Termini e Condizioni di Servizio
Condizioni che regolano l'utilizzo della piattaforma DPO Workspace (dpoworkspace.eu).
Versione 1.0 - in vigore dal 14 maggio 2026
1.Premesse e definizioni
Il presente documento ("Termini") disciplina il rapporto contrattuale tra:
- "Fornitore": Studio Cravero Consulting, P.IVA IT03059830905, con sede in Sassari (SS), pec info.studiocravero@pec.it, di seguito anche "noi", "Studio Cravero" o "DPO Workspace";
- "Utente": la persona fisica o giuridica che si registra alla piattaforma e ne utilizza i servizi, di seguito anche "tu" o "Cliente";
- "Piattaforma" o "Servizio": il software-as-a-service erogato attraverso il sito www.dpoworkspace.eu, comprese le sue API, interfacce e funzioni collegate;
- "Workspace": l'ambiente di lavoro dedicato dell'Utente all'interno della Piattaforma, che contiene i suoi dati e quelli dei suoi Clienti Finali;
- "Cliente Finale": le organizzazioni (aziende, enti, professionisti) gestite dall'Utente attraverso la Piattaforma in qualità di Data Protection Officer (DPO), consulente privacy o equivalente;
- "GDPR": Regolamento (UE) 2016/679 in materia di protezione dei dati personali.
2.Oggetto del servizio
DPO Workspace è una piattaforma SaaS destinata a Data Protection Officer, consulenti privacy, avvocati, commercialisti e professionisti della compliance, finalizzata alla gestione operativa degli adempimenti GDPR dei propri Clienti Finali.
Le principali funzioni offerte comprendono:
- Archiviazione e classificazione documentale per area normativa (informative, nomine, registro art. 30, DPA art. 28, DPIA, data breach, cookie, videosorveglianza, geolocalizzazione, formazione, richieste interessati, audit, AI Act);
- Sistema di scadenze documentali ancorate alla normativa con alert automatici;
- Funzionalità "Link segnalazione eventi" per raccogliere comunicazioni da parte dei Clienti Finali;
- Workflow guidati per la gestione di eventi privacy-rilevanti;
- Dashboard urgenze e priorità operative;
- Audit trail append-only per finalità di accountability (art. 5.2 GDPR);
- Profilo pubblico del DPO (opzionale) e funzionalità collegate.
Le funzionalità specifiche di ogni piano di abbonamento sono descritte nella sezione Piani del sito.
3.Registrazione e account
Per utilizzare la Piattaforma è necessario registrarsi creando un account. L'Utente garantisce che:
- I dati forniti in fase di registrazione sono veritieri, accurati, attuali e completi;
- Manterrà aggiornati tali dati per tutta la durata del rapporto contrattuale;
- È maggiorenne e ha la capacità giuridica di stipulare il presente contratto;
- Se agisce per conto di un'organizzazione (società, studio professionale, ente), ha i poteri per vincolarla contrattualmente;
- Custodirà le proprie credenziali di accesso con la diligenza richiesta a un professionista della protezione dei dati;
- È responsabile di ogni attività svolta tramite il proprio account.
Il Fornitore si riserva il diritto di sospendere o chiudere account in caso di violazione di questi obblighi o di altre disposizioni dei presenti Termini.
4.Periodo di prova gratuita (trial)
La Piattaforma offre un periodo di prova gratuita di 30 (trenta) giorni al momento della prima registrazione, senza richiesta di carta di credito.
Durante il trial:
- L'Utente ha accesso a tutte le funzionalità del piano scelto;
- Può attivare un piano a pagamento in qualsiasi momento;
- Alla scadenza del trial, se non viene attivato un piano, l'accesso in scrittura è sospeso fino all'attivazione di un piano o alla cancellazione dell'account;
- I dati caricati durante il trial sono conservati per 90 giorni dopo la scadenza, dopodiché vengono cancellati definitivamente, salvo riattivazione del rapporto contrattuale.
5.Piani, prezzi e fatturazione
I piani disponibili sono attualmente Solo (€19/mese), Pro (€39/mese) e Studio (€79/mese). I prezzi sono espressi al netto di IVA dove applicabile. Sono pubblicati nella pagina pricing e possono variare con preavviso di 30 giorni.
