Data Processing Agreement (DPA)
Versione 1.0 — In vigore dal 28 agosto 2026
Premessa
Il presente Data Processing Agreement (il "DPA") disciplina il trattamento dei dati personali che Endless Creativity S.r.l., con sede legale in Via Alberico Albricci 8, 20122 Milano (MI), C.F. e P.IVA 14287600960 ("Endless Creativity" o "EC"), effettua per conto del Cliente nell'ambito dell'erogazione della piattaforma Trovanorma (il "Servizio").
Il DPA è parte integrante del contratto tra EC e il Cliente ed è incorporato per riferimento nei Termini e Condizioni del Servizio (i "Termini"), reperibili all'indirizzo /terms. Accettando i Termini, il Cliente accetta integralmente il presente DPA. In caso di conflitto tra DPA e Termini in materia di trattamento dei dati personali, prevalgono le disposizioni del DPA.
Il DPA dà attuazione agli obblighi previsti dall'art. 28 del Regolamento (UE) 2016/679 ("GDPR") e dalla normativa italiana applicabile in materia di protezione dei dati personali.
1. Definizioni
I termini con iniziale maiuscola non definiti nel DPA hanno il significato loro attribuito nei Termini o, in mancanza, nel GDPR. Ai fini del DPA si intende per:
- Cliente: la persona fisica o giuridica che ha sottoscritto il Servizio e che agisce come Titolare del trattamento rispetto ai dati personali trattati attraverso il Servizio. Qualora il Cliente agisca a sua volta in qualità di Responsabile del trattamento per conto di un altro titolare, EC opera come ulteriore Sub-responsabile e il Cliente garantisce di avere ottenuto le autorizzazioni necessarie.
- Utente: la persona fisica che accede al Servizio tramite un account associato al Cliente.
- Dati del Cliente: i dati personali che il Cliente, gli Utenti o gli interessati conferiscono al Servizio, ivi inclusi il contenuto dei Documenti Caricati, dei Prompt, degli Output e i metadati associati.
- Documenti Caricati, Prompt, Output: come definiti nei Termini.
- Sub-responsabile: qualunque terzo soggetto incaricato da EC di trattare Dati del Cliente per conto di EC.
- Normativa applicabile: il GDPR, il D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 ("Codice Privacy"), i provvedimenti del Garante per la protezione dei dati personali e ogni altra norma applicabile in materia di protezione dei dati personali.
2. Ruoli delle Parti
2.1. Rispetto al trattamento dei Dati del Cliente effettuato attraverso il Servizio:
- il Cliente è Titolare del trattamento (o Responsabile, qualora agisca a sua volta per conto di un altro Titolare; in tale caso EC opera come ulteriore Sub-responsabile);
- EC è Responsabile del trattamento ai sensi dell'art. 28 GDPR.
2.2. Il Cliente garantisce di avere una base giuridica valida ai sensi degli artt. 6, 9 e 10 GDPR per il trattamento dei Dati del Cliente, di avere fornito agli interessati un'informativa idonea ai sensi degli artt. 13 e 14 GDPR e di disporre della legittimazione a conferire i Dati del Cliente al Servizio e ad autorizzarne il trattamento da parte di EC e dei Sub-responsabili.
3. Oggetto, durata, natura e finalità del trattamento
- Oggetto: il trattamento dei Dati del Cliente nella misura necessaria a erogare il Servizio.
- Durata: per tutta la durata del contratto tra le Parti, fatti salvi i termini di conservazione e cancellazione di cui all'art. 9.
- Natura: raccolta, registrazione, conservazione, consultazione, elaborazione (incluse operazioni di OCR, summarization, structure extraction, ricerca semantica, classificazione, generazione di documenti tramite modelli di intelligenza artificiale), trasmissione e comunicazione ai Sub-responsabili autorizzati, cancellazione.
- Finalità: erogazione al Cliente delle funzionalità del Servizio, come descritte nei Termini, nell'ambito dell'assistenza AI-powered alla ricerca normativa e giurisprudenziale, all'analisi e alla generazione di documenti a contenuto giuridico, fiscale e amministrativo.
4. Categorie di dati e di interessati
4.1. Categorie di interessati i cui dati possono essere oggetto del trattamento:
- Utenti del Cliente che accedono al Servizio;
- clienti finali, assistiti, controparti, terzi e ogni altro soggetto i cui dati personali siano contenuti nei Documenti Caricati o nei Prompt (a titolo esemplificativo: parti processuali, lavoratori, imputati, familiari, eredi, minori, soggetti coinvolti in procedimenti amministrativi).
