Vai al contenuto

← Torna ad Accessibile · Termini e Condizioni

Data Processing Agreement (DPA) ex art. 28 GDPR

Versione dpa-v1-2026-07 — testo del 14 luglio 2026. Il presente DPA è parte integrante dei Termini e Condizioni («Contratto Principale») e si intende accettato con essi.

1. Parti e premesse

1.1. Il presente DPA è concluso tra il cliente del Servizio, come identificato in fase di registrazione o d'ordine (di seguito, «Titolare»), e ARTIDE INNOVA S.R.L., con sede in Via Rosina Sessa 16, 84129 Salerno (SA), C.F./P.IVA 06198200658, iscritta al Registro delle Imprese di Salerno (di seguito, «Responsabile»).

1.2. Premesse. a) Il Titolare offre servizi digitali (siti web, applicazioni, piattaforme online) e ha stipulato con il Responsabile il Contratto Principale per la fornitura di un servizio SaaS di audit tecnico di accessibilità e conformità. b) In esecuzione del Contratto Principale, il Responsabile tratta dati personali per conto del Titolare (art. 4, nn. 2 e 8 GDPR). c) Ai sensi dell'art. 28 GDPR, il Titolare nomina per iscritto il Responsabile con il presente atto. d) Il DPA costituisce parte integrante del Contratto Principale e ne segue le sorti.

2. Oggetto, durata, natura e finalità del trattamento

2.1. Il Responsabile tratta per conto del Titolare i dati personali che transitano o sono elaborati tramite il Servizio. 2.2. Il trattamento dura quanto il Contratto Principale, salvi i periodi di conservazione strettamente necessari per obblighi di legge o difesa in giudizio (art. 13). 2.3. Le operazioni comprendono: raccolta, registrazione, organizzazione, conservazione, consultazione, analisi automatizzata e semi-automatizzata, comunicazione limitata ai Sub-responsabili autorizzati, cancellazione e distruzione. 2.4. Le finalità sono: esecuzione di scansioni automatizzate delle pagine web del Titolare; analisi tecnica, anche tramite sistemi di intelligenza artificiale e API di terzi, in relazione ai requisiti di accessibilità e conformità; generazione di report tecnici, piani di remediation e bozze di dichiarazione di accessibilità; monitoraggio e storicizzazione dei risultati; sicurezza, logging tecnico e miglioramento del Servizio.

3. Tipologia di dati personali e categorie di interessati

3.1. Il Responsabile può trattare per conto del Titolare esclusivamente: a) contenuti delle pagine web scansionate (codice HTML, testo visibile, attributi e metadati, inclusi eventuali dati personali ivi presenti — es. nominativi, email, telefoni pubblicati su pagine di contatto o staff); b) log tecnici delle scansioni (URL, timestamp, esito tecnico), limitati a quanto necessario per documentare le verifiche e garantire sicurezza e funzionamento del Servizio. Il Servizio non effettua monitoraggio del comportamento degli utenti reali dei siti del Titolare, né raccoglie percorsi di navigazione individuali o eventi di interazione (clickstream, heatmap, session recording).

3.2. Il Servizio non è progettato per trattare intenzionalmente categorie particolari di dati (art. 9 GDPR) né dati penali (art. 10). Se i siti oggetto di audit contengono tali dati per scelta del Titolare, questi dichiara di disporre di idonea base giuridica, si impegna a informare previamente il Responsabile e a valutare congiuntamente le misure specifiche; in mancanza, il Responsabile non assume responsabilità specifica, fermo l'obbligo generale di protezione.

3.3. Categorie di interessati: utenti/visitatori dei siti del Titolare; clienti, potenziali clienti e iscritti a servizi online del Titolare; dipendenti, collaboratori e altri soggetti i cui dati siano presenti nei contenuti digitali oggetto di audit.

4. Istruzioni documentate del Titolare

4.1. Il Responsabile tratta i dati esclusivamente su istruzioni documentate del Titolare, risultanti dal presente DPA, dal Contratto Principale, dalla documentazione tecnica e da eventuali istruzioni scritte successive. 4.2. Se un'istruzione viola, a giudizio ragionevole del Responsabile, il GDPR o altre norme sulla protezione dei dati, il Responsabile ne informa tempestivamente il Titolare e può sospenderne l'esecuzione fino a modifica o conferma scritta.

5. Persone autorizzate e riservatezza

5.1. Il Responsabile garantisce che le persone autorizzate ad accedere ai dati siano preventivamente istruite e vincolate da obblighi di riservatezza contrattuali o legali. 5.2. L'accesso è limitato alle sole persone che ne necessitano per le proprie mansioni («need to know»).

