento.
2.2. Il trattamento ha ad oggetto i dati personali dei visitatori e clienti finali del Titolare, raccolti e trattati tramite il sito web realizzato e ospitato dal Responsabile (a titolo esemplificativo, i dati trasmessi tramite i moduli di contatto e i dati altrimenti raccolti dal sito). Rispetto a tali dati, il Cliente agisce in qualità di Titolare e DecaRoy AB in qualità di Responsabile.
2.3. La natura del trattamento consiste nelle operazioni di raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, hosting, trasmissione, comunicazione, cancellazione e distruzione dei dati personali, necessarie all'erogazione del Servizio.
2.4. Le finalità del trattamento sono limitate all'erogazione del Servizio e all'esecuzione delle istruzioni documentate del Titolare, come specificato nell'Annex I.
2.5. I tipi di dati personali trattati e le categorie di interessati sono indicati nell'Annex I, che costituisce parte integrante del presente DPA.
2.6. La durata del trattamento coincide con la durata del Servizio e del relativo rapporto contrattuale disciplinato dai Termini, fatti salvi gli obblighi di conservazione previsti dalla legge e quanto stabilito alla clausola 9 in ordine alla restituzione o cancellazione dei dati.
3. Ruoli delle Parti, ambito e istruzioni documentate
3.1. Le Parti riconoscono e concordano che, in relazione ai dati personali oggetto del presente DPA, il Titolare è il titolare del trattamento e il Responsabile è il responsabile del trattamento ai sensi dell'art. 28 GDPR. Il Titolare è e resta responsabile della liceità del trattamento, dell'idoneità della base giuridica ai sensi dell'art. 6 GDPR, nonché dell'adempimento degli obblighi informativi nei confronti degli interessati ai sensi degli artt. 13 e 14 GDPR.
3.2. Il Responsabile tratta i dati personali esclusivamente sulla base delle istruzioni documentate del Titolare, anche in materia di trasferimento di dati personali verso un paese terzo o un'organizzazione internazionale, salvo che vi sia obbligato in forza del diritto dell'Unione o dello Stato membro cui è soggetto; in tal caso, il Responsabile informa il Titolare circa tale obbligo giuridico prima del trattamento, a meno che il diritto applicabile lo vieti per rilevanti motivi di interesse pubblico (art. 28, par. 3, lett. a) GDPR).
3.3. Costituiscono istruzioni documentate del Titolare: il presente DPA, i Termini, le configurazioni e le impostazioni selezionate dal Titolare tramite le funzionalità del Servizio, nonché ogni ulteriore istruzione impartita per iscritto (anche via email all'indirizzo info@sveahost.com) e dal Responsabile accettata. Istruzioni che esulino dall'ambito del Servizio o che richiedano modifiche tecniche significative potranno essere subordinate a un accordo separato e all'eventuale adeguamento dei corrispettivi.
3.4. Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni della Normativa applicabile in materia di protezione dei dati (art. 28, par. 3, ultimo periodo, GDPR). In tale ipotesi, il Responsabile ha facoltà di sospendere l'esecuzione dell'istruzione contestata fino alla sua conferma, modifica o ritiro da parte del Titolare, senza che ciò costituisca inadempimento.
4. Obblighi del Responsabile
4.1. Conformità e limiti del trattamento. Il Responsabile tratta i dati personali unicamente per le finalità di cui alla clausola 2 e all'Annex I e in conformità alle istruzioni documentate del Titolare. Il Responsabile non utilizza i dati personali per finalità proprie, né li vende, né li cede a terzi al di fuori di quanto previsto dal presente DPA.
4.2. Riservatezza. Il Responsabile garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza (art. 28, par. 3, lett. b) GDPR). Il Responsabile assicura che l'accesso ai dati personali sia limitato al personale che ne abbia necessità ai fini dell'esecuzione del Servizio, secondo il principio del need-to-know e del minimo privilegio.