4.2. Categorie di dati personali che possono essere oggetto del trattamento:
- dati identificativi e di contatto degli Utenti del Cliente;
- qualunque dato personale presente nei Documenti Caricati o nei Prompt, ivi inclusi a titolo esemplificativo: dati anagrafici, dati di contatto, dati professionali, dati patrimoniali ed economici, dati familiari, dati relativi a procedimenti giudiziari, amministrativi o tributari;
- categorie particolari di dati personali ai sensi dell'art. 9 GDPR: dati relativi alla salute, dati che rivelino l'appartenenza sindacale, dati che rivelino l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, la vita sessuale o l'orientamento sessuale;
- dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR.
4.3. Il Cliente riconosce e accetta che la natura del Servizio comporta strutturalmente il trattamento, per suo conto, di categorie particolari di dati personali e di dati relativi a condanne penali e reati, e dichiara di disporre delle idonee basi giuridiche e delle ulteriori garanzie richieste dalla Normativa applicabile per il loro conferimento al Servizio.
5. Obblighi di EC
5.1. EC si impegna a:
- trattare i Dati del Cliente esclusivamente su istruzione documentata del Cliente, ivi inclusa quella derivante dall'utilizzo delle funzionalità del Servizio, dai Termini e dal DPA. Qualora EC ritenga che un'istruzione del Cliente violi la Normativa applicabile, ne informa tempestivamente il Cliente, salvo che la legge non glielo vieti;
- garantire che le persone autorizzate al trattamento dei Dati del Cliente si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
- adottare le misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, come descritte nell'Allegato B;
- assistere il Cliente, nella misura possibile, con misure tecniche e organizzative adeguate, per rispondere alle richieste degli interessati che esercitano i diritti previsti dagli artt. 15–22 GDPR, secondo quanto previsto all'art. 10;
- assistere il Cliente nel garantire il rispetto degli obblighi di cui agli artt. da 32 a 36 GDPR (sicurezza, notifica di violazioni, valutazione d'impatto, consultazione preventiva), tenuto conto della natura del trattamento e delle informazioni a disposizione di EC;
- mettere a disposizione del Cliente, su richiesta motivata, le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR secondo quanto previsto all'art. 11;
- non utilizzare i Dati del Cliente per finalità proprie diverse dall'erogazione del Servizio; in particolare, EC dichiara che né i Documenti Caricati, né i Prompt, né gli Output sono utilizzati da EC o dai propri Sub-responsabili per l'addestramento di modelli di intelligenza artificiale, propri o di terzi, avendo EC configurato a tale fine i necessari opt-out contrattuali presso i Sub-responsabili che forniscono modelli linguistici.
6. Sub-responsabili
6.1. Autorizzazione generale. Ai sensi dell'art. 28, par. 2, GDPR, il Cliente conferisce a EC autorizzazione generale ad avvalersi dei Sub-responsabili indicati nell'Allegato A per il trattamento dei Dati del Cliente.
6.2. Notifica e diritto di opposizione. EC comunica al Cliente, con un preavviso di almeno 30 giorni, ogni intenzione di sostituire o aggiungere un Sub-responsabile. La comunicazione è effettuata all'indirizzo email associato all'account del Cliente e/o tramite notifica all'interno del Servizio. Entro lo stesso termine di 30 giorni dalla notifica, il Cliente può opporsi alla modifica per motivi legittimi e specificamente motivati relativi alla protezione dei dati personali. In caso di opposizione, ove EC non sia in grado o non intenda rinunciare alla modifica del Sub-responsabile, il Cliente avrà diritto di recedere dall'Abbonamento senza penali, con efficacia dalla data di efficacia della modifica, secondo quanto previsto nei Termini.
6.3. Obblighi dei Sub-responsabili. EC impone a ciascun Sub-responsabile, mediante contratto scritto o altro atto giuridicamente vincolante, obblighi di protezione dei dati equivalenti, in sostanza, a quelli previsti nel presente DPA. EC resta pienamente responsabile verso il Cliente per l'adempimento da parte del Sub-responsabile dei propri obblighi.
7. Trasferimenti extra-UE
7.1. Alcuni Sub-responsabili sono stabiliti o trattano dati al di fuori dello Spazio Economico Europeo. I relativi trasferimenti sono assoggettati alle garanzie previste dal Capo V del GDPR, in particolare:
- Clausole Contrattuali Tipo (SCC) approvate dalla Commissione europea, ai sensi dell'art. 46, par. 2, lett. c), GDPR;
- EU–US Data Privacy Framework, per i Sub-responsabili statunitensi certificati;
- misure supplementari ove necessarie a seguito della sentenza CGUE Schrems II.