Fatturazione e pagamenti:
- Il pagamento avviene mensilmente in via anticipata, tramite Stripe (vedi Sezione 13);
- L'Utente autorizza l'addebito ricorrente sul metodo di pagamento fornito;
- Le fatture sono emesse elettronicamente tramite Sistema di Interscambio (SdI) e disponibili anche nell'area riservata Stripe;
- Il mancato pagamento alla scadenza comporta la sospensione del servizio dopo 7 giorni di insolvenza e la risoluzione del contratto dopo 30 giorni;
- Il Fornitore può variare i prezzi con preavviso scritto di almeno 30 giorni. L'Utente può recedere prima dell'entrata in vigore del nuovo prezzo.
6.Diritto di recesso e disdetta
Disdetta da parte dell'Utente: l'Utente può disdire l'abbonamento in qualsiasi momento dalla sezione "Abbonamento" della Piattaforma o dal portale Stripe. La disdetta produce effetto al termine del periodo già pagato; non sono previsti rimborsi pro-rata per il periodo non utilizzato, salvo casi previsti dalla legge.
Diritto di ripensamento (art. 52 Codice Consumo): se l'Utente è un consumatore (persona fisica che agisce per scopi estranei all'attività imprenditoriale, commerciale o professionale), può esercitare il diritto di ripensamento entro 14 giorni dalla sottoscrizione, salvo i casi di esclusione previsti dall'art. 59 del Codice del Consumo (in particolare, se il servizio è stato già fornito con espresso consenso dell'Utente).
Risoluzione da parte del Fornitore: il Fornitore può risolvere il contratto con effetto immediato in caso di:
- Mancato pagamento dopo 30 giorni di insolvenza;
- Violazione grave o reiterata dei presenti Termini;
- Uso illecito della Piattaforma (vedi Sezione 8);
- Cessione non autorizzata dell'account a terzi;
- Tentativo di compromissione della sicurezza della Piattaforma.
7.Obblighi e responsabilità dell'Utente
L'Utente si impegna a:
- Utilizzare la Piattaforma esclusivamente per finalità lecite e nel rispetto della normativa applicabile, in particolare GDPR, D.Lgs. 196/2003 e Provvedimenti del Garante;
- Caricare nei propri workspace SOLO dati per cui dispone di base giuridica idonea ai sensi del GDPR;
- Informare correttamente i propri Clienti Finali e gli interessati del fatto che la documentazione e le segnalazioni passano attraverso la Piattaforma;
- Non caricare malware, virus, contenuti illeciti, dati di minori senza adeguata base giuridica, dati relativi a procedimenti giudiziari in violazione delle limitazioni dell'art. 10 GDPR;
- Generare i link di segnalazione eventi solo per Clienti Finali con i quali ha un mandato attivo, e revocarli al cessare del rapporto;
- Custodire le credenziali con diligenza professionale e attivare l'autenticazione a due fattori dove disponibile;
- Comunicare immediatamente al Fornitore eventuali compromissioni dell'account o sospette violazioni di sicurezza;
- Rispettare i limiti di utilizzo (storage, numero clienti, numero utenti) del piano sottoscritto.
L'Utente è esclusivo titolare del trattamento dei dati personali caricati nei propri workspace (suoi propri dati professionali e dati dei suoi Clienti Finali, per cui è di norma "Responsabile del Trattamento" verso il titolare Cliente Finale). Il Fornitore agisce come sub-responsabile o responsabile a seconda della relazione, secondo quanto disciplinato nel DPA art. 28.
7-bis.Canale di segnalazione eventi: natura, limiti e obblighi del DPO
La funzione Link segnalazione eventi (form pubblico al percorso /segnala-evento/<token>) è uno strumento di supporto che facilita la raccolta strutturata delle comunicazioni del Cliente Finale al DPO. Non costituisce:
- Notifica formale al Garante per la Protezione dei Dati Personali ex art. 33 GDPR (la notifica al Garante resta in capo all'Utente DPO o al Titolare del trattamento);
- Comunicazione formale agli interessati ex art. 34 GDPR (la comunicazione resta in capo al Titolare del trattamento);
- Sistema di notifica certificata (PEC) o di valore probatorio equivalente;
- Sostituto del canale diretto di comunicazione DPO-Cliente (telefono, PEC, riunione) per eventi urgenti.
