DPA — Accordo sul Trattamento dei Dati Personali
2026-05-17 · v1.0 / maj 2026
AVVISO IMPORTANTE: Il presente Accordo sul Trattamento dei Dati Personali (di seguito: DPA) costituisce un allegato giuridico vincolante al Contratto Principale (Condizioni Generali di Servizio o specifico contratto B2B) tra il Cliente (Titolare del Trattamento) e il fornitore Findes Group (Responsabile del Trattamento). Il presente documento garantisce la piena conformità con il Regolamento (UE) 2016/679 (GDPR), la legge sulla protezione dei dati personali (ZVOP-2) e il Regolamento (UE) 2024/1689 (EU AI Act). Utilizzando i nostri servizi IT, di marketing o SaaS, il Cliente accetta automaticamente il presente DPA.
Nel presente DPA i seguenti termini hanno uno specifico significato giuridico:
- Titolare del Trattamento (Cliente): Il partner B2B (agenzia, sviluppatore, franchisee, impresa) che commissiona servizi a Findes Group e determina autonomamente le finalità e i mezzi del trattamento dei dati personali dei propri clienti o dipendenti.
- Responsabile del Trattamento (Findes Group): A seconda della natura del servizio, tale ruolo è assunto da Investra International Ltd (per la piattaforma IT, SaaS, CRM, infrastruttura Marketplace) oppure da Findes Marketing d.o.o. (per i servizi di marketing, le operazioni di Master Franchise in Slovenia).
- Sub-responsabile del Trattamento (Sub-processor): Terza parte autorizzata dal Responsabile del Trattamento a eseguire specifici compiti di trattamento (ad es. AWS per l'hosting, OpenAI per l'intelligenza artificiale).
- Contratto Principale: Qualsiasi accordo di collaborazione, SLA (Service Level Agreement) o Condizioni Generali in base alle quali il Responsabile del Trattamento eroga servizi al Titolare del Trattamento.
- Dati Personali: Qualsiasi informazione relativa a una persona fisica identificata o identificabile (interessato) che il Responsabile del Trattamento tratta per conto del Titolare del Trattamento.
Pravna narava
Qualora la piattaforma Findes operi come mercato (Marketplace) per gli utenti finali (B2C), Findes può agire come Contitolare del Trattamento (Joint Controller). Il presente DPA disciplina tuttavia espressamente le situazioni in cui Findes fornisce infrastrutture IT/SaaS/Marketing ai partner B2B e opera esclusivamente come Responsabile del Trattamento.
Il Responsabile del Trattamento tratterà i Dati Personali esclusivamente ai fini dell'erogazione dei servizi definiti nel Contratto Principale. L'oggetto del trattamento comprende i seguenti parametri:
2.1 Kategorije posameznikov
- Clienti e potenziali clienti (Lead) del Titolare del Trattamento.
- Dipendenti, agenti e collaboratori esterni del Titolare del Trattamento (utenti della piattaforma SaaS).
- Partner commerciali e fornitori del Titolare del Trattamento.
2.2 Vrste osebnih podatkov
| Vrsta podatkov | Primeri | Namen obdelave |
|---|---|---|
| Dati identificativi | Nome, cognome, nome utente, codice fiscale | Vzpostavitev profilov, CRM upravljanje |
| Kontaktni podatki | Indirizzo e-mail, numero di telefono, indirizzo postale | Comunicazione, invio di offerte, automazione |
| Dati finanziari | Podatki o transakcijah, IBAN (delno) | Elaborazione dei pagamenti, modelli di commissione (Affiliate) |
| Dati digitali e IT | Indirizzo IP, file di log, cookies, localizzazione | Sicurezza del sistema, analisi, piste di controllo |
| Vsebina komunikacije | Cronologia delle chat, messaggi e-mail | Assistenza clienti, analisi AI (se abilitata) |
2.3 Narava obdelave
Il trattamento comprende la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento, la ricerca, la consultazione, l'utilizzo, la comunicazione (all'interno della piattaforma), la limitazione, la cancellazione e la distruzione dei dati mediante sistemi IT e AI automatizzati.
Il Responsabile del Trattamento si impegna a rispettare rigorosamente i seguenti obblighi nel trattamento dei Dati Personali:
- Istruzioni documentate: Tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare del Trattamento (ivi incluso l'utilizzo delle funzionalità all'interno della piattaforma SaaS). Qualora il Responsabile del Trattamento ritenga che un'istruzione violi il GDPR, ne informa immediatamente il Titolare del Trattamento.
