Questo documento integra il contratto principale di servizio. Scaricalo in PDF per conservarlo agli atti o trasmetterlo al tuo DPO.
1. Parti
Titolare del trattamento: il Cliente, tenant registrato sulla piattaforma CertiFlow.
Responsabile del trattamento: Aegis Software Solutions, fornitore della piattaforma CertiFlow, con sede legale comunicata su richiesta e raggiungibile all'indirizzo info@aegissystem.net.
2. Oggetto e durata
Il presente accordo (di seguito, "DPA") disciplina il trattamento dei dati personali effettuato dal Responsabile per conto del Titolare nell'ambito dei servizi software della piattaforma. La durata coincide con quella del contratto principale di servizio e prosegue fino alla completa restituzione o cancellazione dei dati.
3. Natura e finalita' del trattamento
- Erogazione del servizio SaaS (autenticazione, dashboard, moduli applicativi).
- Fatturazione, contabilita' e gestione amministrativa.
- Supporto tecnico, monitoraggio e sicurezza operativa.
- Comunicazioni transazionali e di servizio.
4. Categorie di dati e di interessati
Dati identificativi (nome, email, telefono), dati contrattuali e di profilo, dati di utilizzo del servizio, log tecnici e di sicurezza, dati di pagamento processati tramite Stripe e non conservati direttamente. Interessati: utenti, dipendenti e collaboratori del Cliente, clienti finali del Cliente.
5. Obblighi del Responsabile
- Trattare i dati esclusivamente su istruzione documentata del Titolare.
- Garantire la riservatezza mediante vincoli contrattuali del personale autorizzato.
- Adottare misure di sicurezza tecniche e organizzative adeguate (Art. 32 GDPR).
- Assistere il Titolare nella risposta alle richieste degli interessati (Artt. 12-23 GDPR).
- Assistere nelle valutazioni di impatto (Art. 35) e consultazione preventiva (Art. 36).
- Notificare al Titolare ogni data breach senza ingiustificato ritardo e comunque entro 72 ore.
- Restituire o cancellare i dati al termine del contratto, salvo obblighi di conservazione di legge.
6. Misure di sicurezza
- Cifratura in transito (TLS 1.2+) e a riposo (AES-256).
- Autenticazione multi-fattore disponibile per tutti gli account amministrativi.
- Row-Level Security applicata a ogni dato cliente.
- Audit log degli accessi e delle azioni privilegiate.
- Backup giornalieri cifrati con retention di 30 giorni.
- Penetration test e security review periodiche.
- Gestione formale delle vulnerabilita' e degli incidenti.
7. Subresponsabili
Il Cliente autorizza l'uso dei subresponsabili elencati di seguito; eventuali modifiche saranno comunicate con preavviso di 30 giorni, garantendo al Cliente il diritto di opposizione.
- Supabase Inc. (USA/UE) - hosting database, autenticazione, storage.
- Cloudflare, Inc. (UE) - CDN, edge runtime, mitigazione DDoS.
- Stripe, Inc. (USA/UE) - processamento dei pagamenti.
- Provider di posta transazionale (UE) - invio email di servizio.
8. Trasferimenti extra-UE
I trasferimenti di dati personali extra-UE avvengono esclusivamente verso paesi coperti da decisione di adeguatezza della Commissione Europea o, in mancanza, tramite Standard Contractual Clauses (SCC) integrate dalle misure supplementari tecniche e organizzative necessarie.
9. Diritti degli interessati
Il Cliente puo' esercitare i diritti GDPR (accesso, rettifica, cancellazione, portabilita', limitazione, opposizione) direttamente dal pannello Privacy & GDPR della piattaforma, o scrivendo a info@aegissystem.net. Il Responsabile fornisce assistenza tempestiva entro i termini di legge.
10. Conservazione e cancellazione
I dati sono conservati per l'intera durata del contratto. Alla cessazione e' previsto un grace period di 30 giorni; trascorso tale termine i dati vengono cancellati o anonimizzati in modo automatico. Le fatture e i documenti fiscali sono conservati per 10 anni come previsto dalla normativa italiana.
11. Audit e ispezioni
Il Titolare ha diritto di richiedere, con preavviso ragionevole e nel rispetto della riservatezza delle informazioni del Responsabile, evidenze documentali delle misure di sicurezza adottate (report di audit, certificazioni, risultati di penetration test in forma sintetica).
12. Legge applicabile e foro competente
Il presente DPA e' regolato dal diritto italiano. Per ogni controversia e' competente in via esclusiva il Foro di Roma, fatte salve le competenze inderogabili del consumatore.