DPA — Data Processing Agreement

Accordo di nomina a Responsabile del Trattamento (art. 28 GDPR) — FPS Verify

Versione: 0.0.1

Data di efficacia: [data di sottoscrizione]

Il presente documento integra e non sostituisce l'EULA e la Privacy & Cookie Policy di FPS Verify, ai quali rinvia per gli aspetti non disciplinati.


1. Parti

Responsabile del Trattamento

Di seguito denominato "Responsabile".

Titolare del Trattamento

Di seguito denominato "Titolare". Il Titolare coincide con l'azienda cliente registrata sulla piattaforma FPS Verify (record aziende) i cui utenti (ruoli responsabile e operatore) accedono al servizio nell'ambito dell'organizzazione del Titolare stesso.


2. Premesse

  1. Il Titolare utilizza la piattaforma FPS Verify per la gestione digitale delle attività di manutenzione aziendale, secondo quanto descritto nell'EULA.
  2. Nell'erogazione del servizio, il Responsabile tratta, per conto e secondo le istruzioni documentate del Titolare, i dati personali relativi agli utenti abilitati dal Titolare (responsabili e operatori) e i dati personali eventualmente presenti nei contenuti liberi delle checklist, degli eventi di manutenzione e dei verbali generati.
  3. Le parti intendono con il presente accordo dare attuazione agli obblighi previsti dall'art. 28 del Regolamento (UE) 2016/679 ("GDPR").
  4. In caso di conflitto tra il presente DPA e l'EULA in relazione al trattamento di dati personali, prevale il presente DPA.

3. Oggetto e ambito di applicazione

Il presente DPA disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito dell'erogazione della piattaforma FPS Verify, limitatamente ai dati riconducibili all'azienda del Titolare (record identificato da id_azienda) e ai relativi utenti, eventi di manutenzione, checklist e verbali.

Restano esclusi dal presente DPA i trattamenti in cui FPS Verify Srl agisce come autonomo titolare, in particolare: i dati di contatto raccolti tramite il modulo pubblico di richiesta preventivo del sito e i dati necessari alla gestione amministrativa, contrattuale e di fatturazione del rapporto con il Titolare, disciplinati dalla Privacy Policy generale del sito.


4. Durata

Il presente accordo ha efficacia per tutta la durata del contratto/licenza in essere tra le parti e cessa automaticamente alla cessazione dello stesso, fatto salvo quanto previsto alla sezione 13 (Cancellazione e restituzione dei dati) in merito agli obblighi che sopravvivono alla cessazione.


5. Natura e finalità del trattamento

Il Responsabile tratta i dati personali esclusivamente per le finalità strumentali all'erogazione della piattaforma FPS Verify, e in particolare per:

Il Responsabile non tratta i dati per finalità proprie, di marketing o di profilazione, né li comunica a soggetti diversi da quelli indicati nel presente accordo.


6. Categorie di dati personali trattati

CategoriaDettaglio
Dati di autenticazione Indirizzo email, password (memorizzata con hashing non invertibile), ruolo (responsabile/operatore), stato dell'account (attivo/sospeso), identificativo utente (UUID).
Dati di compilazione checklist / verbali Luogo dell'intervento, note sulle anomalie, testo delle domande e opzioni personalizzate, valori misurati e risposte compilate. Questi campi a contenuto libero sono cifrati a livello applicativo con chiave derivata per singola azienda (v. sezione 9).
Firme Immagini delle firme di operatori e responsabili (data-URI PNG), incorporate nei verbali PDF.
Dati di ticket assistenza Indirizzo email, oggetto e testo dei messaggi scambiati con l'assistenza.
Dati di sicurezza e audit Accessi riusciti/falliti, logout, scadenze di sessione, tentativi bloccati da rate limiting, tentativi CSRF non validi, indirizzo IP, creazione/modifica/eliminazione di checklist, operazioni amministrative — registrati su database separato dedicato all'audit.

7. Categorie di interessati


8. Istruzioni del Titolare

Il Responsabile tratta i dati personali unicamente sulla base di istruzioni documentate del Titolare, ivi comprese quelle relative al trasferimento di dati personali verso un paese terzo o un'organizzazione internazionale, salvo che tale trattamento sia richiesto dal diritto dell'Unione o dello Stato membro cui è soggetto il Responsabile.

Le funzionalità e i parametri configurabili dal Titolare tramite l'interfaccia amministrativa della piattaforma (ad es. gestione utenti, template di checklist, ruoli, sospensione account) costituiscono istruzioni documentate ai sensi del presente articolo. Istruzioni ulteriori devono essere fornite per iscritto (anche via email) ai recapiti indicati alla sezione 1.

