DATAFIREFLY LIMITED
Accordo sul Trattamento dei Dati (DPA)
Articolo 28 del GDPR: Rapporto Titolare / Responsabile
Versione 1.0: In vigore dal 18 aprile 2026
La versione inglese è il testo che fa fede. La presente traduzione è fornita a solo scopo informativo; in caso di difformità prevale la versione inglese.
Il presente Accordo sul Trattamento dei Dati («DPA») è concluso tra:
- DATAFIREFLY LIMITED, società costituita secondo il diritto irlandese con numero di registrazione 810100, con sede legale in 15A Main Street, Blackrock, Dublino, Irlanda, A94T8P8, che agisce in qualità di responsabile del trattamento ai sensi del GDPR (di seguito il «Responsabile» o «Datafirefly»), rappresentata all'indirizzo [email protected];
- E il Cliente professionale identificato o nel contratto principale o nell'ordine firmato, oppure: per i servizi sottoscritti online: dall'account creato al momento della registrazione e dalle Condizioni accettate in tale occasione, che agisce in qualità di titolare del trattamento (di seguito il «Titolare» o il «Cliente»).
Di seguito individualmente la «Parte» e collettivamente le «Parti».
Preambolo
Nell'ambito dei servizi sottoscritti dal Cliente presso Datafirefly (piattaforme SaaS, moduli ospitati, integrazioni, Data Hub, consulenza, manutenzione), Datafirefly tratta dati personali per conto del Cliente. Il presente DPA disciplina tale trattamento in conformità all'articolo 28 del Regolamento (UE) 2016/679 («GDPR»), al Data Protection Act 2018 irlandese e alle linee guida del Comitato europeo per la protezione dei dati (EDPB).
Il presente DPA prevale su qualsiasi clausola relativa alla protezione dei dati contenuta nelle Condizioni Generali in caso di contrasto. Esso integra tali condizioni senza sostituirle per gli altri aspetti.
Articolo 1, Definizioni
I termini utilizzati nel presente DPA hanno il significato loro attribuito dal GDPR, in particolare: «dati personali», «trattamento», «titolare del trattamento», «responsabile del trattamento», «interessato», «violazione dei dati personali», «trasferimento», «autorità di controllo», «paesi terzi», «clausole contrattuali tipo».
Articolo 2: Oggetto e ambito del trattamento
2.1 Il Titolare affida al Responsabile, strettamente nell'ambito dell'esecuzione del contratto principale, il trattamento dei dati personali descritti nell'Allegato 1 del presente DPA.
2.2 Il Responsabile tratta tali dati soltanto su istruzioni documentate del Titolare. Il contratto principale, i parametri configurati dal Cliente all'interno dei servizi, il presente DPA e ogni istruzione scritta del Titolare costituiscono istruzioni documentate.
2.3 Qualora il Responsabile ritenga che un'istruzione del Titolare violi il GDPR o altre norme dell'Unione o degli Stati membri in materia di protezione dei dati, ne informa senza indugio il Titolare.
Articolo 3: Durata del trattamento
3.1 Il presente DPA entra in vigore alla data di accettazione del contratto principale e resta in vigore finché il Responsabile tratta dati personali per conto del Titolare.
3.2 Gli obblighi del Responsabile sopravvivono alla cessazione del trattamento ai fini della restituzione o cancellazione dei dati previste all'articolo 11.
Articolo 4, Obblighi del Responsabile
Ai sensi dell'articolo 28 del GDPR, il Responsabile si impegna a:
- Trattare i dati personali soltanto su istruzioni documentate del Titolare, anche per quanto riguarda i trasferimenti al di fuori dello Spazio economico europeo, salvo che vi sia tenuto dal diritto dell'Unione o degli Stati membri; in tal caso, il Responsabile informa il Titolare di tale obbligo giuridico prima del trattamento, salvo divieto di legge
- Garantire che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza
- Attuare misure tecniche e organizzative adeguate a garantire la sicurezza del trattamento (articolo 32 del GDPR), come descritte nell'Allegato 2
- Rispettare le condizioni per il ricorso a sub-responsabili (articolo 6 del presente DPA)
- Assistere il Titolare, con misure adeguate, nell'adempimento dell'obbligo di dare seguito alle richieste degli interessati (articoli da 12 a 23 del GDPR)
- Assistere il Titolare nel rispetto degli obblighi relativi alla sicurezza del trattamento, alla notifica delle violazioni, alle valutazioni d'impatto e alla consultazione preventiva (articoli da 32 a 36 del GDPR)
- Al termine dei servizi, a scelta del Titolare, cancellare o restituire tutti i dati personali e cancellare le copie esistenti, salvo che il diritto dell'Unione o degli Stati membri ne imponga la conservazione
- Mettere a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi dell'articolo 28 del GDPR e consentire le verifiche, ai sensi dell'articolo 10 del presente DPA
Articolo 5, Obblighi del Titolare
Il Titolare si impegna a:
- Disporre di una base giuridica valida per ciascun trattamento affidato al Responsabile (articolo 6 del GDPR)
- Informare gli interessati ai sensi degli articoli 13 e 14 del GDPR
- Raccogliere e conservare la prova del consenso ove necessario
- Impartire istruzioni chiare, documentate e conformi al GDPR
- Fornire al Responsabile soltanto i dati strettamente necessari all'esecuzione dei servizi (minimizzazione)
- Non trasmettere dati sensibili ai sensi dell'articolo 9 del GDPR senza averne preventivamente informato il Responsabile e, se del caso, sottoscritto un addendum specifico
