02
— Allegato B · DPA Accordo Trattamento Dati Pag.
📎 Pubblicazione online — Il presente documento va pubblicato in versione integrale e sempre aggiornata all'indirizzo: https://www.digitrend.it/legal/dpa/ . Il contenuto può essere aggiornato da Digitrend con le modalità, il preavviso di 30 (trenta) giorni e il diritto di recesso previsti dalle Condizioni Generali del Contratto di riferimento (clausola “Modifiche al Contratto e ai Servizi” / “Documenti pubblicati online”).
Registro delle versioni — Ogni versione pubblicata del presente DPA è identificata da un numero di versione, dalla data di pubblicazione e da un hash SHA-256 del documento, riportati nell'apposito registro delle versioni consultabile all'indirizzo https://www.digitrend.it/legal/dpa/versioni/ , a garanzia della verificabilità ex post del testo specificamente vincolante tra Responsabile e Titolare.
ACCORDO SUL TRATTAMENTO DEI DATI PERSONALI
Data Processing Agreement (DPA)
Ai sensi dell’art. 28 del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 101/2018
Il presente DPA è parte integrante e sostanziale del Contratto principale stipulato tra Digitrend S.r.l. e il Cliente. In caso di conflitto tra le disposizioni del presente DPA e quelle del Contratto principale, le disposizioni del DPA prevalgono limitatamente alle materie di protezione dei dati personali.
ARTICOLO PREMESSE — PARTI E RUOLI
Digitrend S.r.l., con sede legale in Via Paolo da Cannobio, 10 – 20122 Milano (MI), P.IVA 09457150960, in persona del legale rappresentante pro tempore (di seguito “Digitrend” o “Responsabile del Trattamento”), nell’erogazione dei propri servizi SaaS e di consulenza digitale, tratta dati personali per conto del Cliente.
Il Cliente (di seguito anche “Titolare del Trattamento”) determina le finalità e i mezzi del trattamento dei dati personali dei propri utenti, lettori e abbonati e si avvale di Digitrend quale fornitore di servizi tecnologici che, nell’esecuzione del Contratto, accede a e/o tratta tali dati.
Le Parti intendono regolamentare il trattamento dei dati personali nel pieno rispetto del Regolamento UE 2016/679 (GDPR), del D.Lgs. 101/2018 e dei provvedimenti del Garante per la protezione dei dati personali.
ARTICOLO 1 — DEFINIZIONI
Ai fini del presente DPA si applicano le definizioni di cui all’art. 4 GDPR. In aggiunta:
“Contratto principale”: il contratto di fornitura servizi stipulato tra le Parti del quale il presente DPA costituisce un allegato.
“Dati Personali”: qualsiasi informazione riguardante una persona fisica identificata o identificabile ai sensi dell’art. 4, n. 1, GDPR.
“Sub-Responsabile”: il soggetto terzo nominato da Digitrend per eseguire attività di trattamento per conto del Titolare.
“Violazione dei Dati”: violazione della sicurezza che comporti la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai Dati Personali, ai sensi dell’art. 4, n. 12, GDPR.
“SCC”: le Clausole Contrattuali Standard adottate dalla Commissione Europea per i trasferimenti internazionali di dati.
Ai fini del presente DPA, i seguenti termini di lingua straniera o tecnica hanno il significato di seguito indicato; il presente glossario ha valore interpretativo vincolante ai sensi dell'art. 1369 c.c. e prevale su qualsiasi diversa interpretazione corrente nel linguaggio comune:
"SaaS" (Software as a Service — Software come Servizio): Modello di distribuzione del software in cui il Fornitore mette a disposizione del Cliente, tramite rete internet, un'applicazione gestita e mantenuta centralmente sulla propria infrastruttura tecnica, senza necessità di installazione locale da parte del Cliente, contro pagamento di un canone periodico.
"AI" (Artificial Intelligence — Intelligenza Artificiale): Tecnologia informatica basata su algoritmi di apprendimento automatico (machine learning) e/o modelli di linguaggio (LLM) in grado di elaborare dati, generare testi, classificare informazioni o eseguire compiti complessi che tradizionalmente richiedono intervento umano.
"RAG" (Retrieval-Augmented Generation — Generazione Aumentata da Recupero Contestuale): Architettura di intelligenza artificiale che combina un modello generativo di linguaggio con un sistema di recupero documentale, consentendo la produzione di risposte contestualizzate e verificabili sulla base di un corpus di conoscenza proprietario indicizzato dalla piattaforma.
"Cloud" (Elaborazione in Rete / Infrastruttura Remota): Modello di erogazione di servizi informatici tramite internet su infrastrutture server virtualizzate e remotizzate gestite dal Fornitore o da sub-responsabili terzi qualificati, in luogo di installazioni fisiche locali presso la sede del Cliente.
