Vai al contenuto principale

Data Protection Addendum (DPA)

Accordi di Trattamento Dati con Processori · Art. 28 GDPR · Gennaio 2025

Cosa è un Data Protection Addendum (DPA)?

Secondo l'Art. 28 del GDPR, quando PortaleHaccp affida il trattamento di dati personali a fornitori di servizi (processori), deve sottoscrivere un accordo che stabilisca:

  • Quali dati vengono trattati e per quale scopo
  • Le responsabilità e obblighi di ciascuna parte
  • Le misure di sicurezza adottate
  • I diritti degli interessati e delle autorità di controllo
  • Le procedure di cessazione del rapporto e gestione dei dati

Questo è essenziale per conformità GDPR e protezione dei dati personali dei nostri clienti.

Stato dei DPA con Processori

Supabase

Active

PostgreSQL Database Hosting

Sede: EU (Irlanda)Dati Sensibili
Vedi DPA

AWS

Active

S3 Storage, KMS Encryption

Sede: EU (Francoforte)Dati Sensibili
Vedi DPA

Stripe

Active

Payment Processing

Sede: USA SCC
Vedi DPA

Resend

Active

Email Transactional

Sede: USA SCC
Vedi DPA

Google Analytics

Active

Web Analytics

Sede: USA SCC
Vedi DPA

Standard Contractual Clauses (SCC) per Trasferimenti Extra-UE

Per i processori ubicati negli USA (Stripe, Resend, Google), utilizziamo le Standard Contractual Clauses (SCC) approvate dalla Commissione Europea come meccanismo di salvaguardia secondo la sentenza Schrems II della Corte di Giustizia UE.

Nota legale: Monitoriamo costantemente l'evoluzione della normativa sui trasferimenti internazionali di dati (EU-US Data Privacy Framework, Data Bridge, etc.) e adattiamo i nostri accordi di conseguenza.

Obblighi dei Processori

Tutti i nostri DPA garantiscono che i processori:

Trattano dati

Solo su istruzione del titolare

Confidenzialità

Dipendenti vincolati a riservatezza

Sicurezza

Misure tecniche/organizzative adeguate

Sub-processori

Autorizzazione e monitoraggio

Audit & Certificazioni

ISO 27001, SOC2, compliance

Assistenza Diritti

Facilitano esercizio diritti interessati

Data Breach

Notifica entro 24 ore da scoperta

Cessazione

Restituzione o cancellazione dati

Trasferimenti Internazionali di Dati

PortaleHaccp utilizza servizi cloud globali. Per i trasferimenti verso paesi non UE, abbiamo implementato le seguenti salvaguardie:

Decisione di adeguatezza

Per trasferimenti verso paesi con decisione di adeguatezza UE (Svizzera, ecc.)

Standard Contractual Clauses (SCC)

Per trasferimenti verso USA (Stripe, Resend, Google) con monitoraggio continuo della conformità rispetto alla sentenza Schrems II

Crittografia End-to-End

Dati sensibili sono crittografati prima della trasmissione e rimangono criptati presso i processori

Diritti degli Interessati nei DPA

Attraverso i DPA, garantiamo che gli interessati possono esercitare i loro diritti secondo l'Art. 15-22 GDPR:

  • Diritto di accesso (Art. 15): Richiedere conferma e copia dati
  • Diritto di rettifica (Art. 16): Correggere dati inesatti
  • Diritto alla cancellazione (Art. 17): Richiedere la rimozione dati
  • Diritto di limitazione (Art. 18): Limitare il trattamento
  • Diritto di portabilità (Art. 20): Ricevere i dati in formato strutturato
  • Diritto di opposizione (Art. 21): Opporsi al trattamento

Per esercitare questi diritti, contatta il nostro DPO a privacy@portalehaccp.com

Audit e Verifiche di Conformità

PortaleHaccp verifica periodicamente la conformità dei processori attraverso:

  • Audit annuali: Revisione dell'implementazione delle misure di sicurezza
  • Certificazioni: Verifica di ISO 27001, SOC2, altre compliance
  • Violazione dati: Richieste di informazioni in caso di incident
  • Monitoraggio: Track record di uptime, sicurezza, incident response
  • Scambi informativi: Riunioni trimestrali per revisione misure sicurezza

Documentazione Disponibile

Le copie complete dei DPA sono disponibili su richiesta al nostro DPO. Per scopi legittimi aziendali, contatta privacy@portalehaccp.com