Data Processing Agreement (DPA)
Accordo sul trattamento dei dati personali ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)
Ultimo aggiornamento: 8 luglio 2026
Il presente accordo (di seguito, il "DPA") disciplina il trattamento dei dati personali effettuato da [RAGIONE SOCIALE — completare], P.IVA [P.IVA — completare] (di seguito, il "Responsabile") per conto del cliente della piattaforma RegolaAI (di seguito, il "Titolare"), nell'ambito dell'erogazione del Servizio disciplinata dai Termini di Servizio, di cui il presente DPA costituisce parte integrante.
1. Ruoli delle parti
Con riferimento ai dati personali contenuti nei documenti caricati sulla piattaforma e ai dati degli interessati inseriti dal cliente (ad es. controparti contrattuali, firmatari, referenti), il cliente agisce quale titolare del trattamento ai sensi dell'art. 4, n. 7 GDPR e il fornitore del Servizio quale responsabile del trattamento ai sensi dell'art. 28 GDPR.
Restano esclusi dal presente DPA i dati per i quali il fornitore agisce quale autonomo titolare (dati di registrazione, fatturazione e utilizzo della piattaforma), disciplinati dall'Informativa sulla privacy.
2. Oggetto, durata, natura e finalità del trattamento
- Oggetto: trattamento dei dati personali contenuti nei documenti e nei dati caricati dal Titolare sulla piattaforma.
- Durata: pari alla durata del rapporto contrattuale tra le parti, oltre al periodo tecnico necessario alla cancellazione o restituzione dei dati.
- Natura e finalità: archiviazione, organizzazione, consultazione, analisi automatizzata tramite intelligenza artificiale, estrazione di scadenze e clausole, generazione di documenti, invio di notifiche e gestione dei processi di firma elettronica, esclusivamente per l'erogazione del Servizio.
3. Categorie di interessati e di dati
- Interessati: dipendenti, collaboratori e referenti del Titolare; controparti contrattuali e loro referenti; firmatari dei documenti; altri soggetti i cui dati siano contenuti nei documenti caricati.
- Categorie di dati: dati anagrafici e di contatto, dati contrattuali ed economici, ruoli e qualifiche professionali, firme, nonché ogni altro dato personale eventualmente contenuto nei documenti caricati dal Titolare. Il Titolare si impegna a non caricare categorie particolari di dati (art. 9 GDPR) o dati giudiziari (art. 10 GDPR) se non strettamente necessario e nel rispetto della normativa applicabile.
4. Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i dati personali soltanto su istruzione documentata del Titolare, quale risultante dal presente DPA, dai Termini di Servizio e dalla configurazione del Servizio effettuata dal Titolare, anche con riferimento ai trasferimenti verso paesi terzi;
- garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
- adottare tutte le misure di sicurezza richieste dall'art. 32 GDPR, descritte al successivo punto 7;
- rispettare le condizioni di cui ai paragrafi 2 e 4 dell'art. 28 GDPR per ricorrere a un altro responsabile (sub-responsabile);
- tenuto conto della natura del trattamento, assistere il Titolare con misure tecniche e organizzative adeguate al fine di soddisfare le richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR);
- assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto), tenendo conto della natura del trattamento e delle informazioni a disposizione;
- notificare al Titolare, senza ingiustificato ritardo dopo esserne venuto a conoscenza, ogni violazione dei dati personali, fornendo le informazioni necessarie per gli adempimenti di cui agli artt. 33 e 34 GDPR;
- su scelta del Titolare, cancellare o restituire tutti i dati personali al termine della prestazione dei servizi, cancellando le copie esistenti salvo che la conservazione sia prevista dal diritto dell'Unione o nazionale;
- mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da altro soggetto da questi incaricato, previo ragionevole preavviso scritto e nel rispetto della riservatezza degli altri clienti.
5. Sub-responsabili autorizzati
Il Titolare autorizza in via generale il ricorso ai sub-responsabili elencati di seguito. Il Responsabile informerà il Titolare di eventuali modifiche riguardanti l'aggiunta o la sostituzione di sub-responsabili con almeno 15 giorni di preavviso, dando al Titolare l'opportunità di opporsi per motivi legittimi; in caso di opposizione, il Titolare potrà recedere dal contratto. Il Responsabile impone a ciascun sub-responsabile, mediante contratto, gli stessi obblighi in materia di protezione dei dati contenuti nel presente DPA e resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi dei sub-responsabili.
| Sub-responsabile | Attività di trattamento | Luogo del trattamento | Garanzie per il trasferimento |
|---|---|---|---|
| Hetzner Online GmbH | Hosting dell'infrastruttura, database e archiviazione dei documenti | Germania (UE) | Trattamento interamente nell'UE |
| Anthropic, PBC | Analisi AI dei documenti (elaborazione del testo tramite modelli linguistici) | Stati Uniti | Clausole Contrattuali Standard (SCC) |
| Voyage AI | Generazione di embeddings per la ricerca semantica | Stati Uniti | Clausole Contrattuali Standard (SCC) |
| Stripe | Elaborazione dei pagamenti e gestione degli abbonamenti | UE / Stati Uniti | Clausole Contrattuali Standard (SCC) |
| Provider SMTP configurato | Invio delle email transazionali e di notifica | In base al provider utilizzato | SCC ove il provider sia extra-UE |
6. Trasferimenti verso paesi terzi
Ove il trattamento da parte di un sub-responsabile comporti un trasferimento di dati personali verso paesi terzi privi di decisione di adeguatezza, il trasferimento avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46, par. 2, lett. c) GDPR, integrate ove necessario da misure supplementari di natura tecnica (cifratura in transito, minimizzazione dei dati trasmessi) e organizzativa.
7. Misure di sicurezza
Il Responsabile adotta, ai sensi dell'art. 32 GDPR, misure tecniche e organizzative adeguate al rischio, tra cui:
- cifratura dei dati sensibili a riposo con algoritmo AES-256;
- cifratura delle comunicazioni in transito tramite TLS;
- isolamento logico dei dati di ciascun cliente (architettura multi-tenant con segregazione a livello applicativo e di database);
- controllo degli accessi basato sui ruoli e autenticazione degli utenti;
- registrazione delle operazioni rilevanti in log di audit;
- backup periodici e procedure di ripristino;
- aggiornamento e hardening dei sistemi;
- esclusione dell'utilizzo dei documenti dei clienti per l'addestramento di modelli di intelligenza artificiale.
8. Durata e cessazione
Il presente DPA è efficace per tutta la durata del rapporto contrattuale. Alla cessazione, il Titolare può esportare i propri dati entro 30 giorni; decorso tale termine, il Responsabile procede alla cancellazione dei dati personali trattati per conto del Titolare, salvo obblighi legali di conservazione.
9. Contatti
Per qualsiasi richiesta relativa al presente DPA, anche ai fini della sottoscrizione di una copia firmata, è possibile scrivere a supporto@regolai.it.