"Hosting" (Ospitalità Informatica): Servizio di messa a disposizione di risorse informatiche (spazio su server, capacità computazionale, banda di rete) su infrastruttura remota del Fornitore, finalizzato all'archiviazione e all'erogazione di siti web, applicazioni o dati del Cliente tramite connessione internet.
"Backup" (Copia di Riserva dei Dati): Procedura tecnica di duplicazione periodica dei dati informatici su sistemi o supporti separati dall'originale, finalizzata al ripristino (restore) in caso di perdita, corruzione, cancellazione accidentale o evento avverso che comprometta l'integrità dei dati primari.
"TLS" (Transport Layer Security): Protocollo crittografico che costituisce l'evoluzione aggiornata e sicura del precedente protocollo SSL, attualmente standard de facto raccomandato dalle linee guida internazionali (ENISA, NIST) per la cifratura delle comunicazioni su rete internet.
"DPA" (Data Processing Agreement — Accordo sul Trattamento dei Dati Personali): Contratto scritto stipulato tra il Titolare del trattamento e il Responsabile del trattamento, obbligatorio ai sensi dell'art. 28 Reg. UE 2016/679 (GDPR), che disciplina le modalità, le finalità, le misure di sicurezza e le garanzie del trattamento dei dati personali.
"GDPR" (General Data Protection Regulation — Regolamento Generale sulla Protezione dei Dati): Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati, al quale l'ordinamento italiano è stato adeguato con il D.Lgs. 101/2018, di modifica del D.Lgs. 196/2003.
ARTICOLO 2 — ISTRUZIONI DEL TITOLARE E TRATTAMENTO LEGITTIMO
2.1 Digitrend tratta i Dati Personali esclusivamente su documentata istruzione del Titolare, salvo che lo richieda il diritto dell’Unione o degli Stati membri cui è soggetta Digitrend; in tale caso Digitrend informa il Titolare prima del trattamento, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico.
2.2 Digitrend informa immediatamente il Titolare qualora, a suo parere, un’istruzione violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati.
2.3 Il Titolare garantisce che il trattamento dei Dati Personali sia fondato su idonea base giuridica ai sensi degli artt. 6 e, ove applicabile, 9 GDPR, e che siano state fornite agli interessati le informazioni di cui agli artt. 13 e 14 GDPR.
2.4 Digitrend impiega, quale strumento di lavoro trasversale del proprio personale autorizzato, sistemi di intelligenza artificiale generativa di tipo assistivo — in particolare Claude, fornito da Anthropic PBC — a supporto delle attività di sviluppo, manutenzione, assistenza tecnica, redazione documentale e analisi connesse all'erogazione dei Servizi. Tale impiego costituisce modalità di esecuzione delle istruzioni documentate del Titolare ai sensi del comma 2.1 e non configura finalità di trattamento autonoma. Il fornitore del sistema opera quale Sub-Responsabile ai sensi dell'Art. 4 ed è indicato nell'Allegato 1.
2.5 L'impiego dei sistemi di cui al comma 2.4 è soggetto alle seguenti condizioni cumulative:
a) utilizzo dei soli piani commerciali (business, enterprise o API) assistiti da accordo sul trattamento dei dati con il fornitore, con esclusione dei piani destinati ai consumatori;
b) esclusione contrattuale dell'utilizzo dei dati per l'addestramento dei modelli e, ove disponibile, attivazione della conservazione nulla dei dati (zero data retention);
c) minimizzazione e, ove tecnicamente praticabile, pseudonimizzazione dei dati immessi, ai sensi dell'art. 5, par. 1, lett. c) GDPR; divieto di immissione di dati appartenenti alle categorie particolari di cui all'art. 9 GDPR e di dati di cui all'art. 10 GDPR, salvo diversa istruzione documentata del Titolare;
d) supervisione umana su ogni esito generato; nessuna decisione produttiva di effetti giuridici o analogamente significativi nei confronti degli interessati è adottata sulla base del solo trattamento automatizzato, ai sensi dell'art. 22 GDPR;
e) formazione del personale in materia di alfabetizzazione nell'intelligenza artificiale ai sensi dell'art. 4 del Regolamento (UE) 2024/1689 (AI Act) e rispetto degli obblighi di trasparenza di cui all'art. 50 del medesimo Regolamento;
f) trasferimenti verso paesi terzi regolati secondo quanto previsto dall'Art. 7.
Il Titolare può richiedere in qualsiasi momento evidenza documentale del rispetto delle condizioni di cui al presente comma.