Obblighi dell'Utente DPO:
- Comunicare per iscritto al Cliente Finale che il Link è un canale OPERATIVO di supporto e NON una notifica formale al Garante o agli interessati;
- Mantenere SEMPRE attivo un canale alternativo (telefono, PEC, email diretta) per eventi urgenti (data breach con rischio elevato, ispezioni del Garante, richieste interessati con scadenze brevi);
- Verificare giornalmente la propria dashboard Urgenze - il Fornitore NON garantisce notifiche push istantanee;
- Configurare e mantenere monitorato l'indirizzo email associato all'account per ricevere gli alert automatici di scadenza;
- Educare il Cliente Finale sull'utilizzo corretto del Link: per emergenze (es. data breach in corso) deve contattare il DPO con il canale piu' rapido disponibile, NON tramite il form;
- Tenere un registro interno delle violazioni indipendente (art. 33.5 GDPR), che NON dipenda dalla disponibilità della Piattaforma.
Continuità operativa in caso di disservizio della Piattaforma: in caso di indisponibilità della Piattaforma (vedi SLA Sez. 10), l'Utente DPO rimane PIENAMENTE responsabile degli adempimenti GDPR del proprio Cliente Finale. È sua responsabilità predisporre procedure di continuità operativa che gli permettano di adempiere ai propri obblighi anche senza accesso alla Piattaforma (in particolare: notifica breach 72h ex art. 33 GDPR, risposta richieste interessati 30 giorni ex art. 12.3 GDPR).
Conferma di ricezione: il form pubblico mostra al compilatore un messaggio di conferma di avvenuto invio. Tale conferma attesta che il dato è stato ricevuto dai sistemi del Fornitore al momento dell'invio. NON attesta che il DPO abbia letto la segnalazione né che l'abbia gestita tempestivamente. Il DPO si impegna verso il proprio Cliente Finale a tempi di lettura/gestione attraverso il proprio contratto di servizio professionale (non attraverso i presenti Termini).
8.Usi vietati
È vietato utilizzare la Piattaforma per:
- Attività illecite ai sensi della normativa italiana o europea;
- Trattamenti di dati personali privi di base giuridica idonea;
- Caricamento di contenuti che violino diritti di proprietà intellettuale di terzi;
- Tentativi di accesso non autorizzato ad account altrui, dati di altri Utenti o ai sistemi del Fornitore;
- Attività di scraping automatizzato, reverse engineering, decompilazione del software;
- Generazione di link di segnalazione massiva senza un rapporto contrattuale reale col Cliente Finale;
- Invio di spam, phishing o comunicazioni commerciali non sollecitate tramite la Piattaforma;
- Qualsiasi attività che possa danneggiare la reputazione del Fornitore o degli altri Utenti.
9.Proprietà intellettuale
La Piattaforma, inclusi codice sorgente, design, marchi, contenuti editoriali (escluse le pagine normative che richiamano fonti pubbliche), template documentali, testi marketing, sono di esclusiva proprietà del Fornitore o dei suoi licenziatari.
L'Utente acquisisce un diritto d'uso non esclusivo, non trasferibile e revocabile della Piattaforma per la durata dell'abbonamento, limitato alle finalità descritte nei presenti Termini.
I dati caricati dall'Utente (documenti, anagrafiche, configurazioni) restano di proprietà dell'Utente o dei suoi Clienti Finali. Il Fornitore non rivendica alcun diritto di proprietà su tali contenuti.
10.Livello di servizio (SLA) e disponibilità
Il Fornitore si impegna a garantire una disponibilità della Piattaforma pari almeno al 99% su base mensile, calcolata come uptime effettivo escludendo:
- Manutenzioni programmate (comunicate con almeno 48h di preavviso);
- Eventi di forza maggiore (interruzioni cloud provider, attacchi DDoS, calamità);
- Interruzioni causate dall'Utente (es. uso scorretto, credenziali compromesse);
- Servizi di terze parti (Stripe, Google Cloud, Brevo, OCR provider).
In caso di indisponibilità superiore alla soglia, l'Utente può richiedere un credito proporzionale sul canone mensile, fino a un massimo del 10% del canone stesso. La richiesta deve pervenire entro 30 giorni dall'evento.
11.Limitazione di responsabilità
La Piattaforma è fornita "così com'è" e supporta l'Utente nelle sue attività di compliance. Non sostituisce il giudizio professionale del DPO o del titolare del trattamento. La responsabilità ultima degli adempimenti GDPR resta in capo all'Utente e ai titolari del trattamento dei dati gestiti.
