Skip to main content

    Questo DPA è parte integrante del contratto tra Draftless (responsabile del trattamento) e il Cliente (titolare del trattamento) e si applica ogni volta che Draftless tratta dati personali per conto del Cliente.

    1. Definizioni

    “Dati personali”, “trattamento”, “titolare”, “responsabile”, “interessato” e “autorità di controllo” hanno il significato attribuito dal GDPR. “Sub-responsabile” indica qualsiasi terza parte incaricata dal responsabile di trattare dati personali.

    2. Oggetto e durata

    • Oggetto — il trattamento necessario a fornire la piattaforma Draftless.
    • Durata — la durata del contratto più l’eventuale periodo di conservazione previsto in “Restituzione e cancellazione”.
    • Natura e finalità — ospitare, generare, conservare e gestire asset creativi e dati di account tramite la piattaforma e i suoi sub-responsabili AI.
    • Categorie di interessati — gli utenti autorizzati del Cliente e i loro utenti finali.
    • Tipi di dati personali — identificativi di account (nome, email), dati di autenticazione, dati di utilizzo e telemetria, identificativi di fatturazione e qualsiasi contenuto caricato o generato dal Cliente.

    3. Obblighi del responsabile

    Il responsabile si impegna a: (a) trattare i dati personali solo su istruzioni documentate del titolare; (b) garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza; (c) attuare le misure tecniche e organizzative indicate di seguito; (d) assistere il titolare nelle richieste degli interessati e nelle valutazioni d’impatto; (e) cancellare o restituire i dati personali come indicato di seguito; (f) mettere a disposizione le informazioni necessarie a dimostrare la conformità.

    4. Sub-responsabili

    Il titolare autorizza in via generale i sub-responsabili pubblicati nella nostra pagina dedicata. Il responsabile comunica al titolare le modifiche previste e impone a ciascun sub-responsabile obblighi di protezione dei dati non meno tutelanti di quelli di questo DPA.

    5. Trasferimenti internazionali

    Quando i dati personali sono trasferiti al di fuori del SEE o del Regno Unito, le parti si basano sulle Clausole Contrattuali Standard applicabili e su eventuali misure supplementari necessarie.

    6. Misure di sicurezza

    Cifratura in transito; row-level security e accesso con privilegi minimi; autenticazione JWT; rate limiting centralizzato; sanificazione degli errori; protezioni SSRF; audit log delle operazioni sensibili; controlli di accesso sui backup; scansione periodica delle dipendenze e penetration test di terze parti pianificati.

    7. Violazione dei dati personali

    Il responsabile informa il titolare senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui viene a conoscenza di una violazione dei dati personali, fornendo le informazioni necessarie al titolare per i propri obblighi di notifica.

    8. Restituzione e cancellazione

    Alla cessazione del contratto, o su richiesta del titolare, il responsabile cancella o restituisce tutti i dati personali ed elimina le copie esistenti, salvo obblighi di conservazione di legge. L’eliminazione dell’account si propaga ai dati del Cliente; i documenti contabili richiesti a fini fiscali e di audit sono conservati per il periodo previsto dalla legge e poi eliminati.

    9. Audit

    Il responsabile mette a disposizione le evidenze di conformità e consente audit, incluse ispezioni, da parte del titolare o di un revisore da questi incaricato, con ragionevole preavviso e nel rispetto della riservatezza.

    10. Richiedere una copia firmata

    Per sottoscrivere questo DPA per la tua organizzazione o per richiedere gli allegati delle Clausole Contrattuali Standard:

    Email: legal@draftless.dev

    Draftless
    Legale

    © 2026 Draftless. Tutti i diritti riservati.