Accordo per il trattamento dei dati
Ultimo aggiornamento: 19 August 2026
1. Definizioni
Questo Accordo per il trattamento dei dati ("DPA") è parte integrante dei Termini di servizio tra Passport Digital Limited (numero di registrazione 17067449), operante come MyProductPassport ("Responsabile del trattamento", "noi"), e il cliente ("Titolare del trattamento", "tu") e disciplina il trattamento dei dati personali in relazione alla nostra piattaforma Passaporto Digitale di Prodotto.
- Dati personali: Qualsiasi informazione relativa a una persona fisica identificata o identificabile, come definito dal UK GDPR.
- Trattamento: Qualsiasi operazione eseguita su dati personali, inclusa raccolta, conservazione, modifica, consultazione, utilizzo, divulgazione e cancellazione.
- Titolare del trattamento: L'entità che determina le finalità e i mezzi del trattamento dei dati personali (tu, il cliente).
- Responsabile del trattamento: L'entità che tratta i dati personali per conto del titolare del trattamento (Passport Digital Limited, operante come MyProductPassport).
- Interessato: La persona fisica a cui si riferiscono i dati personali.
2. Oggetto e durata
Il responsabile del trattamento tratta i dati personali per conto del titolare del trattamento allo scopo di fornire la piattaforma MyProductPassport Passaporto Digitale di Prodotto, incluso:
- Gestione degli account utente e autenticazione
- Gestione dei dati prodotto e generazione del Passaporto Digitale di Prodotto
- Reportistica di conformità e registrazione audit
- Analisi e tracciamento delle scansioni
- Fatturazione e gestione degli abbonamenti (tramite Stripe)
Questo DPA è efficace per la durata del tuo utilizzo dei nostri servizi e continua fino a quando tutti i dati personali non saranno cancellati o restituiti conformemente alla Sezione 9.
Categorie di interessati: Dipendenti del titolare del trattamento, utenti finali e contatti della catena di fornitura.
Tipi di dati personali: Nomi, indirizzi e-mail, informazioni aziendali, indirizzi IP, dati di utilizzo e dati relativi ai prodotti inseriti dal titolare del trattamento.
3. Obblighi del responsabile del trattamento
Il responsabile del trattamento deve:
- Trattare i dati personali solo su istruzioni documentate del titolare del trattamento, salvo obbligo di legge
- Garantire che le persone autorizzate a trattare i dati personali siano vincolate da obblighi di riservatezza
- Implementare misure di sicurezza tecniche e organizzative appropriate come descritto nella Sezione 6
- Non coinvolgere un altro responsabile del trattamento senza la previa autorizzazione scritta del titolare (vedi Sezione 4)
- Assistere il titolare del trattamento nel rispondere alle richieste degli interessati (vedi Sezione 5)
- Assistere il titolare del trattamento nel garantire la conformità agli obblighi relativi a sicurezza, notifica di violazione, valutazioni d'impatto e consultazione preventiva
- Cancellare o restituire tutti i dati personali alla cessazione dei servizi (vedi Sezione 9)
- Rendere disponibili tutte le informazioni necessarie per dimostrare la conformità con questo DPA
4. Sub-responsabili
Il titolare del trattamento autorizza il responsabile del trattamento a coinvolgere i seguenti sub-responsabili:
- Cloudways / DigitalOcean (UE/UK): Hosting dell'infrastruttura e gestione dei server
- Cloudflare (Globale): CDN, protezione DDoS e firewall per applicazioni web
- Stripe (US/UE): Elaborazione dei pagamenti e gestione degli abbonamenti
- Brevo (UE): Invio di e-mail transazionali
Il responsabile del trattamento informa il titolare del trattamento di eventuali modifiche previste ai sub-responsabili, dando al titolare la possibilità di opporsi. Ogni sub-responsabile è vincolato da obblighi di protezione dei dati non meno protettivi di quelli contenuti nel presente DPA.
