Accordo sul Trattamento dei Dati (DPA)

● Ultimo aggiornamento: 5 giugno 2026

Accordo sul trattamento dei dati ai sensi dell'art. 28 del GDPR tra Lei in qualità di Titolare del trattamento e Blina Space in qualità di Responsabile del trattamento. Diventa efficacemente accettato con l'utilizzo della piattaforma o al momento della registrazione ed è parte integrante dei Termini e Condizioni.

Avviso: Il presente DPA disciplina il trattamento dei dati personali che Lei, in qualità di cliente, carica o fa trattare nell'ambito dell'utilizzo di Blina Space (ad es. documenti dei Suoi stessi clienti, dipendenti o partner commerciali). Per il trattamento dei Suoi dati di account e di utilizzo si applica l' Informativa sulla privacy.
01

Oggetto e ruoli delle parti

Titolare del trattamento (committente): il cliente che utilizza la piattaforma e decide in merito alle finalità e ai mezzi del trattamento dei dati inseriti.

Responsabile del trattamento (incaricato):

Albert Milaqi — Arti-IT (ditta individuale)
Pinner Straße 11, 42579 Heiligenhaus, Germania · P.IVA/USt-IdNr: DE458209074
[email protected]

Il responsabile del trattamento tratta i dati personali esclusivamente per conto e secondo le istruzioni del titolare del trattamento (artt. 28, 29 del GDPR).

02

Oggetto, natura e finalità del trattamento

Oggetto: fornitura di una piattaforma SaaS per la gestione, l'archiviazione, la ricerca e l'eventuale elaborazione dei documenti assistita dall'IA.

Natura del trattamento: raccolta, archiviazione, organizzazione, indicizzazione, ricerca, visualizzazione, trasmissione (a sub-fornitori selezionati), cancellazione.

Finalità: esecuzione del contratto di utilizzo (Termini e Condizioni) — gestione dei documenti e dei dati inseriti dal titolare del trattamento.

Durata: per la durata del contratto di utilizzo. Al termine si applica il § 10 (cancellazione/restituzione).

03

Tipologia di dati e categorie di interessati

Categorie di dati personali (determinate dal titolare del trattamento):

  • Dati anagrafici (nomi, indirizzi, dati di contatto)
  • Contenuti dei documenti e testo da essi estratto (OCR), metadati, tag
  • Contenuti di comunicazioni e messaggi (chat di team)
  • eventualmente categorie particolari (art. 9), qualora inserite dal titolare del trattamento

Categorie di persone interessate: clienti, assistiti, dipendenti, fornitori e altri partner commerciali del titolare del trattamento.

04

Vincolo alle istruzioni

Il responsabile del trattamento tratta i dati esclusivamente su istruzione documentata del titolare del trattamento, inclusa la configurazione tramite la piattaforma. Le istruzioni verbali vengono confermate senza indugio per iscritto (è sufficiente la forma testuale).

Qualora il responsabile del trattamento ritenga un'istruzione illecita, ne informa senza indugio il titolare del trattamento (art. 28, par. 3, lett. h del GDPR).

05

Obblighi del responsabile del trattamento

  • Riservatezza: le persone autorizzate al trattamento sono tenute alla riservatezza (art. 28, par. 3, lett. b, art. 29).
  • Sicurezza: attuazione delle misure ai sensi dell'art. 32 del GDPR (§ 6).
  • Sub-responsabili: ricorso solo ai sensi del § 7.
  • Assistenza: collaborazione in materia di diritti degli interessati e sicurezza (§ 8, § 9).
  • Responsabilizzazione: messa a disposizione delle prove necessarie (§ 11).
06

Misure tecniche e organizzative (art. 32)

  • Cifratura: TLS/HTTPS durante la trasmissione; backup cifrati.
  • Separazione dei tenant: database dedicato per ogni azienda (database-per-tenant) — rigorosa isolazione logica.
  • Controllo degli accessi: autorizzazioni basate sui ruoli, hashing delle password (bcrypt), autenticazione a due fattori (2FA).
  • Protezione anti-malware: scansione antivirus (ClamAV) a ogni caricamento.
  • Rete/server: isolamento tramite firewall e container, accesso esclusivamente tramite chiave SSH, aggiornamenti di sicurezza automatici.
  • Disponibilità/recuperabilità: backup cifrati nell'UE, backup off-site immutabile (WORM).
  • Registrazione: audit log delle azioni rilevanti per la sicurezza.
Per i dettagli si veda l'Informativa sulla privacy § 11. Le misure vengono adeguate allo stato dell'arte.
07

Sub-responsabili del trattamento

Il titolare del trattamento autorizza in via generale il ricorso ai seguenti sub-responsabili del trattamento. Ciascuno è vincolato contrattualmente (art. 28):

  • Hetzner Online GmbH (DE) — hosting, archiviazione, backup (UE). DPA
  • Cloudflare — CDN, tunnel, sicurezza. DPA
  • Stripe — gestione dei pagamenti. Privacy
  • Brevo — invio di e-mail (transazionali). Condizioni
  • OpenAI / Anthropic / Google — funzioni IA opzionali, solo se attivate, modalità API, nessun addestramento (EU-US DPF / SCC).
In caso di sostituzione o aggiunta di un sub-responsabile informiamo in anticipo; il titolare del trattamento può opporsi in modo motivato (art. 28, par. 2).
08

Assistenza e diritti degli interessati

Il responsabile del trattamento assiste il titolare del trattamento con misure adeguate nell'adempimento dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità dei dati, opposizione — artt. 15-21) nonché nelle valutazioni d'impatto sulla protezione dei dati (art. 35) e nelle consultazioni (art. 36).

Qualora un interessato si rivolga direttamente al responsabile del trattamento, questi inoltra la richiesta senza indugio al titolare del trattamento.

09

Notifica delle violazioni dei dati personali

Il responsabile del trattamento notifica al titolare del trattamento le violazioni della protezione dei dati personali senza indugio dopo esserne venuto a conoscenza (art. 33, par. 2) e assiste negli obblighi di notifica nei confronti dell'autorità di controllo (72 ore) e degli interessati (artt. 33, 34).

10

Cancellazione e restituzione al termine del contratto

Al termine del contratto di utilizzo, i dati trattati, a scelta del titolare del trattamento, vengono cancellati o restituiti, e le copie esistenti vengono cancellate — entro 30 giorni, salvo che non sussista un obbligo legale di conservazione (art. 28, par. 3, lett. g). È possibile esportare i dati tramite la piattaforma.

11

Prove e diritti di controllo

Il responsabile del trattamento mette a disposizione del titolare del trattamento tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 e consente verifiche — comprese le ispezioni — da parte del titolare del trattamento o di un revisore incaricato (art. 28, par. 3, lett. h), previo ragionevole preavviso e senza pregiudizio per l'operatività degli altri tenant.

12

Responsabilità e disposizioni finali

Si applica il regime di responsabilità dell'art. 82 del GDPR. In via integrativa si applicano le disposizioni in materia di responsabilità dei Termini e Condizioni. In caso di contrasto tra il presente DPA e i Termini e Condizioni, per quanto riguarda il trattamento dei dati prevale il presente DPA.

Si applica il diritto tedesco. Le modifiche richiedono la forma testuale. Qualora una disposizione sia inefficace, resta impregiudicata l'efficacia delle restanti.