4.3. Sicurezza del trattamento. Il Responsabile adotta le misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, ai sensi dell'art. 32 GDPR, tenuto conto dello stato dell'arte, dei costi di attuazione, nonché della natura, dell'oggetto, del contesto e delle finalità del trattamento, come dei rischi per i diritti e le libertà delle persone fisiche. Le misure sono descritte nell'Annex II.
4.4. Assistenza per i diritti degli interessati. Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare di dar seguito alle richieste degli interessati per l'esercizio dei diritti di cui agli artt. 12-23 GDPR (in particolare: diritto di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) (art. 28, par. 3, lett. e) GDPR). Qualora il Responsabile riceva direttamente una richiesta da parte di un interessato relativa a dati trattati per conto del Titolare, ne dà tempestiva comunicazione al Titolare e non vi dà autonomamente seguito, salvo diversa istruzione.
4.5. Assistenza per gli obblighi del Titolare. Tenuto conto della natura del trattamento e delle informazioni a disposizione del Responsabile, quest'ultimo assiste il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, ossia in materia di: sicurezza del trattamento (art. 32); notifica delle violazioni dei dati personali all'Autorità di controllo (art. 33) e comunicazione agli interessati (art. 34); valutazione d'impatto sulla protezione dei dati (DPIA, art. 35); consultazione preventiva dell'Autorità di controllo (art. 36) (art. 28, par. 3, lett. f) GDPR).
4.6. Registro dei trattamenti. Il Responsabile tiene un registro di tutte le categorie di attività di trattamento svolte per conto del Titolare, ai sensi dell'art. 30, par. 2, GDPR, e lo mette a disposizione dell'Autorità di controllo che ne faccia richiesta.
4.7. Punto di contatto. Il Responsabile mette a disposizione del Titolare l'indirizzo info@sveahost.com quale punto di contatto per ogni comunicazione relativa al presente DPA e alla protezione dei dati.
5. Ricorso a sub-responsabili
5.1. Autorizzazione generale. Il Titolare conferisce al Responsabile un'autorizzazione generale scritta al ricorso a sub-responsabili ai sensi dell'art. 28, par. 2 e 4, GDPR. I sub-responsabili attualmente autorizzati sono elencati nell'Annex III.
5.2. Preavviso delle modifiche e diritto di obiezione. Il Responsabile informa il Titolare di ogni modifica prevista riguardante l'aggiunta o la sostituzione di sub-responsabili, con un preavviso ragionevole di norma non inferiore a trenta (30) giorni, dando così al Titolare l'opportunità di opporsi a tali modifiche. La comunicazione può essere effettuata mediante aggiornamento dell'elenco pubblicato e/o notifica all'indirizzo email del Titolare. Il Titolare può opporsi per motivi ragionevoli e documentati attinenti alla protezione dei dati, dandone comunicazione scritta entro il termine di preavviso.
5.3. Effetti dell'obiezione. In caso di obiezione fondata, le Parti coopereranno in buona fede per individuare una soluzione idonea. Qualora non sia possibile addivenire a una soluzione ragionevole, ciascuna Parte avrà facoltà di recedere dalla parte di Servizio che non può essere erogata senza il sub-responsabile contestato, secondo quanto previsto dai Termini.
5.4. Flow-down degli obblighi. Il Responsabile impone al sub-responsabile, mediante contratto o altro atto giuridico a norma del diritto dell'Unione o dello Stato membro, gli stessi obblighi in materia di protezione dei dati contenuti nel presente DPA, prevedendo in particolare garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate, in modo che il trattamento soddisfi i requisiti del GDPR (art. 28, par. 4, GDPR).
5.5. Responsabilità. Qualora il sub-responsabile ometta di adempiere ai propri obblighi in materia di protezione dei dati, il Responsabile conserva nei confronti del Titolare l'intera responsabilità dell'adempimento degli obblighi del sub-responsabile, nei limiti di legge e di quanto previsto alla clausola 10.
6. Trasferimenti internazionali di dati
6.1. Il Responsabile non trasferisce dati personali verso paesi terzi al di fuori dello Spazio Economico Europeo (SEE) o organizzazioni internazionali, se non nella misura necessaria all'erogazione del Servizio e nel rispetto degli artt. 44-49 GDPR.
