Data Processing Agreement
Accordo per il trattamento di dati personali ai sensi dell'art. 28 GDPR, tra il Titolare del trattamento (Utente di DPO Workspace) e il Responsabile del trattamento (Studio Cravero Consulting).
Versione 1.0 - in vigore dal 14 maggio 2026
1.Parti
Il presente DPA è stipulato tra:
- "Titolare": l'Utente registrato sulla piattaforma DPO Workspace, identificato attraverso il proprio account e i dati di fatturazione. Il Titolare è il soggetto che determina finalità e mezzi del trattamento dei dati personali caricati nella propria area di lavoro.
- "Responsabile": Studio Cravero Consulting, P.IVA IT03059830905, con sede in Sassari (SS), pec info.studiocravero@pec.it, in qualità di gestore della piattaforma DPO Workspace.
Nota sui ruoli: nei casi in cui l'Utente sia un DPO esterno o consulente privacy che agisce per conto di un proprio Cliente Finale, l'Utente è di norma "Responsabile del Trattamento" verso il titolare effettivo (Cliente Finale). In tali casi Studio Cravero Consulting assume il ruolo di sub-responsabile del trattamento, e il presente DPA si applica con le opportune modifiche di ruoli. L'Utente garantisce di aver acquisito autorizzazione scritta dal proprio Titolare Cliente Finale per nominare Studio Cravero come sub-responsabile.
2.Oggetto e durata del trattamento
Il Responsabile tratta i dati personali per conto del Titolare al solo fine di erogare i servizi della piattaforma DPO Workspace, secondo quanto descritto nei Termini di Servizio.
Durata: il presente DPA è efficace per tutta la durata del rapporto contrattuale tra le parti, e si estende per il tempo necessario alla restituzione o cancellazione dei dati al termine del rapporto.
3.Natura e finalità del trattamento
Il trattamento avviene mediante strumenti elettronici, su infrastruttura cloud, per le seguenti finalità:
- Archiviazione di documenti caricati dal Titolare classificati per area normativa GDPR;
- Memorizzazione di anagrafiche di Clienti Finali del Titolare e relative attività di compliance;
- Gestione delle scadenze documentali, alert e notifiche;
- Raccolta di segnalazioni eventi privacy-rilevanti attraverso link pubblici generati dal Titolare per i propri Clienti Finali;
- Esecuzione di workflow strutturati di gestione eventi;
- Tracciamento di un audit trail append-only delle attività del Titolare e dei suoi collaboratori;
- Generazione di report e export documentali a richiesta del Titolare;
- Eventuale OCR di documenti caricati (se il Titolare ha sottoscritto piano Pro o Studio).
4.Categorie di interessati
I dati personali trattati possono riguardare le seguenti categorie di interessati:
- Rappresentanti legali e referenti operativi delle aziende clienti del Titolare;
- Dipendenti, collaboratori, professionisti delle aziende clienti del Titolare, nominati come autorizzati al trattamento;
- Interessati che esercitano i diritti ex artt. 15-22 GDPR presso il Titolare o i suoi clienti;
- Soggetti coinvolti in eventi di data breach segnalati dal Titolare o dai suoi clienti;
- Fornitori e responsabili del trattamento dei clienti del Titolare;
- Compilatori del form pubblico di segnalazione eventi (referenti privacy/HR/compliance dei Clienti Finali del Titolare).
5.Tipologie di dati personali trattati
I dati personali trattati possono includere:
- Dati anagrafici: nome, cognome, ruolo, qualifica professionale;
- Dati di contatto: indirizzo email, telefono, indirizzo postale;
- Dati aziendali: ragione sociale, P.IVA, codice fiscale, settore, sede;
- Documentazione GDPR: contenuti dei documenti caricati (informative, nomine, contratti art. 28, DPIA, registri art. 30, ecc.) che possono contenere dati personali di terzi;
- Dati relativi a violazioni: descrizioni e cronologia di data breach segnalati e gestiti;
- Dati relativi a richieste interessati: contenuto e cronologia delle istanze ex artt. 15-22 GDPR;
Categorie particolari di dati (art. 9 GDPR): la Piattaforma può contenere, su responsabilità esclusiva del Titolare, dati relativi a salute, orientamento sessuale, opinioni politiche, religiose, sindacali, dati biometrici e genetici. Il Titolare è responsabile di disporre di base giuridica idonea per tali trattamenti ed è responsabile di non caricare tali dati se eccede dai propri poteri operativi.
Dati relativi a condanne e reati (art. 10 GDPR): il caricamento di tali dati è limitato ai soli casi in cui sia consentito dalla normativa applicabile e sotto esclusiva responsabilità del Titolare.
