Data Processing Agreement (Art. 28 GDPR)

Allegato Data Processing Agreement operativo per i contratti SARIAL HACCP. Ultimo aggiornamento: 30 aprile 2026.

1. Parti e ruoli

2. Oggetto, durata e finalità del trattamento

Il Responsabile tratta dati personali per conto del Titolare al solo fine di erogare la piattaforma SaaS HACCP e i relativi servizi di supporto tecnico.

Durata del trattamento: per tutta la durata del rapporto contrattuale, salvo tempi ulteriori necessari per adempimenti di legge o istruzioni del Titolare.

3. Tipologia di dati e categorie interessati

4. Istruzioni documentate del Titolare

Il Responsabile tratta i dati esclusivamente su istruzioni documentate del Titolare, anche ricevute tramite contratto, ticket o canali ufficiali concordati.

5. Obblighi del Responsabile

Il Responsabile: garantisce riservatezza del personale autorizzato; adotta misure tecniche e organizzative adeguate; assiste il Titolare per diritti interessati, DPIA e richieste dell'autorità; tiene a disposizione del Titolare le informazioni necessarie a dimostrare la conformità; informa il Titolare in caso di istruzioni ritenute in contrasto con GDPR.

6. Misure tecniche e organizzative (TOM)

Le misure minime includono: controllo accessi e principio del minimo privilegio; cifratura in transito e protezione credenziali; logging eventi sicurezza e monitoraggio; backup e procedure di ripristino; patching e vulnerability management. Dettagli: allegato TOM.

7. Sub-responsabili

Il Titolare autorizza l'uso di sub-responsabili elencati in elenco sub-responsabili. Il Responsabile impone ai sub-responsabili obblighi equivalenti a quelli del presente DPA e notifica modifiche rilevanti con congruo preavviso.

8. Data breach

In caso di violazione dati personali, il Responsabile notifica il Titolare senza ingiustificato ritardo, fornendo almeno: natura dell'incidente; categorie e volume dati coinvolti (se noti); impatti stimati; misure correttive adottate e piano di contenimento.

9. Trasferimenti verso Paesi terzi

Eventuali trasferimenti extra SEE sono consentiti solo nel rispetto del Capo V GDPR, con idonee garanzie (es. SCC) e misure supplementari quando richieste.

10. Audit e verifiche

Il Titolare può richiedere, con preavviso ragionevole, documentazione e evidenze di conformità proporzionate al rischio e senza compromettere sicurezza di altri clienti.

11. Fine del rapporto

Alla cessazione del servizio, il Responsabile, su istruzione del Titolare: restituisce i dati o li rende disponibili per export; successivamente cancella/anonimizza i dati nei tempi previsti da data retention, salvo obblighi di legge.