DATA PROCESSING AGREEMENT · ART. 28 GDPR

Data Processing Agreement.

Accordo sul trattamento dei dati personali applicabile quando STRAXA tratta Dati del Cliente per conto del Cliente in qualità di responsabile.

Versione 2.0Aggiornata 28 agosto 2026In vigore dal 28 agosto 2026
1 · INCORPORAZIONE E AMBITO

Parte integrante del rapporto contrattuale

Il presente DPA integra i Termini di Servizio, l’ordine o il contratto applicabile tra il Cliente e STRAXA. Si applica nella misura in cui STRAXA tratta Dati Personali del Cliente per conto del Cliente nell’erogazione del Servizio. Resta efficace per tutta la durata di tale trattamento.

2 · DEFINIZIONI

Terminologia privacy

3 · RUOLI

Cliente titolare, STRAXA responsabile

Il Cliente determina finalità e mezzi essenziali del trattamento dei Dati del Cliente ed è responsabile della liceità della raccolta, della trasparenza verso gli interessati e della validità delle istruzioni impartite. STRAXA tratta tali dati come Responsabile, esclusivamente per conto del Cliente e nei limiti del presente DPA.

4 · ISTRUZIONI DOCUMENTATE

Trattamento solo secondo istruzioni

STRAXA tratta i Dati del Cliente per erogare, mantenere, proteggere, supportare e migliorare tecnicamente il Servizio secondo le istruzioni documentate risultanti dal contratto, dalla configurazione del workspace e dalle azioni dell’utente autorizzato. Se STRAXA ritiene che un’istruzione violi la Normativa Applicabile, informa il Cliente nei limiti consentiti dalla legge e può sospendere l’istruzione interessata.

5 · OBBLIGHI DEL CLIENTE

Liceità e minimizzazione

Il Cliente garantisce di avere basi giuridiche, informative, consensi o altre autorizzazioni necessarie per i Dati del Cliente e per l’uso delle integrazioni. Il Cliente deve evitare di inserire dati non necessari, categorie particolari, dati giudiziari, credenziali o dati altamente sensibili se il relativo trattamento non è stato preventivamente valutato e autorizzato.

6 · RISERVATEZZA

Persone autorizzate

STRAXA garantisce che le persone autorizzate a trattare Dati del Cliente siano vincolate alla riservatezza o soggette a un adeguato obbligo legale e accedano ai dati secondo necessità operativa e privilegi assegnati.

7 · MISURE DI SICUREZZA

Art. 32 GDPR

Tenendo conto dello stato dell’arte, dei costi di attuazione, della natura, dell’ambito, del contesto e delle finalità del trattamento, STRAXA adotta misure tecniche e organizzative proporzionate al rischio. Le misure standard sono descritte nell’Allegato B e nella pagina Security & Data Governance e possono evolvere senza ridurre materialmente il livello di protezione complessivo.

8 · SUB-RESPONSABILI

Autorizzazione generale

Il Cliente autorizza STRAXA a utilizzare i Sub-responsabili indicati nel registro pubblico. STRAXA seleziona fornitori che offrano garanzie adeguate e, ove richiesto, impone obblighi di protezione dei dati sostanzialmente coerenti con quelli previsti dal presente DPA.

In caso di aggiunta o sostituzione di un Sub-responsabile materialmente rilevante, STRAXA aggiorna il registro e applica il meccanismo di informazione/opposizione previsto dal contratto o dalla normativa applicabile.

9 · RESPONSABILITÀ PER I SUB-RESPONSABILI

Catena delle garanzie

STRAXA resta responsabile nei confronti del Cliente per l’adempimento degli obblighi del Sub-responsabile nella misura prevista dalla legge e dal contratto applicabile.

10 · DIRITTI DEGLI INTERESSATI

Assistenza ragionevole

Tenendo conto della natura del trattamento, STRAXA assiste il Cliente, mediante misure tecniche e organizzative ragionevoli, nell’adempimento delle richieste relative ai diritti degli interessati. Se STRAXA riceve direttamente una richiesta riferita esclusivamente a Dati del Cliente, non risponde nel merito come titolare salvo obbligo di legge e, ove possibile, la inoltra o indirizza al Cliente.