- Riservatezza: Garantisce che le persone autorizzate al trattamento (dipendenti, collaboratori esterni) siano vincolate da un rigoroso obbligo legale di riservatezza.
- Assistenza al Titolare del Trattamento: Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, presta assistenza al Titolare del Trattamento nell'adempimento degli obblighi relativi alla sicurezza, alla notifica delle violazioni e all'esecuzione delle valutazioni d'impatto sulla protezione dei dati (DPIA).
- Limitazione dell'utilizzo: Non utilizza mai i Dati Personali del Titolare del Trattamento per proprie finalità di marketing, vendita a terzi o monetizzazione dei dati.
Il Titolare del Trattamento, in quanto proprietario dei dati, è il responsabile principale della liceità del trattamento. Il Titolare del Trattamento si impegna a:
- Disporre di una base giuridica valida (ad es. consenso, contratto, legittimo interesse) per la raccolta e il trasferimento dei Dati Personali al Responsabile del Trattamento.
- Aver fornito agli interessati, in modo tempestivo, tutte le informazioni necessarie (Informativa sulla Privacy) ai sensi degli articoli 13 e 14 del GDPR.
- Non inserire nei sistemi del Responsabile del Trattamento categorie particolari di dati personali (dati sanitari, biometrici, opinioni politiche), salvo esplicito accordo scritto e protezione mediante TOMs aggiuntive.
- Garantire la sicurezza delle proprie credenziali di accesso (utilizzo di 2FA/MFA) e delle chiavi API per l'accesso alla piattaforma Findes.
Il Responsabile del Trattamento applica i più elevati standard industriali per la protezione dei dati. Le misure TOMs (Technical and Organisational Measures) standard comprendono:
5.1 Misure tecniche
- Cifratura: Tutti i dati sono cifrati durante la trasmissione (TLS 1.3 / HTTPS) e a riposo (cifratura AES-256 delle basi di dati).
- Controllo degli accessi: È implementato un rigoroso sistema di ruoli e autorizzazioni (RBAC). L'accesso ai database di produzione è riservato ai soli ingegneri senior autorizzati, tramite connessioni VPN sicure e MFA.
- Copie di sicurezza (Backup): Backup giornalieri automatizzati, conservati in sedi geografiche separate, con verifica dell'integrità del ripristino.
- Monitoraggio della rete: Utilizzo di WAF (Web Application Firewall), protezione DDoS e sistemi di rilevamento delle intrusioni (IDS/IPS).
5.2 Organizacijski ukrepi
- Politiche sulle password: Obbligo di utilizzo di password complesse e autenticazione a più fattori (MFA) per tutti i dipendenti del Responsabile del Trattamento.
- Formazione: Formazione annuale regolare dei dipendenti sulla sicurezza delle informazioni e sulla conformità al GDPR.
- Clean Desk Policy: Politica della scrivania pulita e blocco degli schermi negli spazi fisici dell'azienda.
- Gestione degli incidenti: Procedura documentata per la risposta rapida agli incidenti di sicurezza.
Il Titolare del Trattamento concede al Responsabile del Trattamento un'autorizzazione scritta generale per l'ingaggio di Sub-responsabili del Trattamento. Il Responsabile del Trattamento si avvale attualmente dei seguenti Sub-responsabili principali:
| Podobdelovalec | Storitev / Namen | Lokacija podatkov |
|---|---|---|
| Amazon Web Services (AWS) | Infrastruttura cloud, basi di dati, archiviazione di file | EU (Frankfurt / Irska) |
| Cloudflare / Netlify | CDN, WAF, hosting di file statici | Globalno (Edge), primarno EU |
| SendGrid / Mailgun | Infrastruttura per l'invio di e-mail transazionali e di marketing | EU / ZDA (DPF certifikat) |
| OpenAI, L.L.C. | Elaborazione di testi tramite AI e analisi (Zero-Data Retention per API) | ZDA (DPF certifikat) |
| Stripe / PayPal | Elaborazione di pagamenti e abbonamenti | EU / ZDA (DPF certifikat) |
6.1 Sprememba Podobdelovalcev
Il Responsabile del Trattamento informerà il Titolare del Trattamento di qualsiasi modifica prevista o aggiunta di nuovi Sub-responsabili del Trattamento (di norma tramite notifica nel pannello di controllo o via e-mail) almeno 14 giorni prima dell'introduzione della modifica. Il Titolare del Trattamento ha il diritto di opporsi per ragioni fondate inerenti alla protezione dei dati. Qualora la controversia non possa essere risolta, il Titolare del Trattamento ha il diritto di recedere dal Contratto Principale.
