Versione: 0.0.1
Data di efficacia: [data di sottoscrizione]
Il presente documento integra e non sostituisce l'EULA e la Privacy & Cookie Policy di FPS Verify, ai quali rinvia per gli aspetti non disciplinati.
Responsabile del Trattamento
Di seguito denominato "Responsabile".
Titolare del Trattamento
Di seguito denominato "Titolare". Il Titolare coincide con l'azienda cliente registrata sulla piattaforma FPS Verify (record aziende) i cui utenti (ruoli responsabile e operatore) accedono al servizio nell'ambito dell'organizzazione del Titolare stesso.
Il presente DPA disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito dell'erogazione della piattaforma FPS Verify, limitatamente ai dati riconducibili all'azienda del Titolare (record identificato da id_azienda) e ai relativi utenti, eventi di manutenzione, checklist e verbali.
Restano esclusi dal presente DPA i trattamenti in cui FPS Verify Srl agisce come autonomo titolare, in particolare: i dati di contatto raccolti tramite il modulo pubblico di richiesta preventivo del sito e i dati necessari alla gestione amministrativa, contrattuale e di fatturazione del rapporto con il Titolare, disciplinati dalla Privacy Policy generale del sito.
Il presente accordo ha efficacia per tutta la durata del contratto/licenza in essere tra le parti e cessa automaticamente alla cessazione dello stesso, fatto salvo quanto previsto alla sezione 13 (Cancellazione e restituzione dei dati) in merito agli obblighi che sopravvivono alla cessazione.
Il Responsabile tratta i dati personali esclusivamente per le finalità strumentali all'erogazione della piattaforma FPS Verify, e in particolare per:
Il Responsabile non tratta i dati per finalità proprie, di marketing o di profilazione, né li comunica a soggetti diversi da quelli indicati nel presente accordo.
| Categoria | Dettaglio |
|---|---|
| Dati di autenticazione | Indirizzo email, password (memorizzata con hashing non invertibile), ruolo (responsabile/operatore), stato dell'account (attivo/sospeso), identificativo utente (UUID). |
| Dati di compilazione checklist / verbali | Luogo dell'intervento, note sulle anomalie, testo delle domande e opzioni personalizzate, valori misurati e risposte compilate. Questi campi a contenuto libero sono cifrati a livello applicativo con chiave derivata per singola azienda (v. sezione 9). |
| Firme | Immagini delle firme di operatori e responsabili (data-URI PNG), incorporate nei verbali PDF. |
| Dati di ticket assistenza | Indirizzo email, oggetto e testo dei messaggi scambiati con l'assistenza. |
| Dati di sicurezza e audit | Accessi riusciti/falliti, logout, scadenze di sessione, tentativi bloccati da rate limiting, tentativi CSRF non validi, indirizzo IP, creazione/modifica/eliminazione di checklist, operazioni amministrative — registrati su database separato dedicato all'audit. |
Il Responsabile tratta i dati personali unicamente sulla base di istruzioni documentate del Titolare, ivi comprese quelle relative al trasferimento di dati personali verso un paese terzo o un'organizzazione internazionale, salvo che tale trattamento sia richiesto dal diritto dell'Unione o dello Stato membro cui è soggetto il Responsabile.
Le funzionalità e i parametri configurabili dal Titolare tramite l'interfaccia amministrativa della piattaforma (ad es. gestione utenti, template di checklist, ruoli, sospensione account) costituiscono istruzioni documentate ai sensi del presente articolo. Istruzioni ulteriori devono essere fornite per iscritto (anche via email) ai recapiti indicati alla sezione 1.
Qualora il Responsabile ritenga che un'istruzione violi il GDPR o altre disposizioni relative alla protezione dei dati, ne informa immediatamente il Titolare.
Il Responsabile attua le seguenti misure tecniche e organizzative, ai sensi dell'art. 32 GDPR:
HttpOnly, SameSite=Strict e flag Secure in presenza di HTTPS, timeout per inattività e timeout assoluto, invalidazione automatica delle sessioni in caso di sospensione dell'utente o dell'azienda o di variazione della password.ATTR_EMULATE_PREPARES=false), senza concatenazione di input nelle query SQL.isRemoteEnabled = false) e ricodifica dei loghi tramite libreria immagini prima dell'incorporazione, per limitare la superficie di attacco lato server.Il Responsabile garantisce che il personale autorizzato al trattamento abbia assunto un impegno di riservatezza o sia soggetto a un obbligo di riservatezza di natura legale, e che l'accesso ai dati sia limitato a quanto necessario per l'erogazione del servizio.
