Accordo sul trattamento dei dati (DPA)
Il presente accordo disciplina il trattamento da parte di Albert Fiksak dei dati personali per conto dell’utente. Quando si applica il GDPR, è destinato a soddisfare i requisiti dell’articolo 28 GDPR. In vigore dal 2026-08-15.
1. Parti, conclusione e ambito
Ai fini del presente DPA, il Titolare è l’utente o l’entità per conto della quale l’utente utilizza EZINDRA, nella misura in cui determina finalità e mezzi del trattamento dei dati personali di terzi. Il Responsabile è Albert Fiksak, indicato come fornitore nei Termini. Se l’utente agisce per conto di un’altra entità, dichiara di essere autorizzato a concludere il presente DPA per suo conto.
Il presente DPA costituisce parte integrante dei Termini ed è concluso elettronicamente con la loro accettazione. Si applica solo ai dati personali trattati dal Responsabile per conto del Titolare (i «Dati affidati»). Non disciplina i dati per i quali il Responsabile agisce come titolare autonomo, inclusi i dati relativi all’account, alla fatturazione, alla sicurezza e ai contatti diretti con l’utente.
Per «Normativa applicabile in materia di protezione dei dati» si intendono le leggi sulla protezione dei dati e sulla privacy applicabili al trattamento in questione, incluso il GDPR ove applicabile. I riferimenti a Titolare e Responsabile comprendono ruoli equivalenti previsti dalla Normativa applicabile quando questa utilizza una terminologia diversa.
2. Oggetto, natura, finalità e durata del trattamento
Il trattamento riguarda i dati personali forniti dal Titolare durante l’uso di EZINDRA. Può includere, tra l’altro, archiviazione, organizzazione, recupero, visualizzazione, sincronizzazione, generazione di documenti e file PDF, condivisione sicura dei preventivi, invio di messaggi ed esecuzione di operazioni avviate dall’utente.
La finalità è esclusivamente fornire e proteggere EZINDRA in conformità ai Termini e alle istruzioni documentate del Titolare. Il trattamento prosegue per il periodo di utilizzo del servizio e per il periodo tecnico e legale necessario a restituire o eliminare i dati dopo la cessazione del servizio.
3. Categorie di interessati e dati personali
Gli interessati possono includere clienti, potenziali clienti, referenti, rappresentanti, dipendenti e altre persone i cui dati il Titolare inserisce in EZINDRA nell’ambito delle proprie attività.
I dati personali possono includere dati identificativi e di contatto, informazioni relative a imprese o organizzazioni, indirizzi, informazioni su preventivi, lavori, servizi o progetti, corrispondenza, stato della condivisione e delle decisioni relative ai preventivi e altri contenuti o file forniti dal Titolare.
EZINDRA non è progettato per il trattamento di dati personali sensibili o particolarmente protetti, incluse le categorie particolari di cui all’articolo 9 GDPR o i dati relativi a condanne penali e reati di cui all’articolo 10 GDPR, ove tali disposizioni si applichino. Il Titolare non deve inserire consapevolmente tali dati senza previo accordo con il Responsabile e senza un’adeguata base giuridica e misure di salvaguardia.
4. Istruzioni documentate e obblighi del Titolare
Il Responsabile tratta i Dati affidati solo sulla base delle istruzioni documentate del Titolare, comprese quelle relative ai trasferimenti internazionali, salvo che il trattamento sia richiesto dalla Normativa applicabile in materia di protezione dei dati. Ove consentito dalla legge, il Responsabile informa il Titolare di tale obbligo legale prima del trattamento. Le istruzioni comprendono le azioni eseguite dall’utente nell’applicazione, le impostazioni dell’account e le richieste documentate trasmesse al Responsabile in relazione al servizio.
Il Titolare è responsabile della liceità della raccolta e trasmissione dei dati personali a EZINDRA, dell’esistenza di un’adeguata base giuridica, della fornitura delle informative richieste agli interessati, dell’accuratezza e liceità delle proprie istruzioni e dell’uso del servizio in conformità alla Normativa applicabile in materia di protezione dei dati.
Se il Responsabile ritiene che un’istruzione violi la Normativa applicabile in materia di protezione dei dati, informa il Titolare salvo che la legge glielo vieti.
5. Obblighi del Responsabile
Il Responsabile garantisce che le persone autorizzate a trattare i Dati affidati siano vincolate alla riservatezza, applica misure di sicurezza adeguate al rischio e limita l’accesso a quanto necessario per fornire il servizio.
Tenendo conto della natura del trattamento e delle informazioni disponibili, il Responsabile assiste ragionevolmente il Titolare nell’esercizio dei diritti degli interessati e negli obblighi applicabili in materia di sicurezza, notifica delle violazioni, valutazioni d’impatto e consultazioni con le autorità, inclusi gli articoli 32–36 GDPR ove applicabili.
Il Responsabile mette a disposizione le informazioni ragionevolmente necessarie per dimostrare il rispetto del presente DPA e, ove si applichi il GDPR, dell’articolo 28 GDPR, e collabora a ragionevoli verifiche di conformità previste dal presente DPA.
6. Misure di sicurezza
Il Responsabile applica misure tecniche e organizzative adeguate al servizio e al rischio, tra cui crittografia in transito tramite HTTPS, autenticazione e controlli di accesso, isolamento dei dati tra account e workspace, limitazione dei privilegi, protezioni contro operazioni non autorizzate, registrazione degli eventi di sicurezza rilevanti e processi per gli aggiornamenti di sicurezza e la risposta agli incidenti.