ARTICOLO 3 — MISURE DI SICUREZZA TECNICHE E ORGANIZZATIVE
3.1 Digitrend implementa e mantiene misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell’art. 32 GDPR, tra cui:
Cifratura dei dati in transito mediante TLS 1.2/1.3 e dei dati a riposo mediante AES-256;
Pseudonimizzazione dei dati degli utenti finali ove tecnicamente praticabile;
Infrastruttura su cloud ridondante (OVH / Docker) con backup automatici giornalieri e conservazione per almeno 30 giorni;
Controllo degli accessi basato su ruolo (RBAC) con autenticazione multi-fattore (MFA) per gli accessi amministrativi;
Procedure di patching dei sistemi con cadenza almeno mensile;
Log degli accessi ai sistemi conservati per almeno 12 mesi;
Piano di Business Continuity e Disaster Recovery vedi successivo Art. 3.4
3.2 Digitrend si impegna a non ridurre il livello di protezione offerto nel corso della vigenza del Contratto senza previa comunicazione scritta al Titolare con almeno 30 giorni di preavviso.
3.3 Tutto il personale di Digitrend autorizzato ad accedere ai Dati Personali è vincolato a obblighi contrattuali di riservatezza e ha ricevuto adeguata formazione in materia di protezione dei dati.
3.4 Le misure tecniche e organizzative di cui al presente articolo si riferiscono all'infrastruttura direttamente gestita da Digitrend (OVH / Docker). Per i Servizi erogati mediante Sub-Responsabili qualificati — in particolare il Servizio Hosting WordPress VIP, erogato su infrastruttura Automattic–WPVIP (Amazon Web Services / Google Cloud) — si applicano le misure tecniche e organizzative garantite dal relativo Sub-Responsabile, di livello equivalente ai sensi dell'art. 4.3, delle quali Digitrend fornisce evidenza al Titolare su richiesta. La frequenza e la retention dei backup e gli obiettivi di RTO e RPO specifici di ciascun Servizio sono quelli indicati nella relativa Documentazione Tecnica e SLA (Allegato C per i Servizi SaaS; Allegato A per i Servizi di Hosting e per il PMS Hotel), che prevale sui valori generali indicati al comma 3.1 in caso di difformità.
ARTICOLO 4 — NOMINA DEI SUB-RESPONSABILI
4.1 Il Titolare autorizza Digitrend ad avvalersi dei Sub-Responsabili elencati nell’Allegato 1 al presente DPA. Digitrend notifica al Titolare, con preavviso di almeno 30 giorni, qualsiasi modifica prevista riguardante l’aggiunta o la sostituzione di Sub-Responsabili.
4.2 Il Titolare può opporsi per iscritto e con motivazione documentata entro 15 giorni dalla notifica. In assenza di opposizione motivata entro tale termine, la modifica si intende approvata.
4.4t i I principali Sub-Responsabili attualmente autorizzati includono (elenco completo e aggiornato in Allegato 1):
OVH SAS (Francia) – Infrastruttura cloud e hosting;
Automattic Inc. / WPVIP Inc. (USA) – Infrastruttura di hosting per il Servizio Hosting WordPress VIP. Il trasferimento extra-UE dei dati è fondato sulla decisione di adeguatezza della Commissione Europea del 10 luglio 2023 relativa all'EU-U.S. Data Privacy Framework: Automattic Inc. e la sua controllata interamente partecipata WPVIP Inc. risultano certificate al Dipartimento del Commercio degli Stati Uniti per l'adesione all'EU-U.S. Data Privacy Framework, alla UK Extension e allo Swiss-U.S. Data Privacy Framework (informativa: https://wpvip.com/privacy-framework). Le Clausole Contrattuali Standard di cui alla Decisione (UE) 2021/914 operano quale strumento sussidiario. WPVIP si avvale a propria volta, quali propri sub-responsabili, di Amazon Web Services (infrastruttura cloud e backup cifrati fuori sede), Google Cloud Platform (infrastruttura cloud) e Automattic Inc. (capogruppo), secondo l'elenco pubblicato su https://wpvip.com/subprocessors. La certificazione non si estende ai plugin di Automattic (Jetpack, WooCommerce), ai servizi di terze parti installati dal Cliente né agli account WordPress.com.
Google Ireland Ltd. (Irlanda/UE) – Servizi di analytics e cloud (Google Analytics, Google Workspace) e, per l'app Wonder App, notifiche push e analisi d'uso tramite Firebase (Firebase Cloud Messaging e Firebase Analytics) quale sub-responsabile; gli store e i pagamenti in-app (Google Play, Google Play Billing) e le reti pubblicitarie Google AdMob e Google Ad Manager (quest'ultima anche per la pubblicità interna del modulo Sfogliatore Digitale), ove attivati, operano quali titolari autonomi. Per i trasferimenti verso gli Stati Uniti si applica quanto indicato all'Art. 7 (Trasferimenti Internazionali di Dati).
