Legale

DPA — Accordo sul Trattamento dei Dati Personali

Versione 0.2-draft — in vigore dal Da definire alla pubblicazione definitiva

Allegato alle Condizioni Generali di Servizio di CDPForge, ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). L'elenco dei sub-responsabili del trattamento è mantenuto separatamente nella pagina Sub-responsabili del Trattamento.

Parti

Il presente Accordo sul Trattamento dei Dati Personali (il "DPA") è stipulato tra [RAGIONE SOCIALE IN FASE DI COSTITUZIONE] ("CDP Forge"), con sede legale in [SEDE LEGALE DA COMPLETARE], P.IVA [DA COMPLETARE], PEC [PEC DA COMPLETARE], in qualità di Responsabile del Trattamento, e il Cliente che sottoscrive il Servizio CDP Forge, come identificato nel Contratto o nell'ordine di attivazione a cui il presente DPA è allegato, in qualità di Titolare del Trattamento.

Il presente DPA integra e completa le Condizioni Generali di Servizio (il "Contratto") e disciplina, ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"), il trattamento dei dati personali che CDP Forge effettua per conto del Cliente nell'ambito dell'erogazione del Servizio di Customer Data Platform raggiungibile su app.cdpforge.com.

1. Definizioni

Ai fini del presente DPA si applicano le definizioni di cui all'art. 4 GDPR. In particolare: "Dati Personali" indica qualsiasi informazione riguardante gli Interessati, trattata da CDP Forge per conto del Cliente nell'ambito del Servizio. "Interessati" indica gli utenti finali dei siti web o delle applicazioni del Cliente sui quali è installato lo script di tracciamento CDP Forge. "Sub-responsabile" indica qualsiasi soggetto terzo di cui CDP Forge si avvalga per il trattamento dei Dati Personali per conto del Cliente. "Violazione di Dati Personali" indica un incidente di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai Dati Personali, ai sensi dell'art. 4(12) GDPR.

2. Oggetto, Durata e Ambito di Applicazione

Il presente DPA disciplina il trattamento dei Dati Personali effettuato da CDP Forge, in qualità di Responsabile del Trattamento, per conto del Cliente, in qualità di Titolare del Trattamento, nell'ambito dell'erogazione del Servizio. Ha efficacia per l'intera durata del Contratto e resta in vigore, per le disposizioni applicabili, anche successivamente alla sua cessazione, limitatamente agli obblighi di cancellazione/restituzione dei dati e di riservatezza.

Natura e finalità del trattamento: raccolta, arricchimento, archiviazione e messa a disposizione dei dati comportamentali e identificativi degli Interessati per finalità di identity resolution, segmentazione, personalizzazione on-site, scoring predittivo, gestione del consenso e attivazione verso sistemi esterni scelti dal Cliente, secondo le istruzioni impartite dal Cliente tramite la configurazione del Servizio.

Categorie di Interessati: visitatori e utenti registrati dei siti web e delle applicazioni del Cliente.

Categorie di Dati Personali trattati: identificativi di dispositivo e sessione; dati di navigazione e comportamentali (pagine visitate, click, eventi di conversione); dati tecnici (browser, sistema operativo, indirizzo IP); geolocalizzazione approssimativa derivata dall'indirizzo IP; identificativi esterni forniti dal Cliente (es. indirizzo email, user ID) tramite l'evento externalid; punteggi predittivi calcolati sul comportamento; contenuti sottoposti alle funzionalità basate su intelligenza artificiale, se attivate dal Cliente. Il Servizio non è progettato per il trattamento di categorie particolari di dati ex art. 9 GDPR; il Cliente si impegna a non sottoporre al Servizio dati di tale natura.

3. Obblighi del Responsabile del Trattamento

CDP Forge si impegna a: trattare i Dati Personali esclusivamente su istruzione documentata del Cliente, quali risultano dalla configurazione del Servizio e dal presente DPA, salvo che sia tenuta a trattamenti ulteriori in forza del diritto dell'Unione o di uno Stato membro, nel qual caso ne informa il Cliente prima del trattamento, salvo che tale informazione sia vietata per rilevanti motivi di interesse pubblico; garantire che il personale autorizzato al trattamento sia vincolato da un obbligo di riservatezza, contrattuale o legale; adottare le misure di sicurezza tecniche e organizzative di cui all'art. 32 GDPR, descritte all'Art. 6; rispettare le condizioni di cui agli Artt. 4 e 8 per il ricorso a Sub-responsabili; assistere il Cliente nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR; mettere a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire le attività di revisione previste all'Art. 11; su scelta del Cliente, cancellare o restituire tutti i Dati Personali al termine della prestazione dei servizi, salvo obblighi di conservazione previsti dalla legge.