Il Fornitore non risponde di:
- Decisioni operative prese dall'Utente sulla base dei suggerimenti della Piattaforma (workflow, scadenze, suggerimenti normativi);
- Eventuali errori nei contenuti normativi mostrati, salvo dolo o colpa grave;
- Perdita di dati derivante da malfunzionamenti del browser o del dispositivo dell'Utente;
- Danni indiretti, perdita di profitti, mancato risparmio, perdita di opportunità commerciali;
- Danni derivanti da forza maggiore o eventi al di fuori del controllo ragionevole del Fornitore;
- Sanzioni del Garante o autorità di controllo erogate al titolare del trattamento, salvo prova di responsabilità diretta del Fornitore.
Limitazione quantitativa: nei casi in cui sia accertata una responsabilità del Fornitore, il risarcimento massimo dovuto è limitato all'importo effettivamente corrisposto dall'Utente nei 12 mesi precedenti l'evento dannoso, salvo i limiti inderogabili di legge.
I contenuti normativi presenti nella Piattaforma (riferimenti GDPR, Provvedimenti Garante, Linee Guida EDPB) sono strumenti operativi di supporto e non costituiscono parere legale.
12.Trattamento dei dati personali
Il trattamento dei dati personali è disciplinato dall' Informativa Privacy e, per quanto riguarda i dati che l'Utente carica nei propri workspace, dal Data Processing Agreement (DPA art. 28) che costituisce parte integrante dei presenti Termini.
13.Fornitori terzi (sub-processors)
Per erogare il servizio il Fornitore si avvale di sub-responsabili del trattamento elencati e aggiornati nella pagina pubblica Lista sub-responsabili. Tra i principali:
- Google Ireland Ltd (Firebase/Google Cloud): hosting, autenticazione, database, storage - regione europe-west1 (Belgio)
- Stripe Payments Europe Ltd: gestione pagamenti
- Sendinblue SAS (Brevo): invio email transazionali
- Cloudflare Inc.: DNS e protezione
Il Fornitore comunicherà preventivamente eventuali nuovi sub-responsabili o modifiche con almeno 30 giorni di preavviso, dando all'Utente diritto di recedere dal contratto se non condivide la nuova configurazione.
14.Modifiche ai Termini
Il Fornitore si riserva il diritto di modificare i presenti Termini. Le modifiche sostanziali saranno comunicate via email all'Utente con almeno 30 giorni di preavviso. Le modifiche minori (correzioni, chiarimenti, aggiornamenti tecnici) sono efficaci dalla pubblicazione sul sito.
Se l'Utente non accetta le modifiche sostanziali, può recedere dal contratto entro 30 giorni dalla notifica senza penalità.
15.Legge applicabile e foro competente
Il presente contratto è regolato dalla legge italiana. Per qualsiasi controversia che dovesse insorgere è competente in via esclusiva il Foro di Sassari, salvo che la legge non imponga un foro inderogabile diverso (in particolare per i consumatori, ai sensi dell'art. 33 del Codice del Consumo, è competente il foro del luogo di residenza o domicilio del consumatore).
Prima di adire l'autorità giudiziaria, le parti si impegnano a tentare una composizione amichevole della controversia. È inoltre possibile rivolgersi alla piattaforma ODR (Online Dispute Resolution) della Commissione Europea all'indirizzo ec.europa.eu/consumers/odr.
16.Clausole vessatorie
Ai sensi e per gli effetti degli articoli 1341 e 1342 del Codice Civile, l'Utente dichiara di aver letto e di accettare espressamente le seguenti clausole:
Sez. 5 (Piani, prezzi e fatturazione - variazione prezzi), Sez. 6 (Risoluzione da parte del Fornitore), Sez. 8 (Usi vietati), Sez. 10 (SLA limitato), Sez. 11 (Limitazione di responsabilità - inclusa limitazione quantitativa), Sez. 14 (Modifiche unilaterali ai Termini), Sez. 15 (Foro competente esclusivo di Sassari salvo consumatori).
17.Contatti
Per qualsiasi richiesta relativa ai presenti Termini:
- Email: info@studiocravero.eu
- PEC: info.studiocravero@pec.it
- Indirizzo: Studio Cravero Consulting - Sassari (SS)
- P.IVA: IT03059830905