Cloudflare, Inc. (USA, con infrastruttura edge anche in UE) – Web Application Firewall (WAF) e protezione DDoS per i servizi di hosting; il trasferimento extra-UE dei dati, ove applicabile, è regolato secondo quanto indicato all'Art. 7 (Trasferimenti Internazionali di Dati).
Gateway di pagamento (Stripe, PayPal o Nexi) – di norma messo a disposizione e configurato dal Cliente per i servizi Paywall e, ove attivato, PMS Hotel; il gateway opera quale titolare autonomo del trattamento per i dati dell'operazione di pagamento e i dati della carta non transitano dai sistemi di Digitrend. Ove sia Digitrend a fornirlo, il relativo gestore è ricompreso tra i Sub-Responsabili di cui all'Allegato 1;
Elastic Email Inc. (Canada) – Invio di posta elettronica transazionale; il trasferimento extra-UE dei dati è fondato sulla decisione di adeguatezza della Commissione europea relativa al Canada per le organizzazioni soggette al PIPEDA, con le Clausole Contrattuali Standard di cui alla Decisione (UE) 2021/914 quale strumento sussidiario per gli eventuali trattamenti al di fuori del Canada;
turboSMTP — eDisplay S.r.l. (Italia) – Invio di posta elettronica transazionale tramite relay SMTP; l'infrastruttura e i server sono situati nell'Unione Europea e non si configura alcun trasferimento verso paesi terzi;
Fornitori di modelli AI – Anthropic PBC (Claude), impiegato in via trasversale dal personale autorizzato di Digitrend quale strumento assistivo a supporto dell'erogazione dei Servizi, oltre che per i servizi Bot RAG/AI; per i servizi Bot RAG/AI Digitrend seleziona di volta in volta il modello, anche in funzione di criteri di efficienza economica e prestazionale, tra i fornitori indicati nell'Allegato 1 (Anthropic, OpenAI, Google – Gemini, Mistral AI), ovvero mediante modelli a pesi aperti (quali Gemma) eseguiti su infrastruttura controllata da Digitrend nel SEE, nel qual caso non si configura alcun trasferimento verso paesi terzi. Il ricorso a fornitori stabiliti in paesi terzi privi di decisione di adeguatezza è subordinato alle garanzie di cui all'Art. 7, alla previa valutazione d'impatto sul trasferimento e alla notifica al Titolare ai sensi del comma 4.1, con facoltà di opposizione motivata ai sensi del comma 4.2. In ogni caso su piani commerciali con DPA dedicato, in modalità no-training e alle condizioni di cui all'Art. 2.5.
Apple Distribution International Ltd. (Irlanda) – Notifiche push per l'app Wonder App tramite Apple Push Notification service (APNs) quale sub-responsabile; l'App Store e i pagamenti degli acquisti in-app (Apple In-App Purchase) operano quali titolari autonomi del trattamento.
ARTICOLO 5 — ASSISTENZA AL TITOLARE — DIRITTI DEGLI INTERESSATI
5.1 Digitrend, tenuto conto della natura del trattamento, assiste il Titolare nell’esecuzione degli obblighi relativi ai diritti degli interessati di cui agli artt. 15–22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) tramite misure tecniche e organizzative adeguate.
5.2 Digitrend inoltrerà al Titolare, senza indebito ritardo e comunque entro 72 ore, qualsiasi richiesta pervenuta da un interessato. Digitrend non risponde direttamente a tali richieste salvo esplicita istruzione scritta del Titolare.
5.3 Digitrend assiste il Titolare nell’adempimento degli obblighi di cui agli artt. 32–36 GDPR (sicurezza, notifica violazioni, DPIA, consultazione preventiva).
5.4 Il Titolare trasmette a Digitrend, all'indirizzo privacy@digitrend.it ed entro 30 giorni dalla sottoscrizione del Contratto principale, copia delle sezioni del proprio Registro delle attività di trattamento ex art. 30 GDPR relative ai trattamenti svolti tramite i Servizi (modello: Allegato E), e ne comunica gli aggiornamenti rilevanti. La ricezione da parte di Digitrend non costituisce validazione del contenuto, che resta nella responsabilità esclusiva del Titolare.
ARTICOLO 6 — NOTIFICA DELLE VIOLAZIONI DEI DATI
6.1 Digitrend notifica al Titolare senza ingiustificato ritardo, e comunque entro 48 ore dall’avvenuta conoscenza — così da preservare il termine di 72 ore che l’art. 33 GDPR pone in capo al Titolare —, qualsiasi Violazione dei Dati Personali che riguardi i dati trattati per conto del Titolare, fornendo almeno le informazioni di cui all’art. 33, par. 3, GDPR.