5. Diritti dell'interessato
Il responsabile del trattamento assiste il titolare del trattamento nell'evasione delle richieste degli interessati ai sensi del UK GDPR, incluso:
- Diritto di accesso: Gli utenti possono esportare tutti i dati personali tramite la pagina delle impostazioni dell'account
- Diritto di rettifica: Gli utenti possono aggiornare il proprio profilo e le informazioni aziendali in qualsiasi momento
- Diritto alla cancellazione: Gli utenti possono eliminare il proprio account, rimuovendo tutti i dati personali e i record associati
- Diritto alla portabilità dei dati: L'esportazione dati GDPR fornisce un file JSON leggibile da macchina di tutti i dati personali
- Diritto alla limitazione/opposizione: Contatta [email protected] per esercitare questi diritti
6. Misure di sicurezza
Il responsabile del trattamento implementa le seguenti misure tecniche e organizzative:
- Crittografia in transito: Tutti i dati trasmessi tramite TLS 1.2+ (imposto tramite HSTS con precaricamento)
- Crittografia a riposo: I campi sensibili (numeri di registrazione, partite IVA, numeri di telefono) sono crittografati a livello applicativo
- Controllo degli accessi: Controllo degli accessi basato sui ruoli (RBAC) con quattro livelli: proprietario, amministratore, editore, lettore
- Autenticazione: Requisiti rigorosi per le password, autenticazione a due fattori opzionale (TOTP), tentativi di accesso con limitazione della frequenza
- Registrazione audit: Tutte le azioni significative vengono registrate con timestamp, identità dell'utente e indirizzi IP
- Infrastruttura: Hosting gestito con backup automatizzati, regole firewall e protezione DDoS tramite Cloudflare
- Content Security Policy: Header CSP rigorosi con segnalazione delle violazioni
- Scansione delle dipendenze: Audit di sicurezza settimanali automatizzati di tutte le dipendenze software
7. Notifica di violazione
In caso di violazione dei dati personali, il responsabile del trattamento deve:
- Notificare il titolare del trattamento senza ingiustificato ritardo e non oltre <strong>24 ore</strong> dal momento in cui è venuto a conoscenza della violazione
- Fornire informazioni sufficienti per consentire al titolare del trattamento di notificare l'autorità di controllo entro il termine legale di 72 ore
- Cooperare con il titolare del trattamento per indagare e rimediare alla violazione
- Documentare tutte le violazioni, inclusi i loro effetti e le azioni correttive intraprese
Le notifiche di violazione devono essere inviate all'indirizzo e-mail registrato del titolare del trattamento e a [email protected].
8. Audit
Il responsabile del trattamento mette a disposizione del titolare tutte le informazioni necessarie per dimostrare la conformità con questo DPA. Il titolare del trattamento può condurre audit, incluse ispezioni, a condizione che:
- Preavviso scritto ragionevole (minimo 30 giorni)
- Audit condotti durante il normale orario lavorativo
- L'auditor deve essere vincolato da obblighi di riservatezza
- Un massimo di un audit per anno solare, salvo che una violazione dei dati o un requisito normativo renda necessario un audit aggiuntivo
9. Restituzione e cancellazione dei dati
Alla cessazione dei servizi o su richiesta:
- Il titolare del trattamento può esportare tutti i dati utilizzando la funzione di esportazione dati GDPR integrata nella piattaforma
- Il responsabile del trattamento cancella tutti i dati personali entro 30 giorni dalla chiusura dell'account
- Le copie di backup saranno eliminate entro 90 giorni dalla chiusura dell'account secondo la rotazione automatizzata dei backup
- Il responsabile del trattamento certifica la cancellazione su richiesta scritta del titolare del trattamento
10. Legge applicabile
Questo DPA è regolato e interpretato in conformità con le leggi dell'Inghilterra e del Galles. Le parti si sottopongono alla giurisdizione esclusiva dei tribunali dell'Inghilterra e del Galles per qualsiasi controversia derivante da questo DPA.
Questo DPA incorpora il UK GDPR e il Data Protection Act 2018. In caso di conflitto tra questo DPA e i Termini di servizio, questo DPA prevarrà per quanto riguarda il trattamento dei dati personali.
Per domande o dubbi su questo DPA, contattare [email protected].