Accordyx

DPA

Data Processing Agreement — art. 28 GDPR

Versione 4.0 · ultimo aggiornamento 29 agosto 2026

Il presente DPA costituisce parte integrante dei Termini e si applica quando Accordyx tratta Dati personali per conto del Cliente. Il Cliente può agire quale titolare o quale responsabile; in quest’ultimo caso Accordyx opera quale sub-responsabile ai sensi dell’art. 28, par. 4, GDPR.

1. Parti, oggetto e durata

Cliente: l’organizzazione identificata nell’Ordine o nell’account. Responsabile o sub-responsabile: ACCORDYX SRL, Via Castelfranco Veneto 4, 31100 Treviso (TV), C.F./P.IVA 05628970260, PEC accordyxsrl@namirialpec.it.

Oggetto: messa a disposizione della piattaforma e dei moduli attivati, supporto, sicurezza, manutenzione e uscita. Il trattamento dura per il rapporto e la finestra di restituzione o cancellazione, fatti salvi i dati soggetti a legge o difesa.

2. Dettagli del trattamento

  • finalità: hosting, organizzazione, ricerca, workflow, comunicazioni, firma, fatturazione, AI e integrazioni attivate;
  • dati: identificativi, professionali, contrattuali, finanziari e fiscali, comunicazioni, documenti, firme, log, IP, metadati, prompt e output;
  • interessati: utenti, dipendenti, clienti, fornitori, controparti, firmatari e soggetti presenti nei documenti;
  • dati particolari o penali: non richiesti dal servizio standard e trattati solo su istruzione lecita con misure adeguate.

3. Istruzioni e obblighi del Cliente

Accordyx tratta i dati soltanto su istruzioni documentate del Cliente, incluse configurazioni e richieste di supporto, salvo obbligo UE o nazionale. Il Cliente garantisce liceità, informative, basi giuridiche, minimizzazione e autorità per impartire istruzioni. Accordyx segnala istruzioni manifestamente illecite e può sospenderle in attesa di chiarimento.

4. Riservatezza e persone autorizzate

Il personale autorizzato è vincolato alla riservatezza, formato e soggetto al minimo privilegio. Gli accessi amministrativi sono limitati alla necessità operativa, assistenza e sicurezza.

5. Sicurezza

  • segregazione logica multi-tenant, RLS e controlli applicativi;
  • RBAC, autenticazione e gestione privilegi;
  • TLS in transito, cifratura dei provider a riposo e gestione dei segreti;
  • Storage privato e URL temporanei;
  • logging, monitoraggio, CI, gestione vulnerabilità e incidenti;
  • backup giornalieri del database Supabase per sette giorni; gli oggetti Storage non sono inclusi e il PITR non è dichiarato se non attivo.

6. Sub-responsabili

Il Cliente autorizza in via generale i sub-responsabili elencati nel registro pubblico. Accordyx impone obblighi sostanzialmente equivalenti, resta responsabile nei limiti dell’art. 28(4) e notifica modifiche materiali almeno 30 giorni prima, salvo urgenza documentata.

Il Cliente può opporsi per motivi documentati di protezione dati entro 15 giorni. Le Parti cercano una soluzione ragionevole; se non disponibile, il Cliente può cessare il modulo interessato senza penali future.

7. Trasferimenti internazionali

I trasferimenti extra SEE avvengono in base a decisione di adeguatezza, DPF quando applicabile e attuale, SCC 2021/914 nel modulo coerente con i ruoli, o altro strumento valido. Accordyx coopera nella valutazione del trasferimento e applica misure supplementari quando necessarie. Le SCC prevalgono in caso di conflitto.

8. Assistenza al Cliente

Accordyx assiste, tenendo conto del trattamento e delle informazioni disponibili, nella gestione dei diritti, DPIA, consultazioni preventive, sicurezza e obblighi degli artt. 32-36 GDPR. L’export self-service è uno strumento e non sostituisce la procedura assistita se incompleto o indisponibile.

9. Violazioni dei dati

Accordyx informa il Cliente senza ingiustificato ritardo dopo avere conoscenza di una violazione che riguarda i Dati Cliente e comunica natura, categorie, volume stimato, conseguenze, misure e contatto, anche progressivamente. Il Cliente decide le notifiche come titolare, salvo diverso obbligo di legge.

10. Restituzione e cancellazione

Su istruzione documentata e, in ogni caso, alla cessazione, Accordyx cancella o restituisce i Dati personali e trasmette l’istruzione ai sub-responsabili coinvolti.

Se la cancellazione immediata non è consentita da obblighi normativi o non è tecnicamente completabile nei backup e cicli ordinari dei fornitori, i dati residui sono limitati, protetti da ulteriori trattamenti e cancellati alla cessazione del vincolo o alla scadenza del ciclo. Su richiesta Accordyx fornisce informazioni ragionevoli sullo stato.

Il Cliente può impartire istruzioni specifiche sulla conservazione di documenti firmati e audit trail, considerando esigenze probatorie e obblighi applicabili.

11. Audit e dimostrazione

Accordyx mette a disposizione informazioni ragionevoli e consente audit documentali o, se giustificato, verifiche concordate una volta l’anno, oltre che dopo incidenti o su richiesta dell’autorità. Gli audit rispettano riservatezza, sicurezza e continuità. I costi ordinari restano al Cliente salvo non conformità materiale imputabile ad Accordyx.

12. Responsabilità e prevalenza

La responsabilità segue il GDPR, incluse le regole dell’art. 82, e i limiti dei Termini solo nella misura consentita. Il DPA prevale sui Termini per la protezione dati; le SCC prevalgono sui documenti contrattuali per i trasferimenti.

13. Legge, firme ed efficacia

Il DPA è regolato dal diritto italiano e dal foro pattuito nei Termini, senza pregiudizio per competenze inderogabili e autorità. È efficace con l’accettazione dei Termini o la sottoscrizione dell’Ordine e può essere sottoscritto elettronicamente.

Allegato A — Istruzioni

  • servizi e moduli effettivamente attivati dal Cliente;
  • finalità e categorie descritte nella sezione 2;
  • durata contrattuale e uscita;
  • contatti privacy e di sicurezza delle Parti;
  • eventuali istruzioni particolari documentate nell’Ordine o nei ticket autorizzati.

Allegato B — Sub-responsabili

L’elenco aggiornato, con servizio, dati, localizzazione, trasferimenti, ruolo e stato del modulo, è pubblicato nella pagina Sub-responsabili e ne costituisce parte integrante. Le integrazioni scelte dal Cliente e i titolari autonomi sono distinti dai sub-responsabili Accordyx.

Allegato C — Misure e limiti verificati

Regione primaria Supabase: Irlanda (eu-west-1). Worker PEC Render: Francoforte, senza disco persistente. Resend: invio dall’Irlanda, archiviazione USA fino a 30 giorni, tracking disattivato e TLS obbligatorio. Le funzioni AI e gli edge provider possono comportare trattamento globale protetto.

Il backup separato degli oggetti Storage non è attualmente dichiarato. Le funzioni automatiche di export e cancellazione non sono l’unico canale: in caso di errore il Cliente può usare assistenza@accordyx.it.

Entra nella piattaforma