Il Titolare autorizza in via generale il Responsabile ad avvalersi dei seguenti sub-responsabili per l'erogazione del servizio:
| Sub-responsabile | Finalità | Note su trasferimento extra-SEE |
|---|---|---|
| Fornitore del servizio di hosting (Aruba S.p.A.) | Hosting dell'infrastruttura applicativa e dei database (Sql1943940_2 applicativo e Sql1943940_3 audit log). |
Infrastruttura ubicata in Italia/UE. |
| Fornitore del servizio SMTP (Aruba S.p.A.) | Invio email di attivazione account, recupero password, report PDF e comunicazioni sui ticket di assistenza. | Infrastruttura ubicata in Italia/UE. |
| Google LLC (Google Drive) | Destinazione dei backup giornalieri cifrati in transito dei database applicativi, con rotazione a 14 giorni. | Trasferimento extra-SEE sulla base delle garanzie previste dal fornitore ai sensi degli artt. 44 e ss. GDPR (es. clausole contrattuali standard). |
Il Responsabile impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA.
Il Responsabile informa il Titolare di qualsiasi modifica prevista relativa all'aggiunta o alla sostituzione di sub-responsabili, dando così al Titolare l'opportunità di opporsi a tali modifiche entro un termine ragionevole, non inferiore a [X] giorni dalla comunicazione.
Tenendo conto della natura del trattamento, il Responsabile assiste il Titolare, nella misura in cui ciò sia possibile mediante misure tecniche e organizzative adeguate, per il soddisfacimento dell'obbligo del Titolare di dare seguito alle richieste per l'esercizio dei diritti dell'interessato (artt. 15-22 GDPR).
Il Responsabile assiste inoltre il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza del trattamento, notifica di violazioni, valutazione d'impatto, consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile.
Il Responsabile notifica al Titolare, senza ingiustificato ritardo dal momento in cui ne viene a conoscenza, qualsiasi violazione dei dati personali che riguardi i dati trattati per conto del Titolare, fornendo le informazioni disponibili necessarie a consentire al Titolare di rispettare, se applicabile, il termine di 72 ore previsto dall'art. 33 GDPR per la notifica all'Autorità Garante.
La notifica include, nella misura in cui siano disponibili: natura della violazione, categorie e numero approssimativo di interessati e di record coinvolti, conseguenze probabili, misure adottate o proposte per porvi rimedio.
Alla cessazione del contratto/licenza, salvo diverso accordo scritto o obblighi legali di conservazione, il Responsabile:
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui al presente DPA e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un altro soggetto da questi incaricato, previo ragionevole preavviso e con modalità che non compromettano la sicurezza degli altri clienti della piattaforma (ambiente multi-tenant).
Ciascuna parte è responsabile del rispetto degli obblighi posti a proprio carico dalla normativa applicabile in materia di protezione dei dati personali e dal presente DPA.
Resta fermo quanto previsto in materia di limitazione di responsabilità dall'EULA, nei limiti in cui tale limitazione sia compatibile con le disposizioni inderogabili del GDPR.
Il Responsabile può aggiornare il presente DPA per esigenze operative, normative o tecniche, dandone comunicazione al Titolare con ragionevole anticipo rispetto all'entrata in vigore delle modifiche.
Il presente DPA è disciplinato dalla legge Italiana. Per ogni controversia relativa alla validità, interpretazione o esecuzione del presente DPA sarà competente il foro di Roma, salvo quanto diversamente previsto da disposizioni inderogabili applicabili al Titolare.
Il presente DPA si intende sottoscritto contestualmente all'attivazione della licenza o alla stipula del contratto commerciale tra le parti, salvo diverso accordo scritto.
| Per il Responsabile FPS Verify Srl Nome e qualifica: [__________] Data e firma: [__________] |
Per il Titolare [ragione sociale azienda cliente] Nome e qualifica: [__________] Data e firma: [__________] |
FPS Verify Srl
Via Roma 1, 00100 Roma
www.fpsverify.com