6.2 La notifica iniziale può avvenire in più fasi qualora non tutte le informazioni siano disponibili, purché le informazioni successive siano comunicate senza ulteriore indebito ritardo.
6.3 L’obbligo di notifica al Garante per la protezione dei dati personali ai sensi dell’art. 33 GDPR rimane in capo al Titolare. Digitrend fornisce tutta la collaborazione necessaria.
ARTICOLO 7 — TRASFERIMENTI INTERNAZIONALI DI DATI
7.1 I Dati Personali sono trattati primariamente all’interno dello Spazio Economico Europeo (SEE). Eventuali trasferimenti verso paesi terzi avvengono esclusivamente in presenza di: (a) decisione di adeguatezza della Commissione Europea; (b) SCC adottate dalla Commissione Europea; (c) meccanismo EU-US Data Privacy Framework ove applicabile; o (d) BCR approvate dall’autorità di controllo competente.
7.2 Digitrend mette a disposizione del Titolare, su richiesta, copia dei meccanismi di trasferimento applicati ai Sub-Responsabili stabiliti fuori dal SEE.
ARTICOLO 8 — AUDIT E ISPEZIONI
8.1 Digitrend mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto del presente DPA e consente le attività di revisione e ispezione realizzate dal Titolare o da soggetto da questi incaricato.
8.2 Le ispezioni fisiche sono soggette a preavviso scritto di almeno 15 giorni lavorativi, si svolgono al massimo una volta ogni 12 mesi (salvo fondato sospetto di violazione), e i costi sono a carico del Titolare, salvo che l'audit riveli violazioni sostanziali del presente DPA imputabili a Digitrend, nel qual caso i costi ragionevoli e documentati dell'audit sono a carico di Digitrend. Le richieste documentali e i questionari sono forniti da Digitrend senza costi aggiuntivi.
ARTICOLO 9 — CANCELLAZIONE, RESTITUZIONE E GESTIONE DEI DATI IN CASO DI SOSPENSIONE E CESSAZIONE DEL CONTRATTO
9.1 Sospensione del Servizio per insoluto: In caso di mancato pagamento, il Servizio è sospeso decorsi 30 giorni dalla scadenza non pagata, con il preavviso previsto dal Contratto principale. Durante la sospensione i Dati Personali trattati nell'ambito del Contratto principale restano conservati e congelati nelle infrastrutture di Digitrend. La sospensione non costituisce cessazione del Contratto e ha una durata massima di 90 (novanta) giorni: decorso tale termine senza integrale regolarizzazione delle pendenze, Digitrend procede alla cancellazione definitiva dei dati con le garanzie di cui al comma 9.4, ultima parte. La comunicazione di sospensione indica la data prevista di cancellazione.
9.2 Export in sola lettura durante la Sospensione: Durante il periodo di sospensione, il Titolare ha facoltà di richiedere per iscritto a privacy@digitrend.it un accesso in sola lettura ai propri Dati Personali ai fini dell'adempimento degli obblighi GDPR verso i propri interessati (es. riscontro a richieste di accesso, portabilità, cancellazione). Digitrend fornisce tale accesso entro 72 ore dalla richiesta. L'accesso in sola lettura non include il ripristino delle funzionalità operative del Servizio, facoltà di accesso ai dati editoriali relativi a articoli, video e foto che non riguardino interessati specifici e riconducibili ai dati personali definiti dalla GDPR e non costituisce rinuncia al diritto di sospensione.
9.2-bis Regolarizzazione e ripristino: In caso di integrale regolarizzazione delle pendenze prima della cancellazione, il Servizio è ripristinato entro 5 giorni lavorativi e il rapporto prosegue senza soluzione di continuità, senza obbligo di restituzione anticipata dei dati; restano dovuti i corrispettivi previsti dal Contratto principale.
9.3 Restituzione dei Dati alla Cessazione del Contratto: Al termine del Contratto principale, qualunque sia la causa di cessazione (scadenza, disdetta — da comunicare con il preavviso di 60 giorni previsto dal Contratto —, recesso, risoluzione), il Titolare ha diritto alla riconsegna dei propri Dati Personali (da intendersi come strettamente legati alla persona fisica, poiché i dati editoriali relativi la persona giuridica quali testi, codici immagini e video, si considerano dati commerciali) mediante accesso ed esportazione dei dati grezzi in formato strutturato, di uso comune e leggibile da dispositivo automatico (CSV, JSON, SQL dump o formato equivalente specifico per il Servizio), come prescritto dagli artt. 20 e 28, par. 3, lett. g), GDPR. La richiesta scritta va indirizzata a service@digitrend.it e privacy@digitrend.it entro 60 giorni dalla scadenza contrattuale: il termine decorre dalla cessazione del Contratto e non dalla data di ricezione della disdetta. L'evasione della richiesta non è subordinata all'assenza di pendenze economiche con riferimento ai dati personali (nel caso dei dati commerciali precedentemente definiti invece, la loro restituzione è subordinata all’estinzione di ogni eventuale pendenza economica nei confronti di Digitrend: eventuali crediti di Digitrend sono fatti valere separatamente nelle sedi proprie, senza ritenzione dei dati. In alternativa alla restituzione, il Titolare può richiedere la cancellazione anticipata dei dati con attestazione scritta di avvenuta cancellazione.