Articolo 6, Sub-responsabili
6.1 Il Titolare autorizza espressamente il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato 3 del presente DPA.
6.2 Il Responsabile informa per iscritto il Titolare di ogni prevista aggiunta o sostituzione di un sub-responsabile, con un preavviso minimo di 30 giorni di calendario. Il Titolare può opporsi a tale modifica per legittimi motivi di protezione dei dati. In caso di opposizione, le Parti ricercano in buona fede una soluzione; in mancanza, il Titolare può risolvere il contratto principale senza penali.
6.3 Il Responsabile resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi da parte dei sub-responsabili. Esso conclude con ciascun sub-responsabile un contratto che imponga obblighi equivalenti in materia di protezione dei dati.
Articolo 7: Trasferimenti al di fuori dello Spazio economico europeo
7.1 Ogni trasferimento di dati al di fuori dello SEE avviene in conformità al capo V del GDPR. Le garanzie applicabili sono descritte nell'Allegato 4.
7.2 Il Responsabile privilegia, ove possibile, destinatari situati nello SEE o in un paese che benefici di una decisione di adeguatezza della Commissione europea.
7.3 Per i trasferimenti verso paesi terzi non riconosciuti adeguati, il Responsabile attua le Clausole Contrattuali Tipo («CCT») adottate dalla Commissione europea, o qualsiasi altro meccanismo di trasferimento conforme (norme vincolanti d'impresa, codici di condotta, certificazione).
7.4 Il Responsabile effettua, ove necessario, una Transfer Impact Assessment e attua le misure supplementari necessarie a garantire un livello di protezione sostanzialmente equivalente a quello dello SEE.
Articolo 8, Sicurezza del trattamento
8.1 Il Responsabile attua le misure tecniche e organizzative adeguate descritte nell'Allegato 2 per garantire un livello di sicurezza adeguato al rischio, in particolare:
- Cifratura dei dati in transito e, ove rilevante, a riposo
- Controllo degli accessi basato sul principio del privilegio minimo
- Autenticazione forte per amministratori e operatori
- Registrazione e monitoraggio degli accessi e delle operazioni
- Backup regolari, testati e isolati
- Procedure di continuità operativa e ripristino in caso di disastro
- Sensibilizzazione e formazione del personale
8.2 Le misure di sicurezza sono riesaminate periodicamente e possono essere rafforzate dal Responsabile in qualsiasi momento nell'ambito del miglioramento continuo. Esse non possono essere ridotte senza l'accordo del Titolare.
Articolo 9: Violazione dei dati personali
9.1 Il Responsabile notifica al Titolare ogni violazione dei dati personali entro un massimo di 48 ore da quando ne è venuto a conoscenza, mediante e-mail inviata al contatto privacy designato dal Titolare.
9.2 La notifica contiene, nella misura del possibile:
- Descrizione della natura della violazione, delle categorie e del numero approssimativo di interessati e di registrazioni coinvolti
- Dati di contatto del responsabile della protezione dei dati o del punto di contatto
- Probabili conseguenze della violazione
- Misure adottate o proposte per porre rimedio alla violazione e attenuarne gli effetti
9.3 Il Responsabile coopera pienamente con il Titolare, in particolare per consentirgli di adempiere ai propri obblighi di notifica all'autorità di controllo (articolo 33 del GDPR) e, se del caso, di comunicazione agli interessati (articolo 34).
Articolo 10, Verifica e controllo
10.1 Il Responsabile mette a disposizione del Titolare, su richiesta scritta, tutte le informazioni necessarie a dimostrare il rispetto dei propri obblighi GDPR: politiche di sicurezza, certificazioni, recenti relazioni di audit esterno, risultati dei test.