6.Obblighi del Responsabile
Il Responsabile, ai sensi dell'art. 28.3 GDPR, si impegna a:
- Liceità del trattamento: trattare i dati solo su istruzione documentata del Titolare (l'accettazione dei presenti Termini e del DPA costituisce istruzione generale), incluso in materia di trasferimenti extra-UE, salvo obblighi di legge cui il Responsabile sia soggetto;
- Riservatezza: garantire che le persone autorizzate al trattamento (dipendenti, collaboratori) si siano impegnate alla riservatezza o abbiano adeguato obbligo legale di riservatezza;
- Misure di sicurezza: adottare tutte le misure tecniche e organizzative richieste dall'art. 32 GDPR, dettagliate nell'Allegato A "Misure tecniche e organizzative";
- Sub-responsabili: non avvalersi di ulteriori sub-responsabili senza autorizzazione preventiva (generale o specifica) del Titolare. Il Titolare autorizza la lista pubblicata in /sub-processors, con diritto di opposizione entro 30 giorni dalla comunicazione di nuovi sub-responsabili;
- Assistenza al Titolare: assistere il Titolare con misure tecniche e organizzative adeguate per soddisfare gli obblighi di risposta alle richieste degli interessati (artt. 15-22) e gli altri obblighi del Titolare;
- Notifica violazioni: notificare al Titolare ogni violazione di dati personali (data breach) di cui venga a conoscenza, senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, fornendo tutte le informazioni necessarie ai sensi dell'art. 33;
- DPIA: assistere il Titolare nell'esecuzione di valutazioni d'impatto (DPIA) ove necessarie, fornendo le informazioni tecniche pertinenti sui propri sistemi;
- Restituzione/cancellazione: alla cessazione del servizio, su scelta del Titolare, restituire o cancellare i dati personali, salvo obblighi di conservazione di legge. Vedi Sezione 11;
- Audit: mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi e consentire audit, anche tramite terzi incaricati dal Titolare, con preavviso ragionevole (almeno 14 giorni) e modalità da concordare per ridurre impatto operativo.
7.Obblighi del Titolare
Il Titolare si impegna a:
- Trattare i dati personali in conformità al GDPR e alla normativa applicabile, garantendo la liceità delle finalità per cui carica dati nella Piattaforma;
- Fornire agli interessati le informative privacy richieste ex artt. 13-14 GDPR, includendo eventualmente la presenza del Responsabile e dei suoi sub-responsabili;
- Acquisire le basi giuridiche idonee (consenso, contratto, obbligo legale, interesse legittimo) prima di caricare i dati;
- Non caricare dati personali eccedenti rispetto alle finalità (principio di minimizzazione);
- Configurare correttamente i permessi del proprio workspace (utenti collaboratori, ruoli);
- Custodire le credenziali e revocare gli accessi non più necessari;
- Disporre di mandato e autorizzazione contrattuale per gestire i dati dei propri Clienti Finali tramite la Piattaforma, e per nominare Studio Cravero come sub-responsabile;
- Comunicare immediatamente al Responsabile eventuali compromissioni di sicurezza dei propri account.
8.Sub-responsabili autorizzati
Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati nella pagina pubblica /sub-processors per l'esecuzione del servizio. I principali sono:
- Google Ireland Limited (servizi Google Cloud / Firebase) - hosting, autenticazione, database, storage. Sede: Dublino, Irlanda. Region dati: europe-west1 (Belgio).
- Stripe Payments Europe Ltd - elaborazione pagamenti. Sede: Dublino, Irlanda. Certificazione PCI-DSS Level 1.
- Sendinblue SAS (Brevo) - invio email transazionali. Sede: Parigi, Francia.
- Cloudflare Inc. - DNS, CDN e protezione DDoS. Sede principale: USA. Trasferimento extra-UE con SCC.
Il Responsabile comunicherà preventivamente al Titolare l'aggiunta o sostituzione di sub-responsabili, con almeno 30 giorni di preavviso. Il Titolare ha diritto di opporsi alla modifica, dando luogo al recesso dal contratto senza penalità.
9.Trasferimenti extra-UE
I dati sono fisicamente archiviati in europe-west1 (Belgio) presso data center Google Cloud. Eventuali trasferimenti verso paesi terzi avvengono esclusivamente:
- Verso paesi destinatari di decisione di adeguatezza della Commissione Europea ex art. 45 GDPR;
- Sulla base di Standard Contractual Clauses (SCC) approvate dalla Commissione UE ex art. 46 GDPR (Decisione UE 2021/914);
- Con misure supplementari adeguate (Transfer Impact Assessment) in linea con la sentenza Schrems II (CGUE C-311/18).
In particolare, l'utilizzo di servizi Cloudflare (DNS/CDN) comporta trasferimenti extra-UE coperti da SCC e TIA. Documentazione disponibile su richiesta.
10.Misure di sicurezza (rinvio Allegato A)
Le misure tecniche e organizzative adottate dal Responsabile sono descritte nell'Allegato A "Misure tecniche e organizzative", disponibile alla pagina /security, parte integrante del presente DPA. Le principali includono:
- Cifratura at-rest (AES-256) e in transito (TLS 1.3);
- Autenticazione utente con hashing password e supporto OAuth Google;
- Regole di accesso al database (Firestore Security Rules) per separazione workspace;
- Audit trail append-only di ogni azione rilevante;
- Token di accesso pubblico crittografici (32 caratteri URL-safe, ~191 bit entropia);
- Backup automatici giornalieri e versioning;
- Procedure di gestione data breach con notifica al Titolare entro 48 ore;
- Limitazione degli accessi interni al principio del need-to-know;
- Test periodici di sicurezza.