9.4 Cancellazione Definitiva per Decorrenza del Termine: In assenza di richiesta scritta del Titolare ai sensi del comma 9.3, Digitrend procede secondo la seguente sequenza, che si applica in ogni caso quale termine massimo di conservazione: (a) al 61° giorno dalla cessazione: notifica formale (PEC o raccomandata A/R) al Titolare dell'avvio della procedura di cancellazione programmata, con indicazione della data prevista di cancellazione definitiva; (b) fino al 90° giorno dalla cessazione: il Titolare conserva la possibilità di richiedere e ottenere la restituzione dei dati con le modalità di cui al comma 9.3; (c) al 90° giorno dalla cessazione: cancellazione definitiva e irreversibile di tutti i Dati Personali dalle infrastrutture di Digitrend, con rilascio di attestazione scritta al Titolare. Nel caso di sospensione per insoluto non seguita da regolarizzazione, la cancellazione interviene al 90° giorno dalla sospensione ai sensi del comma 9.1, con le medesime garanzie di notifica preventiva e di attestazione.
9.5 Dati Contabili e Fiscali: I dati di fatturazione, i dati anagrafici del Titolare e la documentazione contabile relativa al rapporto contrattuale sono conservati da Digitrend per il periodo previsto dalla normativa fiscale e tributaria italiana (minimo 10 anni ex art. 2220 c.c.), indipendentemente dalla cessazione del Contratto principale.
9.6 Responsabilità del Titolare e manleva interna: Il Titolare è il solo Titolare del trattamento dei dati personali dei propri utenti finali e rimane responsabile, ai sensi degli artt. 13, 14 e 24 GDPR, dell'adeguata informativa agli interessati in merito alla conservazione e alla cancellazione dei loro dati. Nei rapporti interni fra le Parti, il Titolare manleva Digitrend dai danni lamentati dagli interessati per mancata, tardiva od omessa informativa o comunicazione imputabile al Titolare; la manleva non opera ove il danno derivi dalla violazione, da parte di Digitrend, degli obblighi che il GDPR pone specificamente a carico del Responsabile ovvero delle istruzioni lecite del Titolare (art. 82, par. 2, GDPR). Restano ferme, nei confronti degli interessati, la responsabilità solidale di cui all'art. 82, par. 4, GDPR e il diritto di regresso di cui all'art. 82, par. 5.
ARTICOLO 10 — DURATA E DISPOSIZIONI FINALI
10.1 Il presente DPA entra in vigore alla data di sottoscrizione del Contratto principale ed è valido per tutta la sua durata. Le obbligazioni di riservatezza e quelle relative alla cancellazione/restituzione dei dati sopravvivono alla cessazione del Contratto.
10.2 Il presente DPA è regolato dalla legge italiana e dall’applicabile diritto dell’Unione Europea. Per qualsiasi controversia, le Parti convengono sulla competenza esclusiva del Tribunale di Milano.
10.3 Il presente DPA annulla e sostituisce ogni precedente accordo tra le Parti avente il medesimo oggetto. Qualsiasi modifica deve essere apportata per iscritto e sottoscritta da entrambe le Parti, fatti salvi gli aggiornamenti del presente DPA pubblicati online da Digitrend con il preavviso di 30 giorni e il diritto di recesso previsti dai Contratti principali nonché, per i Sub-Responsabili, la procedura di cui all'art. 4.
ALLEGATO 1 — Elenco dei Sub-Responsabili autorizzati
L'elenco che segue costituisce l'autorizzazione generale prestata dal Titolare ai sensi dell'art. 4.1 del presente DPA. Ogni aggiunta o sostituzione è notificata con il preavviso e con il diritto di opposizione previsti dall'art. 4.2. La versione aggiornata è pubblicata all'indirizzo https://www.digitrend.it/legal/dpa/ ed è disponibile su richiesta scritta a privacy@digitrend.it.
