Vai al contenuto

Accordo sul trattamento dei dati (DPA)

Avviso

Il presente modello di accordo sul trattamento dei dati (DPA) si applica tra il fornitore di PakPruvo e l’organizzazione cliente quando quest’ultima tratta dati personali ai sensi del GDPR tramite PakPruvo.

Registrandosi e utilizzando un account gratuito o a pagamento dell’organizzazione, il Cliente accetta il presente modello di DPA insieme alle condizioni generali ogniqualvolta vengano trattati dati personali. Per richiedere una versione personalizzata o firmata, scrivere a contact@pakpruvo.eu.

Versione: luglio 2026. Questa pagina può essere stampata o archiviata.

1. Parti e oggetto

Titolare del trattamento (Cliente): l’organizzazione che utilizza PakPruvo, nella forma giuridica e all’indirizzo indicati durante la registrazione.

Responsabile del trattamento (Fornitore): dmv daten- und medienverarbeitung, titolare Beate Zöllner, In der Esmecke 31, 59846 Sundern, Germania. Email: contact@pakpruvo.eu.

Oggetto dell’accordo è il trattamento di dati personali effettuato dal Responsabile per conto del Titolare nell’ambito dell’utilizzo del servizio SaaS PakPruvo su pakpruvo.eu. I dettagli sono riportati nell’allegato 1.

2. Durata

Il presente DPA si applica per la durata del contratto principale di PakPruvo (contratto di servizi/condizioni generali). Se viene sottoscritto l’hosting dei link QR, il trattamento dei dati personali prosegue per la durata di tale contratto nella misura necessaria all’erogazione in sola lettura.

Alla cessazione del contratto si applicano le disposizioni sulla cancellazione e restituzione di cui alla sezione 9.

3. Obblighi del Responsabile del trattamento

Il Responsabile tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, salvo che il diritto dell’Unione o degli Stati membri imponga diversamente.

Il Responsabile garantisce che le persone autorizzate al trattamento siano vincolate alla riservatezza o soggette a un adeguato obbligo legale di segretezza.

Il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell’articolo 32 GDPR. Una sintesi è riportata nell’allegato 3.

Il Responsabile assiste il Titolare nell’esercizio dei diritti degli interessati (sezione 7), nella notifica delle violazioni (sezione 8) e, ove applicabile, nelle valutazioni d’impatto e nelle consultazioni.

Il Responsabile informa senza ingiustificato ritardo il Titolare qualora ritenga che un’istruzione violi la normativa in materia di protezione dei dati.

4. Obblighi del Titolare del trattamento

Il Titolare è l’unico responsabile di garantire che il trattamento tramite PakPruvo si fondi su una valida base giuridica e che le istruzioni impartite al Responsabile siano lecite.

Il Titolare garantisce di essere autorizzato a utilizzare il servizio e impone ai propri utenti gli obblighi corrispondenti. Informa senza ingiustificato ritardo il Responsabile di reclami, richieste delle autorità o controversie che riguardino il trattamento oggetto del presente accordo.

Nell’ambito dei propri obblighi organizzativi, il Titolare documenta le categorie di dati personali e di interessati trattate tramite PakPruvo.

5. Sub-responsabili

Il Titolare concede un’autorizzazione generale scritta al ricorso a sub-responsabili. Il Responsabile informa il Titolare delle modifiche previste e gli concede la possibilità di opporsi entro un termine ragionevole.

I sub-responsabili attualmente incaricati sono elencati nell’allegato 2 e sono soggetti agli stessi obblighi in materia di protezione dei dati previsti dal presente DPA.

6. Diritti di audit

Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’articolo 28 GDPR e consente audit nella misura in cui siano proporzionati.

Il Titolare può svolgere audit, entro limiti ragionevoli, personalmente o tramite un soggetto autorizzato, con congruo preavviso e nel rispetto della riservatezza delle altre organizzazioni e della sicurezza operativa.

7. Assistenza nell’esercizio dei diritti degli interessati

Il Responsabile assiste il Titolare, mediante misure tecniche e organizzative adeguate, nell’adempimento delle richieste di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione relative a dati trattati tramite PakPruvo.

Le richieste degli interessati pervenute direttamente al Responsabile vengono inoltrate senza ingiustificato ritardo al Titolare, qualora sia possibile identificare l’organizzazione responsabile.

8. Notifica delle violazioni dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali. La comunicazione comprende, ove disponibili, la natura della violazione, le categorie di interessati e di dati coinvolti, le probabili conseguenze e le misure adottate o proposte.

9. Cancellazione e restituzione

In caso di cessazione immediata (opzione A delle condizioni generali), il Responsabile cancella tutti i dati personali trattati per conto del Titolare senza ingiustificato ritardo e comunque entro 14 giorni lavorativi, salvo che obblighi legali di conservazione ne impediscano la cancellazione.