Le misure possono essere sviluppate o sostituite con misure che garantiscano almeno un livello di protezione comparabile quando richiesto dalla sicurezza, dall’evoluzione tecnica o da modifiche dell’infrastruttura.
7. Violazioni dei dati personali
Dopo essere venuto a conoscenza di una violazione dei dati personali che interessi i Dati affidati, il Responsabile informa il Titolare senza ingiustificato ritardo e, man mano che le informazioni diventano disponibili, fornisce quanto ragionevolmente necessario affinché il Titolare adempia ai propri obblighi ai sensi della Normativa applicabile in materia di protezione dei dati. Il Responsabile adotta inoltre misure ragionevoli per contenere l’incidente e ridurre il rischio di recidiva.
8. Sub-responsabili
Il Titolare concede al Responsabile un’autorizzazione generale scritta a ricorrere a sub-responsabili nella misura necessaria per fornire EZINDRA. Il Responsabile impone ai sub-responsabili obblighi di protezione dei dati sostanzialmente equivalenti a quelli previsti dal presente DPA e resta responsabile nei confronti del Titolare del loro adempimento nella misura richiesta dalla Normativa applicabile in materia di protezione dei dati.
L’elenco aggiornato dei fornitori utilizzati da EZINDRA, compresi quelli che agiscono come sub-responsabili, i loro ruoli principali e i principali luoghi di trattamento o trasferimento, è pubblicato nella pagina « Fornitori, sub-responsabili e infrastruttura ».
Il Responsabile informerà il Titolare per via elettronica all’indirizzo e-mail associato all’account almeno 14 giorni prima dell’aggiunta o sostituzione prevista di un sub-responsabile. La comunicazione indicherà almeno il nome del fornitore, il suo ruolo o la finalità del trattamento, la data prevista di coinvolgimento e, quando rilevante per valutare la modifica, il principale luogo di trattamento o trasferimento, e consentirà al Titolare di presentare prima di tale data un’obiezione motivata per ragioni di protezione dei dati. Le parti compiranno ragionevoli sforzi per risolvere l’obiezione; se ciò non fosse possibile, il Titolare potrà interrompere l’uso del servizio prima del coinvolgimento del sub-responsabile interessato.
9. Trasferimenti internazionali
Per i trasferimenti internazionali dei Dati affidati viene utilizzato il meccanismo di trasferimento richiesto dalla Normativa applicabile in materia di protezione dei dati. Quando si applica il GDPR e un trasferimento al di fuori dello Spazio economico europeo richiede un meccanismo di trasferimento, il trasferimento viene effettuato mediante un meccanismo previsto dal capo V del GDPR, applicato dal Responsabile o dal sub-responsabile competente in base alla struttura del singolo trasferimento. Ciò può includere, in particolare, una decisione di adeguatezza o clausole contrattuali standard insieme a garanzie supplementari ove necessarie.
Informazioni sulla base del trasferimento e sulle garanzie applicate, compreso come ottenerne una copia o dove sono state rese disponibili, possono essere richieste all’indirizzo contact@ezindra.com.
10. Richieste degli interessati e cooperazione
Se il Responsabile riceve una richiesta da un interessato relativa ai Dati affidati, non decide autonomamente sulla richiesta e la inoltra al Titolare ove consentito dalla legge. Il Responsabile fornisce ragionevole assistenza tecnica necessaria per gestire la richiesta, tenendo conto della natura del trattamento e delle funzionalità di EZINDRA.
11. Restituzione e cancellazione
Al termine dei servizi che comportano trattamento, il Responsabile, a scelta del Titolare, restituirà i Dati affidati in un formato ragionevolmente disponibile dal punto di vista tecnico oppure li cancellerà insieme alle copie esistenti, salvo che la Normativa applicabile in materia di protezione dei dati o altra legge vincolante richieda la conservazione di dati specifici. Le funzioni di esportazione disponibili possono essere utilizzate per restituire i dati.
I dati presenti esclusivamente in copie di backup a rotazione, per le quali la cancellazione selettiva non è disponibile nel normale funzionamento del sistema o dell’infrastruttura del fornitore, dopo la rimozione dai sistemi attivi restano protetti ed esclusi dall’uso ordinario e vengono cancellati o sovrascritti secondo il normale ciclo di conservazione del relativo backup, salvo che la legge richieda una conservazione più lunga. Se tale backup viene utilizzato per ripristinare il sistema dopo un guasto, i dati restano soggetti all’obbligo di cancellazione previsto dalla presente sezione.
12. Documentazione e audit
Su richiesta ragionevole, il Responsabile fornisce le informazioni necessarie per dimostrare il rispetto del presente DPA. La documentazione di sicurezza, i report o altre evidenze di conformità disponibili possono essere utilizzati in via prioritaria. Se tali informazioni non sono sufficienti, il Titolare può svolgere un audit direttamente o tramite un revisore indipendente, con ragionevole preavviso e in modo da non compromettere la sicurezza, la riservatezza degli altri clienti o la continuità del servizio.
13. Prevalenza, modifiche e contatti
In caso di conflitto tra il presente DPA e i Termini in relazione al trattamento dei Dati affidati, prevale il DPA. Le modifiche al DPA sono versionate e comunicate come richiesto dalla legge e dai Termini; un aggiornamento dell’elenco dei sub-responsabili effettuato ai sensi della sezione 8 non richiede un DPA separato. Se un addendum specifico per un Paese è espressamente indicato come applicabile al Titolare, esso costituisce parte del presente DPA e prevale nella misura del conflitto relativo a requisiti specifici di tale giurisdizione. Contatto DPA: contact@ezindra.com.