• Notizie
  • Post del blog
  • Eventi
  • Webinar
  • FAQ
AccediIscriviti
en English bg Български de Deutsch ar العربية cs Čeština da Dansk el Ελληνικά es Español et Eesti fi Suomi ru Русский tr Türkçe fr Français hu Magyar id Bahasa Indonesia it Italiano ja 日本語 ko 한국어 lt Lietuvių lv Latviešu nb Norsk Bokmål nl Nederlands pl Polski pt Português ro Română sk Slovenčina sl Slovenščina sv Svenska uk Ukrainian zh 中文 sr Srpski hr Hrvatski
landing-page-logo
  • Home
  • Ottimizzazione fiscale e Tutela legale
    Intermediazione assicurativa
    Sviluppo IT e AI
    Marketing e Creatività
    Media Marketing
    Investimenti Business Venture
  • Servizi immobiliari
    Consulenza sugli investimenti
    Soluzioni assicurative
    Sistema di prenotazione
  • Akademija
  • Chi siamo
  • Contatti
Prenota una Chiamata
landing-page-logo
  • en English bg Български de Deutsch ar العربية cs Čeština da Dansk el Ελληνικά es Español et Eesti fi Suomi ru Русский tr Türkçe fr Français hu Magyar id Bahasa Indonesia it Italiano ja 日本語 ko 한국어 lt Lietuvių lv Latviešu nb Norsk Bokmål nl Nederlands pl Polski pt Português ro Română sk Slovenčina sl Slovenščina sv Svenska uk Ukrainian zh 中文 sr Srpski hr Hrvatski
  • Prenota una Chiamata
  • Accedi
  • Iscriviti
  • Home
    • Ottimizzazione fiscale e Tutela legale
    • Intermediazione assicurativa
    • Sviluppo IT e AI
    • Marketing e Creatività
    • Media Marketing
    • Investimenti Business Venture
    • Servizi immobiliari
    • Consulenza sugli investimenti
    • Soluzioni assicurative
    • Sistema di prenotazione
  • Akademija
  • Chi siamo
  • Contatti
  • Vsebine
  • Notizie
  • Post del blog
  • Eventi
  • Webinar
  • FAQ
HomeDPA (Obdelava podatkov)
Pravni dokument · B2B

DPA — Accordo sul Trattamento dei Dati Personali

Quadro giuridico completo che disciplina il rapporto di trattamento dei dati tra la piattaforma Findes Group (Investra International Ltd / Findes Marketing d.o.o.) e i suoi partner B2B, in conformità con il GDPR e l'EU AI Act.

Versionev1.0 / maj 2026

DPA — Accordo sul Trattamento dei Dati Personali

2026-05-17 · v1.0 / maj 2026

Indice
  • 1. Definizioni e ruoli
  • 2. Oggetto, natura e finalità del trattamento
  • 3. Obblighi del Responsabile del Trattamento (Findes Group)
  • 4. Obblighi del Titolare del Trattamento (Cliente)
  • 5. Misure tecniche e organizzative di sicurezza (TOMs)
  • 6. Podobdelovalci (Sub-processors)
  • 7. Trasferimenti di dati verso paesi terzi
  • 8. Gestione degli incidenti di sicurezza (Data Breach)
  • 9. Assistenza nell'esercizio dei diritti degli interessati (DSAR)
  • 10. Specificità del trattamento con Intelligenza Artificiale (EU AI Act)
  • 11. Audit e ispezioni
  • 12. Restituzione e cancellazione dei dati
  • 13. Responsabilità e risarcimento
  • 14. Validità e gerarchia dei documenti
  • 15. Disposizioni finali e risoluzione delle controversie

AVVISO IMPORTANTE: Il presente Accordo sul Trattamento dei Dati Personali (di seguito: DPA) costituisce un allegato giuridico vincolante al Contratto Principale (Condizioni Generali di Servizio o specifico contratto B2B) tra il Cliente (Titolare del Trattamento) e il fornitore Findes Group (Responsabile del Trattamento). Il presente documento garantisce la piena conformità con il Regolamento (UE) 2016/679 (GDPR), la legge sulla protezione dei dati personali (ZVOP-2) e il Regolamento (UE) 2024/1689 (EU AI Act). Utilizzando i nostri servizi IT, di marketing o SaaS, il Cliente accetta automaticamente il presente DPA.