6.2 Responsabilità per i Sub-responsabili del Trattamento
Il Responsabile del Trattamento stipula con ciascun Sub-responsabile un contratto vincolante (DPA), che impone al Sub-responsabile obblighi di protezione dei dati equivalenti o più rigorosi di quelli previsti dal presente DPA. Il Responsabile del Trattamento rimane pienamente responsabile nei confronti del Titolare del Trattamento per l'adempimento degli obblighi dei Sub-responsabili.
La sede principale di trattamento e conservazione dei dati è all'interno dello Spazio Economico Europeo (SEE). Qualora il servizio richieda un trasferimento di dati al di fuori del SEE (ad es. verso fornitori negli USA), il Responsabile del Trattamento garantisce che il trasferimento avvenga esclusivamente su una delle seguenti basi giuridiche:
- Decisione di adeguatezza: Trasferimento verso paesi per i quali la Commissione europea ha riconosciuto un livello adeguato di protezione (incluso l'EU-US Data Privacy Framework per le aziende certificate negli USA).
- Clausole contrattuali standard (SCC): Conclusione delle più recenti SCC approvate dalla Commissione europea, con misure tecniche aggiuntive (Transfer Impact Assessment - TIA), ove necessario.
In caso di violazione confermata della sicurezza dei dati personali (ad es. accesso non autorizzato, perdita, distruzione o divulgazione di dati) trattati dal Responsabile del Trattamento, quest'ultimo provvederà a:
- Notificare per iscritto al Titolare del Trattamento (all'indirizzo e-mail dell'amministratore o del DPO del Titolare) senza ingiustificato ritardo e, comunque, entro 48 ore dal momento in cui è venuto a conoscenza della violazione.
- Indicare nella notifica: la natura della violazione, le categorie e il numero approssimativo di interessati coinvolti, le probabili conseguenze della violazione e le misure adottate o che si intendono adottare per attenuarne gli effetti.
- Fornire tutta l'assistenza ragionevolmente necessaria al Titolare del Trattamento per adempiere al proprio obbligo di notifica all'autorità di controllo (ad es. all'Informacijski pooblaščenec) e agli interessati coinvolti entro il termine di 72 ore richiesto dal GDPR.
Opozorilo
Il Responsabile del Trattamento non notificherà autonomamente alle autorità di controllo o agli interessati la violazione, salvo che ciò sia espressamente imposto dalla legge o su richiesta scritta del Titolare del Trattamento.
Qualora un interessato (ad es. un cliente del Titolare del Trattamento) indirizzi direttamente al Responsabile del Trattamento una richiesta di esercizio dei propri diritti (accesso, rettifica, cancellazione/oblio, limitazione, portabilità), il Responsabile del Trattamento provvederà a:
- Trasmettere immediatamente la richiesta al Titolare del Trattamento, senza rispondervi autonomamente.
- Mettere a disposizione del Titolare del Trattamento, nell'ambito delle funzionalità della piattaforma IT, strumenti per l'evasione autonoma della richiesta (ad es. pulsante di eliminazione del profilo, esportazione dei dati in JSON/CSV).
- Qualora gli strumenti non siano sufficienti, il Responsabile del Trattamento fornirà, su richiesta scritta del Titolare del Trattamento, assistenza tecnica nell'esecuzione della richiesta. L'eventuale lavoro manuale di ampia portata potrà essere addebitato al Titolare del Trattamento secondo il listino prezzi vigente per i servizi IT.
Poiché Findes Group integra funzionalità AI nelle proprie piattaforme (ad es. automazione del supporto, analisi di documenti), si applicano le seguenti norme rigorose in conformità con il Regolamento sull'intelligenza artificiale (EU AI Act):
- Zero-Data Retention per l'addestramento AI: I Dati Personali del Titolare del Trattamento non vengono mai utilizzati per addestrare (fine-tuning) modelli pubblici o fondazionali (Foundation Models) del Responsabile del Trattamento o dei suoi Sub-responsabili AI (ad es. OpenAI). Le chiamate API ai fornitori AI sono configurate in modo che i dati non vengano conservati né utilizzati per l'addestramento.
- Trasparenza: Qualora un sistema AI comunichi direttamente con i clienti finali del Titolare del Trattamento (ad es. AI Chatbot), il cliente deve essere chiaramente informato di interagire con una macchina.
- Divieto di sistemi ad alto rischio: Il Responsabile del Trattamento non esegue per conto del Titolare del Trattamento processi AI che rientrerebbero nella categoria "rischio inaccettabile" (ad es. punteggio sociale) o "alto rischio" (ad es. assunzione automatizzata, identificazione biometrica a distanza), salvo che sia concluso uno specifico allegato con un'apposita valutazione del rischio (Fundamental Rights Impact Assessment).