4. Istruzioni del Cliente

CDP Forge tratta i Dati Personali unicamente secondo le istruzioni documentate del Cliente, quali risultano dal Contratto e dal presente DPA, nonché dalla configurazione delle funzionalità del Servizio effettuata dal Cliente tramite il pannello di controllo (es. catalogo dei purposes di consenso, regole di segmentazione, integrazioni attivate). Qualora CDP Forge ritenga che un'istruzione del Cliente violi il GDPR o altre disposizioni, ne informa immediatamente il Cliente.

5. Riservatezza

CDP Forge garantisce che le persone autorizzate al trattamento dei Dati Personali si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo di legge di riservatezza, e che il trattamento sia limitato a quanto necessario per le finalità del Servizio.

6. Sicurezza del Trattamento

Tenuto conto dello stato dell'arte, dei costi di attuazione e della natura, oggetto, contesto e finalità del trattamento, CDP Forge mette in atto le seguenti misure tecniche e organizzative:

Cifratura: i dati sono cifrati a riposo (at rest), mediante cifratura dei dischi delle macchine virtuali Linux che ospitano l'infrastruttura, e in transito, tramite connessioni cifrate (TLS) tra client, tracker e piattaforma.

Controllo degli accessi: autenticazione degli utenti del pannello di controllo (password sottoposte a hashing bcrypt, mai conservate in chiaro; sessioni basate su JWT di breve durata), autenticazione a più fattori (TOTP e WebAuthn/passkey, con codici di backup monouso) obbligatoria per tutti i ruoli della piattaforma, rate-limiting sugli endpoint di login e di reset della password, permessi differenziati per ruolo (es. accesso alla gestione utenti riservato ai super admin).

Audit e tracciabilità: registro delle operazioni eseguite sul sistema (utente, risorsa, dettaglio dell'azione), consultabile dal pannello di controllo in Impostazioni → Audit.

Gestione del consenso: consent manager nativo con gate globale e consenso granulare per purpose, con blocco in fase di ingestione degli eventi privi del consenso richiesto per i purpose obbligatori.

Diritti degli interessati: strumenti dedicati per la gestione delle richieste di accesso, rettifica, cancellazione ed esportazione dei dati.

Continuità e backup: backup giornaliero del database relazionale (retention 7 giorni); il datastore comportamentale opera in replica per l'alta disponibilità, con snapshot giornaliero (retention 1 giorno).

Isolamento dei dati: architettura multi-tenant con isolamento logico dei dati tra Client differenti.

Minimizzazione: raccolta dei soli dati necessari alle finalità attivate dal Cliente tramite la configurazione del Servizio.

7. Sub-responsabili del Trattamento

Il Cliente autorizza in via generale CDP Forge a ricorrere ad altri responsabili del trattamento ("Sub-responsabili") per l'esecuzione di specifiche attività di trattamento per conto del Cliente. L'elenco aggiornato dei Sub-responsabili, distinto dai destinatari attivati su istruzione diretta del Cliente, è pubblicato e mantenuto aggiornato nella pagina Sub-responsabili del Trattamento.

CDP Forge impone contrattualmente a ciascun Sub-responsabile gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA. CDP Forge informa il Cliente di qualsiasi modifica prevista riguardante l'aggiunta o la sostituzione di Sub-responsabili, con un preavviso ragionevole, riconoscendo al Cliente il diritto di opporsi per motivi legittimi legati alla protezione dei dati. CDP Forge rimane pienamente responsabile nei confronti del Cliente dell'adempimento degli obblighi dei Sub-responsabili.

8. Trasferimenti Internazionali di Dati

Tutti i Sub-responsabili diretti di CDP Forge operano all'interno dell'Unione Europea/SEE: nessun Dato Personale trattato tramite i Sub-responsabili diretti viene trasferito al di fuori dell'Unione Europea. Le funzionalità opzionali basate su intelligenza artificiale si avvalgono esclusivamente di provider selezionati da CDP Forge, mai dal Cliente, che operano in ambito UE o che comunque garantiscono la permanenza dei dati nella regione UE, con politica di zero data retention e divieto di utilizzo dei contenuti per l'addestramento di modelli.

