Indietro

Data Processing Agreement (DPA)

Accordo di Nomina a Responsabile del Trattamento - Art. 28 GDPR

Ultimo aggiornamento: 02/01/2026 | Versione 1.0

Indice

  • Introduzione
  • 1. Definizioni
  • 2. Oggetto dell'Accordo
  • 3. Istruzioni del Titolare
  • 4. Obblighi del Responsabile
  • 5. Misure di Sicurezza
  • 6. Sub-Responsabili
  • 7. Assistenza al Titolare
  • 8. Violazioni Dati (Data Breach)
  • 9. Audit e Ispezioni
  • 10. Durata e Cessazione
  • 11. Contatti

Cos'è il Data Processing Agreement (DPA)?

Il Data Processing Agreement (DPA) è un accordo obbligatorio previsto dall'Art. 28 del GDPR che regola il rapporto tra:

TITOLARE

Azienda Cliente

Determina finalità e mezzi del trattamento. È responsabile della conformità GDPR dei dati aziendali.

RESPONSABILE

Hestia Properties Srl

Tratta i dati solo su istruzione del Titolare. Garantisce misure di sicurezza adeguate.

Senza questo accordo, il trattamento dei dati aziendali sarebbe illegale (violazione Art. 28 GDPR).

1. Definizioni

Ai fini del presente DPA, si intende per:

  • "Titolare": L'Azienda Cliente che registra il servizio Presenzia, rappresentato dal suo Rappresentante Legale o Amministratore designato.
  • "Responsabile": Hestia Properties Srl, con sede in Viale Certosa, 218 - 20156 Milano, P.IVA 10649831210, fornitore del software Presenzia.
  • "Dati Personali": Tutti i dati relativi ad dipendenti, manager, amministratori, personale trattati attraverso la piattaforma Presenzia.
  • "Trattamento": Qualsiasi operazione sui dati personali (raccolta, registrazione, organizzazione, conservazione, consultazione, modifica, cancellazione, etc.).
  • "Violazione dei Dati": Incidente di sicurezza che comporta accesso non autorizzato, perdita, distruzione o divulgazione di dati personali.
  • "Sub-Responsabile": Fornitore terzo autorizzato dal Responsabile a trattare dati personali per conto del Titolare (es. provider hosting).

2. Oggetto dell'Accordo

Il presente DPA regola il trattamento dei dati personali effettuato dal Responsabile (Hestia Properties Srl) per conto del Titolare (Azienda Cliente) nell'ambito dell'erogazione del servizio Presenzia.

2.1 Ambito del Trattamento

Il Responsabile tratta i seguenti dati per conto del Titolare:

Dipendenti

  • Dati anagrafici (nome, cognome, codice fiscale, data/luogo nascita)
  • Timbrature (ingresso/uscita, coordinate GPS), anomalie, permessi, ferie
  • Dati contrattuali (mansione, tipo contratto, data assunzione)

Amministratori/HR

  • Dati anagrafici e contatti (email, telefono, indirizzo)
  • Credenziali di accesso
  • Ruolo e permessi applicativi

Timbrature e Marcature

  • Data, ora ingresso/uscita
  • Coordinate GPS (se abilitato)
  • Tipo marcatura (ordinaria, smart working, ferie)
  • Note e giustificazioni anomalie

Richieste Permessi

  • Tipo richiesta (ferie, malattia, permessi)
  • Date inizio/fine, stato approvazione
  • Telefono contatto emergenza, note

2.2 Natura e Finalità del Trattamento

Il trattamento avviene per le seguenti finalità, determinate dal Titolare:

  • Gestione presenze: controllo orari, timbrature, rilevazione anomalie
  • Elaborazione cedolini: calcolo ore lavorate, straordinari, permessi
  • Gestione permessi: richieste ferie, malattia, smart working
  • Reportistica: analisi produttività, export dati per paghe

2.3 Durata del Trattamento

Il trattamento ha durata pari alla durata del contratto di abbonamento Presenzia, salvo diversa durata prevista da obblighi di legge (es. conservazione timbrature 5 anni).