6.2. Ove un trasferimento abbia luogo, il Responsabile assicura che esso sia assistito da un'idonea garanzia ai sensi del Capo V del GDPR, e in particolare: (i) una decisione di adeguatezza della Commissione europea ai sensi dell'art. 45 GDPR; ovvero, in mancanza, (ii) le Clausole Contrattuali Standard (SCC) di cui alla Decisione di esecuzione (UE) 2021/914, integrate dalle misure supplementari tecniche, organizzative e contrattuali ritenute necessarie all'esito di una valutazione del trasferimento (Transfer Impact Assessment), in conformità ai principi espressi dalla Corte di giustizia dell'Unione europea nella sentenza C-311/18 (Schrems II) e alle Raccomandazioni 01/2020 del Comitato europeo per la protezione dei dati (EDPB).
6.3. Le garanzie applicate a ciascun sub-responsabile stabilito in un paese terzo sono indicate nell'Annex III. A titolo di misure supplementari, il Responsabile adotta, ove applicabile, la cifratura dei dati in transito, la minimizzazione dei dati trasferiti, controlli di accesso e politiche di gestione delle richieste di accesso da parte delle autorità.
6.4. Su richiesta del Titolare, il Responsabile mette a disposizione copia delle garanzie applicabili e delle informazioni rilevanti relative ai trasferimenti, nei limiti degli obblighi di riservatezza verso i sub-responsabili.
7. Violazioni dei dati personali
7.1. Il Responsabile notifica al Titolare ogni violazione dei dati personali di cui venga a conoscenza senza ingiustificato ritardo e, ove possibile, comunque entro un termine ragionevole tale da consentire al Titolare di adempiere ai propri obblighi di notifica all'Autorità di controllo entro 72 ore ai sensi dell'art. 33 GDPR.
7.2. La notifica al Titolare contiene, nella misura in cui le informazioni siano disponibili al Responsabile, almeno: (a) la descrizione della natura della violazione, ivi comprese, ove possibile, le categorie e il numero approssimativo di interessati e di registrazioni di dati personali interessati; (b) il nominativo e i dati di contatto del punto presso cui ottenere maggiori informazioni; (c) la descrizione delle probabili conseguenze della violazione; (d) la descrizione delle misure adottate o di cui si propone l'adozione per porre rimedio alla violazione e per attenuarne i possibili effetti negativi. Qualora non sia possibile fornire le informazioni contestualmente, queste possono essere fornite in fasi successive senza ulteriore ingiustificato ritardo.
7.3. Il Responsabile presta al Titolare ogni ragionevole assistenza ai fini dell'adempimento degli obblighi di cui agli artt. 33 e 34 GDPR, ivi compresa l'eventuale comunicazione agli interessati. Il Responsabile documenta le violazioni dei dati personali che lo riguardano e adotta tempestivamente misure idonee a contenerne gli effetti.
7.4. La notifica di una violazione da parte del Responsabile non costituisce di per sé riconoscimento di responsabilità o di colpa in ordine alla violazione.
8. Audit e ispezioni
8.1. Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da altro soggetto da questi incaricato (art. 28, par. 3, lett. h) GDPR).
8.2. Le attività di audit si svolgono previo preavviso scritto ragionevole, di norma non inferiore a trenta (30) giorni, durante il normale orario lavorativo, con frequenza di norma non superiore a una volta l'anno (salvo in caso di violazione dei dati personali accertata o di specifica richiesta di un'Autorità di controllo), in modo da non arrecare pregiudizio sproporzionato all'attività del Responsabile e nel rispetto degli obblighi di riservatezza e di sicurezza, anche nei confronti degli altri clienti e dei sub-responsabili.
8.3. Il Responsabile può adempiere agli obblighi di cui alla presente clausola anche mettendo a disposizione certificazioni, attestati di conformità, rapporti di audit indipendenti o questionari di sicurezza compilati, ove disponibili e idonei a dimostrare la conformità.
