Accordo sul trattamento dei dati personali
Versione 1.0 — 9 agosto 2026. Reso ai sensi dell'articolo 28, paragrafo 3, del Regolamento (UE) 2016/679.
1. Parti e oggetto
Il presente Accordo (di seguito, "DPA") disciplina il trattamento dei dati personali che il Cliente — l'Organizzazione dell'Utente, di seguito il "Titolare" — affida a ISIPC di Bruno Truant, P.IVA 04430490260, con sede in Via Toniolo 16, 31040 Trevignano (TV), Italia, indirizzo di posta elettronica info@isipc.com (di seguito, il "Responsabile") nell'ambito dell'utilizzo della piattaforma AI Act Compass.
Il DPA si applica esclusivamente ai dati personali che il Titolare inserisce, carica o genera nella Piattaforma. Non si applica ai dati dell'account e ai dati di sicurezza, rispetto ai quali ISIPC di Bruno Truant agisce quale titolare autonomo, come indicato nell'Informativa Privacy.
2. Istruzioni documentate
2.1. Il Responsabile tratta i dati personali esclusivamente su istruzione documentata del Titolare, anche in caso di trasferimento verso Paesi terzi, salvo che vi sia obbligato dal diritto dell'Unione o nazionale; in tal caso ne informa il Titolare prima del trattamento, salvo divieto di legge per rilevanti motivi di interesse pubblico.
2.2. Costituiscono istruzioni documentate: il presente DPA, i Termini e Condizioni, le funzionalità della Piattaforma effettivamente utilizzate dal Titolare e le eventuali istruzioni scritte successive comunicate ai recapiti del Responsabile.
2.3. Il Responsabile informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.
3. Oggetto, durata, natura, finalità, tipi di dati e categorie di interessati
- Oggetto: erogazione della piattaforma di supporto alla conformità al Regolamento (UE) 2024/1689.
- Durata: per tutta la durata del rapporto contrattuale e per i 30 giorni successivi, ai fini di ripristino.
- Natura e finalità: raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, elaborazione automatizzata, limitazione e cancellazione, per le sole finalità di erogazione del Servizio.
- Tipi di dati personali: dati identificativi e di contatto di referenti interni, referenti di fornitori, responsabili di sistemi e persone menzionate nei fascicoli; contenuti descrittivi liberamente inseriti dal Titolare.
- Categorie di interessati: dipendenti e collaboratori del Titolare, referenti dei fornitori, eventuali soggetti menzionati nelle valutazioni, nei registri incidenti e nelle evidenze.
4. Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che accedano ai dati secondo il principio del privilegio minimo.
5. Misure di sicurezza (art. 32 GDPR)
Il Responsabile adotta e mantiene misure tecniche e organizzative adeguate, tra cui:
- cifratura dei dati in transito mediante TLS con HSTS, e cifratura a riposo dei segreti mediante AES-256-GCM;
- hashing delle password con bcrypt e fattore di costo 12;
- controllo degli accessi basato sui ruoli, con segregazione logica per organizzazione verificata lato server a ogni richiesta;
- autenticazione a due fattori disponibile per tutti gli utenti;
- blocco automatico dell'account dopo cinque tentativi di accesso falliti e limitazione di frequenza sugli endpoint sensibili;
- registro delle operazioni (audit log) con indirizzo IP e user agent;
- backup periodici con verifica di ripristinabilità;
- intestazioni di sicurezza HTTP e Content Security Policy restrittiva che impedisce il caricamento di risorse di terze parti;
- procedure di gestione delle vulnerabilità e aggiornamento delle dipendenze.
6. Sub-responsabili
6.1. Il Titolare autorizza in via generale il ricorso a sub-responsabili per i servizi di hosting infrastrutturale e di posta elettronica transazionale.
6.2. Il Responsabile informa il Titolare di ogni modifica riguardante l'aggiunta o la sostituzione di sub-responsabili con preavviso di almeno 30 giorni, dando al Titolare la possibilità di opporsi per motivi ragionevoli e documentati; in caso di opposizione fondata non risolvibile, il Titolare può recedere dal contratto senza penali.
6.3. Il Responsabile impone contrattualmente ai sub-responsabili i medesimi obblighi di protezione dei dati previsti dal presente DPA e risponde pienamente del loro operato nei confronti del Titolare.
7. Assistenza al Titolare
7.1. Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate e nella misura del possibile, nel dare seguito alle richieste di esercizio dei diritti degli interessati di cui al Capo III del GDPR. La Piattaforma mette a disposizione funzioni di esportazione, rettifica e cancellazione utilizzabili autonomamente dal Titolare.
7.2. Il Responsabile assiste il Titolare nell'adempimento degli obblighi di cui agli articoli 32-36 del GDPR, tenendo conto della natura del trattamento e delle informazioni a sua disposizione.
8. Violazioni dei dati personali
Il Responsabile notifica al Titolare senza ingiustificato ritardo e comunque entro 48 ore dalla conoscenza di una violazione dei dati personali, fornendo: descrizione della natura della violazione, categorie e numero approssimativo di interessati e di registrazioni, probabili conseguenze, misure adottate o proposte. La notifica è inviata all'indirizzo di posta elettronica dell'amministratore dell'account.
9. Cancellazione e restituzione dei dati
Al termine della prestazione dei servizi, a scelta del Titolare, il Responsabile cancella oppure restituisce i dati personali e cancella le copie esistenti, salvo che il diritto dell'Unione o nazionale preveda la conservazione. Il Titolare può in ogni momento esportare autonomamente i propri dati e documenti dalla Piattaforma in formati aperti.
10. Audit e ispezioni
Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'articolo 28 del GDPR e consente e contribuisce ad attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un soggetto da questi incaricato, con preavviso di almeno 15 giorni lavorativi, non più di una volta l'anno salvo violazioni accertate o richieste dell'autorità di controllo, in orario lavorativo e nel rispetto della riservatezza e della sicurezza degli altri clienti.
11. Trasferimenti verso Paesi terzi
Il trattamento avviene all'interno dell'Unione europea. Eventuali trasferimenti verso Paesi terzi avvengono esclusivamente in presenza di una decisione di adeguatezza o di garanzie adeguate ai sensi degli articoli 46 e seguenti del GDPR, previa informativa al Titolare.
12. Responsabilità
La responsabilità delle parti è disciplinata dall'articolo 82 del GDPR. Nei rapporti interni si applicano, nei limiti in cui siano compatibili con la normativa imperativa, le limitazioni previste dall'articolo 6 dei Termini e Condizioni.
13. Durata e prevalenza
Il presente DPA ha la stessa durata del contratto di servizio. In caso di contrasto tra il presente DPA e i Termini e Condizioni, in materia di protezione dei dati personali prevale il presente DPA.