3. Istruzioni del Titolare

Il Responsabile tratta i dati personali esclusivamente su istruzione documentata del Titolare, salvo obblighi di legge diversi.

3.1 Istruzioni Generali

Le istruzioni generali del Titolare al Responsabile sono:

  • Trattare i dati solo per le finalità previste in Sezione 2
  • Non trasferire i dati fuori dall'Unione Europea
  • Non comunicare i dati a terzi senza autorizzazione
  • Conservare i dati secondo i tempi stabiliti dal Titolare
  • Garantire accesso solo al personale autorizzato

3.2 Istruzioni Specifiche

Il Titolare può fornire istruzioni specifiche aggiuntive tramite:

  • Configurazioni nella piattaforma Presenzia
  • Comunicazioni scritte via email a privacy@presenzia.cloud
  • Richieste tramite supporto tecnico

3.3 Trattamenti Non Conformi

⚠️ Obbligo di Informare:

Se il Responsabile ritiene che un'istruzione del Titolare violi il GDPR o altre normative, informa immediatamente il Titolare per iscritto, senza eseguire l'istruzione fino a conferma o modifica da parte del Titolare.

4. Obblighi del Responsabile

Il Responsabile si impegna a:

1. Riservatezza

Garantire che tutto il personale autorizzato al trattamento sia vincolato da obbligo di riservatezza

2. Sicurezza

Implementare misure tecniche e organizzative adeguate (vedi Sezione 5)

3. Sub-Responsabili

Nominare sub-responsabili solo previo consenso del Titolare (vedi Sezione 6)

4. Assistenza

Assistere il Titolare nell'adempimento obblighi GDPR (vedi Sezione 7)

5. Notifica Violazioni

Notificare violazioni dati entro 24h dalla scoperta (vedi Sezione 8)

6. Cancellazione Dati

Cancellare o restituire dati alla cessazione del contratto

7. Documentazione

Mantenere registro trattamenti e dimostrare conformità GDPR

8. Audit

Consentire ispezioni e audit del Titolare o autorità (vedi Sezione 9)

5. Misure di Sicurezza (Art. 32 GDPR)

Il Responsabile implementa misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio, tenendo conto dello stato dell'arte e dei costi di attuazione.

5.1 Misure Tecniche

Autenticazione e Controllo Accessi

  • Password hashing con algoritmo bcrypt (irreversibile)
  • Policy password robuste (min 8 caratteri, complessità)
  • RBAC (Role-Based Access Control) granulare per ruolo
  • Timeout sessioni automatico dopo inattività
  • Rate limiting tentativi login falliti

Crittografia

  • HTTPS/TLS 1.3 obbligatorio per tutte le connessioni
  • Hash SHA-256 per documenti protocollo (integrità)
  • Cookie con flag Secure, HttpOnly, SameSite
  • Backup cifrati con chiavi gestite separatamente

Protezione Applicativa

  • CSRF token su ogni form
  • XSS protection (input sanitization completa)
  • SQL injection prevention (prepared statements)
  • Validazione input server-side rigorosa
  • Content Security Policy (CSP) headers

Tracciabilità

  • Audit log completo di tutte le operazioni critiche
  • Tracciamento accessi, modifiche, cancellazioni
  • Log conservati per 12 mesi, poi anonimizzati
  • Alerting automatico anomalie di sicurezza

5.2 Misure Organizzative

  • Formazione personale: aggiornamento continuo su privacy e sicurezza
  • Accordi di riservatezza: NDA firmati da tutti i collaboratori
  • Procedure data breach: protocollo documentato per gestione violazioni
  • Privacy by Design: protezione dati integrata nella progettazione
  • Test di sicurezza: vulnerability assessment periodici