7.2. Il Cliente conferisce espressamente a EC mandato a sottoscrivere in nome e per conto del Cliente le Clausole Contrattuali Tipo di cui all'art. 46, par. 2, lett. c), GDPR con i Sub-responsabili stabiliti in paesi terzi, ai sensi e per gli effetti del Capo V del GDPR.
7.3. Il dettaglio relativo a ciascun Sub-responsabile è indicato nell'Allegato A.
8. Violazione di dati personali (Data Breach)
8.1. In caso di violazione di dati personali ai sensi dell'art. 4, n. 12, GDPR che coinvolga i Dati del Cliente, EC:
- notifica al Cliente la violazione senza ingiustificato ritardo dalla scoperta, di norma entro 72 ore, all'indirizzo email associato all'account del Cliente;
- fornisce le informazioni di cui all'art. 33, par. 3, GDPR nella misura in cui siano a disposizione di EC al momento della notifica, con aggiornamenti successivi se ulteriori informazioni divengono disponibili;
- adotta misure ragionevoli volte a contenere e limitare gli effetti della violazione;
- coopera con il Cliente, in misura ragionevole, nelle attività di valutazione, contenimento, notifica all'autorità di controllo e comunicazione agli interessati.
8.2. Resta inteso che gli obblighi di notifica ex artt. 33 e 34 GDPR competono al Cliente in qualità di Titolare. La notifica di EC al Cliente non costituisce ammissione di responsabilità o di inadempimento da parte di EC.
8.3. Le informazioni relative alla violazione fornite da EC al Cliente sono coperte da riservatezza e non possono essere comunicate a terzi se non nei limiti necessari ad adempiere agli obblighi di legge del Cliente in qualità di Titolare (in particolare gli adempimenti ex artt. 33 e 34 GDPR) o salvo previo consenso scritto di EC.
9. Conservazione, restituzione e cancellazione dei dati
9.1. La conservazione dei Documenti Caricati, dei Prompt, degli Output e degli eventuali allegati segue le regole previste dai Termini, e in particolare:
- per tutta la durata dell'Abbonamento attivo, i dati sono conservati nel Servizio e accessibili al Cliente, che ha facoltà di consultarli e scaricarli in qualsiasi momento tramite le funzionalità del Servizio;
- alla scadenza o cessazione dell'Abbonamento, i dati restano accessibili al Cliente in sola lettura per un periodo di 12 mesi, durante il quale il Cliente conserva la facoltà di consultarli e scaricarli; al termine di tale periodo i dati sono cancellati;
- su richiesta espressa di cancellazione formulata dal Cliente, EC procede alla cancellazione dei dati entro 30 giorni dalla richiesta. Eseguita la cancellazione, la facoltà di scarico e di esportazione cessa: è onere del Cliente scaricare i dati ritenuti rilevanti o richiederne l'esportazione ai sensi dell'art. 9.2 prima della richiesta di cancellazione, o contestualmente ad essa; in quest'ultimo caso EC esegue la cancellazione solo dopo aver reso disponibile l'esportazione.
9.2. La restituzione dei Dati del Cliente avviene mediante lo scarico dei singoli contenuti tramite le funzionalità del Servizio oppure, su richiesta scritta del Cliente inviata ai recapiti di cui all'Allegato C, mediante esportazione complessiva in formato elettronico di uso comune e leggibile da dispositivo automatico, che EC rende disponibile entro 30 giorni dalla richiesta. La richiesta di esportazione può essere formulata in qualsiasi momento durante l'Abbonamento e nei 12 mesi successivi alla sua cessazione, ovvero contestualmente alla richiesta di cancellazione di cui all'art. 9.1. EC non è tenuta a fornire copie in formati ulteriori o secondo modalità diverse.
9.3. Restano salvi gli obblighi di conservazione previsti da norme di legge applicabili e i tempi tecnici dei backup di sicurezza, secondo quanto descritto nell'Allegato B. Le copie residue eventualmente presenti nei backup sono sovrascritte automaticamente al termine del ciclo di retention del sistema di backup, senza ulteriore intervento da parte del Cliente.