11.Conservazione, restituzione e cancellazione dei dati
Alla cessazione del rapporto contrattuale, il Responsabile:
- Mantiene i dati accessibili per 90 giorni a fini di export da parte del Titolare;
- Su richiesta del Titolare, fornisce export completo dei dati in formato strutturato (CSV/JSON) e dei documenti caricati (zip);
- Trascorsi 90 giorni dalla cessazione, procede alla cancellazione definitiva dei dati dai sistemi di produzione;
- Cancella i dati dai sistemi di backup entro 12 mesi dalla cessazione, secondo i cicli di rotazione backup;
- Conserva esclusivamente i dati la cui conservazione è imposta da obblighi di legge (fatture, dati contabili: 10 anni; log di sicurezza: 5 anni);
- Fornisce, su richiesta scritta, attestazione di avvenuta cancellazione.
12.Cooperazione con autorità di controllo
Il Responsabile coopererà, su richiesta motivata, con il Garante per la Protezione dei Dati Personali e con le altre autorità di controllo UE competenti, fornendo tutte le informazioni necessarie all'esercizio delle loro funzioni.
Il Responsabile informerà tempestivamente il Titolare in caso di richieste formali ricevute da autorità di controllo che riguardino i dati del Titolare, salvo che la legge vieti tale comunicazione.
13.Limitazione di responsabilità
Le limitazioni di responsabilità previste nei Termini di Servizio si applicano anche al presente DPA, ferme restando le norme inderogabili in materia di protezione dei dati personali.
Ciascuna parte è responsabile per i propri inadempimenti agli obblighi del GDPR e del presente DPA. In particolare, il Responsabile non risponde di violazioni derivanti dal mancato rispetto degli obblighi del Titolare (Sezione 7).
13-bis.Continuità operativa e canale di emergenza
Il Titolare (Utente DPO) riconosce ed accetta che la Piattaforma DPO Workspace è uno strumento operativo di supporto e non un sistema di notifica certificata. In particolare:
- Il canale 'Link segnalazione eventi' non sostituisce le notifiche formali ex artt. 33 e 34 GDPR, che restano in capo al Titolare;
- Il Responsabile non garantisce push notification istantanee al DPO sulle segnalazioni in arrivo;
- In caso di indisponibilità della Piattaforma (eventi di forza maggiore, manutenzioni, malfunzionamenti dei sub-responsabili), il Titolare rimane esclusivamente responsabile degli adempimenti GDPR;
- Il Titolare si impegna a mantenere procedure di continuità operativa indipendenti dalla disponibilità della Piattaforma per gli adempimenti con scadenza breve (notifica breach 72h, risposte interessati);
- Il Titolare si impegna a comunicare ai propri Clienti Finali, per iscritto, l'esistenza di canali alternativi di comunicazione DPO per eventi urgenti;
- Il Titolare manterrà un proprio registro interno delle violazioni indipendente dalla Piattaforma, ai sensi dell'art. 33.5 GDPR.
Procedura di emergenza in caso di disservizio: nel caso in cui la Piattaforma sia indisponibile e siano in corso scadenze GDPR critiche (es. termine 72h notifica breach), il Titolare deve:
- Procedere comunque alla notifica al Garante tramite il portale ufficiale https://servizi.gpdp.it/databreach/s/;
- Procedere alle eventuali comunicazioni agli interessati con i canali più rapidi disponibili (PEC, email, raccomandata, comunicazione pubblica);
- Documentare in un registro interno cartaceo o su altro sistema l'evento e le azioni intraprese, da inserire poi sulla Piattaforma alla riattivazione del servizio;
- Notificare al Responsabile (info@studiocravero.eu) l'indisponibilità riscontrata se non già comunicata, per documentazione SLA.
Il Responsabile manterrà un canale di comunicazione di emergenza (email info@studiocravero.eu e PEC info.studiocravero@pec.it) per disservizi critici, con tempi di risposta target di 4 ore lavorative.
14.Modifiche al DPA
Il presente DPA può essere modificato per adeguamento normativo (nuove decisioni EDPB, sentenze CGUE, modifiche al GDPR) o per evoluzioni del servizio. Le modifiche sostanziali sono comunicate via email con almeno 30 giorni di preavviso. Il Titolare può recedere dal contratto se non accetta le modifiche.
15.Disposizioni finali
Il presente DPA è parte integrante dei Termini di Servizio di DPO Workspace e si interpreta congiuntamente ad essi.
In caso di conflitto tra il presente DPA e altre clausole contrattuali, prevalgono le previsioni del presente DPA per quanto riguarda il trattamento dei dati personali.
Per ottenere una copia firmata digitalmente del presente DPA, contatta info@studiocravero.eu o PEC info.studiocravero@pec.it.
Allegato B - Lista sub-responsabili: vedi pagina /sub-processors.