Data Processing Agreement SimplyCompliance
Documento pubblico aggiornato alla versione dpa-2026-08-05.
Il cliente agisce come titolare del trattamento e Unitizy sh.p.k. agisce come responsabile per i dati personali caricati, generati o gestiti nel tenant SimplyCompliance. Oggetto e durata coincidono con il contratto SaaS e con le attività necessarie a erogare, proteggere e assistere il servizio.
Articolo 28(3)(a): il fornitore tratta i dati personali soltanto su istruzioni documentate del cliente, incluse configurazioni del tenant, richieste di export, cancellazione e assistenza. Se ritiene una istruzione illecita, informa il cliente prima di eseguirla salvo divieto di legge.
Articolo 28(3)(b): le persone autorizzate al trattamento sono impegnate alla riservatezza o soggette a idoneo obbligo legale di riservatezza. Gli accessi amministrativi sono limitati, tracciati e assegnati in base al ruolo.
Articolo 28(3)(c): il fornitore applica misure tecniche e organizzative adeguate, tra cui segregazione tenant, controllo accessi, MFA per amministratori, logging, backup, gestione secret, cifratura in transito, hardening dei servizi e procedure incident.
Articolo 28(3)(d): i sub-responsabili sono autorizzati secondo contratto e inventario versionato. Inventario sub-responsabili subprocessors-2026-08-05: Hetzner Online GmbH fornisce hosting infrastrutturale UE in Germania/Finlandia; Aruba S.p.A. fornisce recapito email tecnico in Italia. Le modifiche sono comunicate con mezzi idonei e il cliente può opporsi quando il contratto lo prevede. I sub-responsabili ricevono obblighi sostanzialmente equivalenti a questo DPA.
Articolo 28(3)(e): il fornitore assiste il cliente, con misure tecniche e organizzative appropriate, nel rispondere alle richieste degli interessati relative a dati presenti nel tenant.
Articolo 28(3)(f): il fornitore assiste il cliente per sicurezza, data breach, DPIA e consultazione preventiva quando le informazioni sono nella disponibilità del responsabile. Le violazioni note sono comunicate senza ingiustificato ritardo tramite i canali contrattuali.
Articolo 28(3)(g): al termine del servizio il fornitore cancella o restituisce i dati personali del tenant secondo scelta, contratto e legge applicabile, salvo obbligo di conservazione o legal hold.
Articolo 28(3)(h): il fornitore mette a disposizione informazioni necessarie a dimostrare il rispetto degli obblighi del responsabile e consente audit ragionevoli secondo modalità concordate, evitando rischi per sicurezza, segreti commerciali e dati di altri tenant.
Per i dati del cliente trattati dal responsabile stabilito in Albania, quando il trasferimento dal SEE richiede garanzie del Capo V GDPR, si applicano le SCC 2021/914, Modulo 2, insieme al TIA e alle misure supplementari documentate nel DPA vigente. Il relativo assessment e le misure supplementari sono conservati nel TIA e richiamati dal DPA vigente.
Allegato misure: RBAC, autenticazione forte amministrativa, registrazione eventi, backup verificati, separazione ambienti, gestione vulnerabilità, minimizzazione accessi, procedure di ripristino e controllo dei fornitori. Versione dpa-2026-08-05, matrice gdpr-it-public-surfaces-2026-08-05.