10.2 Il Titolare può effettuare, a proprie spese e con un ragionevole preavviso di 30 giorni di calendario, una verifica annuale delle misure di sicurezza e delle operazioni di trattamento. La verifica si svolge durante l'orario lavorativo, in condizioni che non perturbino l'operatività e nel rispetto della riservatezza degli altri clienti.
10.3 In caso di legittimo sospetto di grave inadempimento, può essere effettuata una verifica straordinaria con un preavviso di 10 giorni lavorativi. Le risultanze possono dar luogo a piani d'azione correttivi.
10.4 Il Titolare può incaricare un terzo indipendente di svolgere la verifica, a condizione che tale terzo sia soggetto a un obbligo di riservatezza equivalente e non sia un concorrente diretto del Responsabile.
Articolo 11: Fine del trattamento e sorte dei dati
11.1 Alla risoluzione o scadenza del contratto principale, il Responsabile, su istruzione scritta del Titolare ed entro un massimo di 30 giorni di calendario, restituisce i dati al Titolare in un formato elettronico di uso comune e leggibile da dispositivo automatico, oppure li cancella definitivamente.
11.2 In assenza di istruzioni del Titolare alla scadenza del termine di 30 giorni, il Responsabile cancella i dati.
11.3 Il Responsabile può conservare copie strettamente nella misura necessaria ad adempiere a un obbligo di legge (contabilità, contenziosi). Tali copie restano soggette agli stessi obblighi di sicurezza e riservatezza.
11.4 Il Responsabile fornisce, su richiesta, un certificato di cancellazione.
Articolo 12: Responsabilità e limitazione
12.1 Ciascuna Parte risponde dei danni causati da un trattamento non conforme al GDPR, alle condizioni previste dall'articolo 82 del GDPR.
12.2 La responsabilità del Responsabile ai sensi del presente DPA è limitata conformemente a quanto previsto dalle Condizioni Generali, salvo disposizioni di legge imperative contrarie, in particolare le sanzioni amministrative pecuniarie irrogate dall'autorità di controllo.
12.3 Le Parti si impegnano a cooperare in buona fede in caso di procedimento contenzioso o amministrativo in materia di protezione dei dati.
Articolo 13: Disposizioni generali
13.1 Il presente DPA è regolato dal diritto irlandese, conformemente alle Condizioni Generali. Ogni controversia è devoluta ai tribunali competenti di Dublino.
13.2 Gli allegati costituiscono parte integrante del presente DPA. In caso di contrasto tra il corpo del DPA e i suoi allegati, prevale il corpo del DPA.
13.3 Ogni modifica del DPA è oggetto di un atto aggiuntivo scritto firmato da entrambe le Parti. Il Responsabile può tuttavia aggiornare unilateralmente l'Allegato 3 (sub-responsabili) secondo la procedura di cui all'articolo 6.
13.4 L'invalidità di una clausola non pregiudica la validità delle altre clausole.
Allegato 1, Descrizione del trattamento
| Voce | Descrizione |
|---|---|
| Finalità del trattamento | Erogazione dei servizi SaaS e dei moduli sottoscritti dal Titolare: CRM, marketing, monitoraggio commerciale, e-commerce, analisi, supporto tecnico |
| Categorie di interessati | Clienti, potenziali clienti, contatti professionali, utenti finali, dipendenti del Titolare |
| Categorie di dati | Dati identificativi (nome, e-mail, telefono, azienda), dati commerciali (storico, preventivi, fatture), dati di connessione e tecnici, dati comportamentali (aperture e-mail, clic, percorsi sul sito), dati di pagamento (tramite Stripe) |
| Dati sensibili | Nessuno per impostazione predefinita; ogni trattamento di dati sensibili richiede un addendum specifico |
| Operazioni di trattamento | Raccolta, conservazione, consultazione, analisi, esportazione, trasmissione a destinatari autorizzati, segmentazione, comunicazione di marketing, cancellazione |
| Periodo di conservazione | Secondo le istruzioni del Titolare e la politica di conservazione documentata (CRM attivo, durata del contratto + 3 anni per i potenziali clienti, obblighi contabili). Eventi in attesa di invio (account oltre la propria soglia): conservazione cifrata (AES-256-GCM) per una durata massima di sette (7) giorni, al solo fine dell'invio differito alle piattaforme destinatarie. Cancellazione automatica alla scadenza di tale termine o non appena l'invio sia stato effettuato. |
| Natura del trattamento | Trattamento automatizzato a finalità commerciale e tecnica, senza decisioni che producano effetti giuridici ai sensi dell'articolo 22 del GDPR |