Nel presente DPA i seguenti termini hanno uno specifico significato giuridico:

  • Titolare del Trattamento (Cliente): Il partner B2B (agenzia, sviluppatore, franchisee, impresa) che commissiona servizi a Findes Group e determina autonomamente le finalità e i mezzi del trattamento dei dati personali dei propri clienti o dipendenti.
  • Responsabile del Trattamento (Findes Group): A seconda della natura del servizio, tale ruolo è assunto da Investra International Ltd (per la piattaforma IT, SaaS, CRM, infrastruttura Marketplace) oppure da Findes Marketing d.o.o. (per i servizi di marketing, le operazioni di Master Franchise in Slovenia).
  • Sub-responsabile del Trattamento (Sub-processor): Terza parte autorizzata dal Responsabile del Trattamento a eseguire specifici compiti di trattamento (ad es. AWS per l'hosting, OpenAI per l'intelligenza artificiale).
  • Contratto Principale: Qualsiasi accordo di collaborazione, SLA (Service Level Agreement) o Condizioni Generali in base alle quali il Responsabile del Trattamento eroga servizi al Titolare del Trattamento.
  • Dati Personali: Qualsiasi informazione relativa a una persona fisica identificata o identificabile (interessato) che il Responsabile del Trattamento tratta per conto del Titolare del Trattamento.

Pravna narava

Qualora la piattaforma Findes operi come mercato (Marketplace) per gli utenti finali (B2C), Findes può agire come Contitolare del Trattamento (Joint Controller). Il presente DPA disciplina tuttavia espressamente le situazioni in cui Findes fornisce infrastrutture IT/SaaS/Marketing ai partner B2B e opera esclusivamente come Responsabile del Trattamento.

Il Responsabile del Trattamento tratterà i Dati Personali esclusivamente ai fini dell'erogazione dei servizi definiti nel Contratto Principale. L'oggetto del trattamento comprende i seguenti parametri:

2.1 Kategorije posameznikov

  • Clienti e potenziali clienti (Lead) del Titolare del Trattamento.
  • Dipendenti, agenti e collaboratori esterni del Titolare del Trattamento (utenti della piattaforma SaaS).
  • Partner commerciali e fornitori del Titolare del Trattamento.

2.2 Vrste osebnih podatkov

Vrsta podatkovPrimeriNamen obdelave
Dati identificativiNome, cognome, nome utente, codice fiscaleVzpostavitev profilov, CRM upravljanje
Kontaktni podatkiIndirizzo e-mail, numero di telefono, indirizzo postaleComunicazione, invio di offerte, automazione
Dati finanziariPodatki o transakcijah, IBAN (delno)Elaborazione dei pagamenti, modelli di commissione (Affiliate)
Dati digitali e ITIndirizzo IP, file di log, cookies, localizzazioneSicurezza del sistema, analisi, piste di controllo
Vsebina komunikacijeCronologia delle chat, messaggi e-mailAssistenza clienti, analisi AI (se abilitata)

2.3 Narava obdelave

Il trattamento comprende la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento, la ricerca, la consultazione, l'utilizzo, la comunicazione (all'interno della piattaforma), la limitazione, la cancellazione e la distruzione dei dati mediante sistemi IT e AI automatizzati.

Il Responsabile del Trattamento si impegna a rispettare rigorosamente i seguenti obblighi nel trattamento dei Dati Personali:

  • Istruzioni documentate: Tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare del Trattamento (ivi incluso l'utilizzo delle funzionalità all'interno della piattaforma SaaS). Qualora il Responsabile del Trattamento ritenga che un'istruzione violi il GDPR, ne informa immediatamente il Titolare del Trattamento.
  • Riservatezza: Garantisce che le persone autorizzate al trattamento (dipendenti, collaboratori esterni) siano vincolate da un rigoroso obbligo legale di riservatezza.
  • Assistenza al Titolare del Trattamento: Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, presta assistenza al Titolare del Trattamento nell'adempimento degli obblighi relativi alla sicurezza, alla notifica delle violazioni e all'esecuzione delle valutazioni d'impatto sulla protezione dei dati (DPIA).
  • Limitazione dell'utilizzo: Non utilizza mai i Dati Personali del Titolare del Trattamento per proprie finalità di marketing, vendita a terzi o monetizzazione dei dati.

Il Titolare del Trattamento, in quanto proprietario dei dati, è il responsabile principale della liceità del trattamento. Il Titolare del Trattamento si impegna a:

  • Disporre di una base giuridica valida (ad es. consenso, contratto, legittimo interesse) per la raccolta e il trasferimento dei Dati Personali al Responsabile del Trattamento.
  • Aver fornito agli interessati, in modo tempestivo, tutte le informazioni necessarie (Informativa sulla Privacy) ai sensi degli articoli 13 e 14 del GDPR.
  • Non inserire nei sistemi del Responsabile del Trattamento categorie particolari di dati personali (dati sanitari, biometrici, opinioni politiche), salvo esplicito accordo scritto e protezione mediante TOMs aggiuntive.
  • Garantire la sicurezza delle proprie credenziali di accesso (utilizzo di 2FA/MFA) e delle chiavi API per l'accesso alla piattaforma Findes.