In caso di hosting dei link QR (opzione B delle condizioni generali), il Titolare incarica il Responsabile di rendere disponibili, esclusivamente per la consultazione, i contenuti di prodotto pubblicati e le relative dichiarazioni di conformità. I dati personali degli utenti dell’area di amministrazione, i dati delle bozze e i contenuti non pubblicati vengono cancellati quando non sono più necessari per l’erogazione in sola lettura. I dati personali presenti nei contenuti pubblicati, ad esempio persone di contatto o firme, restano disponibili fino alla cessazione dell’hosting dei link QR; il Titolare è responsabile della liceità del trattamento in sola lettura.

In caso di mancato pagamento ai sensi delle condizioni generali, i contenuti pubblicati possono restare disponibili per la consultazione durante il periodo di tolleranza del contratto principale. In caso di mancato pagamento dell’hosting dei link QR, i link vengono disattivati allo scadere del periodo di tolleranza; in assenza di riattivazione si applicano le regole di cancellazione previste per la cessazione immediata.

Le copie di sicurezza possono essere sovrascritte secondo i normali cicli tecnici.

10. Disposizioni finali

Le modifiche al presente DPA richiedono la forma testuale. Il Responsabile può aggiornare il modello in caso di variazioni dei requisiti legali o tecnici; le modifiche sostanziali vengono comunicate al Titolare con congruo preavviso.

Si applica il diritto tedesco. Per commercianti, persone giuridiche di diritto pubblico e patrimoni speciali di diritto pubblico, il foro competente è quello della sede del Responsabile, salvo diversa disposizione inderogabile.

L’eventuale invalidità di una disposizione non pregiudica l’efficacia delle restanti disposizioni.

Allegato 1: Descrizione del trattamento

Oggetto: fornitura e gestione di PakPruvo quale servizio SaaS multi-organizzazione per amministrare informazioni sugli imballaggi, prodotti e account utente, pubblicare tramite codici QR, eseguire controlli automatizzati e generare documenti.

Durata: durata del contratto di servizi ai sensi delle condizioni generali e, se sottoscritto, durata contrattuale dell’hosting dei link QR.

Natura e finalità: archiviazione, organizzazione, consultazione, trasmissione, cancellazione e altre operazioni di trattamento dei dati personali necessarie alla prestazione del servizio contrattuale. Per l’hosting dei link QR: messa a disposizione in sola lettura delle pagine prodotto pubblicate e delle dichiarazioni di conformità, senza modifica, analisi web o profilazione.

Categorie di interessati: utenti dell’area di amministrazione dell’organizzazione; persone di contatto indicate dall’organizzazione; persone menzionate nei contenuti caricati o, ove applicabile, nei campi di testo libero.

Tipi di dati personali: nome, indirizzo email, nome visualizzato, ruolo professionale, dati di autenticazione e di registro, immagini della firma ove applicabile e dati di contatto del profilo aziendale; altri dati personali inseriti dall’organizzazione.

Categorie particolari: non è previsto che l’organizzazione tratti categorie particolari di dati. L’organizzazione si astiene dall’inserirle, salvo espresso accordo.

Allegato 2: Sub-responsabili

Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germania: hosting, gestione dell’applicazione e invio di email (SMTP) su server ubicati in Germania.

Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublino 2, Irlanda: elaborazione dei pagamenti e gestione degli abbonamenti per i piani a pagamento; eventuale trattamento in paesi terzi con garanzie adeguate, quali le clausole contrattuali tipo dell’UE.

Gli eventuali ulteriori sub-responsabili impiegati per funzioni assistite dall’IA vengono indicati nell’informativa sulla privacy o mediante comunicazione separata prima dell’attivazione.

Allegato 3: Misure tecniche e organizzative (MTO)

Controllo degli accessi: separazione delle organizzazioni, autorizzazioni basate sui ruoli, autenticazione mediante password e token e cifratura TLS dei dati in transito.

Controllo dell’accesso fisico e logico: accesso limitato ai server, ambienti separati e registrazione degli eventi rilevanti per la sicurezza.

Controllo della divulgazione: nessuna comunicazione non autorizzata a terzi, fatti salvi i sub-responsabili elencati nell’allegato 2.

Controllo dell’inserimento: tracciabilità delle modifiche amministrative mediante registri di audit.

Disponibilità e resilienza: backup periodici, finestre di manutenzione e protezione dal sovraccarico.

Procedure di riesame: misure adeguate allo stato dell’arte e al livello di rischio; per l’hosting Hetzner si applicano inoltre le MTO certificate previste dal DPA di Hetzner.