Data Protection Addendum (DPA)
Accordi di Trattamento Dati con Processori · Art. 28 GDPR · Gennaio 2025
Cosa è un Data Protection Addendum (DPA)?
Secondo l'Art. 28 del GDPR, quando PortaleHaccp affida il trattamento di dati personali a fornitori di servizi (processori), deve sottoscrivere un accordo che stabilisca:
- Quali dati vengono trattati e per quale scopo
- Le responsabilità e obblighi di ciascuna parte
- Le misure di sicurezza adottate
- I diritti degli interessati e delle autorità di controllo
- Le procedure di cessazione del rapporto e gestione dei dati
Questo è essenziale per conformità GDPR e protezione dei dati personali dei nostri clienti.
Stato dei DPA con Processori
Supabase
ActivePostgreSQL Database Hosting
AWS
ActiveS3 Storage, KMS Encryption
Stripe
ActivePayment Processing
Resend
ActiveEmail Transactional
Google Analytics
ActiveWeb Analytics
Standard Contractual Clauses (SCC) per Trasferimenti Extra-UE
Per i processori ubicati negli USA (Stripe, Resend, Google), utilizziamo le Standard Contractual Clauses (SCC) approvate dalla Commissione Europea come meccanismo di salvaguardia secondo la sentenza Schrems II della Corte di Giustizia UE.
Nota legale: Monitoriamo costantemente l'evoluzione della normativa sui trasferimenti internazionali di dati (EU-US Data Privacy Framework, Data Bridge, etc.) e adattiamo i nostri accordi di conseguenza.
Obblighi dei Processori
Tutti i nostri DPA garantiscono che i processori:
Trattano dati
Solo su istruzione del titolare
Confidenzialità
Dipendenti vincolati a riservatezza
Sicurezza
Misure tecniche/organizzative adeguate
Sub-processori
Autorizzazione e monitoraggio
Audit & Certificazioni
ISO 27001, SOC2, compliance
Assistenza Diritti
Facilitano esercizio diritti interessati
Data Breach
Notifica entro 24 ore da scoperta
Cessazione
Restituzione o cancellazione dati
Trasferimenti Internazionali di Dati
PortaleHaccp utilizza servizi cloud globali. Per i trasferimenti verso paesi non UE, abbiamo implementato le seguenti salvaguardie:
Decisione di adeguatezza
Per trasferimenti verso paesi con decisione di adeguatezza UE (Svizzera, ecc.)
Standard Contractual Clauses (SCC)
Per trasferimenti verso USA (Stripe, Resend, Google) con monitoraggio continuo della conformità rispetto alla sentenza Schrems II
Crittografia End-to-End
Dati sensibili sono crittografati prima della trasmissione e rimangono criptati presso i processori
Diritti degli Interessati nei DPA
Attraverso i DPA, garantiamo che gli interessati possono esercitare i loro diritti secondo l'Art. 15-22 GDPR:
- Diritto di accesso (Art. 15): Richiedere conferma e copia dati
- Diritto di rettifica (Art. 16): Correggere dati inesatti
- Diritto alla cancellazione (Art. 17): Richiedere la rimozione dati
- Diritto di limitazione (Art. 18): Limitare il trattamento
- Diritto di portabilità (Art. 20): Ricevere i dati in formato strutturato
- Diritto di opposizione (Art. 21): Opporsi al trattamento
Per esercitare questi diritti, contatta il nostro DPO a privacy@portalehaccp.com
Audit e Verifiche di Conformità
PortaleHaccp verifica periodicamente la conformità dei processori attraverso:
- Audit annuali: Revisione dell'implementazione delle misure di sicurezza
- Certificazioni: Verifica di ISO 27001, SOC2, altre compliance
- Violazione dati: Richieste di informazioni in caso di incident
- Monitoraggio: Track record di uptime, sicurezza, incident response
- Scambi informativi: Riunioni trimestrali per revisione misure sicurezza
Documentazione Disponibile
Le copie complete dei DPA sono disponibili su richiesta al nostro DPO. Per scopi legittimi aziendali, contatta privacy@portalehaccp.com