Accordo sul Trattamento dei Dati (Data Processing Agreement – DPA)
Ultimo aggiornamento: 20 giugno 2026.
Il presente DPA costituisce parte integrante dei Termini di Servizio ed è da essi disciplinato. È concepito per allinearsi ai principali quadri normativi in materia di protezione dei dati, tra cui l'articolo 28 del GDPR dell'UE, nonché alle leggi sulla protezione dei dati applicabili alle parti.
1. Ruoli
L'Organizzazione è il Titolare del Trattamento (Controller) dei dati personali che inserisce o carica sulla piattaforma riguardanti le persone fisiche, i nuclei familiari e le strutture che registra e assiste (ciascuno/a, un/una "Beneficiario/a"), nonché riguardanti il proprio personale, i propri contatti e le proprie attività (congiuntamente, "Dati dell'Organizzazione"). CommonLynk è il Responsabile del Trattamento (Processor), e tratta i Dati dell'Organizzazione esclusivamente per erogare la piattaforma e unicamente sulla base delle istruzioni documentate del Titolare (anche tramite la configurazione e l'utilizzo della piattaforma). CommonLynk informerà il Titolare qualora ritenga che un'istruzione violi la normativa applicabile.
2. Oggetto, durata, natura e finalità
- Oggetto / natura: hosting, archiviazione, trattamento e visualizzazione dei Dati dell'Organizzazione per erogare le funzionalità della piattaforma relative alla gestione dei beneficiari, ai programmi, ai moduli, alla reportistica e alle funzionalità correlate.
- Durata: per la durata dell'abbonamento e i periodi di conservazione indicati nella [Politica di Conservazione dei Dati](./DATA_RETENTION_POLICY.md).
- Tipologie di dati: determinate dal Titolare — tipicamente dati identificativi, recapiti, registrazioni di programmi/presenze, risposte a moduli, nonché eventuali dati di categoria speciale o dati relativi a minori che il Titolare scelga di registrare.
- Categorie di interessati: Beneficiari, personale e contatti del Titolare.
3. Obblighi del Responsabile del Trattamento
CommonLynk si impegna a:
1. Trattare i Dati dell'Organizzazione esclusivamente sulla base di istruzioni documentate, anche in caso di trasferimenti, salvo obbligo di legge (e in tal caso ne darà comunicazione al Titolare, a meno che ciò non sia vietato dalla legge).
2. Garantire che le persone autorizzate al trattamento dei dati siano vincolate da obblighi di riservatezza.
3. Adottare adeguate misure di sicurezza tecniche e organizzative (Allegato A).
4. Rispettare le condizioni per il ricorso ad altri Responsabili del Trattamento (sub-processor) (Sezione 5).
5. Assistere il Titolare, con misure adeguate, nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, ecc.).
6. Assistere il Titolare in materia di sicurezza, notifica delle violazioni, valutazioni d'impatto e consultazioni preventive, tenendo conto delle informazioni disponibili a CommonLynk.
7. Alla cessazione del rapporto, cancellare o restituire i Dati dell'Organizzazione a scelta del Titolare, e cancellare le copie esistenti salvo obbligo di conservazione previsto dalla legge (cfr. Politica di Conservazione).
8. Mettere a disposizione le informazioni necessarie per dimostrare la conformità e consentire e contribuire alle verifiche ispettive (audit) (Sezione 7).
4. Misure di sicurezza (sintesi dell'Allegato A)
Cifratura durante la trasmissione (HTTPS/TLS); isolamento dei dati per tenant; controllo degli accessi basato sui ruoli; accesso autenticato e verificato per proprietà ai file caricati; credenziali riservate conservate in forma cifrata; backup cifrati periodici; registrazione (logging) e monitoraggio; accesso amministrativo secondo il principio del privilegio minimo. Misure complete vigenti: [SECURITY OVERVIEW URL].
5. Sub-Responsabili del Trattamento (Sub-processor)
Il Titolare concede autorizzazione generale a CommonLynk di avvalersi di sub-responsabili del trattamento (ad es. recapito di e-mail, elaborazione dei pagamenti, hosting cloud/backup) elencati all'indirizzo [SUB-PROCESSOR LIST URL]. CommonLynk si impegna a: (a) imporre a ciascun sub-responsabile obblighi di protezione dei dati almeno equivalenti a quelli previsti dal presente DPA, (b) rimanere pienamente responsabile dell'operato dei propri sub-responsabili, e (c) dare al Titolare preavviso in caso di aggiunte o sostituzioni previste, consentendo al Titolare di sollevare obiezioni per ragionevoli motivi di protezione dei dati.
6. Violazioni dei dati personali
CommonLynk notificherà al Titolare senza ingiustificato ritardo la presa di conoscenza di una violazione dei dati personali che coinvolga Dati dell'Organizzazione, fornendo le informazioni di cui il Titolare ha ragionevolmente bisogno per adempiere ai propri obblighi di notifica (che, ai sensi di alcune normative, possono avere termini stringenti come 72 ore nei confronti di un'autorità di controllo). CommonLynk non provvederà alla notifica agli interessati o alle autorità di controllo del Titolare per conto di quest'ultimo, salvo specifica istruzione in tal senso.
7. Verifiche ispettive (Audit)
CommonLynk metterà a disposizione le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA e consentirà verifiche ispettive da parte del Titolare o del revisore da esso designato, con ragionevole preavviso, durante l'orario lavorativo, nel rispetto degli obblighi di riservatezza e senza arrecare un'interruzione irragionevole alle attività operative. CommonLynk potrà soddisfare le richieste di audit mediante certificazioni o relazioni di terze parti aggiornate, ove disponibili.
8. Trasferimenti internazionali
Qualora CommonLynk tratti o trasferisca Dati dell'Organizzazione oltre i confini nazionali, applicherà le garanzie richieste dalla normativa applicabile — che possono includere autorizzazioni dell'autorità di controllo, Clausole Contrattuali Standard (Standard Contractual Clauses) o garanzie contrattuali equivalenti, e/o hosting nella regione di riferimento ove richiesto da una specifica giurisdizione. Le parti coopereranno per predisporre il meccanismo appropriato per gli interessati del Titolare.
9. Richieste degli interessati
Qualora CommonLynk riceva una richiesta da un interessato relativa ai Dati dell'Organizzazione, non risponderà direttamente (se non per confermare che la richiesta deve essere indirizzata al Titolare) e provvederà a trasmetterla tempestivamente al Titolare, prestando l'assistenza prevista come sopra indicato.
10. Responsabilità, durata e prevalenza
La responsabilità ai sensi del presente DPA è soggetta alle limitazioni previste dai Termini di Servizio. Il DPA entra in vigore al momento in cui il Titolare accetta i Termini di Servizio e rimane in vigore per tutto il periodo in cui CommonLynk tratta i Dati dell'Organizzazione. In caso di conflitto tra il presente DPA e i Termini di Servizio in materia di protezione dei dati, prevale il presente DPA.