Il Responsabile del Trattamento applica i più elevati standard industriali per la protezione dei dati. Le misure TOMs (Technical and Organisational Measures) standard comprendono:

5.1 Misure tecniche

  • Cifratura: Tutti i dati sono cifrati durante la trasmissione (TLS 1.3 / HTTPS) e a riposo (cifratura AES-256 delle basi di dati).
  • Controllo degli accessi: È implementato un rigoroso sistema di ruoli e autorizzazioni (RBAC). L'accesso ai database di produzione è riservato ai soli ingegneri senior autorizzati, tramite connessioni VPN sicure e MFA.
  • Copie di sicurezza (Backup): Backup giornalieri automatizzati, conservati in sedi geografiche separate, con verifica dell'integrità del ripristino.
  • Monitoraggio della rete: Utilizzo di WAF (Web Application Firewall), protezione DDoS e sistemi di rilevamento delle intrusioni (IDS/IPS).

5.2 Organizacijski ukrepi

  • Politiche sulle password: Obbligo di utilizzo di password complesse e autenticazione a più fattori (MFA) per tutti i dipendenti del Responsabile del Trattamento.
  • Formazione: Formazione annuale regolare dei dipendenti sulla sicurezza delle informazioni e sulla conformità al GDPR.
  • Clean Desk Policy: Politica della scrivania pulita e blocco degli schermi negli spazi fisici dell'azienda.
  • Gestione degli incidenti: Procedura documentata per la risposta rapida agli incidenti di sicurezza.

Il Titolare del Trattamento concede al Responsabile del Trattamento un'autorizzazione scritta generale per l'ingaggio di Sub-responsabili del Trattamento. Il Responsabile del Trattamento si avvale attualmente dei seguenti Sub-responsabili principali:

PodobdelovalecStoritev / NamenLokacija podatkov
Amazon Web Services (AWS)Infrastruttura cloud, basi di dati, archiviazione di fileEU (Frankfurt / Irska)
Cloudflare / NetlifyCDN, WAF, hosting di file staticiGlobalno (Edge), primarno EU
SendGrid / MailgunInfrastruttura per l'invio di e-mail transazionali e di marketingEU / ZDA (DPF certifikat)
OpenAI, L.L.C.Elaborazione di testi tramite AI e analisi (Zero-Data Retention per API)ZDA (DPF certifikat)
Stripe / PayPalElaborazione di pagamenti e abbonamentiEU / ZDA (DPF certifikat)

6.1 Sprememba Podobdelovalcev

Il Responsabile del Trattamento informerà il Titolare del Trattamento di qualsiasi modifica prevista o aggiunta di nuovi Sub-responsabili del Trattamento (di norma tramite notifica nel pannello di controllo o via e-mail) almeno 14 giorni prima dell'introduzione della modifica. Il Titolare del Trattamento ha il diritto di opporsi per ragioni fondate inerenti alla protezione dei dati. Qualora la controversia non possa essere risolta, il Titolare del Trattamento ha il diritto di recedere dal Contratto Principale.

6.2 Responsabilità per i Sub-responsabili del Trattamento

Il Responsabile del Trattamento stipula con ciascun Sub-responsabile un contratto vincolante (DPA), che impone al Sub-responsabile obblighi di protezione dei dati equivalenti o più rigorosi di quelli previsti dal presente DPA. Il Responsabile del Trattamento rimane pienamente responsabile nei confronti del Titolare del Trattamento per l'adempimento degli obblighi dei Sub-responsabili.

La sede principale di trattamento e conservazione dei dati è all'interno dello Spazio Economico Europeo (SEE). Qualora il servizio richieda un trasferimento di dati al di fuori del SEE (ad es. verso fornitori negli USA), il Responsabile del Trattamento garantisce che il trasferimento avvenga esclusivamente su una delle seguenti basi giuridiche:

  • Decisione di adeguatezza: Trasferimento verso paesi per i quali la Commissione europea ha riconosciuto un livello adeguato di protezione (incluso l'EU-US Data Privacy Framework per le aziende certificate negli USA).
  • Clausole contrattuali standard (SCC): Conclusione delle più recenti SCC approvate dalla Commissione europea, con misure tecniche aggiuntive (Transfer Impact Assessment - TIA), ove necessario.