Qualora in futuro si rendesse necessario un trasferimento verso Paesi terzi non coperti da una decisione di adeguatezza, CDP Forge si impegna ad adottare le Clausole Contrattuali Standard approvate dalla Commissione Europea o altro strumento di trasferimento adeguato ai sensi del Capo V del GDPR, dandone preventiva comunicazione al Cliente.

Restano esclusi dal presente articolo i destinatari attivati su istruzione diretta del Cliente (piattaforme di email/SMS marketing, piattaforme pubblicitarie — vedi pagina Sub-responsabili del Trattamento), per i quali il Cliente resta autonomamente responsabile in qualità di Titolare del relativo rapporto contrattuale e dell'eventuale trasferimento di dati.

9. Assistenza al Titolare

CDP Forge mette a disposizione del Cliente, tramite il pannello di controllo, gli strumenti per la gestione delle richieste di accesso, rettifica, cancellazione, limitazione e portabilità dei dati degli Interessati. Per richieste che non possano essere gestite autonomamente tramite tali strumenti, CDP Forge presta assistenza al Cliente entro tempi ragionevoli e comunque non oltre 10 (dieci) giorni lavorativi dalla richiesta. CDP Forge fornisce inoltre al Cliente, su richiesta, le informazioni relative al Servizio necessarie per l'eventuale svolgimento di una valutazione d'impatto sulla protezione dei dati e per la consultazione preventiva dell'autorità di controllo.

10. Notifica delle Violazioni di Dati Personali

CDP Forge notifica al Cliente qualsiasi Violazione di Dati Personali di cui venga a conoscenza, relativa ai trattamenti svolti per suo conto, senza ingiustificato ritardo e comunque non oltre 48 (quarantotto) ore dal momento in cui ne è venuta a conoscenza, indicando natura della violazione, categorie e numero approssimativo di Interessati coinvolti, probabili conseguenze e misure adottate o proposte. Resta inteso che l'obbligo del Titolare di notificare la violazione all'autorità di controllo entro 72 ore ai sensi dell'art. 33 GDPR è responsabilità del Cliente; CDP Forge fornisce la collaborazione necessaria a tal fine.

11. Audit e Ispezioni

CDP Forge mette a disposizione del Cliente, su richiesta scritta con ragionevole preavviso e non più di una volta all'anno (salvo a seguito di una Violazione di Dati Personali), la documentazione necessaria a dimostrare il rispetto degli obblighi del presente DPA, e consente e contribuisce ad attività di audit condotte dal Cliente o da un revisore indipendente incaricato dal Cliente, nel rispetto della riservatezza degli altri clienti della piattaforma multi-tenant.

12. Conservazione, Cancellazione o Restituzione dei Dati

Nel corso del rapporto contrattuale, i Dati Personali sono conservati secondo i seguenti periodi massimi, applicati automaticamente dalle policy tecniche di ciclo di vita del datastore comportamentale: dati di navigazione e comportamentali degli Interessati (eventi di tracciamento), 1096 giorni (circa 3 anni) dalla creazione dell'indice che li contiene; registro delle prove di consenso, 3650 giorni (10 anni), termine più lungo motivato dalla necessità di poter dimostrare il consenso raccolto ai sensi dell'art. 7.1 GDPR; cataloghi di prodotti e contenuti forniti dal Cliente, conservati senza cancellazione automatica in quanto dati di riferimento aggiornati per sovrascrittura.

Al termine del rapporto contrattuale, qualunque ne sia la causa, il Cliente può richiedere l'esportazione dei Dati Personali di cui è Titolare in un formato interoperabile, entro 30 (trenta) giorni dalla cessazione del Servizio, come previsto dalle Condizioni Generali di Servizio. Decorso tale termine, i Dati Personali sono cancellati definitivamente da CDP Forge e dai Sub-responsabili, salvo che il diritto dell'Unione o degli Stati membri ne imponga la conservazione.

13. Responsabilità

Resta fermo quanto previsto dall'art. 82 GDPR. CDP Forge risponde dei danni cagionati agli Interessati da trattamenti non conformi agli obblighi del GDPR specificamente rivolti ai responsabili del trattamento o che esulino dalle istruzioni documentate del Cliente, ovvero siano in conflitto con esse.

14. Legge Applicabile e Foro Competente

Il presente DPA è regolato dalla legge italiana. Per ogni controversia relativa alla sua interpretazione, esecuzione o risoluzione è competente in via esclusiva il Foro di [FORO COMPETENTE DA COMPLETARE], salvo diversa inderogabile disposizione di legge.