8.4. Il soggetto incaricato dell'audit dal Titolare non deve essere un concorrente del Responsabile ed è tenuto a vincoli di riservatezza. I costi dell'audit sono a carico del Titolare, salvo che l'audit riveli un inadempimento sostanziale del Responsabile.
9. Restituzione o cancellazione dei dati
9.1. Al termine della prestazione dei servizi relativi al trattamento, su scelta del Titolare, il Responsabile cancella o restituisce al Titolare tutti i dati personali e cancella le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione dei dati (art. 28, par. 3, lett. g) GDPR).
9.2. La scelta tra restituzione e cancellazione è esercitata dal Titolare per iscritto. In assenza di indicazioni entro trenta (30) giorni dalla cessazione del Servizio, il Responsabile procede alla cancellazione dei dati personali, fatti salvi gli obblighi di conservazione di legge.
9.3. La restituzione dei dati, ove richiesta, avviene in un formato strutturato e di uso comune, nei limiti della disponibilità tecnica. Il Responsabile può conservare i dati personali nella misura e per il tempo richiesti da obblighi di legge (ad esempio in materia fiscale, contabile o di documentazione del rapporto), continuando ad applicare ad essi le misure di sicurezza di cui all'Annex II e limitandone il trattamento alla sola finalità di conservazione.
9.4. Su richiesta, il Responsabile fornisce al Titolare attestazione scritta dell'avvenuta cancellazione.
10. Responsabilità e indennizzo
10.1. Ciascuna Parte risponde dei danni cagionati dal trattamento che violi il GDPR secondo quanto previsto dall'art. 82 GDPR e dalla Normativa applicabile in materia di protezione dei dati.
10.2. Il Responsabile risponde per i danni cagionati dal trattamento solo se non ha adempiuto agli obblighi del GDPR specificatamente diretti ai responsabili del trattamento o ha agito in modo difforme o contrario rispetto alle legittime istruzioni del Titolare, ai sensi dell'art. 82, par. 2, GDPR.
10.3. La responsabilità complessiva del Responsabile derivante da o connessa al presente DPA è soggetta alle medesime esclusioni e limitazioni di responsabilità previste dai Termini, nella massima misura consentita dalla legge applicabile. Tali limitazioni non si applicano nei casi in cui la legge non ne consenta l'esclusione o la limitazione, ivi compresi i casi di dolo o colpa grave.
10.4. Qualora un interessato ottenga il risarcimento integrale del danno da una delle Parti, questa ha diritto di richiedere all'altra Parte la quota di risarcimento corrispondente alla rispettiva parte di responsabilità nel danno, ai sensi dell'art. 82, par. 5, GDPR.
10.5. Il Titolare manleva e tiene indenne il Responsabile da pretese di terzi e da sanzioni derivanti dalla mancanza di una valida base giuridica del trattamento, dall'inadempimento degli obblighi informativi verso gli interessati o da istruzioni impartite in violazione della Normativa applicabile in materia di protezione dei dati, nei limiti consentiti dalla legge.
11. Durata, modifiche, legge applicabile e foro
11.1. Durata. Il presente DPA entra in vigore alla data di accettazione dei Termini e/o di inizio del Servizio e resta efficace per tutta la durata del trattamento dei dati personali da parte del Responsabile per conto del Titolare. Le clausole destinate per loro natura a sopravvivere (in particolare quelle in materia di riservatezza, responsabilità, restituzione/cancellazione dei dati e legge applicabile) restano efficaci anche dopo la cessazione del rapporto.
11.2. Modifiche. Il Responsabile può aggiornare il presente DPA per adeguarlo a sopravvenute esigenze normative, regolamentari o tecniche, dandone idonea informazione al Titolare. Restano ferme le previsioni in materia di sub-responsabili di cui alla clausola 5.
