Accordo sul trattamento dei dati personali (DPA)
Ex art. 28 GDPR · Bozza del 14 luglio 2026
Il presente Accordo («DPA») disciplina il trattamento dei dati personali che lo Studio cliente («Titolare») effettua tramite DiploScore avvalendosi di AurorArt SRL Impresa Sociale («Responsabile»), e costituisce parte integrante dei Termini di Servizio. Per i dati degli account utente, il Responsabile agisce come titolare autonomo secondo la Privacy Policy.
1. Definizioni
Si applicano le definizioni dell'art. 4 GDPR (Reg. UE 2016/679) e del D.Lgs. 196/2003 e s.m.i.
2. Oggetto e ruoli
Il Responsabile tratta i dati personali per conto del Titolare nella misura necessaria a erogare il Servizio, secondo le istruzioni documentate del Titolare (art. 28.3 GDPR). In caso di conflitto con i Termini, prevale il presente DPA per le materie di protezione dei dati.
3. Durata, natura e finalità
Durata pari al contratto di servizio. Natura: hosting, archiviazione ed elaborazione di un gestionale per studi legali (anagrafiche, fascicoli, attività/timesheet, spese, preventivi e fatture, allegati), inclusa la funzione facoltativa di importazione assistita da AI. Finalità: esclusivamente l'erogazione del Servizio secondo le istruzioni del Titolare.
4. Categorie di interessati e di dati
Interessati: assistiti, controparti e loro rappresentanti, referenti, altri soggetti citati nei fascicoli, utenti dell'account. Categorie di dati: identificativi e di contatto; economici e di fatturazione (inclusi IBAN, P.IVA, codice fiscale); contenuti dei fascicoli; dati relativi a condanne penali e reati (art. 10 GDPR) (es. numero di ruolo/R.G.N.R.); eventuali categorie particolari (art. 9) presenti nei contenuti liberi; dati di autenticazione.
5. Istruzioni documentate del Titolare
Il Responsabile tratta i dati solo su istruzione documentata del Titolare, coincidente con l'uso del Servizio, le configurazioni scelte e l'attivazione facoltativa (opt-in) dell'importazione AI. Il Responsabile informa il Titolare se ritiene che un'istruzione violi la normativa applicabile.
6. Riservatezza
Le persone autorizzate al trattamento sono vincolate a idoneo obbligo di riservatezza e formate; l'accesso è limitato al bisogno effettivo.
7. Misure di sicurezza (art. 32)
Il Responsabile adotta misure tecniche e organizzative adeguate: isolamento per-tenant dei dati, controllo degli accessi «fail-closed», autorizzazione lato server, autenticazione a più fattori con verifica rafforzata per le azioni privilegiate, URL firmati a scadenza per i file, registro delle azioni (audit), cifratura in transito e a riposo, residenza dei dati nell'UE, backup con point-in-time recovery e protezione da cancellazione. Misure ulteriori pianificate (impegni): cifratura a livello di campo per i dati più sensibili e prova di ripristino documentata.
8. Sub-responsabili
Il Titolare autorizza in via generale il ricorso ai sub-responsabili indicati nella Privacy Policy (Google Cloud EMEA Limited per Firestore, Firebase Auth, Cloud Run, Storage, Tasks/Scheduler; Vertex AI per l'importazione AI, region UE). Le modifiche sono comunicate con preavviso di [DA DEFINIRE: 30] giorni, con facoltà di opposizione motivata del Titolare.
9. Assistenza al Titolare (artt. 32–36)
Il Responsabile assiste il Titolare per l'esercizio dei diritti degli interessati (tramite le funzioni di export e cancellazione) entro [DA DEFINIRE: 15] giorni dalla richiesta del Titolare, nonché per sicurezza, notifica delle violazioni e valutazioni d'impatto.
10. Violazioni dei dati personali
Il Responsabile notifica al Titolare ogni violazione senza ingiustificato ritardo e comunque entro [DA DEFINIRE: 48] ore dalla presa di conoscenza, con le informazioni utili agli adempimenti del Titolare (artt. 33–34).
11. Audit e ispezioni
Il Responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 e consente audit tramite report ed evidenze documentali; ispezioni in loco su ragionevole preavviso e con modalità proporzionate.
12. Trasferimenti extra-SEE
In via ordinaria nessun trasferimento fuori dal SEE: i dati risiedono nell'UE. Per eventuali trattamenti residuali si applicano le salvaguardie del Capo V del GDPR (Clausole Contrattuali Tipo).
13. Sorte dei dati a fine rapporto
Alla cessazione, a scelta del Titolare, il Responsabile restituisce (export completo) o cancella i dati e le copie, salvi gli obblighi di legge, secondo la procedura di offboarding (export finale → cancellazione del database del tenant e dei file → pulizia dei riferimenti → verbale di cancellazione), entro [DA DEFINIRE: 60] giorni.
14. Responsabilità
[DA DEFINIRE] Limitazioni ed eventuale massimale di responsabilità, coerenti con i Termini di Servizio e con l'art. 82 GDPR.
15. Legge applicabile e foro
Legge italiana. Foro competente: [DA DEFINIRE].
Responsabile del trattamento
AurorArt SRL Impresa Sociale — Via Enrico Bompiani, 42B — 00134 Roma (RM), Italia
C.F. e P.IVA 17874931003 — privacy@aurorart.org