Data Processing Agreement SimplyCompliance
Documento simplycompliance-public-dpa, versione dpa-2026-08-05, matrice gdpr-it-public-surfaces-2026-08-05, destinatari tenant customer SimplyCompliance, ruolo processor_for_customer_tenant_data.
Il cliente agisce come titolare del trattamento e il fornitore pubblicato nel profilo owner agisce come responsabile per i dati personali caricati, generati o gestiti nel tenant SimplyCompliance. Oggetto e durata coincidono con il contratto SaaS e con le attività necessarie a erogare, proteggere e assistere il servizio.
Articolo 28(3)(a): il fornitore tratta i dati personali soltanto su istruzioni documentate del cliente, incluse configurazioni del tenant, richieste di export, cancellazione e assistenza. Se ritiene una istruzione illecita, informa il cliente prima di eseguirla salvo divieto di legge.
Articolo 28(3)(b): le persone autorizzate al trattamento sono impegnate alla riservatezza o soggette a idoneo obbligo legale di riservatezza. Gli accessi amministrativi sono limitati, tracciati e assegnati in base al ruolo.
Articolo 28(3)(c): il fornitore applica misure tecniche e organizzative adeguate, tra cui segregazione tenant, controllo accessi, MFA per amministratori, logging, backup, gestione secret, cifratura in transito, hardening dei servizi e procedure incident.
Articolo 28(3)(d): i sub-responsabili sono autorizzati secondo contratto e inventario versionato. Inventario sub-responsabili subprocessors-2026-08-05: Hetzner Online GmbH fornisce hosting infrastrutturale UE in Germania/Finlandia; Aruba S.p.A. fornisce recapito email tecnico in Italia. Le modifiche sono comunicate con mezzi idonei e il cliente può opporsi quando il contratto lo prevede. I sub-responsabili ricevono obblighi sostanzialmente equivalenti a questo DPA.
Articolo 28(3)(e): il fornitore assiste il cliente, con misure tecniche e organizzative appropriate, nel rispondere alle richieste degli interessati relative a dati presenti nel tenant.
Articolo 28(3)(f): il fornitore assiste il cliente per sicurezza, data breach, DPIA e consultazione preventiva quando le informazioni sono nella disponibilità del responsabile. Le violazioni note sono comunicate senza ingiustificato ritardo tramite i canali contrattuali.
Articolo 28(3)(g): al termine del servizio il fornitore cancella o restituisce i dati personali del tenant secondo scelta, contratto e legge applicabile, salvo obbligo di conservazione o legal hold.
Articolo 28(3)(h): il fornitore mette a disposizione informazioni necessarie a dimostrare il rispetto degli obblighi del responsabile e consente audit ragionevoli secondo modalità concordate, evitando rischi per sicurezza, segreti commerciali e dati di altri tenant.
Allegato misure: RBAC, autenticazione forte amministrativa, registrazione eventi, backup verificati, separazione ambienti, gestione vulnerabilità, minimizzazione accessi, procedure di ripristino e controllo dei fornitori. Versione dpa-2026-08-05, matrice gdpr-it-public-surfaces-2026-08-05.