11.3. Prevalenza. Il presente DPA costituisce parte integrante dei Termini e si coordina con la Privacy Policy. In caso di conflitto tra il presente DPA e i Termini relativamente alla materia della protezione dei dati personali, prevalgono le disposizioni del presente DPA. Per le SCC eventualmente applicabili ai trasferimenti, in caso di conflitto con il presente DPA prevalgono le SCC limitatamente al trasferimento da esse disciplinato.
11.4. Invalidità parziale. L'eventuale invalidità o inefficacia di una o più clausole del presente DPA non pregiudica la validità ed efficacia delle restanti clausole.
11.5. Legge applicabile e foro. Il presente DPA è regolato dalla legge svedese, fatta salva l'applicazione inderogabile del GDPR e della Normativa applicabile in materia di protezione dei dati. Per ogni controversia relativa al presente DPA è competente il foro di Trelleborg, Svezia, salvo diversa competenza inderogabile prevista dalla legge a tutela del Titolare quale eventuale consumatore o a tutela degli interessati.
Annex I — Dettagli del trattamento
A. Categorie di interessati
- Visitatori del sito web del Titolare;
- Clienti finali, clienti potenziali (lead) e contatti del Titolare;
- Soggetti che inviano richieste o comunicazioni tramite i moduli di contatto o altri strumenti di raccolta del sito;
- Eventuali destinatari di comunicazioni e iscritti a newsletter o liste, ove tali funzionalità siano attivate dal Titolare.
B. Tipi di dati personali
- Dati anagrafici e di contatto: nome, cognome, indirizzo email, numero di telefono, eventuale ragione sociale;
- Contenuto delle comunicazioni inviate tramite moduli di contatto e messaggi;
- Dati tecnici e di navigazione: indirizzo IP, identificativi del dispositivo, dati relativi al browser, log di accesso, dati raccolti tramite cookie e tecnologie analoghe (secondo le impostazioni del Titolare);
- Dati relativi a eventuali pagamenti gestiti tramite il sito (trattati dai relativi prestatori di servizi di pagamento, in qualità di titolari o responsabili autonomi, ove applicabile);
- Ogni altro dato personale che il Titolare scelga di raccogliere tramite il sito.
Il Titolare è tenuto a non configurare il sito per la raccolta di categorie particolari di dati personali (art. 9 GDPR) o di dati relativi a condanne penali e reati (art. 10 GDPR) senza averne preventivamente concordato per iscritto le modalità con il Responsabile e senza aver predisposto le ulteriori garanzie di legge.
C. Natura e finalità del trattamento
- Realizzazione, hosting, manutenzione e gestione tecnica del sito web del Titolare;
- Raccolta, registrazione, conservazione e trasmissione al Titolare dei dati inviati dagli interessati tramite il sito;
- Pubblicazione di contenuti e attività di ottimizzazione per i motori di ricerca (SEO);
- Eventuale gestione del dominio e dei servizi di posta/instradamento ad esso connessi;
- Invio di email transazionali e di servizio per conto del Titolare, ove attivato;
- Gestione della relazione con il cliente (CRM) e dei contatti, ove attivato dal Titolare.
D. Durata del trattamento
Il trattamento ha durata pari a quella del Servizio e del rapporto contrattuale disciplinato dai Termini, salvi gli obblighi di conservazione di legge e quanto previsto alla clausola 9 in ordine alla restituzione o cancellazione dei dati.
Annex II — Misure tecniche e organizzative di sicurezza (art. 32 GDPR)
Il Responsabile adotta, direttamente e per il tramite dei propri sub-responsabili, le seguenti misure tecniche e organizzative, periodicamente riesaminate e aggiornate in funzione dell'evoluzione del rischio e dello stato dell'arte.
A. Cifratura e protezione dei dati
- Cifratura dei dati personali in transito mediante protocolli TLS (HTTPS) per le comunicazioni tra browser, sito e sistemi di gestione;
- Cifratura dei dati a riposo ove tecnicamente applicabile e supportato dall'infrastruttura e dai sub-responsabili;
- Gestione sicura di chiavi, segreti e credenziali.