| Rilettura dei report delle piattaforme | Qualora il Titolare abbia concesso la corrispondente autorizzazione di lettura (ambiti Google OAuth adwords e analytics.readonly), il Responsabile rilegge totali giornalieri aggregati (numero di conversioni e valore delle conversioni per giorno) da Google Ads e Google Analytics 4, al solo fine di confrontarli con gli eventi trasmessi per conto del Titolare. Tali report non contengono alcun dato personale e non consentono di identificare alcun interessato. L'autorizzazione è di sola lettura: non conferisce alcuna capacità di modificare gli account del Titolare e può essere revocata in qualsiasi momento dal suo account Google. Non interviene alcun nuovo sub-responsabile: Google Ireland Limited figura già nell'Allegato 3. |
Allegato 2: Misure tecniche e organizzative di sicurezza
Misure tecniche
- Cifratura TLS 1.2 minimo per tutte le comunicazioni esterne (HTTPS obbligatorio)
- Hashing delle password mediante una funzione crittografica robusta (bcrypt o equivalente)
- Autenticazione forte a due fattori per gli accessi amministratore
- Segregazione logica degli ambienti (produzione, staging, sviluppo)
- Isolamento dei database dei clienti con controlli di accesso a livello applicativo
- Backup giornalieri automatizzati, conservati per almeno 30 giorni, archiviati su infrastruttura separata
- Firewall applicativo e protezione anti-DDoS a livello del fornitore di hosting
- Aggiornamenti di sicurezza applicati entro un termine ragionevole dalla pubblicazione della patch
- Registrazione degli accessi amministratore e delle operazioni sensibili
- Antivirus e monitoraggio delle postazioni con accesso amministrativo
Misure organizzative
- Politica di gestione degli accessi basata sul principio del privilegio minimo
- Impegno di riservatezza firmato da ciascun collaboratore con accesso ai dati
- Sensibilizzazione e formazione del personale sulla protezione dei dati
- Procedura documentata di gestione degli incidenti e delle violazioni
- Riesame annuale delle misure di sicurezza e dei diritti di accesso
- Procedure documentate di continuità operativa e ripristino in caso di disastro
- Contratti con i sub-responsabili che impongono obblighi equivalenti in materia di protezione dei dati
Allegato 3: Sub-responsabili autorizzati
L'elenco dei sub-responsabili è aggiornato dal Responsabile secondo la procedura di cui all'articolo 6. La versione in vigore alla data di efficacia del presente DPA è:
| Sub-responsabile | Finalità | Ubicazione | Trasferimento fuori SEE |
|---|---|---|---|
| O2switch | Hosting dell'infrastruttura server | Francia (SEE) | No |
| Hetzner Online GmbH | Hosting del servizio server-side (trattamento degli eventi di conversione) | Germania (SEE) | No |
| Cloudflare, Inc. | Tunnel sicuro / proxy edge / CDN per il servizio server-side | Stati Uniti | Sì: DPF + Clausole Contrattuali Tipo (CCT) |
| Stripe Technology Europe Limited | Elaborazione dei pagamenti | Irlanda (SEE) | Parziale (gruppo Stripe USA, CCT in essere) |
| Google Ireland Limited | Misurazione dell'audience (Google Analytics, previo consenso) | Irlanda (SEE) | Sì, USA: CCT e misure supplementari |
| Meta Platforms Ireland Limited | Pubblicità e misurazione (previo consenso) | Irlanda (SEE) | Sì, USA: CCT e misure supplementari |
| Anthropic | Modelli di IA per funzioni generative (secondo la configurazione del Cliente) | Stati Uniti | Sì: CCT e cifratura |
| OpenAI | Modelli di IA per funzioni generative (secondo la configurazione del Cliente) | Stati Uniti | Sì: CCT e cifratura |
Allegato 4: Trasferimenti fuori SEE e garanzie
Per i destinatari situati fuori dallo SEE e non coperti da una decisione di adeguatezza, il Responsabile attua le Clausole Contrattuali Tipo (CCT) adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914 del 4 giugno 2021, integrate se del caso da misure supplementari (cifratura end-to-end, pseudonimizzazione, restrizioni di accesso, valutazione del rischio giuridico delle legislazioni locali).
Il Responsabile mette a disposizione del Titolare, su richiesta scritta, i riferimenti delle CCT sottoscritte con ciascun sub-responsabile interessato e i risultati delle Transfer Impact Assessment effettuate.
Documento ufficiale
DATAFIREFLY LIMITED
N. registro 810100: 15A Main Street, Blackrock, Dublino, Irlanda, A94T8P8
DPA: Versione 1.0: Aprile 2026