10. Richieste degli interessati e delle autorità
10.1. Richieste degli interessati. Qualora EC riceva direttamente da un interessato una richiesta di esercizio dei diritti di cui agli artt. 15–22 GDPR relativa ai Dati del Cliente, EC non vi dà autonomo riscontro e raccomanda all'interessato di rivolgersi al Cliente in qualità di Titolare; in ogni caso, EC inoltra la richiesta al Cliente senza ingiustificato ritardo, fornendogli ragionevole assistenza per il riscontro.
10.2. Richieste delle autorità. Qualora EC riceva una richiesta vincolante di accesso ai Dati del Cliente da parte di un'autorità pubblica (giudiziaria o amministrativa), EC informa il Cliente prima di darvi seguito, salvo che la legge applicabile lo vieti espressamente. EC fornirà solo i dati strettamente necessari a soddisfare la richiesta.
11. Verifiche e audit
11.1. Verifiche interne periodiche. EC effettua, a cura del proprio personale e con cadenza periodica, verifiche interne sulla sicurezza dei sistemi e degli ambienti utilizzati per il trattamento dei Dati del Cliente. EC non si avvale, allo stato, di soggetti terzi qualificati per lo svolgimento di audit di sicurezza certificati.
11.2. Modalità ordinaria di verifica da parte del Cliente. Il Cliente esercita il diritto di verifica previsto dall'art. 28, par. 3, lett. h), GDPR mediante la consultazione della documentazione di compliance messa a disposizione da EC su richiesta motivata, e in particolare:
- descrizione delle misure tecniche e organizzative di sicurezza, come integrata dall'Allegato B;
- estratto del registro dei trattamenti relativo alle attività svolte per conto del Cliente;
- eventuali certificazioni applicabili a EC, ove disponibili;
- report di audit dei principali Sub-responsabili (a titolo esemplificativo: SOC 2 di AWS, OpenAI, Mistral), ove resi disponibili dai rispettivi fornitori;
- risposte a questionari di due diligence privacy ragionevolmente proporzionati alla natura del trattamento.
11.3. Audit indipendenti su iniziativa del Cliente. Qualora la modalità ordinaria di cui all'art. 11.2 non risulti sufficiente per il Cliente a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR, il Cliente ha diritto di condurre audit indipendenti presso EC, alle seguenti condizioni cumulative:
- Richiesta scritta indirizzata a privacy@endlesscreativity.it con almeno 30 giorni di preavviso, contenente l'indicazione di scope, perimetro, soggetti incaricati e tipologia delle verifiche.
- Frequenza: l'audit indipendente può essere condotto non più di una volta ogni 12 mesi, salvo audit straordinari conseguenti a una violazione di dati personali documentata o a una violazione documentata del presente DPA.
- Auditor: l'audit è condotto dal personale del Cliente o, in alternativa, da revisori terzi indipendenti previamente vincolati a obblighi di riservatezza adeguati. EC ha diritto di opporsi, motivatamente, alla nomina di revisori che, a suo giudizio motivato, risultino non adeguatamente qualificati o non indipendenti, ivi inclusi i revisori che siano concorrenti diretti di EC.
- Modalità di svolgimento: l'audit si svolge durante il normale orario lavorativo, con modalità che non compromettano l'operatività di EC, la riservatezza degli altri clienti e la sicurezza dell'infrastruttura. Sono escluse modalità invasive (a titolo esemplificativo: penetration test, vulnerability assessment offensivi, accessi diretti a sistemi produttivi) salvo specifico accordo scritto tra le Parti.
- Costi: i costi dell'audit, ivi inclusi i costi che EC dovrà ragionevolmente sostenere per supportare le verifiche, sono a carico del Cliente, salvo che l'audit evidenzi violazioni sostanziali del presente DPA, nel qual caso i costi di EC saranno posti a carico di EC nei limiti del ragionevole.
- Risultati: i risultati dell'audit sono soggetti a riservatezza e non possono essere comunicati a terzi senza il previo consenso scritto di EC, salvo obblighi di legge inderogabili o richieste dell'autorità di controllo.
12. Responsabilità
12.1. La responsabilità di EC ai sensi del presente DPA è soggetta alle esclusioni e ai limiti di responsabilità previsti nei Termini, nei limiti consentiti dalla legge e fatto salvo quanto inderogabilmente previsto dalla Normativa applicabile.
12.2. Il Cliente manleva, difende e tiene indenne EC secondo quanto previsto nei Termini, in particolare per le pretese di terzi derivanti da o connesse alla liceità del trattamento dei Dati del Cliente per il quale il Cliente è Titolare.