6. Misure tecniche e organizzative di sicurezza

6.1. Il Responsabile adotta misure adeguate al rischio ai sensi dell'art. 32 GDPR. 6.2. Le misure sono descritte nell'Allegato 2, parte integrante e vincolante del presente DPA; il Responsabile può aggiornarle nel tempo purché il livello di protezione non risulti inferiore, comunicando con congruo preavviso le modifiche sostanziali in riduzione.

7. Sub-responsabili del trattamento

7.1. Il Titolare conferisce autorizzazione generale al ricorso a Sub-responsabili. 7.2. Il Responsabile si impegna a selezionare Sub-responsabili con garanzie sufficienti, a vincolarli con obblighi almeno equivalenti a quelli del presente DPA e a restare pienamente responsabile del loro operato. 7.3. L'elenco aggiornato dei Sub-responsabili è pubblicato nell'Allegato 1 di questa pagina. Le modifiche rilevanti saranno comunicate via email con preavviso di almeno 15 giorni, salvo urgenze tecniche o di sicurezza; il Titolare potrà opporsi per iscritto entro 15 giorni per motivi legittimi di protezione dei dati e, in mancanza di soluzione condivisa, recedere dal Contratto Principale limitatamente ai servizi interessati.

8. Trasferimenti verso paesi terzi

8.1. Trasferimento sistematico verso Anthropic PBC (USA). Il Titolare prende atto e accetta che, per l'esecuzione del Servizio, il Responsabile trasmette in modo sistematico i contenuti delle pagine web scansionate (inclusi eventuali dati personali ivi presenti) al Sub-responsabile Anthropic PBC, con sede negli Stati Uniti, tramite API di intelligenza artificiale per l'analisi automatizzata. Il trasferimento avviene sulla base delle Clausole Contrattuali Tipo (SCC) adottate dalla Commissione europea ai sensi dell'art. 46, par. 2, lett. c) GDPR, incorporate nell'accordo di trattamento dati sottoscritto con Anthropic, integrate ove necessario da misure supplementari tecniche, contrattuali e organizzative, alla luce del Transfer Impact Assessment effettuato dal Responsabile; resta salva l'applicazione della decisione di adeguatezza EU-US Data Privacy Framework (art. 45 GDPR), ove di volta in volta applicabile. Anthropic dispone inoltre di certificazioni indipendenti di sicurezza e governance, tra cui SOC 2 Type II, ISO/IEC 27001 e ISO/IEC 42001 (gestione dei sistemi di intelligenza artificiale). Il Responsabile si impegna a mantenere un accordo di trattamento con Anthropic con obblighi almeno equivalenti, a verificare periodicamente la validità della base di trasferimento e a documentarla nel registro dei trattamenti; su richiesta, fornisce al Titolare informazioni generali su base giuridica e misure adottate. 8.2. Eventuali altri trasferimenti extra-UE avverranno nel rispetto degli artt. 44-49 GDPR; su richiesta, il Responsabile fornirà informazioni sui paesi, sui Sub-responsabili coinvolti e sulle garanzie adottate.

9. Assistenza al Titolare

9.1. Il Responsabile assiste il Titolare, nella misura ragionevolmente necessaria e tenuto conto della natura del trattamento, nel dare seguito alle richieste degli interessati (Capo III GDPR). 9.2. Assiste inoltre il Titolare negli obblighi di sicurezza (art. 32), notifica e comunicazione delle violazioni (artt. 33-34), DPIA e consultazione preventiva (artt. 35-36). L'assistenza eccedente l'ordinaria gestione tecnica può comportare un corrispettivo aggiuntivo.

10. Violazioni di dati personali (data breach)

10.1. Il Responsabile informa il Titolare senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, fornendo — nella misura disponibile — natura della violazione, categorie e numero approssimativo di interessati e record coinvolti, recapiti del referente privacy, probabili conseguenze e misure adottate o proposte, con aggiornamenti successivi appena disponibili. 10.2. Il Responsabile collabora con il Titolare per gli adempimenti verso l'autorità di controllo e gli interessati.

11. Audit e verifiche

11.1. Il Titolare può verificare il rispetto del presente DPA anche tramite audit, direttamente o tramite revisore indipendente. 11.2. Gli audit avvengono con preavviso scritto di almeno 20 giorni lavorativi, in orari d'ufficio, senza interferire indebitamente con l'operatività del Responsabile e nei limiti delle informazioni strettamente necessarie; il Responsabile può richiedere impegni di riservatezza e proteggere informazioni di altri clienti e segreti commerciali. 11.3. In alternativa o in aggiunta, il Responsabile può mettere a disposizione certificazioni o report di audit indipendenti, se disponibili.