5.3 Misure Infrastrutturali (Aruba S.p.A.)

Il Responsabile si avvale di Aruba S.p.A. come sub-responsabile per l'hosting. Aruba implementa (fonte: Aruba Privacy Policy):

  • Datacenter in Italia con sicurezza fisica 24/7
  • Firewall hardware, WAF, IDS/IPS
  • Backup giornalieri automatici cifrati (retention 30 giorni)
  • Disaster Recovery Plan e monitoring continuo
  • Certificazioni ISO 27001/27017/27018

6. Sub-Responsabili (Art. 28(2) GDPR)

Il Responsabile può avvalersi di sub-responsabili (fornitori terzi) per specifici servizi, previa autorizzazione del Titolare.

6.1 Sub-Responsabili Autorizzati

Il Titolare autorizza espressamente i seguenti sub-responsabili:

Sub-Responsabile Servizio Localizzazione DPA
Aruba S.p.A.
Via San Clemente, 53
24036 Ponte San Pietro (BG)
Hosting, Backup, Infrastruttura Italia 🇮🇹 (UE) Firmato (Art. 28)

6.2 Nomina Nuovi Sub-Responsabili

In caso di necessità di nominare nuovi sub-responsabili, il Responsabile:

  1. Informa il Titolare con almeno 30 giorni di preavviso
  2. Fornisce dettagli sul servizio e misure di sicurezza
  3. Il Titolare può opporsi entro 30 giorni per motivi legittimi
  4. In caso di opposizione, il Responsabile non nomina il sub-responsabile

6.3 Obblighi Verso Sub-Responsabili

Il Responsabile garantisce che ogni sub-responsabile:

  • È vincolato da DPA con obblighi equivalenti all'Art. 28 GDPR
  • Implementa misure di sicurezza adeguate
  • È soggetto ad audit e ispezioni

⚠️ Responsabilità:

Il Responsabile rimane pienamente responsabile nei confronti del Titolare per le attività dei sub-responsabili.

7. Assistenza al Titolare

Il Responsabile assiste il Titolare nell'adempimento degli obblighi GDPR, tenendo conto della natura del trattamento e delle informazioni disponibili.

7.1 Diritti degli Interessati (Art. 15-22 GDPR)

Il Responsabile assiste il Titolare nella gestione richieste di:

  • Accesso (Art. 15): Fornisce estratto dati dell'interessato
  • Rettifica (Art. 16): Modifica dati inesatti su richiesta Titolare
  • Cancellazione (Art. 17): Cancella dati (salvo obblighi legali)
  • Limitazione (Art. 18): Blocca trattamento temporaneamente
  • Portabilità (Art. 20): Esporta dati in formato strutturato
  • Opposizione (Art. 21): Sospende trattamenti contestati

Tempistiche: Il Responsabile fornisce assistenza entro 10 giorni lavorativi dalla richiesta del Titolare, salvo complessità eccezionali.

7.2 Valutazione Impatto Privacy (DPIA - Art. 35)

Il Responsabile fornisce al Titolare:

  • Informazioni sulle misure di sicurezza implementate
  • Documentazione tecnica rilevante per la DPIA
  • Valutazione rischi tecnici legati al trattamento

7.3 Consulenza Preventiva (Art. 36)

Il Responsabile fornisce supporto documentale al Titolare in caso di consultazione preventiva con l'Autorità Garante.

8. Violazioni Dati (Data Breach - Art. 33-34 GDPR)

In caso di violazione dei dati personali, il Responsabile implementa procedure rigorose per garantire conformità agli obblighi di notifica.

8.1 Notifica al Titolare (Entro 24h)

Il Responsabile notifica immediatamente al Titolare qualsiasi violazione di dati, senza ingiustificato ritardo e comunque entro 24 ore dalla scoperta.