13. Disposizioni finali
13.1. Conflitti. In caso di conflitto tra il presente DPA e altri documenti contrattuali tra le Parti, prevale il DPA limitatamente alle materie di protezione dei dati personali.
13.2. Modifiche. EC può aggiornare il presente DPA per riflettere modifiche normative, evoluzioni del Servizio o introduzione di nuovi Sub-responsabili. Le modifiche sono comunicate al Cliente all'indirizzo email associato all'account e/o tramite notifica all'interno del Servizio. Per le modifiche relative ai Sub-responsabili si applica il preavviso di 30 giorni di cui all'art. 6.2. In caso di modifiche sostanziali al DPA che incidano significativamente sui diritti del Cliente in qualità di Titolare, il Cliente ha diritto di disdire l'Abbonamento senza penali, con efficacia dalla scadenza del Periodo di Riferimento in corso, secondo le modalità previste nei Termini. L'utilizzo continuato del Servizio dopo l'entrata in vigore delle modifiche costituisce accettazione delle stesse.
13.3. Legge applicabile e foro. Il presente DPA è regolato dalla legge italiana. Per ogni controversia derivante dal DPA o ad esso connessa è esclusivamente competente il Foro di Milano, salvo l'eventuale competenza inderogabile per legge.
Allegato A — Lista dei Sub-responsabili
Versione 1.0 — Aggiornata al 28 agosto 2026
| Sub-responsabile | Servizio | Sede / Hosting | Trasferimento extra-UE | Garanzia |
|---|---|---|---|---|
| OpenAI Ireland Ltd (e, per il tramite, OpenAI OpCo LLC) | Modelli linguistici, generazione testuale | Stati Uniti | Sì (US) | DPA + SCC + EU–US Data Privacy Framework; opt-out training attivo |
| Mistral AI | OCR su Documenti Caricati, modelli linguistici, generazione testuale | Hosting Azure Svezia (primario) e Irlanda (backup) | No di default | DPA via ToS + addendum art. 9 GDPR + SCC per fallback; opt-out training attivo |
| Amazon Web Services EMEA SARL | Infrastruttura cloud (compute, database, storage, log, invio email transazionali) | eu-west-1 (Irlanda) | No | DPA AWS standard + SCC ove applicabili |
| Okta Ireland Limited (Auth0) | Autenticazione degli Utenti, login con Google, login passwordless via email, gestione delle identità | Region UE | Possibile accesso da US per supporto | DPA incorporato in ToS + SCC + EU–US Data Privacy Framework |
| Functional Software, Inc. (Sentry) | Application Performance Monitoring ed error tracking | Region UE | Possibile accesso da US per supporto | DPA + SCC; scrubbing automatico dei dati personali nei log lato Servizio |
| Meta Platforms Ireland Ltd | Infrastruttura WhatsApp Business per le comunicazioni di supporto e di servizio scambiate tra EC e il Cliente e gli Utenti tramite il canale WhatsApp dell'account WhatsApp Business di EC | Irlanda; infrastruttura globale | Sì | DPA + SCC + EU–US Data Privacy Framework |
| Customerly Ltd | Gestione delle conversazioni di supporto al Cliente e agli Utenti tramite chat in-app, email ed eventuali ulteriori canali integrati (a titolo esemplificativo, messaggistica WhatsApp); invio di email transazionali e di servizio | AWS Irlanda | No | DPA |
| Twilio Ireland Limited | Invio di SMS di verifica del numero di telefono in fase di onboarding del Cliente e degli Utenti; chiamate telefoniche operative effettuate da EC verso il Cliente e gli Utenti nell'ambito del rapporto contrattuale (ad esempio per supporto, gestione account o comunicazioni di servizio) | Irlanda; infrastruttura globale | Sì | DPA + SCC + EU–US Data Privacy Framework |
Note.
- I Sub-responsabili sopra elencati possono a loro volta avvalersi di propri sub-responsabili, autorizzati nei rispettivi DPA e indicati nelle rispettive pagine di trasparenza pubbliche.
- EC si riserva di aggiornare il presente Allegato secondo la procedura prevista all'art. 6.2 del DPA.
- Servizi non inclusi (a titolo esemplificativo: Perplexity, Tavily, Pinecone) operano esclusivamente su fonti normative pubbliche e non trattano Dati del Cliente; non sono pertanto qualificabili come Sub-responsabili ai sensi dell'art. 28 GDPR ai fini del presente DPA.
