Accordo sul Trattamento dei Dati (DPA)
Traduzione fornita a solo titolo informativo — Questa è una traduzione fornita esclusivamente a titolo informativo. In caso di discrepanza, fa fede esclusivamente la versione francese.
Il presente Data Processing Agreement (di seguito «DPA» o «Accordo») integra le Condizioni Generali di Vendita e di Utilizzo di SYNAPTIIK ai sensi dell'articolo 28 del Regolamento (UE) 2016/679 (GDPR).
Disciplina i trattamenti di dati personali effettuati da SYNAPTIIK (di seguito «il Responsabile del trattamento» o «SYNAPTIIK») per conto del cliente professionale utilizzatore della piattaforma (di seguito «il Titolare del trattamento» o «il Cliente»).
L'Accordo si considera accettato al momento della sottoscrizione del servizio (clickwrap) per i piani Solo e Studio, e viene allegato al contratto firmato elettronicamente (Yousign) per i piani Agence e Agence Scale.
Articolo 1 — Definizioni
I termini «dati personali», «trattamento», «titolare del trattamento», «responsabile del trattamento», «interessato», «violazione dei dati» e «autorità di controllo» hanno il significato definito all'articolo 4 del GDPR.
Articolo 2 — Oggetto, natura e finalità del trattamento
Il Responsabile è autorizzato a trattare, per conto del Titolare, i dati personali necessari all'esecuzione dei seguenti servizi:
- hosting degli account utente (clienti, collaboratori, invitati);
- gestione di progetti, brief, piani di ripresa, consegne;
- fatturazione e recupero crediti lato tenant (sub-fatturazione al cliente finale);
- assistenza IA Leeza — Livello 1 (memoria account) e Livello 2 (apprendimento anonimizzato opt-in, k-anonimato ≥ 5);
- analitica di prodotto (PostHog EU Cloud) previo consenso degli utenti finali;
- firma elettronica di documenti tramite Yousign;
- notifiche email transazionali (Resend).
La finalità complessiva è la messa a disposizione del servizio SaaS SYNAPTIIK conformemente alle Condizioni di Vendita. Il Responsabile tratta i dati esclusivamente su istruzione documentata del Titolare.
Articolo 3 — Durata
L'Accordo ha effetto dalla data di sottoscrizione del servizio e rimane in vigore per l'intera durata dell'abbonamento.
Articolo 4 — Categorie di dati e di interessati
Categorie di interessati:
- utenti professionali (fotografi, videomaker, operatori drone, amministratori tenant);
- collaboratori interni dei tenant (personale dipendente, invitati freelance);
- clienti finali (persone giuridiche e/o fisiche destinatarie delle prestazioni);
- invitati occasionali (portale guest, link magici).
Categorie di dati:
- identificazione (nome, email, telefono);
- dati professionali (numero di iscrizione al registro imprese, ruolo, azienda, portfolio);
- contenuti prodotti (foto, video, documenti, metadati EXIF);
- dati di fatturazione (prestazioni, importi, mezzi di pagamento tokenizzati tramite Stripe);
- dati tecnici (log, indirizzi IP, user-agent, ID dispositivo);
- interazioni con l'IA Leeza (richieste, risposte, feedback).
Articolo 5 — Sub-responsabili del trattamento
Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili elencati nella Informativa sulla privacy §4 (Vercel, Supabase, Stripe, Backblaze, Anthropic, Resend, PostHog, Better Stack, Yousign, Brevo, Cloudflare, Google Workspace, reCAPTCHA/hCaptcha).
Ogni cambiamento di sub-responsabile è notificato al Titolare almeno 30 giorni prima della sua effettiva implementazione, tramite pubblicazione sulla pagina privacy ed email per i piani Agence e Agence Scale. Il Titolare può sollevare un'obiezione motivata entro tale termine; in assenza di ciò, la modifica si considera accettata.
Articolo 6 — Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i dati unicamente secondo le istruzioni documentate del Titolare (le presenti Condizioni e il normale utilizzo della piattaforma costituendo tali istruzioni);
- garantire che le persone autorizzate a trattare i dati si impegnino alla riservatezza (impegno di riservatezza firmato dal personale SYNAPTIIK);
- adottare tutte le misure tecniche e organizzative appropriate (art. 32 GDPR), dettagliate nell'articolo 7 del presente Accordo;
- assistere il Titolare nell'adempimento dei propri obblighi (risposte ai diritti degli interessati, valutazioni d'impatto, consultazione preventiva dell'autorità, notifica delle violazioni);
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare la conformità agli obblighi dell'art. 28;
- applicare una regola di k-anonimato ≥ 5 a qualsiasi dato aggregato potenzialmente trasmesso a un sub-responsabile per il miglioramento del prodotto, in aggiunta alle consuete operazioni di pseudonimizzazione.