Sub-Responsabile |
Attività svolta |
Sede |
Base del trasferimento extra-SEE |
Servizi interessati |
OVH S.r.l. / OVH SAS |
Infrastruttura cloud, server dedicati e VPS, storage di backup |
Italia e Francia (UE) |
Non applicabile — trattamento nel SEE |
Hosting Standard, CMS, Wonder Tools |
Automattic Inc. / WPVIP Inc. |
Piattaforma di hosting VIP Cloud Hosting Service |
Stati Uniti |
Decisione di adeguatezza EU-U.S. Data Privacy Framework del 10 luglio 2023; certificazione delle due società quali responsabili |
Hosting WordPress VIP, Digistream |
Amazon Web Services |
Infrastruttura cloud e copie di backup cifrate fuori sede, quale sub-responsabile di WPVIP |
Stati Uniti e UE |
Per il tramite di WPVIP, nell'ambito del medesimo quadro di adeguatezza |
Hosting WordPress VIP |
Google Cloud Platform |
Infrastruttura cloud quale sub-responsabile di WPVIP |
Stati Uniti e UE |
Per il tramite di WPVIP, nell'ambito del medesimo quadro di adeguatezza |
Hosting WordPress VIP |
Cloudflare, Inc. |
Web Application Firewall, protezione DDoS e rete di distribuzione dei contenuti |
Stati Uniti, con infrastruttura edge nel SEE |
Clausole contrattuali standard di cui alla Decisione (UE) 2021/914 |
Hosting Standard, CMS |
Google Ireland Ltd. |
Analytics, strumenti di produttività e servizi mobile per Wonder App (Google Analytics e Google Workspace; Firebase Analytics e Firebase Cloud Messaging) |
Irlanda (UE) |
Per gli eventuali trasferimenti verso gli Stati Uniti, clausole contrattuali standard 2021/914 |
Trasversale |
Gateway di pagamento — Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.), PayPal o Nexi |
Elaborazione dei pagamenti; gateway di norma fornito dal Cliente, che opera quale titolare autonomo per i dati dell'operazione di pagamento |
Irlanda (UE) e Stati Uniti |
Clausole contrattuali standard 2021/914 |
Paywall, PMS ove attivato |
Elastic Email Inc. |
Invio di posta elettronica transazionale |
Canada, con possibili trattamenti nell'Unione Europea e negli Stati Uniti |
Decisione di adeguatezza della Commissione europea relativa al Canada (organizzazioni soggette al PIPEDA); clausole contrattuali standard 2021/914 quale strumento sussidiario per i trattamenti al di fuori del Canada |
Trasversale |
turboSMTP — eDisplay S.r.l. |
Invio di posta elettronica transazionale tramite relay SMTP |
Italia (UE) |
Nessun trasferimento extra-SEE: infrastruttura e server situati nell'Unione Europea |
Trasversale |
Fornitori di modelli di intelligenza artificiale — Anthropic PBC (Claude); per i servizi Bot RAG/AI, in alternativa: OpenAI, Google (Gemini), Mistral AI; modelli a pesi aperti (Gemma) eseguiti su infrastruttura Digitrend |
Elaborazione delle richieste in modalità senza addestramento sui dati; per Anthropic PBC, anche impiego assistivo da parte del personale autorizzato di Digitrend a supporto dell'erogazione dei Servizi, alle condizioni dell'Art. 2.5 |
Unione Europea (Francia, Irlanda) e Stati Uniti; per i modelli a pesi aperti eseguiti su infrastruttura Digitrend, SEE |
Clausole contrattuali standard 2021/914 e accordo dedicato con ciascun fornitore. Nessun trasferimento per i fornitori stabiliti nel SEE né per i modelli a pesi aperti eseguiti su infrastruttura Digitrend |
Bot RAG e, per Anthropic PBC, trasversale a tutti i Servizi |
Apple Distribution International Ltd. |
Identificazione e registrazione utenti quale Sub-Responsabile; App Store e Apple In-App Purchase operano quali titolari autonomi |
Irlanda (UE) e Stati Uniti |
Clausole contrattuali standard 2021/914 |
Wonder App |
ActiveCampaign, LLC |
Email marketing e automazioni, ove attivato dal Cliente |
Stati Uniti |
Clausole contrattuali standard 2021/914 |
Paywall, Lead Management |
Meta Platforms Ireland Ltd. |
Acquisizione contatti tramite campagne Lead Ads, ove attivato dal Cliente |
Irlanda (UE) e Stati Uniti |
Clausole contrattuali standard 2021/914 |
Lead Management |
ALLEGATO 2 — Descrizione del trattamento
Il presente Allegato descrive, ai sensi dell'art. 28, paragrafo 3, del Regolamento (UE) 2016/679, l'oggetto, la durata, la natura e la finalità del trattamento, il tipo di dati personali e le categorie di interessati, per ciascuna linea di servizio. Si applicano le sole righe relative ai Servizi effettivamente sottoscritti dal Titolare nella Scheda Ordine o nella Scheda di Servizio.