B. Controllo degli accessi e identità
- Accesso ai dati personali limitato al personale autorizzato secondo i principi del minimo privilegio e del need-to-know;
- Autenticazione individuale e, ove disponibile, autenticazione a più fattori (MFA) per l'accesso ai sistemi amministrativi;
- Politiche di gestione delle password e revoca tempestiva delle utenze non più necessarie.
C. Segregazione e minimizzazione
- Separazione logica dei dati relativi a Titolari diversi (multi-tenancy);
- Minimizzazione dei dati trattati e trasferiti rispetto alle finalità del Servizio;
- Separazione, ove opportuno, degli ambienti di sviluppo, test e produzione.
D. Continuità operativa e backup
- Esecuzione di backup periodici e verifica della ripristinabilità dei dati;
- Misure volte a garantire la disponibilità e la resilienza dei sistemi e dei servizi;
- Procedure di ripristino della disponibilità e dell'accesso ai dati in caso di incidente fisico o tecnico.
E. Logging, monitoraggio e gestione delle vulnerabilità
- Registrazione degli accessi e degli eventi rilevanti (logging) e monitoraggio dei sistemi;
- Misure di protezione perimetrale e applicativa (firewall, protezione DDoS, WAF tramite i sub-responsabili di sicurezza/CDN);
- Aggiornamento e applicazione tempestiva delle patch di sicurezza e gestione delle vulnerabilità.
F. Misure organizzative
- Vincoli di riservatezza per il personale autorizzato al trattamento;
- Sensibilizzazione e istruzioni al personale in materia di protezione dei dati e sicurezza;
- Selezione di sub-responsabili che offrano garanzie sufficienti ai sensi dell'art. 28 GDPR;
- Procedure per la gestione e la notifica delle violazioni dei dati personali (cfr. clausola 7);
- Verifica, esame e valutazione periodica dell'efficacia delle misure di sicurezza adottate (art. 32, par. 1, lett. d) GDPR).
Annex III — Elenco dei sub-responsabili autorizzati
Alla data del presente DPA, il Responsabile si avvale dei seguenti sub-responsabili. Per i trasferimenti verso paesi terzi al di fuori del SEE, la garanzia indicata si intende integrata, ove applicabile, dalle misure supplementari di cui alla clausola 6.
| Nome | Servizio / finalità | Ubicazione | Garanzia trasferimento extra-UE |
|---|---|---|---|
| Stripe | Gestione dei pagamenti e dei dati di transazione | USA / UE | SCC (Decisione UE 2021/914) e misure supplementari |
| Cloudflare | DNS, CDN, instradamento email, sicurezza e protezione DDoS/WAF | USA / UE | SCC (Decisione UE 2021/914) e misure supplementari |
| DreamHost | Hosting dei siti dei clienti | USA | SCC (Decisione UE 2021/914) e misure supplementari |
| Hetzner | Infrastruttura / VPS | Germania (UE) | Trasferimento intra-SEE: non richiesta garanzia ex Capo V |
| Resend | Invio di email transazionali | USA | SCC (Decisione UE 2021/914) e misure supplementari |
| OpenSRS / Tucows | Registrazione e gestione dei domini | Canada | Decisione di adeguatezza UE per il Canada (organizzazioni commerciali, art. 45 GDPR); ove non applicabile, SCC e misure supplementari |
| HighLevel (GoHighLevel) | CRM e gestione dei contatti | USA | SCC (Decisione UE 2021/914) e misure supplementari |
| Anthropic | Fornitore di modelli AI per la generazione di testi | USA | SCC (Decisione UE 2021/914) e misure supplementari |
| Replicate | Fornitore di modelli AI per la generazione di testi/immagini | USA | SCC (Decisione UE 2021/914) e misure supplementari |
L'elenco dei sub-responsabili è soggetto ad aggiornamento secondo quanto previsto alla clausola 5. La menzione di un sub-responsabile non implica che ad esso siano comunicati dati personali in tutti i casi: la comunicazione avviene unicamente ove necessaria all'erogazione dello specifico servizio attivato dal Titolare.