FIDUCIA · DPA

Accordo di Trattamento
Dati (DPA).

Come cliente Aitamit, sei titolare del trattamento (controller) e noi siamo responsabile del trattamento (processor) ai sensi del GDPR Art. 28. Qui spieghiamo il contratto DPA standard di EDS: ruoli, obblighi reciproci, diritti del cliente, sub-responsabili e trasferimenti internazionali. Disponibile su richiesta a legal@aitamit.com.

Perché hai un DPA con noi

Quando usi Aitamit, ci condividi dati personali: nomi, email, IP, identificatori dei dipendenti, dati tecnici degli endpoint e registri di audit. Il GDPR Art. 28 richiede un contratto vincolante con il titolare che stabilisca: l'oggetto e la durata del trattamento, la sua natura e finalità, il tipo di dati personali e le categorie di interessati, gli obblighi e i diritti del titolare.

Il DPA standard di EDS è disponibile su richiesta a legal@aitamit.com per tutti i piani. Per Enterprise e settori regolamentati, le esigenze specifiche (conservazione, clausole settoriali) vengono valutate caso per caso insieme al tuo team legale.

L'infrastruttura del servizio (hosting, email e backup) opera nell'UE: VPS IONOS in Germania più infrastruttura propria di EDS. Gli unici trasferimenti fuori dall'UE sono Stripe (pagamenti) e Anthropic (assistente IA opzionale), entrambi coperti dalle Clausole Contrattuali Tipo (SCC).

CONTENUTO DEL DPA

Cosa copre il DPA

Ruoli e responsabilità

Tu = titolare del trattamento (controller), determini finalità e mezzi. EDS = responsabile del trattamento (processor), tratta i dati esclusivamente secondo le tue istruzioni documentate. EDS non utilizzerà i tuoi dati per altri scopi (nessun training di IA, nessun marketing incrociato, nessun aggregato anonimo vendibile).

Tipo di dati e categorie

Dati personali trattati: nomi, email, IP, identificatori univoci dei dipendenti, dati tecnici degli endpoint (versione OS, software installato), registri di audit con timestamp. Categorie particolari (Art. 9): solo se la tua organizzazione le inserisce in note/commenti — Aitamit non le richiede.

Sub-responsabili

Elenco pubblico su /sub-procesadores: IONOS (hosting, Germania), Stripe (pagamenti, USA, SCC) e Anthropic (assistente IA opzionale, USA, SCC). Notifica 30 giorni prima di qualsiasi aggiunta/modifica/rimozione. EDS risponde degli atti dei suoi sub-responsabili come se fossero propri.

Trasferimenti internazionali

Hosting, email e backup: nell'UE (Germania, IONOS + infrastruttura propria di EDS). Trasferimenti fuori dall'UE: Stripe e Anthropic, coperti da SCC. Nessun altro trasferimento internazionale.

Diritti del cliente

Diritto a istruzioni documentate e a informazioni sul trattamento. Diritto di opporti a nuovi sub-responsabili e di risolvere il contratto senza penali se non li accetti. Assistenza di EDS nella gestione dei diritti degli interessati (accesso, rettifica, cancellazione).

Termini e cessazione

DPA in vigore finché hai un tenant attivo. Dopo la cessazione: cancellazione dei dati e dei backup del tuo tenant entro un massimo di 90 giorni.

Allegati settoriali ed esigenze specifiche

Non manteniamo allegati settoriali preesistenti (BAA, DORA, ENS, CCN-STIC). Se il tuo settore regolamentato richiede clausole specifiche, le valutiamo caso per caso insieme al tuo team legale prima della contrattazione. Scrivici a legal@aitamit.com indicando il quadro normativo applicabile e ti diremo con chiarezza cosa possiamo assumere e cosa no.

  • DPA standard disponibile su richiesta a legal@aitamit.com
  • Hosting, email e backup nell'UE; Stripe e Anthropic fuori dall'UE con SCC
  • Elenco pubblico dei sub-responsabili con preavviso di 30 giorni
  • Cancellazione dei dati e backup del tenant entro un massimo di 90 giorni dalla cessazione
  • Allegati settoriali: valutabili caso per caso
FAQ

Domande sul DPA

Devo firmare il DPA?
Sì, è obbligatorio per tutti i clienti per esigenza GDPR: senza DPA firmato non possiamo erogare il servizio. Richiedilo a legal@aitamit.com e lo formalizziamo con te prima o durante l'onboarding.
Posso modificare il DPA standard?
Il DPA standard copre gli obblighi del GDPR Art. 28 ed è lo stesso per tutti i piani. Clausole aggiuntive sono contemplate solo per Enterprise e Sovereign, valutate caso per caso con il tuo team legale.
EDS è titolare o responsabile del trattamento?
Per i dati dei TUOI dipendenti/endpoint: EDS è responsabile del trattamento (tu sei il titolare). Per i dati della TUA azienda come cliente Aitamit (dati di account e fatturazione): EDS agisce come titolare per le proprie finalità. Il DPA copre entrambi i casi.
Cosa succede ai dati al termine del contratto?
Dopo la cessazione, eliminiamo i dati e i backup del tuo tenant entro un massimo di 90 giorni. Se devi esportare informazioni, contatta soporte@aitamit.com prima della cessazione.

Richiedi il DPA standard

Scrivici a legal@aitamit.com e ti inviamo il DPA Aitamit-EDS.