Auftragsverarbeitung (DPA)
Contratti di nomina a Responsabile del trattamento (DPA – Data Processing Agreement) per fornitori che trattano dati personali per tuo conto.
01
Quando serve un DPA
Ogni volta che un fornitore esterno tratta dati personali per conto della tua azienda, l'articolo 28 del GDPR ti impone di nominarlo formalmente come Responsabile del trattamento, attraverso un atto giuridicamente vincolante: il DPA (Data Processing Agreement). Riguarda i provider cloud, le software house che gestiscono i tuoi gestionali, le agenzie di marketing, i consulenti del lavoro, gli studi commercialisti, le società di pulizia che accedono ai locali, e così via.
02
Cosa rischi senza DPA
L'assenza del DPA è una delle violazioni più frequentemente sanzionate dal Garante. È una violazione formale facile da identificare, e che dimostra una compliance non sostanziale. In caso di data breach causato dal fornitore, senza DPA la responsabilità ricade direttamente su di te.
03
Cosa includiamo nel DPA
Identificazione precisa dei trattamenti svolti dal fornitore, istruzioni specifiche del Titolare, misure tecniche e organizzative minime obbligatorie, condizioni per il subaffidamento a sub-responsabili, obblighi di assistenza in caso di esercizio dei diritti degli interessati, obblighi di assistenza al Titolare in caso di data breach, modalità di restituzione o cancellazione dei dati a fine contratto, diritto di audit.
04
Audit e verifica dei fornitori
Oltre alla redazione, ti aiutiamo a verificare che i fornitori siano effettivamente adeguati: questionari di valutazione, certificazioni richieste (es. ISO 27001), audit on-site quando serve.
Weitere Datenschutz-Dienste
Art. 13 / 14 GDPR
Redazione informative privacy GDPR
Informative privacy conformi al GDPR per ogni punto di raccolta dati: sito web, form, contratti, dipendenti, marketing, videosorveglianza.
Art. 30 GDPR
Registro dei trattamenti GDPR
Il Registro delle attività di trattamento è il documento centrale del sistema privacy. Lo costruiamo, lo manteniamo, lo aggiorniamo con cadenza periodica.
Sistema di Gestione
Policy e procedure privacy aziendali
Politiche interne che disciplinano la gestione dei dati personali: utilizzo dispositivi, social media, BYOD, retention, accesso ai dati, password.