Questo DPA è parte integrante del contratto tra Draftless (responsabile del trattamento) e il Cliente (titolare del trattamento) e si applica ogni volta che Draftless tratta dati personali per conto del Cliente.
1. Definizioni
“Dati personali”, “trattamento”, “titolare”, “responsabile”, “interessato” e “autorità di controllo” hanno il significato attribuito dal GDPR. “Sub-responsabile” indica qualsiasi terza parte incaricata dal responsabile di trattare dati personali.
2. Oggetto e durata
- Oggetto — il trattamento necessario a fornire la piattaforma Draftless.
- Durata — la durata del contratto più l’eventuale periodo di conservazione previsto in “Restituzione e cancellazione”.
- Natura e finalità — ospitare, generare, conservare e gestire asset creativi e dati di account tramite la piattaforma e i suoi sub-responsabili AI.
- Categorie di interessati — gli utenti autorizzati del Cliente e i loro utenti finali.
- Tipi di dati personali — identificativi di account (nome, email), dati di autenticazione, dati di utilizzo e telemetria, identificativi di fatturazione e qualsiasi contenuto caricato o generato dal Cliente.
3. Obblighi del responsabile
Il responsabile si impegna a: (a) trattare i dati personali solo su istruzioni documentate del titolare; (b) garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza; (c) attuare le misure tecniche e organizzative indicate di seguito; (d) assistere il titolare nelle richieste degli interessati e nelle valutazioni d’impatto; (e) cancellare o restituire i dati personali come indicato di seguito; (f) mettere a disposizione le informazioni necessarie a dimostrare la conformità.
4. Sub-responsabili
Il titolare autorizza in via generale i sub-responsabili pubblicati nella nostra pagina dedicata. Il responsabile comunica al titolare le modifiche previste e impone a ciascun sub-responsabile obblighi di protezione dei dati non meno tutelanti di quelli di questo DPA.
5. Trasferimenti internazionali
Quando i dati personali sono trasferiti al di fuori del SEE o del Regno Unito, le parti si basano sulle Clausole Contrattuali Standard applicabili e su eventuali misure supplementari necessarie.
6. Misure di sicurezza
Cifratura in transito; row-level security e accesso con privilegi minimi; autenticazione JWT; rate limiting centralizzato; sanificazione degli errori; protezioni SSRF; audit log delle operazioni sensibili; controlli di accesso sui backup; scansione periodica delle dipendenze e penetration test di terze parti pianificati.
7. Violazione dei dati personali
Il responsabile informa il titolare senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui viene a conoscenza di una violazione dei dati personali, fornendo le informazioni necessarie al titolare per i propri obblighi di notifica.
8. Restituzione e cancellazione
Alla cessazione del contratto, o su richiesta del titolare, il responsabile cancella o restituisce tutti i dati personali ed elimina le copie esistenti, salvo obblighi di conservazione di legge. L’eliminazione dell’account si propaga ai dati del Cliente; i documenti contabili richiesti a fini fiscali e di audit sono conservati per il periodo previsto dalla legge e poi eliminati.
9. Audit
Il responsabile mette a disposizione le evidenze di conformità e consente audit, incluse ispezioni, da parte del titolare o di un revisore da questi incaricato, con ragionevole preavviso e nel rispetto della riservatezza.
10. Richiedere una copia firmata
Per sottoscrivere questo DPA per la tua organizzazione o per richiedere gli allegati delle Clausole Contrattuali Standard:
Email: legal@draftless.dev