DPA
Data Processing Agreement — art. 28 GDPR
Versione 4.0 · ultimo aggiornamento 29 agosto 2026
Il presente DPA costituisce parte integrante dei Termini e si applica quando Accordyx tratta Dati personali per conto del Cliente. Il Cliente può agire quale titolare o quale responsabile; in quest’ultimo caso Accordyx opera quale sub-responsabile ai sensi dell’art. 28, par. 4, GDPR.
1. Parti, oggetto e durata
Cliente: l’organizzazione identificata nell’Ordine o nell’account. Responsabile o sub-responsabile: ACCORDYX SRL, Via Castelfranco Veneto 4, 31100 Treviso (TV), C.F./P.IVA 05628970260, PEC accordyxsrl@namirialpec.it.
Oggetto: messa a disposizione della piattaforma e dei moduli attivati, supporto, sicurezza, manutenzione e uscita. Il trattamento dura per il rapporto e la finestra di restituzione o cancellazione, fatti salvi i dati soggetti a legge o difesa.
2. Dettagli del trattamento
- finalità: hosting, organizzazione, ricerca, workflow, comunicazioni, firma, fatturazione, AI e integrazioni attivate;
- dati: identificativi, professionali, contrattuali, finanziari e fiscali, comunicazioni, documenti, firme, log, IP, metadati, prompt e output;
- interessati: utenti, dipendenti, clienti, fornitori, controparti, firmatari e soggetti presenti nei documenti;
- dati particolari o penali: non richiesti dal servizio standard e trattati solo su istruzione lecita con misure adeguate.
3. Istruzioni e obblighi del Cliente
Accordyx tratta i dati soltanto su istruzioni documentate del Cliente, incluse configurazioni e richieste di supporto, salvo obbligo UE o nazionale. Il Cliente garantisce liceità, informative, basi giuridiche, minimizzazione e autorità per impartire istruzioni. Accordyx segnala istruzioni manifestamente illecite e può sospenderle in attesa di chiarimento.
4. Riservatezza e persone autorizzate
Il personale autorizzato è vincolato alla riservatezza, formato e soggetto al minimo privilegio. Gli accessi amministrativi sono limitati alla necessità operativa, assistenza e sicurezza.
5. Sicurezza
- segregazione logica multi-tenant, RLS e controlli applicativi;
- RBAC, autenticazione e gestione privilegi;
- TLS in transito, cifratura dei provider a riposo e gestione dei segreti;
- Storage privato e URL temporanei;
- logging, monitoraggio, CI, gestione vulnerabilità e incidenti;
- backup giornalieri del database Supabase per sette giorni; gli oggetti Storage non sono inclusi e il PITR non è dichiarato se non attivo.
6. Sub-responsabili
Il Cliente autorizza in via generale i sub-responsabili elencati nel registro pubblico. Accordyx impone obblighi sostanzialmente equivalenti, resta responsabile nei limiti dell’art. 28(4) e notifica modifiche materiali almeno 30 giorni prima, salvo urgenza documentata.
Il Cliente può opporsi per motivi documentati di protezione dati entro 15 giorni. Le Parti cercano una soluzione ragionevole; se non disponibile, il Cliente può cessare il modulo interessato senza penali future.
7. Trasferimenti internazionali
I trasferimenti extra SEE avvengono in base a decisione di adeguatezza, DPF quando applicabile e attuale, SCC 2021/914 nel modulo coerente con i ruoli, o altro strumento valido. Accordyx coopera nella valutazione del trasferimento e applica misure supplementari quando necessarie. Le SCC prevalgono in caso di conflitto.
8. Assistenza al Cliente
Accordyx assiste, tenendo conto del trattamento e delle informazioni disponibili, nella gestione dei diritti, DPIA, consultazioni preventive, sicurezza e obblighi degli artt. 32-36 GDPR. L’export self-service è uno strumento e non sostituisce la procedura assistita se incompleto o indisponibile.
9. Violazioni dei dati
Accordyx informa il Cliente senza ingiustificato ritardo dopo avere conoscenza di una violazione che riguarda i Dati Cliente e comunica natura, categorie, volume stimato, conseguenze, misure e contatto, anche progressivamente. Il Cliente decide le notifiche come titolare, salvo diverso obbligo di legge.
10. Restituzione e cancellazione
Su istruzione documentata e, in ogni caso, alla cessazione, Accordyx cancella o restituisce i Dati personali e trasmette l’istruzione ai sub-responsabili coinvolti.
Se la cancellazione immediata non è consentita da obblighi normativi o non è tecnicamente completabile nei backup e cicli ordinari dei fornitori, i dati residui sono limitati, protetti da ulteriori trattamenti e cancellati alla cessazione del vincolo o alla scadenza del ciclo. Su richiesta Accordyx fornisce informazioni ragionevoli sullo stato.
Il Cliente può impartire istruzioni specifiche sulla conservazione di documenti firmati e audit trail, considerando esigenze probatorie e obblighi applicabili.
11. Audit e dimostrazione
Accordyx mette a disposizione informazioni ragionevoli e consente audit documentali o, se giustificato, verifiche concordate una volta l’anno, oltre che dopo incidenti o su richiesta dell’autorità. Gli audit rispettano riservatezza, sicurezza e continuità. I costi ordinari restano al Cliente salvo non conformità materiale imputabile ad Accordyx.
12. Responsabilità e prevalenza
La responsabilità segue il GDPR, incluse le regole dell’art. 82, e i limiti dei Termini solo nella misura consentita. Il DPA prevale sui Termini per la protezione dati; le SCC prevalgono sui documenti contrattuali per i trasferimenti.
13. Legge, firme ed efficacia
Il DPA è regolato dal diritto italiano e dal foro pattuito nei Termini, senza pregiudizio per competenze inderogabili e autorità. È efficace con l’accettazione dei Termini o la sottoscrizione dell’Ordine e può essere sottoscritto elettronicamente.
Allegato A — Istruzioni
- servizi e moduli effettivamente attivati dal Cliente;
- finalità e categorie descritte nella sezione 2;
- durata contrattuale e uscita;
- contatti privacy e di sicurezza delle Parti;
- eventuali istruzioni particolari documentate nell’Ordine o nei ticket autorizzati.
Allegato B — Sub-responsabili
L’elenco aggiornato, con servizio, dati, localizzazione, trasferimenti, ruolo e stato del modulo, è pubblicato nella pagina Sub-responsabili e ne costituisce parte integrante. Le integrazioni scelte dal Cliente e i titolari autonomi sono distinti dai sub-responsabili Accordyx.
Allegato C — Misure e limiti verificati
Regione primaria Supabase: Irlanda (eu-west-1). Worker PEC Render: Francoforte, senza disco persistente. Resend: invio dall’Irlanda, archiviazione USA fino a 30 giorni, tracking disattivato e TLS obbligatorio. Le funzioni AI e gli edge provider possono comportare trattamento globale protetto.
Il backup separato degli oggetti Storage non è attualmente dichiarato. Le funzioni automatiche di export e cancellazione non sono l’unico canale: in caso di errore il Cliente può usare assistenza@accordyx.it.