1. Oggetto, natura e durata del trattamento
Oggetto: l'esecuzione dei Servizi indicati nel Contratto principale. Natura: raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, limitazione, cancellazione e distruzione, svolti con strumenti automatizzati. Finalità: esclusivamente l'erogazione dei Servizi secondo le istruzioni documentate del Titolare, con divieto di ogni finalità propria di Digitrend. Durata: per tutta la vigenza del Contratto principale, con le previsioni dell'art. 9 del presente DPA per la fase successiva alla cessazione.
2. Categorie di dati e di interessati per linea di servizio
Linea di servizio |
Categorie di interessati |
Tipi di dati personali |
Note |
Wonder Tools — Paywall |
Abbonati e lettori registrati del Titolare |
Dati anagrafici e di contatto, credenziali, dati di abbonamento e di fatturazione, cronologia degli acquisti |
I dati della carta di pagamento non transitano dai sistemi di Digitrend |
Wonder Tools — Community |
Utenti registrati della community |
Dati di profilo, contenuti generati dagli utenti, dati di interazione e di moderazione |
|
Wonder Tools — Lead Management |
Utenti che compilano moduli di contatto o di richiesta |
Dati anagrafici e di contatto, prova del consenso, origine del contatto |
Il consenso è raccolto dal Titolare |
Wonder Tools — Sondaggi e Televoto |
Partecipanti a sondaggi e votazioni |
Identificativi tecnici, indirizzo IP, dati di voto, elementi antifrode |
Voto non nominativo salvo diversa configurazione |
Wonder Tools — Wonder App |
Utenti dell'applicazione |
Identificativi di dispositivo, token per le notifiche, dati di utilizzo |
|
Wonder Tools — Bot RAG |
Utenti che interagiscono con l'assistente |
Testo delle richieste, eventuali dati contenuti nel corpus documentale del Titolare |
Modalità senza addestramento sui dati del Titolare; log delle conversazioni conservati per 90 giorni |
Wonder Tools — Di Più, Sfogliatore, Digistream |
Lettori e utenti finali |
Identificativi tecnici, dati di navigazione e di fruizione dei contenuti |
|
CMS e Hosting (Standard e WordPress VIP) |
Utenti finali dei siti del Titolare, redattori e amministratori |
Dati presenti nella base dati del sito, credenziali di accesso, log applicativi e di sicurezza |
|
PMS Hotel |
Ospiti della struttura ricettiva, referenti aziendali |
Dati anagrafici e documento di identità, recapiti, dati di soggiorno e di pagamento, dati per gli adempimenti di pubblica sicurezza |
Categorie particolari non richieste; eventuali richieste dietetiche o di accessibilità solo se inserite dal Titolare |
Consulenza e Sviluppo Software |
Referenti del Titolare e, se presenti negli ambienti, utenti finali |
Dati di contatto professionali; dati eventualmente presenti negli ambienti di sviluppo e collaudo |
Il Titolare si impegna a non utilizzare dati reali negli ambienti di collaudo, salvo pseudonimizzazione |
3. Categorie particolari di dati
Il trattamento non ha per oggetto categorie particolari di dati ai sensi dell'art. 9 del Regolamento né dati relativi a condanne penali e reati ai sensi dell'art. 10. Qualora il Titolare intenda trattare tali dati mediante i Servizi, ne dà preventiva comunicazione scritta a Digitrend, che ne valuta l'ammissibilità e le misure aggiuntive necessarie; in difetto di accordo scritto, il conferimento di tali dati è da considerarsi non autorizzato.
4. Luogo del trattamento
Il trattamento avviene di regola in datacenter ubicati nel territorio dell'Unione Europea. I trasferimenti verso Paesi terzi avvengono esclusivamente per il tramite dei Sub-Responsabili elencati nell'Allegato 1 e sulle basi giuridiche ivi indicate.
📎 Pubblicazione online — Il presente documento va pubblicato in versione integrale e sempre aggiornata all'indirizzo: https://www.digitrend.it/legal/dpa/ . Il contenuto può essere aggiornato da Digitrend con le modalità, il preavviso di 30 (trenta) giorni e il diritto di recesso previsti dalle Condizioni Generali del Contratto di riferimento (clausola “Modifiche al Contratto e ai Servizi” / “Documenti pubblicati online”).
Registro delle versioni — Ogni versione pubblicata del presente DPA è identificata da un numero di versione, dalla data di pubblicazione e da un hash SHA-256 del documento, riportati nell'apposito registro delle versioni consultabile all'indirizzo https://www.digitrend.it/legal/dpa/versioni/ , a garanzia della verificabilità ex post del testo specificamente vincolante tra Responsabile e Titolare.
s.r.l.
Milano Via Paolo Da Cannobio, 10 - 20122
Palermo Via Pietro Nenni, 28 - 90146
P.IVA
09457150960
www.digitrend.it // info@digitrend.it