- Strumenti utilizzati da EC per finalità proprie e non per conto del Cliente (a titolo esemplificativo: Google Workspace per la gestione interna delle comunicazioni e della documentazione aziendale, strumenti di telefonia e messaggistica utilizzati per attività commerciali e di prospezione verso soggetti non ancora Clienti, strumenti di marketing e pubblicità online, strumenti di analytics, consulenti contabili esterni, agenzie di marketing esterne) non costituiscono Sub-responsabili ai fini del presente DPA; il relativo trattamento è disciplinato dalla Privacy Policy di EC.
Allegato B — Misure tecniche e organizzative (art. 32 GDPR)
Misure tecniche
- Cifratura in transito: TLS 1.2 o superiore su tutti gli endpoint pubblici e nelle comunicazioni interne tra componenti del Servizio.
- Cifratura at-rest: storage S3 cifrato (SSE-S3); database cifrato con chiavi gestite tramite AWS KMS.
- Segmentazione di rete: componenti di compute in private subnet; perimetro protetto da Application Load Balancer e Security Groups con regole di minimo privilegio.
- Gestione delle identità e degli accessi: AWS IAM con principio del minimo privilegio; credenziali gestite tramite AWS Secrets Manager; autenticazione degli Utenti delegata ad Auth0, con supporto OAuth 2.0, social login Google e passwordless via email; autenticazione multi-fattore attiva sugli accessi privilegiati amministrativi.
- Backup: backup giornaliero del database con retention di 7 giorni e funzionalità di backtrack a 1 ora; backup cifrati e conservati nella medesima region UE.
- Logging e monitoring: log applicativi e di sicurezza centralizzati; monitoring continuo tramite Sentry, con configurazione di scrubbing automatico dei dati personali nei log inviati al servizio di error tracking.
- Opt-out training AI: configurazione di opt-out training presso i Sub-responsabili che forniscono modelli linguistici (OpenAI, Mistral), al fine di impedire l'utilizzo dei Dati del Cliente per l'addestramento dei modelli.
- Aggiornamenti e gestione delle vulnerabilità: aggiornamenti di sicurezza periodici dei componenti software; gestione delle dipendenze con monitoraggio delle vulnerabilità note.
Misure organizzative
- Accesso ristretto: accesso amministrativo limitato ai soci-amministratori e a personale specificamente autorizzato.
- Obbligo di riservatezza: vincolo di riservatezza, contrattuale o legale, per tutto il personale e i collaboratori autorizzati al trattamento dei Dati del Cliente.
- Formazione del personale: il personale e i collaboratori autorizzati al trattamento ricevono istruzioni e informazioni di base in materia di protezione dei dati personali e di sicurezza delle informazioni, aggiornate periodicamente.
- Gestione del ciclo di vita degli accessi: provisioning degli accessi limitato a quanto necessario allo svolgimento delle mansioni; revoca tempestiva degli accessi al verificarsi di cessazione del rapporto, cambio di ruolo o venir meno della necessità di accesso.
- Registro dei trattamenti: tenuta del registro dei trattamenti ai sensi dell'art. 30 GDPR.
- Gestione dei Sub-responsabili: due diligence preliminare e stipula di contratti ai sensi dell'art. 28 GDPR con ciascun Sub-responsabile.
- Procedura di gestione delle violazioni: procedura interna per la rilevazione, la valutazione, la documentazione e la notifica delle violazioni dei dati personali, con notifica al Cliente senza ingiustificato ritardo e, di norma, entro 72 ore dalla scoperta, secondo quanto previsto all'art. 8.
- Procedura di gestione delle richieste degli interessati: procedura interna per inoltrare al Cliente, senza ingiustificato ritardo, le richieste eventualmente ricevute direttamente da interessati.
Le misure sono soggette a evoluzione: EC si riserva di aggiornarle, anche in senso più protettivo, in funzione dell'evoluzione tecnologica, normativa e del Servizio. Resta inteso che eventuali aggiornamenti o modifiche delle misure non potranno comportare una riduzione del livello complessivo di sicurezza garantito.
Allegato C — Punto di contatto
Per ogni richiesta relativa al presente DPA, il Cliente può contattare EC al seguente indirizzo:
Endless Creativity S.r.l.
Via Alberico Albricci 8, 20122 Milano (MI), Italia
Email per richieste in materia di protezione dei dati personali: privacy@endlesscreativity.it
Email per contatti generici: info@trovanorma.it
Documento redatto in italiano. In caso di future versioni multilingue, prevarrà la versione italiana salvo diversa indicazione esplicita.