Il Titolare del Trattamento ha il diritto di verificare la conformità del Responsabile del Trattamento al presente DPA e al GDPR. L'audit si svolge alle seguenti condizioni:
- Il Titolare del Trattamento richiede innanzitutto la documentazione e le certificazioni del Responsabile del Trattamento (ad es. rapporti ISO 27001, SOC 2, dichiarazioni di sicurezza). Qualora tale documentazione dimostri la conformità, non è necessario un ulteriore audit fisico.
- Qualora la documentazione non sia sufficiente o in caso di grave incidente di sicurezza, il Titolare del Trattamento (o un revisore esterno indipendente che non sia un concorrente del Responsabile del Trattamento) può condurre un audit con preavviso di almeno 30 giorni.
- L'audit si svolge durante il normale orario lavorativo, in modo da arrecare il minimo disagio all'operatività del Responsabile del Trattamento. I costi dell'audit sono a carico del Titolare del Trattamento, salvo che l'audit riveli gravi violazioni da parte del Responsabile del Trattamento.
Alla scadenza del Contratto Principale o su espressa richiesta del Titolare del Trattamento, il Responsabile del Trattamento provvederà a:
- Consentire al Titolare del Trattamento di esportare tutti i Dati Personali in un formato leggibile da macchina standard (ad es. CSV, JSON) entro 30 giorni dalla cessazione del contratto.
- Trascorso il periodo di transizione di 30 giorni, cancellare in modo sicuro e definitivo tutti i Dati Personali del Titolare del Trattamento da tutti i sistemi di produzione.
- I dati nelle copie di sicurezza (backup) saranno automaticamente sovrascritti e distrutti in conformità con il normale ciclo di rotazione dei backup (di norma 90 giorni), restando nel frattempo completamente cifrati e non accessibili ai fini del trattamento.
Sono esclusi dalla cancellazione i dati che il Responsabile del Trattamento è obbligato a conservare per legge (ad es. normativa fiscale e contabile); tali dati sono conservati esclusivamente per tale finalità.
La responsabilità delle parti per i danni causati agli interessati a seguito di una violazione del GDPR è valutata in conformità all'articolo 82 del GDPR. Nel rapporto reciproco (B2B) si applicano le seguenti disposizioni:
- Il Responsabile del Trattamento è responsabile dei danni solo qualora non abbia adempiuto agli obblighi previsti dal GDPR specificamente imposti ai responsabili del trattamento, oppure abbia agito al di fuori o in contrasto con le legittime istruzioni del Titolare del Trattamento.
- La responsabilità complessiva per danni del Responsabile del Trattamento (incluse le sanzioni delle autorità di controllo) derivante dal presente DPA è strettamente limitata all'importo stabilito nel Contratto Principale come massimale di responsabilità (Liability Cap). In assenza di tale previsione, la responsabilità è limitata all'importo dei corrispettivi versati dal Titolare del Trattamento al Responsabile del Trattamento nei 12 mesi precedenti l'evento dannoso.
- Nessuna delle parti è responsabile per danni indiretti, perdita di profitti, perdita di dati (qualora il Titolare del Trattamento abbia omesso di effettuare propri backup) o danno reputazionale.
Il presente DPA entra in vigore contestualmente al Contratto Principale (o con l'accettazione delle Condizioni Generali) e rimane in vigore finché il Responsabile del Trattamento conserva o tratta qualsiasi Dato Personale per conto del Titolare del Trattamento.
In caso di conflitto tra le disposizioni del presente DPA e quelle del Contratto Principale, prevalgono le disposizioni del presente DPA nella misura in cui riguardano la protezione dei dati personali e la conformità al GDPR.
Al presente DPA si applica il diritto previsto nel Contratto Principale. In assenza di tale previsione, si applica il diritto della Repubblica di Slovenia (per Findes Marketing d.o.o.) o il diritto dell'Inghilterra e del Galles (per Investra International Ltd). Tutte le controversie derivanti dal presente DPA sono devolute al giudice competente indicato nel Contratto Principale.
Il Responsabile del Trattamento si riserva il diritto di modificare unilateralmente il presente DPA qualora ciò sia necessario a causa di modifiche normative (ad es. nuove linee guida EDPB, aggiornamenti dell'EU AI Act). Il Titolare del Trattamento sarà informato delle modifiche sostanziali con almeno 30 giorni di anticipo.
Findes Marketing d.o.o.
Master Franchise & Marketing
Matična št.: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si
Investra International Ltd
Marketplace & IT Platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si