Articolo 7 — Misure di sicurezza
- crittografia TLS 1.2+ in transito;
- crittografia AES-256 a riposo (database, storage oggetti, backup);
- autenticazione multi-fattore opzionale per Solo/Studio, obbligatoria per Agence;
- controllo accessi RBAC, Row-Level Security Supabase per tenant;
- registrazione degli accessi admin con conservazione di 12 mesi;
- backup automatici con ripristino testato trimestralmente;
- test di intrusione periodici (almeno annuali);
- monitoraggio vulnerabilità CVE e patch management con SLA interno di 72h (critico) / 7 giorni (alto).
Articolo 8 — Diritti degli interessati
Il Responsabile fornisce assistenza tecnica e organizzativa al Titolare per rispondere alle richieste di esercizio dei diritti (art. da 15 a 22 GDPR). Un endpoint /api/legal/export-rgpd consente l'esportazione strutturata dei dati (JSON + CSV + media binari).
Qualora il Responsabile riceva direttamente una richiesta da un interessato, la trasmette senza indugio al Titolare (48 ore al massimo).
Articolo 9 — Durata di conservazione e restituzione
Alla risoluzione dell'abbonamento, il Responsabile conserva i dati per 90 giorni a titolo di periodo di sicurezza (possibilità di riattivazione, ricorso). Trascorso tale termine, i dati vengono cancellati, salvo obbligo legale (fatture conservate 10 anni dal commercialista/fisco).
Il Titolare dispone di un diritto di esportazione completa dei dati in qualsiasi momento e durante i 90 giorni successivi alla risoluzione, in un formato strutturato leggibile da macchina.
Articolo 10 — Notifica di violazione
In caso di violazione dei dati personali, il Responsabile notifica al Titolare entro 48 ore dalla presa di conoscenza, al fine di consentirgli di notificare l'autorità di controllo entro il termine di 72 ore previsto dall'art. 33 GDPR.
La notifica comprende: natura della violazione, categorie e numero approssimativo di interessati coinvolti, categorie e volume approssimativo di dati, conseguenze probabili, misure adottate o proposte.
Articolo 11 — Continuità del servizio
Il Responsabile ha predisposto un piano di continuità documentato che copre in particolare:
- l'indisponibilità temporanea o definitiva del proprio titolare (mandato di protezione futura notarile ai sensi dell'art. 477 del Codice civile francese);
- la salvaguardia e il ripristino degli accessi critici tramite deposito fiduciario notarile (segreti infrastrutturali, codice sorgente, backup);
- la designazione di una persona di fiducia autorizzata a proseguire l'attività o a organizzare la cessione a un subentrante.
In caso di evento grave che comprometta la continuità del servizio per più di 30 giorni consecutivi, il Responsabile si impegna a:
- notificare il Titolare entro 72 ore;
- consentire l'esportazione completa dei dati entro 15 giorni lavorativi;
- garantire la cancellazione sicura dei dati conformemente all'articolo 9 qualora il servizio non possa riprendere.
Il Titolare dispone di un diritto di risoluzione senza preavviso né penalità in caso di incapacità confermata del Responsabile di mantenere il servizio.
Sintesi pubblica del piano: /legal/continuity.
Articolo 12 — Audit
Il Titolare dispone di un diritto di audit sul rispetto dell'Accordo da parte del Responsabile. L'audit è esercitato al massimo una volta l'anno, da un revisore indipendente, con un preavviso di 30 giorni, a proprie spese, e in modo da non perturbare l'attività.
I rapporti di certificazioni di terzi esistenti (SOC 2 dei sub-responsabili chiave, certificazioni GDPR, pentest recenti) possono essere forniti in luogo di un audit on-site, a discrezione del Titolare.
Articolo 13 — Trasferimenti fuori UE
I trasferimenti al di fuori dell'Unione europea sono disciplinati dalle clausole contrattuali tipo (decisione 2021/914) e, quando il sub-responsabile è certificato, dal Data Privacy Framework UE-USA (decisione 2023/1795). Vengono sistematicamente applicate misure supplementari (crittografia, pseudonimizzazione).
Articolo 14 — Legge applicabile e foro competente
Il presente Accordo è disciplinato dal diritto francese. Ogni controversia relativa alla sua interpretazione o esecuzione è di competenza esclusiva, in mancanza di risoluzione amichevole, dei tribunali di Bourg-en-Bresse (Francia).