In caso di violazione confermata della sicurezza dei dati personali (ad es. accesso non autorizzato, perdita, distruzione o divulgazione di dati) trattati dal Responsabile del Trattamento, quest'ultimo provvederà a:

  • Notificare per iscritto al Titolare del Trattamento (all'indirizzo e-mail dell'amministratore o del DPO del Titolare) senza ingiustificato ritardo e, comunque, entro 48 ore dal momento in cui è venuto a conoscenza della violazione.
  • Indicare nella notifica: la natura della violazione, le categorie e il numero approssimativo di interessati coinvolti, le probabili conseguenze della violazione e le misure adottate o che si intendono adottare per attenuarne gli effetti.
  • Fornire tutta l'assistenza ragionevolmente necessaria al Titolare del Trattamento per adempiere al proprio obbligo di notifica all'autorità di controllo (ad es. all'Informacijski pooblaščenec) e agli interessati coinvolti entro il termine di 72 ore richiesto dal GDPR.

Opozorilo

Il Responsabile del Trattamento non notificherà autonomamente alle autorità di controllo o agli interessati la violazione, salvo che ciò sia espressamente imposto dalla legge o su richiesta scritta del Titolare del Trattamento.

Qualora un interessato (ad es. un cliente del Titolare del Trattamento) indirizzi direttamente al Responsabile del Trattamento una richiesta di esercizio dei propri diritti (accesso, rettifica, cancellazione/oblio, limitazione, portabilità), il Responsabile del Trattamento provvederà a:

  • Trasmettere immediatamente la richiesta al Titolare del Trattamento, senza rispondervi autonomamente.
  • Mettere a disposizione del Titolare del Trattamento, nell'ambito delle funzionalità della piattaforma IT, strumenti per l'evasione autonoma della richiesta (ad es. pulsante di eliminazione del profilo, esportazione dei dati in JSON/CSV).
  • Qualora gli strumenti non siano sufficienti, il Responsabile del Trattamento fornirà, su richiesta scritta del Titolare del Trattamento, assistenza tecnica nell'esecuzione della richiesta. L'eventuale lavoro manuale di ampia portata potrà essere addebitato al Titolare del Trattamento secondo il listino prezzi vigente per i servizi IT.

Poiché Findes Group integra funzionalità AI nelle proprie piattaforme (ad es. automazione del supporto, analisi di documenti), si applicano le seguenti norme rigorose in conformità con il Regolamento sull'intelligenza artificiale (EU AI Act):

  • Zero-Data Retention per l'addestramento AI: I Dati Personali del Titolare del Trattamento non vengono mai utilizzati per addestrare (fine-tuning) modelli pubblici o fondazionali (Foundation Models) del Responsabile del Trattamento o dei suoi Sub-responsabili AI (ad es. OpenAI). Le chiamate API ai fornitori AI sono configurate in modo che i dati non vengano conservati né utilizzati per l'addestramento.
  • Trasparenza: Qualora un sistema AI comunichi direttamente con i clienti finali del Titolare del Trattamento (ad es. AI Chatbot), il cliente deve essere chiaramente informato di interagire con una macchina.
  • Divieto di sistemi ad alto rischio: Il Responsabile del Trattamento non esegue per conto del Titolare del Trattamento processi AI che rientrerebbero nella categoria "rischio inaccettabile" (ad es. punteggio sociale) o "alto rischio" (ad es. assunzione automatizzata, identificazione biometrica a distanza), salvo che sia concluso uno specifico allegato con un'apposita valutazione del rischio (Fundamental Rights Impact Assessment).

Il Titolare del Trattamento ha il diritto di verificare la conformità del Responsabile del Trattamento al presente DPA e al GDPR. L'audit si svolge alle seguenti condizioni:

  • Il Titolare del Trattamento richiede innanzitutto la documentazione e le certificazioni del Responsabile del Trattamento (ad es. rapporti ISO 27001, SOC 2, dichiarazioni di sicurezza). Qualora tale documentazione dimostri la conformità, non è necessario un ulteriore audit fisico.
  • Qualora la documentazione non sia sufficiente o in caso di grave incidente di sicurezza, il Titolare del Trattamento (o un revisore esterno indipendente che non sia un concorrente del Responsabile del Trattamento) può condurre un audit con preavviso di almeno 30 giorni.
  • L'audit si svolge durante il normale orario lavorativo, in modo da arrecare il minimo disagio all'operatività del Responsabile del Trattamento. I costi dell'audit sono a carico del Titolare del Trattamento, salvo che l'audit riveli gravi violazioni da parte del Responsabile del Trattamento.