Qualora il Responsabile ritenga che un'istruzione violi il GDPR o altre disposizioni relative alla protezione dei dati, ne informa immediatamente il Titolare.


9. Misure tecniche e organizzative di sicurezza

Il Responsabile attua le seguenti misure tecniche e organizzative, ai sensi dell'art. 32 GDPR:

Il Responsabile garantisce che il personale autorizzato al trattamento abbia assunto un impegno di riservatezza o sia soggetto a un obbligo di riservatezza di natura legale, e che l'accesso ai dati sia limitato a quanto necessario per l'erogazione del servizio.


10. Sub-responsabili del trattamento

Il Titolare autorizza in via generale il Responsabile ad avvalersi dei seguenti sub-responsabili per l'erogazione del servizio:

Sub-responsabileFinalitàNote su trasferimento extra-SEE
Fornitore del servizio di hosting (Aruba S.p.A.) Hosting dell'infrastruttura applicativa e dei database (Sql1943940_2 applicativo e Sql1943940_3 audit log). Infrastruttura ubicata in Italia/UE.
Fornitore del servizio SMTP (Aruba S.p.A.) Invio email di attivazione account, recupero password, report PDF e comunicazioni sui ticket di assistenza. Infrastruttura ubicata in Italia/UE.
Google LLC (Google Drive) Destinazione dei backup giornalieri cifrati in transito dei database applicativi, con rotazione a 14 giorni. Trasferimento extra-SEE sulla base delle garanzie previste dal fornitore ai sensi degli artt. 44 e ss. GDPR (es. clausole contrattuali standard).

Il Responsabile impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA.

Il Responsabile informa il Titolare di qualsiasi modifica prevista relativa all'aggiunta o alla sostituzione di sub-responsabili, dando così al Titolare l'opportunità di opporsi a tali modifiche entro un termine ragionevole, non inferiore a [X] giorni dalla comunicazione.


11. Assistenza al Titolare

Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare, nella misura in cui ciò sia possibile mediante misure tecniche e organizzative adeguate, per il soddisfacimento dell'obbligo del Titolare di dare seguito alle richieste per l'esercizio dei diritti dell'interessato (artt. 15-22 GDPR).

Il Responsabile assiste inoltre il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza del trattamento, notifica di violazioni, valutazione d'impatto, consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile.


12. Violazioni di dati personali (data breach)

Il Responsabile notifica al Titolare, senza ingiustificato ritardo dal momento in cui ne viene a conoscenza, qualsiasi violazione dei dati personali che riguardi i dati trattati per conto del Titolare, fornendo le informazioni disponibili necessarie a consentire al Titolare di rispettare, se applicabile, il termine di 72 ore previsto dall'art. 33 GDPR per la notifica all'Autorità Garante.

La notifica include, nella misura in cui siano disponibili: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte per porvi rimedio.


13. Cancellazione e restituzione dei dati

Alla cessazione del contratto/licenza, salvo diverso accordo scritto o obblighi legali di conservazione, il Responsabile:


14. Audit e verifica

Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui al presente DPA e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato, previo ragionevole preavviso e con modalità che non compromettano la sicurezza degli altri clienti della piattaforma (ambiente multi-tenant).


15. Responsabilità

Ciascuna parte è responsabile del rispetto degli obblighi posti a proprio carico dalla normativa applicabile in materia di protezione dei dati personali e dal presente DPA.

Resta fermo quanto previsto in materia di limitazione di responsabilità dall'EULA, nei limiti in cui tale limitazione sia compatibile con le disposizioni inderogabili del GDPR.


16. Modifiche

Il Responsabile può aggiornare il presente DPA per esigenze operative, normative o tecniche, dandone comunicazione al Titolare con ragionevole anticipo rispetto all'entrata in vigore delle modifiche.


17. Legge applicabile e foro competente

Il presente DPA è disciplinato dalla legge Italiana. Per ogni controversia relativa alla validità, interpretazione o esecuzione del presente DPA sarà competente il foro di Roma, salvo quanto diversamente previsto da disposizioni inderogabili applicabili al Titolare.


18. Accettazione

Il presente DPA si intende sottoscritto contestualmente all'attivazione della licenza o alla stipula del contratto commerciale tra le parti, salvo diverso accordo scritto.

Per il Responsabile
FPS Verify Srl
Nome e qualifica: [__________]
Data e firma: [__________]
Per il Titolare
[ragione sociale azienda cliente]
Nome e qualifica: [__________]
Data e firma: [__________]

19. Contatti

FPS Verify Srl

Via Roma 1, 00100 Roma

[email protected]

[email protected]

www.fpsverify.com