Accordo sul trattamento dei dati (DPA)

Ultimo aggiornamento: 12 giugno 2026

BOZZA — Questo documento è un placeholder con la sola struttura suggerita. Sostituiscilo con il testo definitivo (redatto o validato legalmente) prima del lancio in produzione.

Premesse

Il presente accordo (Data Processing Agreement, "DPA") disciplina il trattamento dei dati personali effettuato da [RAGIONE SOCIALE], P.IVA [P.IVA] (di seguito, il "Responsabile") per conto del Cliente titolare dell'account (di seguito, il "Titolare"), nell'ambito dell'utilizzo del servizio Consenso Smart, ai sensi dell'art. 28 del Regolamento UE 2016/679 ("GDPR").

1. Ruoli delle parti

Il Titolare determina finalità e mezzi del trattamento dei dati raccolti tramite i moduli di consenso. Il Responsabile tratta tali dati esclusivamente per conto del Titolare e secondo le sue istruzioni documentate, qui rappresentate dai presenti termini.

2. Oggetto, natura e finalità del trattamento

Il trattamento ha per oggetto la raccolta, l'archiviazione e la trasmissione dei dati inseriti dai clienti finali del Titolare nei moduli di consenso, al solo fine di erogare il Servizio (creazione moduli, raccolta firme, generazione e invio del PDF, conservazione dello storico).

3. Tipologie di dati e categorie di interessati

Categorie di interessati: i clienti finali del Titolare che compilano i moduli.

Tipologie di dati: dati anagrafici e di contatto (es. nome, email, telefono, data di nascita), firma grafica ed eventuali ulteriori informazioni che il Titolare sceglie di richiedere nei propri moduli, comprese eventuali categorie particolari di dati (es. dati relativi alla salute), la cui raccolta resta sotto la responsabilità del Titolare.

4. Durata

Il trattamento ha durata pari a quella del rapporto contrattuale tra le parti. Al termine, si applica quanto previsto alla sezione 8.

5. Obblighi del Responsabile

  • trattare i dati solo su istruzione documentata del Titolare;
  • garantire che le persone autorizzate al trattamento siano vincolate a riservatezza;
  • adottare misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR;
  • assistere il Titolare nel dare seguito alle richieste degli interessati e nel garantire il rispetto degli obblighi di sicurezza e notifica;
  • mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi previsti.

6. Sub-responsabili

Il Titolare autorizza il Responsabile ad avvalersi dei seguenti sub-responsabili per l'erogazione del Servizio:

  • Supabase — database e archiviazione dei dati;
  • Stripe — gestione dei pagamenti dell'abbonamento;
  • Resend — invio delle email transazionali con il PDF;
  • Vercel — hosting dell'applicazione.

Il Responsabile informa il Titolare di eventuali modifiche relative all'aggiunta o sostituzione di sub-responsabili, dando la possibilità di opporsi.

7. Trasferimenti extra-UE

Qualora un sub-responsabile tratti dati al di fuori dello Spazio Economico Europeo, il trasferimento avverrà sulla base di garanzie adeguate ai sensi del Capo V del GDPR (es. clausole contrattuali tipo).

8. Cancellazione e restituzione dei dati

Al termine del rapporto, su scelta del Titolare, il Responsabile cancella o restituisce i dati personali, salvo che la conservazione sia richiesta dal diritto applicabile.

9. Violazioni dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni utili a consentire al Titolare gli adempimenti di legge.