Alla scadenza del Contratto Principale o su espressa richiesta del Titolare del Trattamento, il Responsabile del Trattamento provvederà a:

  • Consentire al Titolare del Trattamento di esportare tutti i Dati Personali in un formato leggibile da macchina standard (ad es. CSV, JSON) entro 30 giorni dalla cessazione del contratto.
  • Trascorso il periodo di transizione di 30 giorni, cancellare in modo sicuro e definitivo tutti i Dati Personali del Titolare del Trattamento da tutti i sistemi di produzione.
  • I dati nelle copie di sicurezza (backup) saranno automaticamente sovrascritti e distrutti in conformità con il normale ciclo di rotazione dei backup (di norma 90 giorni), restando nel frattempo completamente cifrati e non accessibili ai fini del trattamento.

Sono esclusi dalla cancellazione i dati che il Responsabile del Trattamento è obbligato a conservare per legge (ad es. normativa fiscale e contabile); tali dati sono conservati esclusivamente per tale finalità.

La responsabilità delle parti per i danni causati agli interessati a seguito di una violazione del GDPR è valutata in conformità all'articolo 82 del GDPR. Nel rapporto reciproco (B2B) si applicano le seguenti disposizioni:

  • Il Responsabile del Trattamento è responsabile dei danni solo qualora non abbia adempiuto agli obblighi previsti dal GDPR specificamente imposti ai responsabili del trattamento, oppure abbia agito al di fuori o in contrasto con le legittime istruzioni del Titolare del Trattamento.
  • La responsabilità complessiva per danni del Responsabile del Trattamento (incluse le sanzioni delle autorità di controllo) derivante dal presente DPA è strettamente limitata all'importo stabilito nel Contratto Principale come massimale di responsabilità (Liability Cap). In assenza di tale previsione, la responsabilità è limitata all'importo dei corrispettivi versati dal Titolare del Trattamento al Responsabile del Trattamento nei 12 mesi precedenti l'evento dannoso.
  • Nessuna delle parti è responsabile per danni indiretti, perdita di profitti, perdita di dati (qualora il Titolare del Trattamento abbia omesso di effettuare propri backup) o danno reputazionale.

Il presente DPA entra in vigore contestualmente al Contratto Principale (o con l'accettazione delle Condizioni Generali) e rimane in vigore finché il Responsabile del Trattamento conserva o tratta qualsiasi Dato Personale per conto del Titolare del Trattamento.

In caso di conflitto tra le disposizioni del presente DPA e quelle del Contratto Principale, prevalgono le disposizioni del presente DPA nella misura in cui riguardano la protezione dei dati personali e la conformità al GDPR.

Al presente DPA si applica il diritto previsto nel Contratto Principale. In assenza di tale previsione, si applica il diritto della Repubblica di Slovenia (per Findes Marketing d.o.o.) o il diritto dell'Inghilterra e del Galles (per Investra International Ltd). Tutte le controversie derivanti dal presente DPA sono devolute al giudice competente indicato nel Contratto Principale.

Il Responsabile del Trattamento si riserva il diritto di modificare unilateralmente il presente DPA qualora ciò sia necessario a causa di modifiche normative (ad es. nuove linee guida EDPB, aggiornamenti dell'EU AI Act). Il Titolare del Trattamento sarà informato delle modifiche sostanziali con almeno 30 giorni di anticipo.

Findes Marketing d.o.o.

Master Franchise & Marketing
Matična št.: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si

Investra International Ltd

Marketplace & IT Platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si

Documenti legali correlati

Termini generali Privacy e GDPR Politica dei cookie Note legali Dichiarazione di accessibilità Condizioni d'uso Booking Management Condizioni dell'Accademia
Findes
© 2026 findes.si Tutti i diritti riservati.

Navigazione

  • Home
  • Akademija
  • Contatti

Contenuti

  • Post del blog
  • Notizie
  • Eventi
  • Webinar
  • FAQ

Legale

  • Termini generali
  • Privacy e GDPR
  • Politica dei cookie
  • Note legali
  • Dichiarazione di accessibilità
  • DPA (Trattamento dei dati)
  • Condizioni d'uso
  • Condizioni dell'Accademia
  • Booking Management
  • Regolamento partner (B2B)
  • Regolamento per i segnalatori
  • Disclaimer di investimento
  • Reclami: Findes plus d.o.o.
  • Reclami: Findes plus 2 d.o.o.