11 · DATA BREACH

Notifica senza ingiustificato ritardo

Quando STRAXA viene a conoscenza di una Violazione dei Dati che coinvolge Dati del Cliente, informa il Cliente senza ingiustificato ritardo, fornendo le informazioni ragionevolmente disponibili su natura dell’incidente, categorie di dati e interessati coinvolti, conseguenze probabili e misure adottate o proposte. L’eventuale notifica non costituisce ammissione di colpa o responsabilità.

12 · DPIA E CONSULTAZIONE

Supporto agli obblighi del Cliente

Tenendo conto della natura del trattamento e delle informazioni disponibili, STRAXA fornisce assistenza ragionevole al Cliente per valutazioni d’impatto e, ove applicabile, consultazioni preventive con l’autorità di controllo, limitatamente agli aspetti del Servizio sotto il controllo di STRAXA.

13 · COOPERAZIONE CON LE AUTORITÀ

Obblighi di legge

STRAXA coopera con l’autorità di controllo competente nei limiti previsti dalla Normativa Applicabile e informa il Cliente delle richieste che lo riguardano quando legalmente consentito.

14 · TRASFERIMENTI INTERNAZIONALI

Capo V GDPR

Qualora un trattamento comporti il trasferimento di Dati del Cliente fuori dallo SEE verso un paese non coperto da decisione di adeguatezza, STRAXA adotta un meccanismo valido ai sensi del Capo V GDPR, incluse SCC quando applicabili, e valuta eventuali misure supplementari necessarie.

Se le SCC risultano necessarie tra le parti, il modulo applicabile viene determinato in base ai rispettivi ruoli e prevale per gli aspetti relativi al trasferimento.

15 · LOCALIZZAZIONE E FORNITORI

Infrastruttura distribuita

Alcune componenti possono essere ospitate nello SEE e altre essere elaborate da fornitori internazionali. Il registro Sub-responsabili descrive la filiera nota e i relativi ruoli. Il Cliente riconosce che la natura SaaS del Servizio può comportare trattamenti transfrontalieri nel rispetto delle garanzie applicabili.

16 · AUDIT E INFORMAZIONI

Dimostrare la conformità

STRAXA mette a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto dell’art. 28 GDPR. Prima di un audit diretto, il Cliente deve utilizzare documentazione, questionari, report o evidenze disponibili, salvo che ciò sia insufficiente a soddisfare un obbligo giuridico concreto.

Eventuali audit diretti devono essere concordati con ragionevole preavviso, durante orari lavorativi, senza compromettere sicurezza, riservatezza di altri clienti o continuità del Servizio, e possono essere soggetti ai costi ragionevoli sostenuti salvo che l’audit evidenzi una violazione materiale imputabile a STRAXA.

17 · RESTITUZIONE E CANCELLAZIONE

Fine del trattamento

Alla cessazione del Servizio, su richiesta e nei limiti delle funzionalità disponibili, il Cliente può esportare i propri dati. Successivamente STRAXA cancella o rende non più disponibili i Dati del Cliente secondo i cicli tecnici applicabili, salvo che la legge imponga o consenta una conservazione ulteriore. Le copie nei backup restano protette e vengono eliminate secondo i normali cicli di sovrascrittura.

18 · RESPONSABILITÀ E PREVALENZA

Coordinamento con il contratto

La responsabilità relativa al presente DPA è soggetta alle limitazioni valide previste dal contratto applicabile, fermo restando quanto inderogabilmente previsto dalla normativa sulla protezione dei dati. In caso di conflitto tra DPA e Termini sulla protezione dei Dati del Cliente, prevale il DPA.

ALLEGATO A · DETTAGLI DEL TRATTAMENTO

Oggetto, durata, natura e finalità

ALLEGATO B · MISURE TECNICHE E ORGANIZZATIVE

Misure standard

ALLEGATO C · SUB-RESPONSABILI

Registro dinamico

L’elenco aggiornato dei Sub-responsabili e dei principali provider è pubblicato nella pagina dedicata del Trust Center e costituisce riferimento operativo per il presente DPA.

TITOLARE / FORNITORE STRAXA

Dati identificativi

Russo Giovanni Battista · Ditta individuale

RICHIESTE PRIVACY

Accesso, rettifica, cancellazione e chiarimenti

Per esercitare i diritti privacy o chiedere informazioni sul trattamento scrivere a info@straxa.it. Per proteggere l’account, STRAXA può richiedere le sole informazioni necessarie a verificare l’identità del richiedente.