La notifica include almeno:

  • Descrizione della natura della violazione
  • Categorie e numero approssimativo di interessati coinvolti
  • Categorie e numero approssimativo di registri di dati interessati
  • Probabili conseguenze della violazione
  • Misure adottate o proposte per porre rimedio
  • Punto di contatto presso il Responsabile

8.2 Assistenza nella Notifica al Garante (72h)

Il Responsabile assiste il Titolare nella notifica al Garante Privacy entro 72 ore dalla scoperta della violazione (obbligo del Titolare ex Art. 33 GDPR).

8.3 Comunicazione agli Interessati (Art. 34)

In caso di violazione con rischio elevato per diritti e libertà degli interessati, il Responsabile assiste il Titolare nella comunicazione diretta agli interessati.

8.4 Registro Violazioni

Il Responsabile mantiene un registro interno delle violazioni documentando:

  • Data e ora scoperta violazione
  • Tipologia violazione (perdita, divulgazione, accesso non autorizzato)
  • Cause della violazione
  • Dati coinvolti e misure adottate
  • Data notifica al Titolare

9. Audit e Ispezioni

Il Responsabile consente al Titolare (o revisori esterni autorizzati) di effettuare audit e ispezioni per verificare la conformità al DPA e al GDPR.

9.1 Diritto di Audit

Il Titolare può:

  • Richiedere documentazione sulle misure di sicurezza implementate
  • Effettuare ispezioni presso la sede del Responsabile (previo preavviso 30 giorni)
  • Nominare revisori indipendenti vincolati da NDA

9.2 Modalità Audit

  • Frequenza: Su richiesta del Titolare, max 1 volta/anno salvo violazioni
  • Preavviso: 30 giorni lavorativi
  • Costi: A carico del Titolare (salvo violazioni gravi riscontrate)
  • Orari: Durante orario lavorativo, senza pregiudicare operatività

9.3 Rapporto di Audit

Al termine dell'audit, il Titolare fornisce al Responsabile un rapporto scritto con eventuali non conformità riscontrate. Il Responsabile si impegna a sanare le non conformità entro 30 giorni (o tempistiche concordate per interventi complessi).

10. Durata e Cessazione

10.1 Durata

Il presente DPA entra in vigore al momento dell'accettazione da parte del Titolare e rimane valido per tutta la durata del contratto di abbonamento Presenzia.

10.2 Obblighi alla Cessazione

Alla cessazione del contratto (per recesso, risoluzione o scadenza), il Responsabile entro 90 giorni:

Opzione 1: Restituzione Dati

Su richiesta del Titolare, il Responsabile fornisce esportazione completa dei dati in formato strutturato e leggibile (CSV, JSON, SQL dump).

Tempistica: Entro 30 giorni dalla richiesta

Opzione 2: Cancellazione Dati

In assenza di richiesta di restituzione, il Responsabile cancella irreversibilmente tutti i dati personali dopo 90 giorni dalla cessazione.

Eccezioni: Dati conservati per obblighi legali (es. fatturazione 10 anni)

10.3 Certificazione Cancellazione

Su richiesta del Titolare, il Responsabile fornisce certificazione scritta della cancellazione completa dei dati.

11. Contatti DPA

Per questioni relative al presente Data Processing Agreement:

Responsabile del Trattamento

Hestia Properties Srl

Viale Certosa, 218 - 20156 Milano

P.IVA: 10649831210

Email DPA: dpa@presenzia.cloud

Email Privacy: privacy@presenzia.cloud

PEC: hestiapropertiessrl@pec.it

Data Protection Officer

Email: dpo@presenzia.cloud

Tempo risposta: entro 10 giorni lavorativi

Accettazione DPA

Il presente Data Processing Agreement viene accettato automaticamente dall'amministratore al momento della registrazione dell'azienda cliente su Presenzia.

L'accettazione viene registrata nel sistema con timestamp, IP e user agent, costituendo prova documentale della nomina ex Art. 28 GDPR.

Leggi anche: Informativa Privacy | Cookie Policy | Termini di Servizio | Conformità GDPR | DPA Art. 28

© 2026 Hestia Properties Srl - P.IVA 10649831210 | Tutti i diritti riservati