12. Divieto di trattamenti ulteriori

12.1. Il Responsabile non tratta i dati per finalità proprie diverse da quelle dell'art. 2.4, salvo obbligo di legge (con informativa al Titolare, ove non vietata) o quando agisce come titolare autonomo per categorie non oggetto del presente DPA: dati di contatto dei referenti del Cliente; dati di account e accesso all'area clienti; dati amministrativo-contabili e di fatturazione; trattati per gestione del rapporto, adempimenti legali, sicurezza e legittimo interesse. 12.2. Per tali trattamenti il Responsabile fornisce autonoma informativa privacy.

13. Restituzione e cancellazione dei dati

13.1. Alla cessazione del Contratto Principale il Responsabile mette a disposizione, su richiesta ed entro un termine ragionevole, copia dei principali dati e risultati di audit in formato strutturato di uso comune, e successivamente cancella i dati trattati per conto del Titolare, salvo conservazione richiesta dalla legge. 13.2. Il Responsabile può conservare log tecnici e dati aggregati o anonimizzati, non riconducibili al Titolare o agli interessati, per sicurezza, conformità e miglioramento del Servizio.

14. Responsabilità e indennizzo

14.1. Il riparto di responsabilità è disciplinato dall'art. 82 GDPR. 14.2. Il Titolare resta responsabile, tra l'altro, della liceità dei trattamenti, della scelta dei trattamenti affidati, dell'adeguatezza di basi giuridiche e informative, della configurazione e uso conforme del Servizio. 14.3. Ciascuna parte tiene indenne l'altra da reclami, sanzioni o danni imputabili a propria colpa o inadempimento; nei rapporti interni si applicano i limiti e i massimali del Contratto Principale (inclusi i cap distinti per servizio gratuito e a pagamento), salvo dolo o colpa grave e salvi i diritti degli interessati non limitabili tra le parti. In caso di richieste di interessati o interventi dell'autorità, le parti coopereranno per determinare le rispettive quote ex art. 82 GDPR.

15. Durata, modifiche, legge applicabile e gerarchia

15.1. Il DPA dura quanto il Contratto Principale, salva la sopravvivenza degli obblighi su restituzione/cancellazione, riservatezza e sicurezza. 15.2. Le modifiche per adeguamento normativo sono comunicate per iscritto e diventano efficaci secondo le modalità del Contratto Principale. 15.3. Si applica la legge italiana; il foro è quello previsto dal Contratto Principale. 16. In caso di contrasto con il Contratto Principale in materia di protezione dei dati, prevale il presente DPA, salvo tutele più elevate per gli interessati.

Allegato 1 — Elenco Sub-responsabili del trattamento

Elenco aggiornato al 14 luglio 2026. Questa sezione costituisce la pagina dedicata di cui all'art. 7.3.

Nota: Stripe Payments Europe, Ltd. (Irlanda) gestisce i pagamenti come titolare autonomo del trattamento dei dati di pagamento e fatturazione: non è un Sub-responsabile ai sensi del presente DPA; si rinvia alla sua informativa privacy.

Allegato 2 — Misure tecniche e organizzative di sicurezza

A. Governance: referenti interni per sicurezza IT e privacy; policy interne di sicurezza e protezione dati; istruzioni agli autorizzati. B. Controllo accessi: principio need-to-know e segregazione dei ruoli; autenticazione con credenziali robuste e MFA sugli account amministrativi e d'infrastruttura; area clienti con accesso via link monouso a scadenza (30 minuti) e sessioni HttpOnly/SameSite; revoca tempestiva degli accessi; log degli accessi amministrativi. C. Cifratura: TLS 1.2+ su tutte le connessioni (in transito); cifratura a riposo dei dati sull'infrastruttura Cloudflare; gestione dei segreti tramite secret store della piattaforma con rotazione. D. Infrastruttura: architettura serverless su rete Cloudflare, protezione DDoS e WAF integrate, isolamento dei processi di scansione, anti-bot (Turnstile) e rate limiting sugli endpoint pubblici. E. Logging e audit trail: log tecnici delle scansioni (URL, timestamp, esito) e registro delle verifiche con marca temporale; revisione periodica dei log di sicurezza; conservazione limitata nel tempo. F. Backup e continuità: backup gestiti della base dati; procedure di ripristino testate; obiettivi di ripristino proporzionati alla natura del Servizio. G. Vulnerabilità e patching: aggiornamento continuo delle dipendenze e della piattaforma; scansioni periodiche di vulnerabilità. H. Incident response: procedura interna di rilevazione, contenimento, eradicazione e recupero; canale di segnalazione per il Titolare: hello@artide.studio. I. Sub-responsabili: clausole di protezione dati nei contratti con Anthropic e Cloudflare; verifica periodica della loro conformità e delle basi di trasferimento.

Documento disponibile in formato scaricabile e stampabile tramite la funzione di stampa del browser. Versione: dpa-v1-2026-07.